Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Нападна ме Ramnit.B

Featured Replies

Нападна ме тази гадина. Microsoft Security Essential реагира, но явно не можа да го изтрие. Извъртях и едно сканиране с Malwarebytes, но той намери един заразен файл, който изтрих. Вируса обаче си остава и гейтската програма от време навреме ми казва че го намира и да се успокоя - изтрила го е пак.

 

Има ли начин да се отърва от гадината?

 

4a1d05c4a57140cb.jpg

Нападна ме тази гадина. Microsoft Security Essential реагира, но явно не можа да го изтрие. Извъртях и едно сканиране с Malwarebytes, но той намери един заразен файл, който изтрих. Вируса обаче си остава и гейтската програма от време навреме ми казва че го намира и да се успокоя - изтрила го е пак.

 

Има ли начин да се отърва от гадината?

 

https://www.kaldata....-да-правя-сега/

Здравейте,

 

 

 

Дано не се окаже наистина Ramnit, защото това ще е равносилно на загубена кауза. Това е полиморфен вирус, който заразява изпълнимите файлове на всички дялове. До момента обаче в лог файла не се вижда категорично доказателство за наличието на Ramnit.

 

 

СТЪПКА 1

 

Изтеглете edit-text.giffixlist.txt и го запазете в папката от която стартирахте FRST.exe.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

 

 

 

СТЪПКА 2

 

 

Изтеглете програмата JULlQMU.jpgPCMAV Express for Ramnit.exe и я запазете на десктопа.

Рестартирайте системата си в Safe Mode и затворете всички излишни приложения.

 

Стартирайте програмата и изберете бутона Scan & Clean и изчакайте проверката да приключи.

 

След приключване на проверката кликнете с десен бутон в прозорчето на програмата и изберете Select all и след това пак с десен бутон изберете Copy.

 

Поставете резултатите в следващия си коментар с бутона Paste.

 

 

 

Поздрави!

 

 

FRST.exe мина бързо, но след рестарта в Сейвмод PCMAV Express for Ramnit.exe - вече 5 час го чаках и накрая рестартирах. Нищо не е почистено, ще го пусна от начало довечера. Цяла нощ.

Редактирано от dimy (преглед на промените)

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 11-03-2015

Ran by USER at 2015-04-01 18:43:02 Run:6

Running from C:\Users\USER\Desktop

Loaded Profiles: USER (Available profiles: USER & UpdatusUser)

Boot Mode: Normal

==============================================

Content of fixlist:

*****************

start

CreateRestorePoint:

CloseProcesses:

File: C:\Windows\System32\csrss.exe

File: C:\Program Files (x86)\Combination.exe

File: C:\Program Files (x86)\ctrl-.exe

reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\firewal" /f

C:\Users\USER\AppData\Local\Temp\antivir.exe

reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\HKCU" /f

reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\HKLM" /f

C:\Windows\system32\install\firewal.exe

HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION

HKU\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION

2014-03-18 14:44 - 2014-03-18 14:44 - 1513644 _____ () C:\Users\USER\AppData\Roaming\explore.exe

C:\Users\USER\AppData\Local\Temp

reboot:

end

*****************

Restore point was successfully created.

Processes closed successfully.

========================= File: C:\Windows\System32\csrss.exe ========================

MD5: 60C2862B4BF0FD9F582EF344C2B1EC72

Creation and modification date: 2009-07-14 02:19 - 2009-07-14 04:39

Size: 0007680

Attributes: ----A

Company Name: Microsoft Corporation

Internal Name: CSRSS.Exe

Original Name: CSRSS.Exe.MUI

Product Name: Microsoft® Windows® Operating System

Description: Client Server Runtime Process

File Version: 6.1.7600.16385 (win7_rtm.090713-1255)

Product Version: 6.1.7600.16385

Copyright: © Microsoft Corporation. All rights reserved.

====== End Of File: ======

========================= File: C:\Program Files (x86)\Combination.exe ========================

MD5: 6D378BB92C9B9C92183578F2E75C6A73

Creation and modification date: 2014-12-23 01:52 - 2011-03-04 15:00

Size: 0077824

Attributes: ----A

Company Name: Антон Яначков

Internal Name: Combination

Original Name: Combination.exe

Product Name: Combination

Description:

File Version: 1.00

Product Version: 1.00

Copyright:

====== End Of File: ======

========================= File: C:\Program Files (x86)\ctrl-.exe ========================

MD5: 31E236DF5D8FA8A0B2ABA4BB129F5B70

Creation and modification date: 2014-12-23 01:55 - 2012-03-08 10:03

Size: 0577770

Attributes: ----A

Company Name:

Internal Name:

Original Name:

Product Name:

Description:

File Version:

Product Version:

Copyright:

====== End Of File: ======

========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\firewal" /f =========

ERROR: The system was unable to find the specified registry key or value.

========= End of Reg: =========

"C:\Users\USER\AppData\Local\Temp\antivir.exe" => File/Directory not found.

========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\HKCU" /f =========

ERROR: The system was unable to find the specified registry key or value.

========= End of Reg: =========

========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\HKLM" /f =========

ERROR: The system was unable to find the specified registry key or value.

========= End of Reg: =========

"C:\Windows\system32\install\firewal.exe" => File/Directory not found.

HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer => Key not found.

HKU\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\Policies\Microsoft\Internet Explorer => Key not found.

"C:\Users\USER\AppData\Roaming\explore.exe" => File/Directory not found.

"C:\Users\USER\AppData\Local\Temp" => File/Directory not found.

The system needed a reboot.

==== End of Fixlog 18:43:23 ====

Защо сте изпълнили скрипта цели 6 пъти?

 

Run:6

 

Както и да е...след проверката с втория инструмент, рестартирайте в Normal Mode и след това направете нова проверка с FRST (сложете отметка пред Addition.txt преди да натиснете бутона Scan) и публикувайте и двата лог файла.

За съжаление резултата е същия - никакъв. След цяла нощ , около 8 часа след като го пуснах PCMAV Express for Ramnit, рестартирах компютъра, баз да е имало какъвто и да резултат преди това. Да не би това приложение да има и 64 битов вариант? ОС-а ми е 64 битова.

Не, няма. Тествал съм го на моя Windows 8 x64 и проверката мина за 30 мин. за всички дялове.

 

 

emsisoft_emergency_kit.pnglogo.png

  • Моля изтеглете EmsisoftEmergencyKit, стартирайте exe файла и посочете къде да се разархивира програмата - например в (C:\EEK), натискайки бутона Extract.
  • Стартирайте иконата на файла Start Emsisoft Emergency Kit от десктопа за да стартирате приложението.
  • Натиснете бутона"Yes", когато бъдете подканени да обновите дефинициите на програмата.

EKK.gif

  • След като процеса по обновяването на дефинициите приключи натиснете бутона "Scan".
  • Натиснете бутона "Yes", когато бъдете попитани дали да програмата да включи засичането на потенциално нежелани приложения (Potentially Unwanted Applications).
  • Сега вече изберете бутона Full Scan. Когато проверката приключи натиснете бутона View Report. (не натискайте бутона Quarantine Selected засега, нищо, че е показано на снимката като действие).
  • Копирайте съдържанието на лог файла в следващия си коментар.

Emsisoft Emergency Kit - Version 9.0

Last update: 02.04.2015 г. 22:21:38

User account: USER2\USER

Scan settings:

Scan type: Full Scan

Objects: Rootkits, Memory, Traces, C:\, D:\

Detect PUPs: On

Scan archives: On

ADS Scan: On

File extension filter: Off

Advanced caching: On

Direct disk access: Off

Scan start: 02.04.2015 г. 22:22:41

Value: HKEY_USERS\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\SYSTEM -> DISABLETASKMGR  detected: Setting.DisableTaskMgr (A)

Key: HKEY_USERS\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\CONDUIT  detected: Application.InstallAd (A)

C:\FRST\Quarantine\C\Users\USER\AppData\Local\Temp\antivir.exe.xBAD  detected: Gen:Variant.Strictor.71031 (B)

C:\Program Files (x86)\ctrl-.exe  detected: Trojan.Generic.11665156 (B)

C:\Program Files (x86)\Siber Systems\AI RoboForm\rf7.patch.exe -> (Smart) -> 0  detected: Gen:Variant.Strictor.71031 (B)

C:\Users\USER\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\23FFCKX8\CuteWriter.exe  detected: Application.Toolbar (A)

C:\Windows\SysWOW64\install\firewal.exe  detected: Gen:Variant.Strictor.71031 (B)

Scanned 177745

Found 7

Scan end: 02.04.2015 г. 22:51:39

Scan time: 0:28:58

В лог файла не виждам наличието на Ramnit.

Повечето неща вече сме ги премахнали с FRST, но има още малко.

 

 

СТЪПКА 1

 

Изтеглете edit-text.giffixlist.txt и го запазете в папката от която стартирахте FRST.exe.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

 

 

 

СТЪПКА 2

 

 

  • Моля изтеглете и стартирайте изпълнимия файл от линка отдолу:
    ESET OnlineScan
  • Сложете отметката предesetAcceptTerms.png
  • Натиснете бутона esetStart.png.
  • Сложете отметката пред Enable detection of potentially unwanted applications.
  • Сега кликнете на Advanced Settings и се уверете, че опцията Remove found threats не е маркирана, а следните са маркирани:
    • Scan archives
    • Scan for potentially unsafe applications
    • Enable Anti-Stealth Technology
    • Изберете сега бутона Change и изберете само Operating memory и дял C:\

fhSji42.png

 

  • Натиснете бутона Start.
  • ESET ще започне да сваля и инсталира актуализации за вирусните дефиниции и след това ще започне да сканира компютъра. Бъдете търпеливи, защото процеса е бавен и може да отнеме доста време.
  • След като проверката приключи натиснете бутонаesetListThreats.png
  • Сега натиснете бутона esetExport.png, и запазете файла на десктопа с име по избор като например (ESETScan.txt). Копирайте резултата в следващия си коментар.
  • Натиснете бутона esetBack.png и след това натиснете бутона esetFinish.png за да затворите приложението.

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 11-03-2015

Ran by PC at 2015-04-04 06:29:34 Run:8

Running from C:\Users\PC\Desktop

Loaded Profiles: PC (Available profiles: PC & UpdatusUser)

Boot Mode: Normal

==============================================

Content of fixlist:

*****************

start

Reg: reg delete "HKEY_USERS\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\SYSTEM" /v DISABLETASKMGR /f

DeleteKey: HKEY_USERS\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\CONDUIT

C:\Program Files (x86)\ctrl-.exe

C:\Program Files (x86)\Siber Systems\AI RoboForm\rf7.patch.exe

C:\Windows\SysWOW64\install\firewal.exe

C:\Users\USER\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5

end

*****************

========= reg delete "HKEY_USERS\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\SYSTEM" /v DISABLETASKMGR /f =========

ERROR: The system was unable to find the specified registry key or value.

========= End of Reg: =========

HKEY_USERS\S-1-5-21-1413437988-1839470671-2186962472-1000\SOFTWARE\CONDUIT => Moved successfully.

"C:\Program Files (x86)\ctrl-.exe" => Moved successfully.

"C:\Program Files (x86)\Siber Systems\AI RoboForm\rf7.patch.exe" => Moved successfully.

"C:\Windows\SysWOW64\install\firewal.exe" => Moved successfully.

C:\Users\USER\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 => Moved successfully.

==== End of Fixlog 06:29:36 ====

 

C:\FRST\Quarantine\C\Program Files (x86)\Siber Systems\AI RoboForm\rf7.patch.exe.xBAD a variant of Win32/Injector.Autoit.ABQ trojan

C:\FRST\Quarantine\C\Users\PC\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\23FFCKX8\CuteWriter.exe a variant of Win32/Bundled.Toolbar.Ask.G potentially unsafe application

C:\FRST\Quarantine\C\Users\PC\AppData\Local\Temp\antivir.exe.xBAD a variant of Win32/Injector.Autoit.ABQ trojan

C:\FRST\Quarantine\C\Windows\SysWOW64\install\firewal.exe.xBAD a variant of Win32/Injector.Autoit.ABQ trojan

Ами положението си е същото. Антивирусната на Били през няколко минути с попъп ми докладва, че блокирва същата гадина във същата папка. Аз му казвам да го изтрие и ... след няколко минути - пак същото.

 

83b6db5818b6c582.jpg
 

Не вярвам да е активна зараза...или е нешо, което се идва през споделените файлове и папки или през локалната мрежа или заради много подозрителни файлове и кракове от ваша страна, които видях в системата ви.

 

Пробвайте да изключите поддръжката на Windows Scripting Host с инструмента на Symantec - Noscript.exe (стартирайте файла и изберете Disabled). Рестартирайте системата.

