Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Системата ми има instartsurf и вероятно е заразена и с други вируси

Featured Replies

Здравейте! След опит за инсталация на софтуер от явно съмнителен сайт лепнах вирус на браузърите и компютъра, вследствие на което в Chrome и Mozilla се промениха настройките – търсачката се промени на search.safefinder и си оставя тя, независимо от промените, които правя; когато стартирам браузъра, автоматично сe стартира страница  “feed snap do” и изскачат всевъзможни pop-ups. Периодично, без да съм в интернет, изкача Installer прозорец със съобщение „Потребителите, които ползват, например Chrome, инсталират и този app” с бутон за инсталиране. От време на време, когато кликна някъде в Start менюто, изскача прозорче с някакъв Error и се появиха папки, които антивирусната разпознава като зловредни, обаче не ми позволява да ги премахна. Това, което съм направила в опит да се справя с това е да деинсталирам всичко „самоинсталирано” през Control panel и да почистя със CCleaner. Направих scan с Farbar Recovery Scan tool и прикачам двата текстови файла, които се получиха. Ще съм Ви много благодарна, ако се отзовете на молбата ми за помощ.

Addition.txt

FRST.txt

Здравейте,

Ако програмата Builder Buzz не ви е позната, моля деинсталирайте я по следния начин:

 

СТЪПКА 1

 

Изтеглете програмата GeekUninstaller и я запазете на десктопа.

Разархивирайте я и стартирайте файла geek.exe IxXO5oO.jpg
От списъка намерете

Цитат

Builder Buzz

(примера е за Mozilla Firefox, но това е просто за показно).

Кликнете с десен бутон върху Builder Buzz и изберете Uninstall
 
XhV2QLa.png

След края на инсталацията ще се отвори прозорец подканващ ви да премахнете всички остатъци от програмата (ако има такива, ако няма този прозорец няма да се появи):

Пример за Mozilla браузъра:

geekuninstaller-3.png

Натиснете бутона Finish за да изтриете останките от програмата.

 

СТЪПКА 2

 

Направете нова проверка с FRST като сложите отметка пред Addition.txt преди да натиснете бутона SCAN и след това прикачете новите резултати.

 

Поздрави!

  • Автор

Здравейте! Благодаря за експресното отреагиране. Преди да се обърна към Вас деинсталирах абсолютно всичко, което ми се стори съмнително в Control panel и резетнах браузърите, но остана една съмнителна папка в C-то, която антивирусната засича като заплаха, но не мога да я изтрия и настройките на Chrome и Mozilla отново се промениха, а тази програма Builder buzz е инсталирана още в началото и не смея да я махна.

Здравейте,

Интересно, защото не намирам информация за програмата, нито за CLSID ключа създаден от нея и самата програма FRST я определя като зловредна. Ок, засега ще я оставим така.

 

СТЪПКА 1

 

  • Изтеглете и стартирайтe 6sv1DN9.jpgAdwCleaner.exe.
  • Натиснете бутона Scan.
  • AdwCleaner ще започне да проверява компютъра.
  • След като проверката приключи натиснете бутона Clean.
  • Програмата ще затвори всички излишни процеси и след почистването ще иска да рестартира машината. Съгласете се.
  • Ще се появи автоматично лог файл с името (AdwCleaner[C0].txt) в C:\Adwcleaner
  • Публикувайте съдържанието му в следващия си коментар.

 

СТЪПКА 2

 

Моля изтеглете icon1448041809.pngJunkware Removal Tool на вашия десктоп.

  • Спрете временно работата на защитните програми.
  • Стартирайте инструмента JRT.exe
  • Ще се отвори ДОС прозорец. Натиснете което и да е копче от клавиатурата.
  • Затворете излишните приложения и всички браузъри и изчакайте проверката да завърши.
  • Ще се появи лог файл (който можете да намерите и ръчно на десктопа с името JRT.txt).
  • Моля копирайте съдържанието на лог файла в следващия си пост.

 

СТЪПКА 3

 

Направете нова проверка с FRST като сложите отметка пред Addition.txt преди да натиснете бутона SCAN и след това прикачете новите резултати.

 

Това е засега! :)

Поздрави!

Здравейте,

Сигурна ли сте, че програмата Builder Buzz е инсталирана от доста време, както казвате, защото аз виждам, че е качена съвсем скоро?

CHR Extension: (Builder Buzz) - C:\Users\User2\AppData\Local\Builder Buzz\Component [2016-01-26]

Съвпада и с инсталирането на malware в системата!!!

Цитат

2016-01-19 11:03 - 2016-01-22 02:04 - 00000000 ____D C:\ProgramData\dlohn
2016-01-19 11:03 - 2016-01-19 11:03 - 00000000 ____D C:\ProgramData\dlohns
2016-01-18 15:26 - 2016-01-22 01:27 - 00000000 ____D C:\ProgramData\Airtostrong
2016-01-18 15:26 - 2016-01-18 15:26 - 00000000 ____D C:\ProgramData\Airtostrongs
2016-01-18 15:23 - 2016-01-21 13:13 - 00000000 ____D C:\Program Files\Common Files\h0yyxqw2
2016-01-18 14:28 - 2016-01-18 14:28 - 00041472 _____ C:\Users\User2\AppData\Local\Codelex.dat
2016-01-18 14:28 - 2016-01-18 14:28 - 00000187 _____ C:\Users\User2\AppData\Local\Codelex.exe.config
2016-01-18 14:27 - 2016-01-18 14:27 - 00003138 _____ C:\Windows\System32\Tasks\Builder Buzz
2016-01-18 14:27 - 2016-01-18 14:27 - 00000000 ____D C:\Users\User2\AppData\Local\Builder Buzz

2016-01-18 14:27 - 2016-01-18 14:26 - 00000967 _____ C:\Windows\system32\Drivers\etc\hp.bak

Определено не мога да се съглася, че това е легитимна програма:

Цитат

Task: {A7F06B10-B9AC-4639-A70A-CFC8690BBCFE} - System32\Tasks\Builder Buzz => Rundll32.exe "C:\Users\User2\AppData\Local\Builder Buzz\{BAFAA74B-9B37-68A2-FA60-B371AD0C4932}\BuilderBuzz.dll",#1 <==== ATTENTION

Това е PUP.Optional.CrossRider зараза.

Аз лично бих направил точна на възстановяване => http://windows.microsoft.com/bg-bg/windows7/create-a-restore-point

и бих я деинсталирал.

За да премахнем остатъците от зловредния софтуер направете следното:

 

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

След това пишете как е положението! ;)

Поздрави!

  • Автор

Добро утро! За програмата може да се подвеждам, защото в Control panel пише, че е инсталирана на 7-02-2015. Компютърът не е личен и пак ще проверя това. Сега ще последвам стъпките и при резултат ще пиша пак. 

До скоро! :) 

Аз очаквам да пишете дори и да няма положителен резултат за да знам дали имаме още неща за поправяне, а ако е положителен то за да маркирам темата като решена. ;)

Поздрави!

А трябваше...все пак сте тук за да търсите помощ и е добре да се доверите на преценката на човека, който ви помага. Аз разбира се, че може и да сгреша, но с годините опит това става сравнително рядко. Така или иначе със скрипта ние я премахнахме и сега ако се опитате да я деинсталирате ще получите само предупреждение, че тя не е инсталирана и при натискане на бутона YES или OK ще изчезне от списъка в Control Panel-a.

Програмата може да се появи с много имена...пример

Task: {B7123990-E556-4313-9150-72A5779C50DD} - System32\Tasks\Builder Ball => Rundll32.exe "C:\Users\lee\AppData\Local\Builder Ball\{C752D9B4-61D7-7FC5-6082-263A90AB759E}\BuilderBall.dll",#1 <==== ATTENTION

Това е типичен представител на потенциално опасно/нежеланото приложение CrossRider.

Нека да видим какво още е останало.

 

СТЪПКА 1

 

icon_zps423a0d9f.jpgМоля изтеглете ZHPcleaner и я запазете на вашия десктоп.

  • Стартирайте ZHPCleaner с десен клик върху файла и изберете от контекстното меню "Run as administrator"
  • Кликнете върху Ashampoo_Snap_20140819_13h09m50s_001__zp за да се съгласите с лицензионното споразумение.
  • Изберете бутона y3pI4LR.png.
  • Браузърите ще бъдат затворени автоматично.
  • Ще се отвори лог файл след прикючването на проверката.
  • Публикувайте лог файла в следващия си коментар.

 

СТЪПКА 2

 

 

Моля изтеглете Malwarebytes Anti-Malware 2.2.0.1024 Final и я запазете на вашия десктоп.

  • Стартирайте файла mbam-setup-2.1.8.1057.exe и следвайте указанията за да инсталирате програмата.
  • След като инсталацията приключи се уверете че сте сложили отметка пред:
  • Launch Malwarebytes Anti-Malware
  • Отметката активираща пробния 14 дневен период също е маркиран по-подразбиране. Ако не желаете да тествате защитата в реално време на програмата през следващите 14 дни тогава премахнете отметката. Т.е. премахнете първата отметка:

DkgJ7Zr.png

  • Натиснете бутона Finish.
  • Отидете до табът Settings > Detection and Protection > и под категорията Detection Options включете опцията "Scan for rootkits".
  • Отидете до табът Scan, сложете радио-бутона пред Threat Scan и след това натиснете бутона Scan Now >> . Ако е намерена актуализация тогава натиснете бутона Update Now.
  • Ще започне проверка за зловреден софтуер.
  • При някои инфекции можете да видите съобщението:
  • "Could not load DDA driver"
  • Натиснете "Yes" на това съобщение за да позволите драйвера да се зареди след рестарт.
  • Разрешете на компютъра да се рестартира и след това продължете с останалите инструкции.
  • След като проверката приключи натиснете бутона Apply Actions.
  • Изчакайте да се появи прозореца подканващ ви да рестартирате и след това натиснете бутона Yes.
  • След рестарта, когато се появи десктопа MBAM ще се зареди още веднъж.
  • Отидете то табът History > Application Logs.

65ZBqkR.jpg

  • Отворете рапорта с последната дата и час и натиснете бутона "Copy to Clipboard"
  • Сега вече поставете съдържанието на лог файла с клавишната комбинация Ctrl + V и го публикувайте в следващия си коментар.

 

Поздрави!

  • Автор

Най-малко намерението ми е било да изглеждам така, сякаш проявявам недоверие или неуважение към помощта Ви, напротив, тъй като съм несигурна и некомпетентна по тези въпроси, предпочитам да съм по-предпазлива, а не само машинално да изпълнявам инструкции. Съжалявам за грешното впечатление, а по отношение на проблема ето и последните лог файлове.

mbam_log.txt

ZHPCleaner.txt

Разбирам и сте права за себе си. Просто аз бях на 99% сигурен, че програмата е зловредна, а нямам навика да оставям остатъци в почистваните от мен системи. Наречете го педантичност. ;)

Иначе отворете Malwarebytes Anti-Malware => History =>  Quarantine =>  и сложете отметка пред C:\Users\User2\Desktop\PhotoshopPortable\App\PhotoshopCS6\amtlib.dll и натиснете Restore.

Направете и нова проверка с ZPHCleaner и след като тя приключи този път натиснете бутона Repair. Като се отвори списъка с намерените неща за почистване натиснете отново бутона Repair. Като приключи натиснете бутона Report и запазете файла на десктопа и го публикувайте в следващия си коментар.

