Чому мої пошукові запити Google переспрямовані?


2

Ця машина була заражена різними шкідливими програмами. Я відсканував систему на Malwarebytes . Він знайшов та видалив близько 600 заражених файлів.

Зараз, здається, машина працює добре лише за одним винятком.

Деякі результати пошуку Google переспрямовуються на тіньові пошукові системи.

Якби я скопіював URL-адресу з результатів пошуку Google і вставив її в адресний рядок, він перейшов би на правильний сайт, але якщо я натискаю посилання, я буду переспрямований кудись інше.

Ось мій файл журналу від HijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:55:16 AM, on 7/14/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.gateway.com/g/sidepanel.html?Ch=Retail&Br=EM&Loc=ENG_US&Sys=DTP&M=T3418
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O2 - BHO: McAfee AntiPhishing Filter - {41D68ED8-4CFF-4115-88A6-6EBB8AF19000} - c:\program files\mcafee\spamkiller\mcapfbho.dll (file missing)
O2 - BHO: ALOT Toolbar - {5AA2BA46-9913-4dc7-9620-69AB0FA17AE7} - C:\Program Files\alot\bin\alot.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O2 - BHO: CBrowserHelperObject Object - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - c:\windows\system32\BAE.dll
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O3 - Toolbar: ALOT Toolbar - {5AA2BA46-9913-4dc7-9620-69AB0FA17AE7} - C:\Program Files\alot\bin\alot.dll (file missing)
O3 - Toolbar: Ask Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\RunOnce: [OOBEDDDemise] cmd /x /c erase C:\WINDOWS\system32\oobe\msoobe.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [Power2GoExpress] NA (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Power2GoExpress] NA (User 'Default user')
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZJxdm172YYUS
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: (no name) - {39FD89BF-D3F1-45b6-BB56-3582CCF489E1} - c:\program files\mcafee\spamkiller\mcapfbho.dll (file missing)
O9 - Extra 'Tools' menuitem: McAfee AntiPhishing Filter - {39FD89BF-D3F1-45b6-BB56-3582CCF489E1} - c:\program files\mcafee\spamkiller\mcapfbho.dll (file missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.aol.com
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
O16 - DPF: {6E704581-CCAE-46D2-9C64-20D724B3624E} (UnagiAx Class) - http://radaol-prod-web-rr.streamops.aol.com/mediaplugin/3.0.84.2/win32/unagi3.0.84.2.cab
O16 - DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55.cab
O16 - DPF: {89D75D39-5531-47BA-9E4F-B346BA9C362C} (CWDL_DownLoadControl Class) - http://www.callwave.com/include/cab/CWDL_DownLoad.cab
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

Це, мабуть, лише ваші налаштування проксі-сервера в IE, вони залишаться там навіть після видалення вірусу.
Не перестань Кайл переслідувати мене

У мене це було давно, і я нарешті це виправив. Це не вірус, це стосується серверів DNS. Потрібно просто почати використовувати загальнодоступні DNS, такі як OpenDNS або Google DNS.
ixtmixilix

Відповіді:


4

Вимкніть їх у безпечному режимі:

R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no file)
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
BHO: ALOT Toolbar - {5AA2BA46-9913-4dc7-9620-69AB0FA17AE7} - C:\Program Files\alot\bin\alot.dll (file missing)
O3 - Toolbar: ALOT Toolbar - {5AA2BA46-9913-4dc7-9620-69AB0FA17AE7} - C:\Program Files\alot\bin\alot.dll (file missing)
O3 - Toolbar: Ask Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O4 - HKLM\..\RunOnce: [OOBEDDDemise] cmd /x /c erase C:\WINDOWS\system32\oobe\msoobe.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZJxdm172YYUS
O16 - DPF: {89D75D39-5531-47BA-9E4F-B346BA9C362C} (CWDL_DownLoadControl Class) - http://www.callwave.com/include/cab/CWDL_DownLoad.cab

І використовуйте CWShredder, оскільки ви могли бути заражені CoolWebSearch.

Перезавантажте та опублікуйте новий HijackЦей журнал у своєму дописі, також зробіть це, щоб я міг зробити більш детальний перегляд:

  1. Завантажте AutoRuns , запустіть його та прийміть EULA, нехай він сканує.
  2. Коли сканування завершено, перейдіть до Файл, а потім збережіть його як .arn файл.
  3. Завантажте цей файл на веб-сайт хостингу, як-от RapidShare / MegaUpload / ...

Для цілей сканування вірусів перевірте публікацію Mouche ... Я більше "ручне прибирання".
Я ненавиджу вірус-сканери, які займають свій час ... :-D


Щодо КТ його коментар ...

У безпечному режимі запустіть Autoruns як адміністратор і зніміть позначку з наступних елементів.
Подивіться в першому стовпці назву перед ; символ і в останньому стовпці для шляху після знака ; :

0; File not found: About:Home
SimpleShlExt; File not found: C:\PROGRA~1\DEFENS~1\defext.dll
Defense Center extension; File not found: C:\PROGRA~1\DEFENS~1\defext.dll
bbbbbe90-4903-4a9b-bd83-dcb5abdbbe75; File not found: E:\CDS300\cds300.dll

Зверніть увагу, що Центр захисту - це підроблений неправдивий антивірус, який слід видалити!

Коли ви видалили ці чотири записи, перезавантажте та скажіть мені, чи все ще є проблема.
Розумно оновити та сканувати за допомогою вірусного сканера, щоб видалити всі файли, що залишилися.


Як відключити їх, як зазначено у вашій першій заяві? Використовувати "Виправити" в HijackThis?
КТ.

1
Виберіть їх, а потім дійсно натисніть «Виправити».
Тамара Війсман


HijackЦе здається чистим, обов'язково встановіть антивірус та брандмауер, щоб залишатися захищеними. Щодо AutoRuns, перегляньте мій оновлений пост за мить ... Я бачу деякі речі.
Тамара Війсман

1

Іншого пояснення немає: Ваш апарат все ще заражений.

Навряд чи після такої масової інфекції, як ви описуєте, будь-який AV-продукт повністю очистить усе. Немає іншого безпечного рішення, ніж перезапустити з чистого сланця.

Моя порада - зберегти свої дані, переформатувати жорсткий диск та перевстановити Windows (або відновити комп'ютер до заводських образів, залежно від випадку).


Масивні інфекції можна вилікувати, видаливши всі можливі способи запуску зловмисного програмного забезпечення та потім видаливши будь-які заражені файли під час безпечного режиму, якщо ви хочете перенести його на наступний рівень, у вас все ще є AutoRuns для перевірки матеріалів низького рівня та іншого аналізу продуктивності. такі інструменти, як XPerf, XBootMgr, Process Monitor, ... Перевстановлення Windows - це рішення, яке, як правило, не працює, але це не рішення витрачати багато часу на перевстановлення всього щоразу, коли ви заражені.
Тамара Війсман

@TomWij: Зараження не повинно траплятися дуже часто ... І щоб досягти успіху, йому знадобиться такий високий рівень знань, що виключає в першу чергу його запитання.
harrymc

@TomWij: Ви маєте знання, щоб відповісти на питання на superuser.com та уникнути зараження. Не всі це роблять.
harrymc

Так, справді, але для деяких людей це не так, а для тих людей не корисно продовжувати перевстановлювати свою систему, у нього 600 інфекцій, тому він, як правило, такий хлопець ... Перевстановлення - це завжди легке виправлення, але краще вчитися запобігти вірусам і як від них позбутися.
Тамара Війсман

Я сприйняв "Зараження не слід часто" трохи особисто, але це було не про мене, тому я друкував першу частину своєї відповіді після другої, коригував свою відповідь під правильний контекст вашої відповіді, щоб уникнути плутанини ...
Тамара Війсман

1

Я погоджуюся, що найкраще було б зробити чисту установку після резервної копії, але у вас є деякі варіанти.

По-перше, перезавантажтесь у безпечному режимі за допомогою мереж.

Потім запустіть ESET Online Scanner - відмінний безкоштовний сканер, який є версією ESET NOD32, доступною лише для сканування / видалення. Я мав великий успіх з цим продуктом. Це сканує наявність вірусів разом з іншими шкідливими програмами у своїх визначеннях.

Потім запустіть Spybot Search & Destroy, щоб очистити залишилися шпигунські та зловмисні програми.

Нарешті, перезавантажтесь у звичайному режимі та перегляньте програми "Додати / видалити", щоб позбутися всього, що виглядає підозрілим. Зазвичай вони вже були видалені, і ви просто виймаєте їх зі списку (наприклад, "Адхельпер").

Я мав великий успіх у цьому методі. Я зазвичай роблю чистку, використовуючи Disk Cleanup або CCleaner після цього. У мене ніколи не було нічого, щоб уникнути мене через цей процес, але я не маю справу з вірусами чи зловмисними програмами дуже часто.


-1

Це справді просто вилікувати. Просто почніть використовувати Google Public DNS. Змініть ваш основний DNS на 8.8.8.8 та вторинний DNS на 8.8.4.4 ...


-1 Використання різних серверів DNS не виправить інфекцію.
goblinbox

@goblinbox У мене це було давно, і це не результат зловмисного програмного забезпечення.
ixtmixilix

1
Зрозумів, але в первинному питанні конкретно зазначено, що сталася інфекція. (Багато хто вважає, що зміна DNS-серверів має якийсь магічний результат, але такі люди, як правило, не знають, що таке DNS або як він працює. DNS означає службу доменних імен, і вона вирішує імена на числа. Період. Зміна серверів DNS не означає вилікувати інфекції, і локальні сервери DNS практично завжди будуть швидшими і матимуть більш релевантну інформацію, ніж віддалені сервери DNS. Нарешті, кореляція не означає причинності.)
goblinbox
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.