Почистете временните файлове с CCleaner и след това вижте дали ще се появи проблема отново.

За съжаление след носкрипта, клийнъра и рестарта няма промяна.

1. Изтеглете ComboFix от BleepingComputer
и го запазете (бутон Save -> Save as) ComboFix на вашия десктоп:
2exprgh.jpg
След приключване на изтеглянето на ComboFix, иконката на програмата би трябвало да изглежда така:
29eqjuq.jpg

2. Затворете всички работещи приложения, отворени прозорци и програми работещи във фонов режим. Спрете временно защитата в реално време на антивирусната програма и на другите програми за сигурност, ако има такива.


3. Стартирайте с двоен клик Combofix.exe. Изберете YES, за да се съгласите с условията за използване на програмата. Важно: По време на работата на ComboFix не бива да се движи мишката и да се натискат клавиши от клавиатурата. Просто търпеливо оставете ComboFix да си свърши работата, без да използвате компютъра за други цели.


4. Ако получите предупреждение от UAC, съгласете се.


5 ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката след приключване на работата на Combofix, моля да прочетете това: Manually restoring the Internet connection section.


6 Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad:
157m978.jpg

Копирайте с (Copy) и поставете с (Paste) съдържанието на лога в следващия си коментар.

Забележка: Ако се появи следното съобщение при отварянето на различни програми след завършване на сканирането с Combofix - "illegal operation on a registry key that has been marked for deletion." просто рестартирайте компютъра още веднъж и то ще изчезне.

По време на сканирането не използвайте компютъра си !

ComboFix 15-04-01.01 - USER 04.2015 г.  11:04:33.1.4 - x64
Microsoft Windows 7 Ultimate   6.1.7601.1.1251.359.1033.18.4094.2862 [GMT 3:00]
Running from: c:\users\USER\Desktop\ComboFix.exe
AV: Microsoft Security Essentials *Disabled/Updated* {4F35CFC4-45A3-FC37-EF17-759A02E39AB1}
SP: Microsoft Security Essentials *Disabled/Updated* {F4542E20-6399-F3B9-D5A7-4EE87964D00C}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
(((((((((((((((((((((((((((((((((((((((   Other Deletions   )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
C:\dfinstall.log
c:\program files (x86)\The Bat!\thebat.exe
c:\users\USER\AppData\Roaming\Microsoft\Windows\Recent\http--xn--b1afajeiojglldlk4jsc.net - Google Search.url
c:\users\USER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ShortCut to Combination.exe.lnk
c:\users\USER\AppData\Roaming\USERlog.dat
c:\windows\SysWow64\install
.
.
(((((((((((((((((((((((((((((((((((((((   Drivers/Services   )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Service_KernelMemory
.
.
(((((((((((((((((((((((((   Files Created from 2015-03-07 to 2015-04-07  )))))))))))))))))))))))))))))))
.
.
2015-04-07 08:00 . 2015-04-07 08:01 -------- d-----w- c:\users\USER\AppData\Local\CutePDF Writer
2015-04-07 08:00 . 2015-03-14 10:02 12002392 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{DCD2DC1D-B63D-4DB1-BAD4-615587DC29E9}\mpengine.dll
2015-04-04 03:33 . 2015-03-14 10:02 12002392 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
2015-04-02 20:02 . 2015-04-02 20:02 -------- d-----w- c:\users\USER\AppData\Roaming\TeamViewer
2015-04-02 19:16 . 2015-04-02 19:17 -------- d-----w- C:\EEK
2015-04-01 05:20 . 2015-04-01 19:58 2432 ----a-w- c:\windows\SysWow64\drivers\KernelMemory.sys
2015-04-01 04:06 . 2015-04-04 03:29 -------- d-----w- C:\FRST
2015-03-31 15:52 . 2015-04-07 08:07 -------- d-----w- c:\users\USER\AppData\Roaming\Everything
2015-03-31 15:52 . 2015-03-31 15:52 -------- d-----w- c:\program files\Everything
2015-03-31 15:32 . 2015-04-07 08:07 -------- d-----w- c:\program files (x86)\The Bat!
2015-03-31 15:31 . 2015-03-31 15:31 -------- d-----w- c:\windows\system32\appmgmt
2015-03-31 15:30 . 2015-03-27 04:46 1187344 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{634135B9-279C-4AFC-A07B-4DBD1C5B74BA}\gapaengine.dll
2015-03-20 06:44 . 2015-04-04 03:28 -------- d-----w- c:\users\USER\AppData\Roaming\Notepad++
2015-03-20 06:44 . 2015-03-20 06:44 -------- d-----w- c:\program files (x86)\Notepad++
2015-03-20 06:43 . 2015-03-20 06:46 -------- d-----w- C:\xampp
.
.
.
((((((((((((((((((((((((((((((((((((((((   Find3M Report   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2015-03-27 04:46 . 2015-01-25 16:18 1187344 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\NISBackup\gapaengine.dll
2015-03-03 13:17 . 2010-11-21 03:27 295552 ------w- c:\windows\system32\MpSigStub.exe
2015-01-28 18:02 . 2014-12-23 21:10 71344 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl
2015-01-28 18:02 . 2014-12-23 21:10 701616 ----a-w- c:\windows\SysWow64\FlashPlayerApp.exe
2015-01-28 17:26 . 2015-01-28 17:26 53248 ----a-w- c:\windows\SysWow64\zlib.dll
2014-12-23 01:21 . 2014-12-23 01:17 24 ----a-w- c:\program files (x86)\restart.bat
2014-12-23 01:20 . 2014-12-23 01:16 24 ----a-w- c:\program files (x86)\shutdown.bat
2013-02-21 17:07 . 2014-12-22 22:54 44544 ----a-w- c:\program files (x86)\HashMyFiles.exe
2011-03-04 12:00 . 2014-12-22 22:52 77824 ----a-w- c:\program files (x86)\Combination.exe
2009-09-13 17:13 . 2015-02-27 12:29 2662400 ----a-w- c:\program files (x86)\PDF Reader Pro.exe
.
.
(((((((((((((((((((((((((((((((((((((   Reg Loading Points   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RoboForm"="c:\program files (x86)\Siber Systems\AI RoboForm\RoboTaskBarIcon.exe" [2014-12-23 109784]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"Volume2"="c:\program files (x86)\Volume2\Volume2.exe" [2013-02-10 4710912]
.
c:\users\USER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
DateInTray.lnk - c:\program files (x86)\DateInTray\DateInTray.exe [2006-2-15 78848]
Ditto.exe - Shortcut.lnk - c:\program files (x86)\DittoPortable_3_18_24_0\Ditto\Ditto.exe [2014-12-23 1350144]
XMouseButtonControl.exe - Shortcut.lnk - c:\program files (x86)\X-Mouse Button Control\XMouseButtonControl.exe [2014-12-23 863744]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 0 (0x0)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableLUA"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
"PromptOnSecureDesktop"= 0 (0x0)
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"HideSCAVolume"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute REG_MULTI_SZ    autocheck autochk /k:C /k:D *
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\DFServ]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"
.
R3 cleanhlp;cleanhlp;c:\eek\bin\cleanhlp64.sys;c:\eek\bin\cleanhlp64.sys [x]
R3 dmvsc;dmvsc;c:\windows\system32\drivers\dmvsc.sys;c:\windows\SYSNATIVE\drivers\dmvsc.sys [x]
R3 IEEtwCollectorService;Internet Explorer ETW Collector Service;c:\windows\system32\IEEtwCollector.exe;c:\windows\SYSNATIVE\IEEtwCollector.exe [x]
R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys;c:\windows\SYSNATIVE\DRIVERS\NisDrvWFP.sys [x]
R3 NisSrv;Microsoft Network Inspection;c:\program files\Microsoft Security Client\NisSrv.exe;c:\program files\Microsoft Security Client\NisSrv.exe [x]
R3 RdpVideoMiniport;Remote Desktop Video Miniport Driver;c:\windows\system32\drivers\rdpvideominiport.sys;c:\windows\SYSNATIVE\drivers\rdpvideominiport.sys [x]
R3 Synth3dVsc;Synth3dVsc;c:\windows\system32\drivers\synth3dvsc.sys;c:\windows\SYSNATIVE\drivers\synth3dvsc.sys [x]