Пишете и кои от проблемите докладвани от вас в първия ви коментар все още са налице. ;)

Поздрави!

  • Автор

Педантичността е предимство в случая, тъй като тя реши един проблем, за което съм признателна. Още на предишни стъпки на пръв поглед бяха изчезнали първоначалните индикации на заразата. Сега всичко изглежда наред. Прикачам и репорта. 

ZHPCleaner_2.txt

Супер. Почти сме готови. Последни проверки просто за всеки случай:

 

СТЪПКА 1

 

1.Изтеглете Hitman Pro.

За 32-битова система - dEMD6.gif.
За 64-битова система - Download-button3.gif

2.Стартирайте програмата.
3.След като сте стартирали програмата като кликнете върху иконата 5vo5F.jpg и натиснете бутона „Напред“ като се съгласите с лицензионното споразумение (EULA).

4.Сложете отметка пред "Не, искам да завърша еднократно сканиране на компютъра".

5.Натиснете бутона „Напред“.

6.Програмата ще започне да сканира. Времето за сканиране е около 2 минути.

7.След завършване на сканирането от списъка с намерените неща (ако има такива) изберете Apply to all => Ignore.

8.Натиснете "Next" и след това натиснете "Изнеси резултата в XML file" и запазете лог файла на десктопа.

9.Архивирайте файла и го прикачете в следващия си коментар или копирайте съдържанието му в следващия си коментар.
 
Забележка: Ако няма падащо меню, където да изберете ignore както на снимката:
 
6-scanfin-choose.jpg
 
Тогава просто затворете програмата след края на проверката (без да премахвате нищо)...след това отворете C:\Programdata\HitmanPro\Logs, отворете и публикувайте съдържанието на лог файла в следващия си коментар.

Забележка: Папката C:\ProgramData е скрита и затова трябва да направите скритите файлове видими по-следния начин:

От My Computer => Tools => Folder Options => View:

Сложете отметка пред "Show hidden files, folders and drives"

и махнете отметката пред "Hide protected operating system files (recommended)".

Натиснете Apply.

Сега проверете за лог файла в папката C:\Programdata\HitmanPro\Logs и го прикачете в следващия си коментар. :)

 

СТЪПКА 2

 

emsisoft_emergency_kit.pnglogo.png

  • Моля изтеглете EmsisoftEmergencyKit, стартирайте exe файла и посочете къде да се разархивира програмата - например в (C:\EEK), натискайки бутона Extract.
  • Стартирайте иконата на файла Start Emsisoft Emergency Kit от десктопа за да стартирате приложението.
  • Натиснете бутона"Yes", когато бъдете подканени да обновите дефинициите на програмата.

EKK.gif

  • След като процеса по обновяването на дефинициите приключи натиснете бутона "Scan".
  • Натиснете бутона "Yes", когато бъдете попитани дали да програмата да включи засичането на потенциално нежелани приложения (Potentially Unwanted Applications).
  • Сега вече изберете бутона Custom Scan. Премахнете от списъка всички дялове без C:\ (т.е. нека да остане само дял C:\ в списъка).
  • Натиснете Next за да започне проверката.
  • Когато проверката приключи натиснете бутона View Report.
  • Копирайте съдържанието на лог файла в следващия си коментар.

 

СТЪПКА 3

 

Изтеглете Публикувано изображение Security Check от screen317 от този линк и го запаметете на вашия десктоп.

Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.

Накрая, автоматично ще се отвори текстов документ, наречен checkup.txt, моля поставете съдържанието му в следващия ви коментар в тази тема.

 

Поздрави!

PS: Ще имам известна работа и затова ще мога да пиша по-късно вечерта. Просто информативно. ;)

  • Автор

По време на процеса от Стъпка 2, започна да пищи антивирусната програма. Прикачам и трите файла.

П.П.За мен не е проблем забавянето в отговора, тъй като имам достъп до потърпевшия компютър само в рамките на работния ден!

Спокойна вечер! :) 

checkup.txt

HitmanPro_20160127_1547.log

scan_160127-155945.txt

Може ли да видя какво е засякла антивирусната ви програма? Най-вероятно става въпрос или за фалшива аларма или просто след като инструмента на emsisoft е сканирал диска и е стигнал до проблемните места, същите да са били засечени и от avast. Така или иначе лог файла от Emsisoft е чист, защото намерените файлове са в карантинните папки на adwcleaner и FRST и са безопасни вече. Можете да изтриете папката C:\FRST, но след това стартирайте отново инструмента за да се създаде нов бекъп на регистрите. След това можете да изтриете C:\FRST\Quarantine, C:\FRST\Logs, но си оставете C:\FRST\Hives, където е и ценния бекъп на регистрите.

След това стартирайте adwcleaner и натиснете бутона uninstall. Това ще почисти създадените от инструмента папки.

HitmanPro лог файла също е чист, но има няколко поразени преки пътища на Chrome, които се намират на места, където не трябва...

Цитат

 

C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Google Chrome.lnk

C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Google Chrome.lnk

C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk

 

Легитимните преки пътища в taskbar-a се съхраняват тук:

C:\Users\потребителско име\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar

А в system32 въобще нямат работа:

Цитат

C:\Windows\system32\Google Chrome.lnk

За да ги изтрием изтеглете и стартирайте следния файл => DEL.BAT.

Той ще се самоизтрие след като приключи.

Добре е да обновите Mozilla до последната и версия => Mozilla Firefox 44 Final

За финал вижте следните ми инструкции тук.

Ако нямате повече въпроси и проблеми тогава ще маркирам случая като решен.

Поздрави и приятна седмица! :despicable-me-2-minion-4:

  • Автор

Привет!

Направих финалните стъпки и прочетох препоръките. Прикачам картинка с това, което вчера засече антивирусната. Всичко ми изглежда наред и можете да маркирате въпроса като решен. Благодаря Ви чистосърдечно за бързата реакция, отделеното време и внимание и за спасителния пояс като цяло! 

Искрени благодарности,

Мария Тодорова

avast.png

Здравейте,

Не се вижда ясно пътя до файловете, но такива не се видяха в лога на FRST. Аз съм премахнал тези, които видях:

16-01-18 14:28 - 2016-01-18 14:28 - 00041472 _____ C:\Users\User2\AppData\Local\Codelex.dat
2016-01-18 14:28 - 2016-01-18 14:28 - 00000187 _____ C:\Users\User2\AppData\Local\Codelex.exe.config
2016-01-18 14:23 - 2016-01-18 14:23 - 00041472 _____ C:\Users\User2\AppData\Local\Care-lane.dat
2016-01-18 14:23 - 2016-01-18 14:23 - 00000187 _____ C:\Users\User2\AppData\Local\Care-lane.exe.config

Но в логовете липсваше информация за Codelex.exe и Care-lane.exe.

Почистете ги с avast! и след това направете пълна проверка на системния дял с avast! след като обновите дефинициите на програмата.

Все пак искам да хвърля финален поглед на съдържанието на папката Local.

Направете следното.

В полето за търсене на Windows въведете CMD => кликнете с десен бутон върху CMD.exe и изберете Run as administrator.

След това с копи/пейст изпълнете следната команда натиснете Enter

Dir "C:\Users\User2\Appdata\Local">>"%userprofile%\Desktop\local.txt" /a:i /o:gd

Сега трябва да се появи local.txt на десктопа. Прикачете файла, който ще се появи на десктопа - local.txt в следващия си коментар.

Поздрави! :)

Ок, всичко изглежда наред. Вече спокойно мога да ви пусна. :)

Пожелавам ви безопасно сърфиране и приятни почивни дни!

 

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.