Перейти к содержимому


Фото
- - - - -

всплывают окна рекламы, клик в любом месте окна браузера переносит на сайт рекламы.

всплывающие окна

  • Please log in to reply
21 ответов в этой теме

#1 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 29 Январь 2015 - 19:26

Добрый вечер! очень устал от этой проблемы, стартовая страница всегда автоматически устанавливается страницей рекламы, всплывающие окна постоянно в новых вкладках, реклама вроде разных видов игр, предложений заработать и увеличить титьки, ну вы поняли думаю, о чем я ; ) еще прямоугольные квадраты рекламы от края до края браузера, сверху и с низу, щелчок в любом месте сайта перекидывает на левые сайты, типа "как заработать много денег".

Очень устал, помогите люди добрые! после проверок антивирусами такими как аваст, и cureit, ничего не изменилось, все по прежнему окна появляются, хотя и вылечил какие то вирусы.

на ОС установленно два браузера, хром и опера, оба пострадали. заранее спасибо, надеюсь все сделал верно!

 

P.S. - по непонятной причине не могу прикрепить архивы, предоставлю ввиде ссылок с ресурса "dropbox".

 

- https://www.dropbox.com/s/i3musdyt8m4l26p/forum_drweb.rar?dl=0

https://www.dropbox.com/s/1v4wc9bo5ylimdu/HOME-%D0%9F%D0%9A_home_290115_214728.zip?dl=0



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 111 Сообщений:

Отправлено 29 Январь 2015 - 19:26

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 29 Январь 2015 - 21:17

Пофиксить в HJ:
O4 - HKCU\..\Run: [xcoybprsij] cmd /c start http://si*******ia.ru/
Очистить кэш и куки браузера, закрыть его, очистить содержимое Windows\Temp, Documents and Settings\Default\AppData\Local\Temp,  Documents and Settings\home\AppData\Local\Temp\, перезагрузиться.
Новые логи.

Сообщение было изменено VVS: 30 Январь 2015 - 15:53
Убрал вирусную ссылку.


#4 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 29 Январь 2015 - 21:19

Сожмите содержимое этих папок и пришлите мне в личку или в вирлаб (номера тикетов, которые придут на почту, сюда):
C:\Users\home\AppData\Local\Kometa\
C:\Program Files (x86)\XTab\
 
после этого в HJ пофиксите следующие строки:
 
O4 - HKCU\..\Run: [xcoybprsij] cmd /c start http://si*******ia.ru/
O4 - HKCU\..\Run: [kometaup] C:\Users\home\AppData\Local\Kometa\kometaup.exe --windows-start
O23 - Service: IHProtect Service - XTab system - C:\Program Files (x86)\XTab\ProtectService.exe

Сообщение было изменено VVS: 30 Январь 2015 - 15:54
Убрал вирусную ссылку.

Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#5 Grigory Lisin

Grigory Lisin

    Advanced Member

  • Virus Analysts
  • 533 Сообщений:

Отправлено 29 Январь 2015 - 21:20

заодно браузеры на лишние плагины проверьте и из оперы удалите (этот 2inf)

 

    <OperaSettings>
        <IniFile Filename="C:\Users\home\Application Data\Opera\Opera\operaprefs.ini">
            <Section Name="User Prefs">
                <Value Name="Home URL" Value="2inf.net/?utm_source=startpage12" />
                <Value Name="User JavaScript File" Value="C:\Users\home\AppData\Roaming\Opera\Opera" />
                <Value Name="User JavaScript" Value="1" />
            </Section>


#6 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 29 Январь 2015 - 21:21

Комета - это недобраузер такой, Chromium-based. Наверняка адварными модулями переполнен... )))



#7 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 11:07

Добрый день! спасибо вам за помощь, но мне еще нужна подсказка, будьте добры, скажите, что за программа "HJ" и как в ней "пофиксить" в остальном впринципе понял!



#8 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 11:14

Сожмите содержимое этих папок и пришлите мне в личку или в вирлаб (номера тикетов, которые придут на почту, сюда):
C:\Users\home\AppData\Local\Kometa\
C:\Program Files (x86)\XTab\
 
после этого в HJ пофиксите следующие строки:
 
O4 - HKCU\..\Run: [xcoybprsij] cmd /c start http://si*******ia.ru/
O4 - HKCU\..\Run: [kometaup] C:\Users\home\AppData\Local\Kometa\kometaup.exe --windows-start
O23 - Service: IHProtect Service - XTab system - C:\Program Files (x86)\XTab\ProtectService.exe

 
https://www.dropbox.com/s/yehmyp4z4n5cnqu/XTab.rar?dl=0C:\Program Files (x86)\XTab\
https://www.dropbox.com/s/v3avry343cxjw7k/Kometa.rar?dl=0C:\Users\home\AppData\Local\Kometa\
 
будьте добры объясните, что за програма "HJ" где лучше скачать и как в ней "пофиксить" спасибо!