R3 terminpt;Microsoft Remote Desktop Input Driver;c:\windows\system32\drivers\terminpt.sys;c:\windows\SYSNATIVE\drivers\terminpt.sys [x]
R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys;c:\windows\SYSNATIVE\drivers\tsusbflt.sys [x]
R3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys;c:\windows\SYSNATIVE\drivers\TsUsbGD.sys [x]
R3 tsusbhub;tsusbhub;c:\windows\system32\drivers\tsusbhub.sys;c:\windows\SYSNATIVE\drivers\tsusbhub.sys [x]
R4 VGPU;VGPU;c:\windows\system32\drivers\rdvgkmd.sys;c:\windows\SYSNATIVE\drivers\rdvgkmd.sys [x]
S0 DeepFrz;DeepFrz; [x]
S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\DRIVERS\dtsoftbus01.sys;c:\windows\SYSNATIVE\DRIVERS\dtsoftbus01.sys [x]
S2 DFServ;DFServ;c:\program files (x86)\Faronics\Deep Freeze\Install C-0\DFServ.exe;c:\program files (x86)\Faronics\Deep Freeze\Install C-0\DFServ.exe [x]
S3 ip100Avista;TP-LINK 10/100Mbps USERI Network Adapter NT Driver;c:\windows\system32\DRIVERS\ipfnd51.sys;c:\windows\SYSNATIVE\DRIVERS\ipfnd51.sys [x]
S3 nusb3hub;Renesas Electronics USB 3.0 Hub Driver;c:\windows\system32\DRIVERS\nusb3hub.sys;c:\windows\SYSNATIVE\DRIVERS\nusb3hub.sys [x]
S3 nusb3xhc;Renesas Electronics USB 3.0 Host Controller Driver;c:\windows\system32\DRIVERS\nusb3xhc.sys;c:\windows\SYSNATIVE\DRIVERS\nusb3xhc.sys [x]
S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt64win7.sys;c:\windows\SYSNATIVE\DRIVERS\Rt64win7.sys [x]
.
.
--- Other Services/Drivers In Memory ---
.
*NewlyCreated* - WS2IFSL
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}]
2015-04-04 03:26 1061704 ----a-w- c:\program files (x86)\Google\Chrome\Application\41.0.2272.118\Installer\chrmstp.exe
.
Contents of the 'Scheduled Tasks' folder
.
2015-02-10 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2014-12-23 20:49]
.
2015-04-04 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2014-12-23 20:49]
.
.
--------- X64 Entries -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2014-08-22 1331288]
"Everything"="c:\program files\Everything\Everything.exe" [2014-08-06 1441792]
.
------- Supplementary Scan -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = https://www.google.bg/
mLocal Page = c:\windows\SysWOW64\blank.htm
IE: Customize Menu - file://C:/Program Files (x86)/Siber Systems/AI RoboForm/RoboFormComCustomizeIEMenu.html
IE: E&xport to Microsoft Excel - c:\progra~2\MICROS~1\Office12\EXCEL.EXE/3000
IE: Fill Forms - file://C:/Program Files (x86)/Siber Systems/AI RoboForm/RoboFormComFillForms.html
IE: Save Forms - file://C:/Program Files (x86)/Siber Systems/AI RoboForm/RoboFormComSavePass.html
IE: Show RoboForm Toolbar - file://C:/Program Files (x86)/Siber Systems/AI RoboForm/RoboFormComShowToolbar.html
TCP: DhcpNameServer = 217.9.239.90 217.9.239.94
FF - ProfilePath - c:\users\USER\AppData\Roaming\Mozilla\Firefox\Profiles\r1i71lco.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files (x86)\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Chickenfoot: {896b34a4-c83f-4ea7-8ef0-51ed7220ac94} - %profile%\extensions\{896b34a4-c83f-4ea7-8ef0-51ed7220ac94}
.
.
------- File Associations -------
.
.scr=CryptoPreventSCR
.
- - - - ORPHANS REMOVED - - - -
.
Wow6432Node-HKCU-Run-thebat_startup - c:\program files (x86)\The Bat!\thebat.exe
SafeBoot-CleanHlp
SafeBoot-CleanHlp.sys
HKLM_Wow6432Node-ActiveSetup-{2D46B6DC-2207-486B-B523-A557E6D54B47} - start
HKLM_Wow6432Node-ActiveSetup-{5M2R774Y-21J1-7822-Q45P-JPK6W5820MS6} - c:\windows\system32\install\firewal.exe
.
.
.
--------------------- LOCKED REGISTRY KEYS ---------------------
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_16_0_0_296_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}\LocalServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_16_0_0_296_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{299817DA-1FAC-4CE2-8F48-A108237013BD}]
@Denied: (A 2) (Everyone)
@="IFlashBroker6"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{299817DA-1FAC-4CE2-8F48-A108237013BD}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{299817DA-1FAC-4CE2-8F48-A108237013BD}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_16_0_0_296_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}\LocalServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_16_0_0_296_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{B019E3BF-E7E5-453C-A2E4-D2C18CA0866F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_16_0_0_296.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.16"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_16_0_0_296.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_16_0_0_296.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_16_0_0_296.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{299817DA-1FAC-4CE2-8F48-A108237013BD}]
@Denied: (A 2) (Everyone)
@="IFlashBroker6"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{299817DA-1FAC-4CE2-8F48-A108237013BD}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{299817DA-1FAC-4CE2-8F48-A108237013BD}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\USERW\Security]
@Denied: (Full) (Everyone)
.
------------------------ Other Running Processes ------------------------
.
c:\program files (x86)\TeamViewer\TeamViewer_Service.exe
.
**************************************************************************
.
Completion time: 2015-04-07  11:11:17 - machine was rebooted
ComboFix-quarantined-files.txt  2015-04-07 08:11
.
Pre-Run: 57 498 300 416 bytes free
Post-Run: 57 045 393 408 bytes free
.
- - End Of File - - EC86D5088AA74EF10BE0D61C8920BD18
A36C5E4F47E84449FF07ED3517B43A31

