Перейти к содержимому


Фото
- - - - -

Не могу удалить вирус gamereleasedate.info


  • Please log in to reply
22 ответов в этой теме

#1 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Октябрь 2017 - 02:09

Здравствуйте, подхватил вирус при еще установленном DR WEB лицензия - только на антивирус. Не могу удалить никакими средствами - http://gamereleasedate.info. Chrome, что по умолчанию ранится автоматически. вот логи. Этот антивирусник пока удалил за бесполезностью, проверял CureIt которая тоже ничего не видит.

Спасибо.

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 01 Октябрь 2017 - 02:09

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 01 Октябрь 2017 - 11:20

 

Здравствуйте, подхватил вирус при еще установленном DR WEB лицензия - только на антивирус. Не могу удалить никакими средствами - http://gamereleasedate.info. Chrome, что по умолчанию ранится автоматически. вот логи. Этот антивирусник пока удалил за бесполезностью, проверял CureIt которая тоже ничего не видит.

Спасибо.

 

 

Fix в hijackthis

 

O4 - HKCU\..\Run: [Senya] explorer.exe http://kb-ribaki.org(filesize 4848960 bytes, MD5 3AF6D6F752EDE013ED15DFD2D44F8EF9)

 

 

 

Scan for: http://gamereleasedate.info/
Hostname: gamereleasedate.info
IP address: 37.48.81.151 

http://gamereleasedate.info находится в базе нежелательных сайтов Dr.Web!

Проверка: http://gamereleasedate.info
Версия антивирусного ядра: 7.0.28.2020
Вирусных записей: 8257369
Размер файла: 789 байт
MD5 файла: fcf853f9958a53331bcbca3d168020a1
 



#4 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Октябрь 2017 - 15:27

 

 

Здравствуйте, подхватил вирус при еще установленном DR WEB лицензия - только на антивирус. Не могу удалить никакими средствами - http://gamereleasedate.info. Chrome, что по умолчанию ранится автоматически. вот логи. Этот антивирусник пока удалил за бесполезностью, проверял CureIt которая тоже ничего не видит.

Спасибо.

 

 

Fix в hijackthis

 

O4 - HKCU\..\Run: [Senya] explorer.exe http://kb-ribaki.org(filesize 4848960 bytes, MD5 3AF6D6F752EDE013ED15DFD2D44F8EF9)

 

 

 

Scan for: http://gamereleasedate.info/
Hostname: gamereleasedate.info
IP address: 37.48.81.151 

http://gamereleasedate.info находится в базе нежелательных сайтов Dr.Web!

Проверка: http://gamereleasedate.info
Версия антивирусного ядра: 7.0.28.2020
Вирусных записей: 8257369
Размер файла: 789 байт
MD5 файла: fcf853f9958a53331bcbca3d168020a1
 

 

 

Спасибо, уУдалил, сайт больше не открывается, но после сканировал by Plumbytes anti-malware и все равно что то есть, DRWEB  этого не видит:

Прикрепленные файлы:

  • Прикрепленный файл  Screen.png   95,03К   2 Скачано раз


#5 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 01 Октябрь 2017 - 18:46

А что такое этот Plumbytes anti-malware и почему Доктор должен находить то, что находит эта софтина?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#6 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Октябрь 2017 - 23:41

А что такое этот Plumbytes anti-malware и почему Доктор должен находить то, что находит эта софтина?

Во первых эта софтина в отличие от доктора нашла именно эту проблему, причем эту проблему нашла не только эта софтина, а еще аналогичная. Второе, недавно я купил лицензию  DR Weba и хотел бы отдачи в виде лечения проблемы за один сканер-проход, а не головной боли от сидения на этом форуме. Купил бы бы я лицензию сейчас или продлил бы - наверно, лучше приобрести в следующий раз такую софтину.



#7 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 02 Октябрь 2017 - 00:14

EvgeniiS, Я сейчас на коленке напишу софтину которая найдет у Вас то, что ни нашел ни один антивирус, и что, вы разочаруетесь во всем софте? Если она детектит какой-то фейк, или ковыряется в cookie и говорит что это адварь, то это точно фейк ав какой-то.

 

Давайте конкретнее - что задетектилось этой тулзой?


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#8 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 02 Октябрь 2017 - 02:48

EvgeniiS, Я сейчас на коленке напишу софтину которая найдет у Вас то, что ни нашел ни один антивирус, и что, вы разочаруетесь во всем софте? Если она детектит какой-то фейк, или ковыряется в cookie и говорит что это адварь, то это точно фейк ав какой-то.

 

Давайте конкретнее - что задетектилось этой тулзой?

KB-RIBAKI.ORG что пришлось удалять через hijackthis и как видно из логов вашего сканера ничего найдено не было. я дал вам эту информацию не для претензий к продукту, а для анализа, что бы он в будущем мог эту проблему находить.



#9 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 02 Октябрь 2017 - 08:01

EvgeniiS, Я сейчас на коленке напишу софтину которая найдет у Вас то, что ни нашел ни один антивирус, и что, вы разочаруетесь во всем софте? Если она детектит какой-то фейк, или ковыряется в cookie и говорит что это адварь, то это точно фейк ав какой-то.
 
Давайте конкретнее - что задетектилось этой тулзой?

KB-RIBAKI.ORG что пришлось удалять через hijackthis и как видно из логов вашего сканера ничего найдено не было.

Ибо вирусом не является.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#10 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 06 Ноябрь 2017 - 16:26

Не знаю является это вирусом или нет но проблема до сих пор существует, постоянно удалять через HiJack тоже не решение проблемы. Т.е. то, что самостоятельно открывает браузер с рекламой это по вашему не вредоносно? Теперь понятно почему ваш антивирус под андройд такой же cloudfront.net пропустил и даже его найти не может. В общем больше ни доллара на ваш продукты больше не потрачу.



#11 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 06 Ноябрь 2017 - 16:52

1. Проверить планировщик заданий (Библиотека планировщика). Зачастую именно в нем прописывается периодический запуск браузера с рекламными вкладками. Обратить внимание на новые записи в нем.
Напомню, что планировщик заданий - это не диспетчер задач.
2. Проверить настройки DNS, почистить кэш и куки браузера.
3. Проверить свойства ярлыков запуска браузеров. После *.exe не должно быть ничего.
А если там не *.exe, а какоe-то другое расширение - удалить такой ярлык и создать заново, уже правильный.
4. Проверить настройку стартовых страниц и поисковых систем в браузерах, адрес прокси.
5. Смотреть, что в автозагрузке (Пуск - msconfig).
6. Отключить/удалить расширения браузера.
7. Обратить внимание на программы, которые вы вряд ли устанавливали (Панель управления - Программы и компоненты (или Установка и удаление программ на ХР), отсортировать по дате для удобства).
 



#12 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 12 Декабрь 2017 - 18:57

1. прописан в автозапуске как explorer.exe http://kb-ribaki.orgизменяет постоянно iexplorer

2. сделан reset всех браузеров все почищено

3. удален из реестра

4. ярлыки в норме ничего не подменено

5. просмотрел все процессы ни одного активного не обнаружил

6. снова появляется после вык/вкл power, после перезагрузки не проявляется

7. ни один известный антивирус как malware его не определяет хотя это известная тема он уже многих достал явно это не просто измененные настройки браузеров а явный скрытый процесс который их изменяет

8. DNS и ост. в норме

9. бессмертный. по крайней мере пока основным производителям антивирусов на него ровно



#13 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 12 Декабрь 2017 - 21:52

Т.е. из написанного непосредственно перед Вашим сообщением Вы вроде бы выполнили пп. 2, 3 и 4


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#14 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 12 Декабрь 2017 - 22:03

Кстати, Вы можете в превентивной защите поставить запрос на изменение автозапуска и отследить, кто туда пишет (это в случае, если Вы корректно определили, что это прописывается в автозапуск).


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#15 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 23 Декабрь 2017 - 23:46

Кстати, Вы можете в превентивной защите поставить запрос на изменение автозапуска и отследить, кто туда пишет (это в случае, если Вы корректно определили, что это прописывается в автозапуск).

Попробую. Я сделал все пункты, единственное, что изменилось не открывается страница с перенаправлением а так все по прежднему автозапуск браузера по умолчанию и появление в автозапуске explorer.exe http://kb-ribaki.orgименно после включения.



#16 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 25 Декабрь 2017 - 07:44

Если лицензия еще осталась, можете сделать следующее:

 

1. Ставите наш продукт, убеждаетесь что функционирует

2. Удаляете через HijackThis запись "explorer.exe http://kb-ribaki.org"

3. Перезагружаетесь

4. Если удаленная запись снова появилась, снимаете отчет для тех.поддержки из меню нашего продукта

5. Заливаете этот отчет сюда или на файлообменник.

 

Вариант №2:

 

1. Удаляете через HijackThis запись "explorer.exe http://kb-ribaki.org"

2. Настраивайте procmon (https://technet.microsoft.com/ru-ru/sysinternals/processmonitor.aspx) на запись событий во время загрузки ОС

3. Перезагружаетесь

4. Убеждаетесь, что ключ снова появился

5. Сохраняете логи прокмона и скидываете сюда.


Сообщение было изменено Ivan Korolev: 25 Декабрь 2017 - 07:50


#17 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 27 Декабрь 2017 - 20:05

Если лицензия еще осталась, можете сделать следующее:

 

1. Ставите наш продукт, убеждаетесь что функционирует

2. Удаляете через HijackThis запись "explorer.exe http://kb-ribaki.org"

3. Перезагружаетесь

4. Если удаленная запись снова появилась, снимаете отчет для тех.поддержки из меню нашего продукта

5. Заливаете этот отчет сюда или на файлообменник.

 

Вариант №2:

 

1. Удаляете через HijackThis запись "explorer.exe http://kb-ribaki.org"

2. Настраивайте procmon (https://technet.microsoft.com/ru-ru/sysinternals/processmonitor.aspx) на запись событий во время загрузки ОС

3. Перезагружаетесь

4. Убеждаетесь, что ключ снова появился

5. Сохраняете логи прокмона и скидываете сюда.

Делал много раз через Hijack запись появляется постоянно. Сделал настройки на блокировку в автозагрузку и получил вот что на скрин:

Если разрешить то запись появляется в автозагрузке.

reg.exe могу скинуть если нужно.



#18 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 27 Декабрь 2017 - 20:19

EvgeniiS, внимательно прочитайте то, что написано непосредственно перед Вашим сообщением, и выполните то, что там написано.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#19 EvgeniiS

EvgeniiS

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 27 Декабрь 2017 - 21:07

Сделал логи, но сжатый размер 190Мб, запись прописывается не вовремя автозагрузки а примерно через 15-20 мин после, поэтому пришлось записывать долго. Как их отправить такой объем?



#20 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 27 Декабрь 2017 - 21:12

Файлообменник рулит.
Почтовый сервер Eserv тоже работает с Dr.Web


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых