Прочее компьютерное

Поймал вирус, host закрывается

Поймал вирус, сайты с антивирусниками закрывает (вылетает браузер), файл hosts так же закрывается сам по себе. Пробовал открывать через командную строку от администратора и блокнот от администратора - все равно вылетает.
Скачал через телефон dr web cureit, нашел трояны, обезвредил, но проблема осталась.
kaspersky removal tool вообще не запускается.
malwarebytes вылетает при запуске установки.
На скрине то, что прописано в фале hosts
Zhanibek Ali
Zhanibek Ali
416
Постараюсь вам помочь. Откройте редактор реестра (просто впишите в поиск, или нажмите Win + R, введите regedit и нажмите Enter) и перейдите в нём по пути HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon , и посмотрите на ключи Userinit и Shell. В Shell должно быть написано только "explorer.exe", а в Userinit - "C:\Windows\system32\userinit.exe,". Если там есть что-то лишнее - удаляете до тех параметров, которые изначально там должны быть. Также перейдите по пути HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer , и если вы увидите папку DisallowRun, то смело её удаляете. Да и всё, что будет по этому пути - тоже удаляете, там быть ничего не должно. И ещё перейдите по пути HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run и удалите там всё, что считаете лишним (кроме ваших программ), тоесть программы и файлы, находящиеся по странному пути с различными буквами и со странными названиями. Тоже самое проделайте с тем же путём, но уже в HKEY_LOCAL_MACHINE. Если запутались и не знаете, что можно там удалять, а что нет - тогда можете прислать два скрина (с этим путем в HKEY_CURRENT_USER и в HKEY_LOCAL_MACHINE). Откройте браузер, скачайте новый установщик браузера, закройте браузер и удалите его через панель управления или через параметры, желательно не оставив никаких данных после него. Переустановите браузер. Также зайдите в планировщик заданий (введите в поиск "Планировщик заданий" и нажмите Enter) - Библиотека планировщика - удалите оттуда всё, что имеет подозрительные названия (из цифр), также всё, что вы не считаете системным. Если боитесь что-то удалять - то также пришлите скриншот мне. После этого загрузитесь в безопасный режим с поддержкой сетевых драйверов, для этого вам необходимо нажать Win + R (или в поиске ввести "Выполнить" и запустить) - msconfig - перейдите во вкладку "Загрузка", поставьте галочку возле "Безопасный режим" и выберите снизу "Сеть". Нажмите Применить и ОК и перезагружаетесь. После этого скачиваете эти утилиты и делаете ими полную проверку (в безопасном режиме с поддержкой сетевых драйверов, тоесть там же, куда вы и загрузились, когда меняли настройки в msconfig):
1) ESET Online Scanner ( https://www.esetnod32.ru/home/products/online-scanner/ );
2) KVRT ( https://www.kaspersky.ru/downloads/free-virus-removal-tool );
3) AdwCleaner ( https://ru.malwarebytes.com/adwcleaner/ );
4) HitmanPro ( https://www.comss.ru/page.php?id=612 ).
Сразу предупреждаю - утилиты после скачивания переименуйте в любое другое название, желательно из цифр и букв. Отличить вы их сможете по значку. Всё найденное утилитами - в карантин. Если что-то не получается - сообщайте. Могу также за вас скачать все утилиты и предоставить ссылку на скачивание (в Google Диске или в Яндекс Диске). (P.S. Обязательно посмотрите комментарии под этим ответом!)
АВ
Андрей Васильев
27 070
Лучший ответ
Андрей Васильев После всех этих процедур откройте командную строку (от имени администратора) и введите туда поочерёдно три команды:
1) sfc /scannow
2) dism /online /cleanup-image /restorehealth
3) chkdsk /f /r - вводите Y, жмёте Enter и перезагружаетесь. Ждёте окончания проверки диска (она может занять как и много времено, так и не сильно много).
Это процедуры, восстанавливающие повреждённые системные файлы.
Андрей Васильев Попробуйте скачать антивирус Dr.Web Security Space ( https://download.drweb.ru/security_space/ ), запустите установщик, поставьте галочку "Установить брандмауэр Dr.Web", перейдите на след. этап и поставьте "Получить лицензию в процессе установки", жмёте Установить и ждёте. Когда появится окно с активацией, то внизу активируете пробный период. После того, как вас попросит Доктор перезагрузиться, перезагружаетесь, достаёте значок Доктор Веба из скрытых значков, жмёте на него - Центр безопасности - нажимаете на замочек снизу - Файлы и сеть - SpIDer Guard - Дополнительные настройки - и ставите перемещать в карантин возле "Программы-шутки", "Программы взлома" и "Потенциально опасные программы", также включаете "Проверять инсталляционные пакеты". Выйдите обратно и нажмите на SpIDer Gate.
Андрей Васильев Далее ориентируйтесь по моим скриншотам (делайте всё как у меня на скриншотах, Настройки - это шестерёнка в правом верхнем углу у Доктор Веба, также ориентируйтесь по пути, который написан вверху, я его специально выделил в настройках поведенченского анализа, к примеру - после настройки SpIDer Gate выходите обратно и жмёте на SpIDer Mail, настраиваете, после Мэйла выходите на главную страницу и идёте в Превентивную защиту и в Поведенченский анализ, после этого в настройки и так по порядку скриншотов):
Андрей Васильев Что касается уведомлений брандмауэра - ориентируйтесь по наличии цифровой подписи и её валидности. Если высветилось предупреждение брандмауэра, у программы была цифровая подпись с галочкой - то нажимаете "Создать правило", Выбираете "Разрешать приложению все сетевые подключения" и нажимаете ОК. Больше у вас не высветиться предупреждения. Для популярных программ соединение разрешается автоматически. Если у приложения нет цифровой подписи либо она недействительна (красный крестик возле цифровой подписи), но это ваша нужная программа (к примеру торрент клиент, у меня у qBittorrent запрашивал доступ и не было цифровой подписи), то если вы уверены, что эта программа безопасна, то делаете точно также, как и в первом варианте (создаёте разрешающее правило).
Андрей Васильев Если же вы не знаете, что это за программа и у неё нет цифровой подписи (либо она недействительна) - то либо блокируете на один раз, либо создаёте правило и выбираете "Запретить приложению все сетевые подключения" и нажимаете ОК, в случае если после блокировки на один раз она снова и снова запрашивает доступ. Или попробуйте погуглить про эту программу, если вы думаете, что она безопасна и что ей можно разрешить доступ.
Андрей Васильев Если Доктор Веб выведет о том, что какое-то приложение пытается вписаться в автозагрузку, то определяйте, можно ли разрешать автозагрузку приложения по пути, которому она лежит и по её названию. Если это ваша программа нужная и вы УВЕРЕНЫ, что она безопасна - то разрешаете ей записаться в автозагрузку. Если же вы НЕ УВЕРЕНЫ или уверены в том, что программа опасна - запрещаете. Также можете попробовать загуглить про программу, по типу "какое-топриложение.exe что за файл", и посмотреть - вредонос это или безопасная программа.
Андрей Васильев И вот так попробуйте постоять месяц с ним и проверить проблему. Почему месяц? Потому что пробный период на месяц. Если вам понравится он и не будет нагружать сильно систему - тогда я вам могу рассказать способ, как его использовать после окончания пробного периода бесплатно дальше. Либо, если у вас есть деньги - вы сможете потом купить его. Если вам будет непонятно как настраивать Доктор Веб - то скажите об этом, я запишу максимально понятное видео, что куда нажимать и что включать, выложу на Яндекс или Гугл диск и пришлю вам ссылку.
Андрей Васильев Кстати, забыл добавить - после всех мохинаций, что я написал в своем ответе (не в комментариях), необходимо перезагрузиться в обычный режим, открыв msconfig, зайдя в "Загрузка" и убрав оттуда галочку с "Безопасный режим". Применить - ОК. И после перезагрузки в обычный режим начинайте уже делать вводить команды в командную строку и устанавливать Доктор Веб.
Андрей Васильев Если Доктор Веб не обновляет базы - то скорее всего у вас созданы скрытые папки антивирусов, у которых заранее сменены разрешения, чтобы их нельзя было удалить. Для их удаления первое, что необходимо сделать - скачать программу Iobit Unlocker - https://dl.comss.org/download/unlocker-setup.exe (P.S. Если Доктор ругается и удаляет эту программу, на время отключите в настройках SpIDer Guard детект на "Программы взлома" и на "Потенциально опасные программы"), после чего зайти в "Параметры отображения папок и файлов", перейти во вкладку "Вид" - пролистать вниз, убрать галочку с "Скрывать защищенные системные файлы" и поставить "Показывать скрытые файлы и папки". После этого очистить от этих скрытых папок необходимо три папки - Program Files, Program Files (x86) и ProgramData.
Андрей Васильев Удалять надо папки этой самой скачанной программы, которые будут полупрозрачные и с наименованиями различных известных антивирусов - по типу ESET, Doctor Web, 360, AVAST Software, Avira, SpyHunter и т.д. (все папки будут выделены на скриншотах). Кстати, та самая скрытая и полупрозрачная папка Doctor Web и будет причиной, если Доктор Веб не будет обновлять базы.
............ ****nur1K**** Спасибо большое, сильно помог
Орынбай Сарсенов Вам огромное спасибо,
От души я говорю!
Благодарности нет края,
Сотни раз я повторю!
Галина Шамрова Низкий поклон, выручил.
Магжан Жумабай Дай Бог тебе здоровья! Очень помогло! Все четко, понятно по инструкции, что немаловажно для незнающих. Не получалось удалить эту заразу, блокировало все и закрывалось. Теперь все работает. Оооогромное спасибо
Garik Metal Спасибо вам огромное. У меня была проблема, что не мог установить ни один антивирус, так ещё и при вводе в интернете запроса "скрытый майнинг" вылетал браузер. Температура процессора была 55 градусов в простое. А при открытии диспетчера задача падал. Я продела все что вы написали и помогло сразу же. Огромное вам спасибо
Используй "Восстановление системы"
пробуй: загрузись в безопасном режиме и удали все что находится после
# 127.0.0.1 localhost
# ::1 localhost
и сохрани ...
Zhanibek Ali Отредактировал через безопасный режим. Хост теперь выглядит так, но все равно вылетает сразу же, с сайтами аналогично.
Александр Хильман тогда пробуй записать на флешку Dr.Web LiveUSB или Kaspersky Rescue Disk 18 и сканировать систему с флешки ...
Дамир Айдаргазин на будущее - этого делать необязательно, сайты будут работать и без удаления всех строк. (P.S. Это сделано не только с их антивирусом, но и с утилитой).
Здоровый ПК, свободная флэшка - делаете загрузочную с антивирусом.
Вставляете в больной ПК, запускаете с неё загрузку, в настройках указываете проверку с самыми жёсткими настройками, всё подозрительное пусть удаляет.
Всё.
удали все что ниже localhost
Попробуй Др. Веб разовый.
А.
Алик ............
68 245
Zhanibek Ali Как и писал, вирусы он нашел, но какая-то зараза все равно осталась и по прежнему грузит систему.
После чистки хоста ничего не изменилось.
сноси виндовс
намного проще чем чинить то, что вирус сделал
Игорь Каширин
Игорь Каширин
50 060
Zhanibek Ali Повезло - сейчас офф сайт майкрософта блокирует скачивание образа
сделай подмену файла
ИА
Иса Абилов
1 345
Попробуй через безопасный режим. Может помочь.
Serghei Muzi
Serghei Muzi
1 148
Попробуй ативирус malwarebytes
Zhanibek Ali Вылетает при запуске установки.
Вадим Малышев Тут у тебя 3 пути:
1. Искать специалиста который всё порешает
2. Пытался самому
3. Сносить виндовс
Я решил эту проблему сам. Удалил сам файл hosts, проблему это не решило, сайты так же закрываются. Но по прямой ссылке скачивания доктор веб получилось запустить, извини не могу дать ссылку забыл где она, но попробуй, там человек сверху с большим текстом оставил ссылки на другие приложения, пробуй их. Мне помогло