Имате доста файлове в свободната папка на Program Files, а не в тяхна си собствена папка:

 

c:\program files (x86)\HashMyFiles.exe
c:\program files (x86)\Combination.exe
c:\program files (x86)\PDF Reader Pro.exe

 

Познати ли са ви? Проверете ги на VirusTotal и публикувайте линковете към резултатите за всеки един от файловете.

Мои са. Във вирус тотал докладите са 0/56 , 1/56 , 0/56. Т.е. - вируси няма.

 

Комбофикс ми изключи доста програми от първоначално стартиране и зачисти бая хистори от браузерите и тн. Изключи ми и TheBat! - пощенската програма. След изключването на нея и 2-3 други процеса - сега НЯМА съобщения за какъвто и да е вирус!!!

 

Благодаря за помоща. Супер сте.

Редактирано от dimy (преглед на промените)

Интересно, защото макар Combofix да си има вътрешни механизми за поправяне на системата на различни нива, определено изтритото поне според мен няма как да е решило проблема само по себе си.

C:\dfinstall.log => това е просто някакъв лог файл и се предполага, че е безобиден.

c:\program files (x86)\The Bat!\thebat.exe => това е основния файл от програмата ви за пощата и или в нея е бил проблема или е било фалшива тревога за Combofix. Можете да сканирате файла на VirusTotal (той сега се намира в C:\Qoobox\Quarantine\C\program files (x86)\The Bat!\thebat.exe.vir).

c:\users\USER\AppData\Roaming\Microsoft\Windows\Recent\http--xn--b1afajeiojglldlk4jsc.net - Google Search.url => това е просто препратка към сайт за поправка на компютри

c:\users\USER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ShortCut to Combination.exe.lnk => препратка към файл стартиращ от startup папката, за когото проверихте, че е безопасен на VirusTotal (combination.exe)

c:\users\USER\AppData\Roaming\USERlog.dat => това е просто Malware.Trace (безобидна след остатък от зловреден софтуер)

c:\windows\SysWow64\install => празна папка, но на неподходящо място и затова е била изтрита.

 

Service_KernelMemory => съмнителен драйвер или остатък от такъв, който по някаква причина не се визуализира в логовете на FRST под категориите за Drivers/Services

 

- - - - ORPHANS REMOVED - - - - => премахнати невалидните ключове от вече премахнати от нас файлове и зарази
.
Wow6432Node-HKCU-Run-thebat_startup - c:\program files (x86)\The Bat!\thebat.exe => пощата
SafeBoot-CleanHlp => услугата на Emsisoft EmergencyKit
SafeBoot-CleanHlp.sys => услугата на Emsisoft EmergencyKit
HKLM_Wow6432Node-ActiveSetup-{2D46B6DC-2207-486B-B523-A557E6D54B47} - start => чист остатък => http://www.systemlookup.com/ActiveSetup/447-Command_Line_cmd_exe_D_C_start_C_Windows_system32_ie4uinit_exe_ClearIconCache.html
HKLM_Wow6432Node-ActiveSetup-{5M2R774Y-21J1-7822-Q45P-JPK6W5820MS6} - c:\windows\system32\install\firewal.exe => премахната вече от нас зараза с FRST скрипта, просто Combofix е премахнал неговата асоциация.