Сообщение было изменено VVS: 30 Январь 2015 - 15:55
Убрал вирусную ссылку.


#9 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 886 Сообщений:

Отправлено 30 Январь 2015 - 11:18

3A4EM, читайте второе сообщение темы до тех пор, пока не станет понятно.



#10 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 12:02

3A4EM, читайте второе сообщение темы до тех пор, пока не станет понятно.

прошу прощения, сообразил уже, что HJ это JiJackThis.




#11 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 12:10

 

заодно браузеры на лишние плагины проверьте и из оперы удалите (этот 2inf)

 

    <OperaSettings>
        <IniFile Filename="C:\Users\home\Application Data\Opera\Opera\operaprefs.ini">
            <Section Name="User Prefs">
                <Value Name="Home URL" Value="2inf.net/?utm_source=startpage12" />
                <Value Name="User JavaScript File" Value="C:\Users\home\AppData\Roaming\Opera\Opera" />
                <Value Name="User JavaScript" Value="1" />
            </Section>

 

будьте добры, подскажите как это сделать?  втом же HJ?



#12 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 12:31

спасибо, проблема с окнами рекламы вроде решена в обоих браузерах. проблема осталось только в опере со стартовой страницей, и щелчки по окну сайта, все так же кидают  на левые сайты. посмотрел плагины, лишних не стоит. стартовая страница автоматически всегда прописывается (uralsoft.net)

не могу разобратся вот с этими строками, куда их воткнуть?

 

 

<OperaSettings>
<IniFile Filename="C:\Users\home\Application Data\Opera\Opera\operaprefs.ini">
<Section Name="User Prefs">
<Value Name="Home URL" Value="2inf.net/?utm_source=startpage12" />
<Value Name="User JavaScript File" Value="C:\Users\home\AppData\Roaming\Opera\Opera" />
<Value Name="User JavaScript" Value="1" />
</Section>


Сообщение было изменено 3A4EM: 30 Январь 2015 - 12:34


#13 pig

pig

    Бредогенератор

  • Helpers
  • 10 857 Сообщений:

Отправлено 30 Январь 2015 - 12:37

Это ваши персональные настройки Оперы. Исправьте их средствами самой Оперы.
Почтовый сервер Eserv тоже работает с Dr.Web

#14 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 13:40

Это ваши персональные настройки Оперы. Исправьте их средствами самой Оперы.

 

C:\Users\home\Application Data\Opera\Opera\operaprefs.ini - вот в этом файле изменил занчение "Home URL" Value="2inf.net/?utm_source=startpage12" на адрес другого сайта, ничего все равно не поменялось. искал, не смог найти, может подскажете где именно это нужно менять? + щелчок в окне сайта переносит на сайт рекламы, это тоже из за настроек оперы ?



#15 pig

pig

    Бредогенератор

  • Helpers
  • 10 857 Сообщений:

Отправлено 30 Январь 2015 - 14:38

В порядке бреда: грохните все JS-файлы в папке C:\Users\home\AppData\Roaming\Opera\Opera
При вырубленной Опере. А домашняя страница нормально меняется через настройки. Впрочем, при вырубленной опять же Опере можете и INI поредактировать.
Почтовый сервер Eserv тоже работает с Dr.Web

#16 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 15:01

В порядке бреда: грохните все JS-файлы в папке C:\Users\home\AppData\Roaming\Opera\Opera
При вырубленной Опере. А домашняя страница нормально меняется через настройки. Впрочем, при вырубленной опять же Опере можете и INI поредактировать.

в том то и дело, что я её менял, а она все равно оставалась той же uralsoft.net! как ни крути! сейчас сделаю то, что вы сказали!)



#17 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 30 Январь 2015 - 17:55

В порядке бреда: грохните все JS-файлы в папке C:\Users\home\AppData\Roaming\Opera\Opera
При вырубленной Опере. А домашняя страница нормально меняется через настройки. Впрочем, при вырубленной опять же Опере можете и INI поредактировать.

JS файлов оказалось всего 2, сделал как вы сказали, ничего не поменялось, все та же проблема с uralsoft.net



#18 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 847 Сообщений:

Отправлено 30 Январь 2015 - 20:13

Свойства ярлыков браузеров проверьте. Что там должно запускаться, и с какими параметрами.



#19 3A4EM

3A4EM

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Февраль 2015 - 17:07

все проблемы решены кроме стартовой страницы, проверил свойства ярлыков, вссе  в порядке



#20 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 01 Февраль 2015 - 22:05

Добавили файл в базы:
 

Ваш запрос был проанализирован. Соответствующая запись добавлена в вирусную базу Dr.Web и будет доступна при следующем обновлении.

Угроза: Adware.Mutabaha.112

Category: VH_Important
File: ProtectService.exe
MD5: a7a3108c77938d32f16ca487ea33b4ce


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.



Also tagged with one or more of these keywords: всплывающие окна

Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых