• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о проекте и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Словил эту гадость

  • Автор темы Автор темы Zero85
  • Дата начала Дата начала

Zero85

Ученик
Регистрация
29 Авг 2016
Сообщения
4
Реакции
0
Баллы
0
Словил эту гадость

Здравствуйте, пару дней назад словил эту гадость. Пробовал удалить сам с помощью Касперского и AdwCleaner, но это давало лишь временный результат, на одну перезагрузку без рекламы. Во вложении прикрепил образ автозагрузки из uvs.

п.с. Как думаете эта штука ворует пароли или это всего лишь надоедливая реклама?
 

Вложения

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код:
;uVS v3.87.4 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://SD-STEAM.INFO

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DDKEKDLKMDPIPIHONAPOLEOPFEKMAPADH%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DFDJDJKKJOIOMAFNIHNOBKINNFJNNLHDG%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DNLBEJMCCBHKNCGOKJCMGHPFLOAAJCFFJ%26INSTALLSOURCE%3DONDEMAND%26UC

deltmp
delnfr
;-------------------------------------------------------------

restart
перезагрузка,
----------
далее, сделайте проверку в FRST
http://www.tehnari.ru/f150/t245622/
 
safety спасибо, вроде бы помогло (после перезагрузки и потом выключения/включения компа эта фигня пока не появлялась). А что думаете насчёт последствий её пребывания на моём компе, стоит ли в панике переустанавливать систему и менять пароли или достаточно проверить систему каким-нибудь drweb cureit?
 

Вложения

Скопируйте код ниже в Блокнот
Код:
Task: {FDA6A427-F210-41D4-AA9E-1AB317432589} - \r -> No File <==== ATTENTION
2016-08-29 10:08 - 2016-08-29 10:08 - 00011264 _____ () C:\Users\r\AppData\Local\Temp\nsg6822.tmp\System.dll
2016-08-29 10:08 - 2016-08-29 10:08 - 00008704 _____ () C:\Users\r\AppData\Local\Temp\nsg6822.tmp\newadvsplash.dll
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [124]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC [124]
EmptyTemp:
Reboot:
Сохраните его как файл fixlist.txt в папку с программой Farbar Recovery Scan Tool. Запустите Farbar Recovery Scan Tool и нажмите Fix.
После чего откроется файл лога fixlog.txt выложите его сюда
 

Вложения

сделайте новую проверку в FRST
 
сделайте новую проверку в FRST

Сделал. Правда когда после рекомендованного Гризлик у меня снова начал автозапускаться браузер с этой рекламой, я повторно выполнил скрипт который вы мне рекомендовали раньше, реклама опять пропала. Но получается что эта дрянь всё-равно где-то в системе осталась, не могу понять?
 

Вложения

судя по новому логу FRST все ок, нет записей о восстановлении ключа запуска этой рекламной страницы.

далее,
закрываем уязвимости
обновляем программы,
наблюдаем за проблемой
http://www.tehnari.ru/f150/t83677/
 
Назад
Сверху