 

Не знам, може би някой от вътрешните етапи на сканирането с Combofix или почистването на историята е спомогнало за решаването на проблема, но важното е, че той вече е решен и затова ще маркирам и темата като такава. Добре, че наистина нямаше активен Ramnin. Явно MSE си е свършила добре работата по опазването на системата от този вирус.

 

Поздрави и приятна седмица! ;)

Интересно, защото макар Combofix да си има вътрешни механизми за поправяне на системата на различни нива, определено изтритото поне според мен няма как да е решило проблема само по себе си.

C:\dfinstall.log => това е просто някакъв лог файл и се предполага, че е безобиден.

c:\program files (x86)\The Bat!\thebat.exe => това е основния файл от програмата ви за пощата и или в нея е бил проблема или е било фалшива тревога за Combofix. Можете да сканирате файла на VirusTotal (той сега се намира в C:\Qoobox\Quarantine\C\program files (x86)\The Bat!\thebat.exe.vir).

c:\users\USER\AppData\Roaming\Microsoft\Windows\Recent\http--xn--b1afajeiojglldlk4jsc.net - Google Search.url => това е просто препратка към сайт за поправка на компютри

c:\users\USER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ShortCut to Combination.exe.lnk => препратка към файл стартиращ от startup папката, за когото проверихте, че е безопасен на VirusTotal (combination.exe)

c:\users\USER\AppData\Roaming\USERlog.dat => това е просто Malware.Trace (безобидна след остатък от зловреден софтуер)

c:\windows\SysWow64\install => празна папка, но на неподходящо място и затова е била изтрита.

 

Service_KernelMemory => съмнителен драйвер или остатък от такъв, който по някаква причина не се визуализира в логовете на FRST под категориите за Drivers/Services

 

- - - - ORPHANS REMOVED - - - - => премахнати невалидните ключове от вече премахнати от нас файлове и зарази

.

Wow6432Node-HKCU-Run-thebat_startup - c:\program files (x86)\The Bat!\thebat.exe => пощата

SafeBoot-CleanHlp => услугата на Emsisoft EmergencyKit

SafeBoot-CleanHlp.sys => услугата на Emsisoft EmergencyKit

HKLM_Wow6432Node-ActiveSetup-{2D46B6DC-2207-486B-B523-A557E6D54B47} - start => чист остатък => http://www.systemlookup.com/ActiveSetup/447-Command_Line_cmd_exe_D_C_start_C_Windows_system32_ie4uinit_exe_ClearIconCache.html

HKLM_Wow6432Node-ActiveSetup-{5M2R774Y-21J1-7822-Q45P-JPK6W5820MS6} - c:\windows\system32\install\firewal.exe => премахната вече от нас зараза с FRST скрипта, просто Combofix е премахнал неговата асоциация.

 

Не знам, може би някой от вътрешните етапи на сканирането с Combofix или почистването на историята е спомогнало за решаването на проблема, но важното е, че той вече е решен и затова ще маркирам и темата като такава. Добре, че наистина нямаше активен Ramnin. Явно MSE си е свършила добре работата по опазването на системата от този вирус.

 

Поздрави и приятна седмица! ;)

 

Ами понеже съобщението за някакъв вирус се появяваше горе долу на 3 мин. равномерно във времето, а аз бях задал на прилепа да търси поща всеки 3 мин. - предполагам с голяма доза вероятност все пак именно там да се е загнездила гадината. Сега търся друга , чиста, версия на тази иначе удобна програма.

 

Поздрави.

Въпреки че Вирустотал показва за прилепа 2/43 доклад за заразяване, като го пусна /понеже е спрян/ антивирусната на всеки 3 мин. ми показва че намира именно тоя вирус ... иначе си мълчи  и нищо не се показва!!!

https://www.virustotal.com/bg/file/613fb09d843d004d1d37071540e0543c6f89d93644a133f7baa3a956bd6f9d5f/analysis/

 

9b475459c2526535.jpg
 

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.