crisord
Новый пользователь
- Сообщения
- 20
- Реакции
- 0
В Опере открываются рекламные рекламные вкладки и самопроизвольно открываются страницы с рекламой. Случайно запустил , что то с установщиком софта. Log https://yadi.sk/d/mL2V0CmQ3AFFWR
Follow along with the video below to see how to install our site as a web app on your home screen.
Примечание: This feature currently requires accessing the site using the built-in Safari browser.
Все логи, кроме карантина выкладывайте сюда, кнопка - Загрузить файл, находится под сообщением.
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFileF('c:\users\crisord\appdata\local\mail.ru\gamecenter', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
QuarantineFileF('c:\users\crisord\appdata\local\svshost', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
QuarantineFile('c:\users\crisord\appdata\local\temp\878.tmp.exe', '');
QuarantineFile('c:\users\crisord\appdata\local\temp\e.exe', '');
QuarantineFile('C:\Users\crisord\AppData\Local\Mail.Ru\GameCenter\GameCenter@Mail.Ru.exe', '');
QuarantineFile('C:\Users\crisord\AppData\Local\svshost\svshost.exe', '');
ExecuteFile('schtasks.exe', '/delete /TN "svshost" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "wd-client" /F', 0, 15000, true);
DeleteFile('c:\users\crisord\appdata\local\temp\878.tmp.exe', '32');
DeleteFile('c:\users\crisord\appdata\local\temp\e.exe', '32');
DeleteFile('C:\Users\crisord\AppData\Local\Mail.Ru\GameCenter\GameCenter@Mail.Ru.exe', '32');
DeleteFile('C:\Users\crisord\AppData\Local\svshost\svshost.exe', '32');
DeleteFileMask('c:\users\crisord\appdata\local\mail.ru\gamecenter', '*', true);
DeleteFileMask('c:\users\crisord\appdata\local\svshost', '*', true);
DeleteDirectory('c:\users\crisord\appdata\local\mail.ru\gamecenter');
DeleteDirectory('c:\users\crisord\appdata\local\svshost');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','dsfabzvime');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','xdcummcgjo');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\GameCenterMailRu','command');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
???Все логи, кроме карантина выкладывайте сюда, кнопка - Загрузить файл, находится под сообщением.
Читайте внимательно, что и куда выкладывать. Туда только карантин, а сюда логи. Ждем.
Какую ошибку?Извините на ваш ресурс не могу ничего загрузить выдаёт ошибку...
Нету там ни какого лога. Проверьте ссылку.
Тоже ни как.
А этот?Удалите в AdwCleaner все найденные объекты. Лог, который создается после удаления, прикрепите к сообщению.
start
CreateRestorePoint:
AlternateDataStreams: C:\ProgramData\TEMP:054B9966 [126]
AlternateDataStreams: C:\Users\Public\DRM:احتضان [48]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:054B9966 [126]
MSCONFIG\startupreg: gmsd_us_220 => "C:\Program Files (x86)\gmsd_us_220\gmsd_us_220.exe"
MSCONFIG\startupreg: foryougain => "C:\Users\crisord\AppData\Local\foryougain\stub.exe" /run "C:\Users\crisord\AppData\Local\foryougain\config.json"
MSCONFIG\startupreg: GameCenterMailRu =>
GroupPolicy: Restriction - Windows Defender <======= ATTENTION
GroupPolicy\User: Restriction <======= ATTENTION
CHR HomePage: Default -> mail.ru/cnt/11956636?rciguc__PARAM__
CHR DefaultSearchURL: Default -> hxxp://go-search.ru/search?q={searchTerms}
CHR DefaultSearchKeyword: Default -> GoSearch
CHR DefaultSuggestURL: Default -> hxxp://suggest.yandex.net/suggest-ff.cgi?part={searchTerms}
CHR HKLM\...\Chrome\Extension: [fhoibnponjcgjgcnfacekaijdbbplhib] - hxxps://chrome.google.com/webstore/detail/fhoibnponjcgjgcnfacekaijdbbplhib
CHR HKLM-x32\...\Chrome\Extension: [bgknpfancpeamejmcooedljjnaddldhg] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [dkekdlkmdpipihonapoleopfekmapadh] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [fhoibnponjcgjgcnfacekaijdbbplhib] - hxxps://chrome.google.com/webstore/detail/fhoibnponjcgjgcnfacekaijdbbplhib
CHR HKLM-x32\...\Chrome\Extension: [fopefgobkmblbipkdebgnnlclchlakom] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [gndaciceccgapjhpniecknjlmmlanaem] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [iflppbjnpneiigcbdfjpnkebidmkjmoi] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jaeahnnfohikjnejpokeaaiinijhpfop] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [lanabbpahpjnaljebnpgkjemcbkepiak] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pnooffjhclkocplopffdbcdghmiffhji] - hxxps://clients2.google.com/service/update2/crx
OPR Extension: (SearchWay) - C:\Users\crisord\AppData\Roaming\Opera Software\Opera Stable\Extensions\fgldnknlljnfcfgchdijbjmmkdkmnabn [2017-01-22]
2017-01-22 16:13 - 2017-01-23 17:28 - 00000000 ____D C:\Users\crisord\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Приложения Амиго
EmptyTemp:
Reboot:
end
Странно. Мы активации ваши не трогали. В какой момент они слетели?Да и не плохо было бы предупредить, что все активации полетят...