Рубрики
Борьба с вирусами

Как удалить svchost.exe (вирус) и распознать системный файл svchost

Как удалить вирус svchost.exe

Как удалить svchost.exe (вирус) и распознать системный файл svchostСистемный файл svchost довольно часто становится мишенью для хакерских атак. Более того, вирусописатели маскируют своих зловредов под его программную «внешность». Один из самых ярких представителей вирусов категории «лже-svchost» — Win32.HLLP.Neshta (классификация Dr.Web).

Этот «самозванец» копирует себя в директорию Windows, заражает файлы с расширением «exe» и забирает системные ресурсы (оперативную память, интернет-трафик). Впрочем, он способен и на другие гадости. Известны случаи инфицирования, когда вирусный svchost загружает ОЗУ компьютера на 98-100% , отключает интернет-канал, нарушает функционирование локальной сети.

Как же удалить svchost.exe, который «подбросили» злоумышленники в систему? Есть, как минимум, два способа детектирования и уничтожения этого паразита. Не будем медлить! Приступаем к очистке ПК.

Файлы svсhost — добрые и злые, или кто есть кто

Вся сложность нейтрализации вирусов этого типа заключается в том, что присутствует риск повредить/ удалить доверенный файл Windows с идентичным названием. А без него ОС работать не будет, её придётся переустанавливать. Поэтому, перед тем как приступить к процедуре очистки, ознакомимся с особыми приметами доверенного файла и «чужака».

Истинный процесс

Управляет системными функциями, которые запускаются из динамических библиотек (.DLL): проверяет и загружает их. Слушает сетевые порты, передаёт по ним данные. Фактически является служебным приложением Windows. Находится в директории С: → Windows → System 32. В версиях ОС XP/ 7/ 8 в 76% случаев имеет размер 20, 992 байта. Но есть и другие варианты. Подробней с ними можно ознакомиться на распознавательном ресурсе filecheck.ru/process/svchost.exe.html (ссылка — «ещё 29 вариантов»).

Имеет следующие цифровые подписи (в диспетчере задач колонка «Пользователи»):

  • SYSTEM;
  • LOCAL SERVICE;
  • NETWORK SERVICE.

Хакерская подделка

Может находиться в следующих директориях:

  • C:\Windows
  • C:\Мои документы
  • C:\Program Files
  • C:\Windows\System32\drivers
  • C:\Program Files\Common Files
  • C:\Program Files
  • C:\Мои документы

Кроме альтернативных директорий, хакеры в качестве маскировки вируса используют практически идентичные, схожие на системный процесс, названия.

Например:

  • svch0st (цифра «ноль» вместо литеры «o» );
  • svrhost (вместо «с» буква «r»);
  • svhost (нет «с»).

Версий «свободной трактовки» названия бесчисленное множество. Поэтому необходимо проявлять повышенное внимание при анализе действующих процессов.

Внимание! Вирус может иметь другое расширение (отличное от exe). Например, «com» (вирус Neshta).

Итак, зная врага (вирус!) в лицо, можно смело приступать к его уничтожению.

Способ №1: очистка утилитой Comodo Cleaning Essentials

Cleaning Essentials — антивирусный сканер. Используется в качестве альтернативного программного средства по очистке системы. К нему прилагаются две утилиты для детектирования и мониторинга объектов Windows (файлов и ключей реестра).

Где скачать и как установить?

1. Откройте в браузере comodo.com (официальный сайт производителя).

Совет! Дистрибутив утилиты лучше скачивать на «здоровом» компьютере (если есть такая возможность), а затем запускать с USB-флешки или CD-диска.

Comodo Cleaning Essentials

2. На главной странице наведите курсор на раздел «Small & Medium Business». В открывшемся подменю выберите программу Comodo Cleaning Essentials.

настройка загрузки

3. В блоке загрузки, в ниспадающем меню, выберите разрядность вашей ОС (32 или 64 bit).

Совет! Разрядность можно узнать через системное меню: откройте «Пуск» → введите в строку «Сведения о системе» → кликните по утилите с таким же названием в списке «Программы» → посмотрите строку «Тип».

4. Нажмите кнопку «Frее Download». Дождитесь завершения загрузки.

распаковка инсталлятора

5. Распакуйте скачанный архив: клик правой кнопкой по файлу → «Извлечь всё… ».

6. Откройте распакованную папку и кликните 2 раза левой кнопкой по файлу «CCE».

Как настроить и очистить ОС?

1. Выберите режим «Custom scan» (выборочное сканирование).

2. Подождите немного, пока утилита обновит свои сигнатурные базы.

опции сканирования

3. В окне настроек сканирования установите галочку напротив диска С. А также включите проверку всех дополнительных элементов («Memory», «Critical Areas..» и др.).

4. Нажмите «Scan».

5. По завершении проверки разрешите антивирусу удалить найденный вирус-самозванец и прочие опасные объекты.

Примечание. Кроме Comodo Cleaning Essentials, для лечения ПК можно использовать другие аналогичные антивирусные утилиты. Например, Dr. Web CureIt!.

Вспомогательные утилиты

В пакет лечащей программы Cleaning Essentials входят два вспомогательных инструмента, предназначенных для мониторинга системы в реальном времени и детектирования зловредов вручную. Их можно задействовать в том случае, если вирус не удастся обезвредить в процессе автоматической проверки.

Внимание! Утилиты рекомендуется применять только опытным пользователям.

Autorun Analyzer

Autorun Analyzer

Приложение для быстрой и удобной работы с ключами реестра, файлами, службами и сервисами. Autorun Analyzer определяет местоположение выбранного объекта, при необходимости может удалить или скопировать его.

Для автоматического поиска файлов svchost.exe в разделе «File» выберите «Find» и задайте имя файла. Проанализируйте найденные процессы, руководствуясь свойствами, описанными выше (см. «Хакерская подделка»). При необходимости удалите подозрительные объекты через контекстное меню утилиты.

KillSwitch

KillSwitch

Мониторит запущенные процессы, сетевые соединения, физическую память и нагрузку на ЦП. Чтобы «отловить» поддельный svchost при помощи KillSwitch, выполните следующие действия:

  1. На вкладке «Система» откройте раздел «Процессы».
  2. Проанализируйте все активированные процессы svchost:
    • кликните правой кнопкой по файлу;
    • выберите «Свойства»;
    • посмотрите его текущую директорию. Если она отличная от С:\Windows\system32\, вероятней всего, что исследуемый объект является вирусом.

В случае обнаружения зловреда:

  1. Дополнительно просмотрите в его поле графу «Оценка» (safe — безопасный) и подпись.
  2. Если эти свойства также не соответствуют характеристикам доверенного системного файла, снова активируйте контекстное меню (клик правой кнопкой). А затем последовательно запустите функции «Приостановить» и «Удалить».
  3. Продолжайте проверку, возможно, вирус создал и запустил свои копии. От них тоже в обязательном порядке необходимо избавиться!

Способ №2: использование системных функций

Проверка автозагрузки

  1. Кликните «Пуск».
  2. Наберите в поисковой строке msconfig и нажмите «Enter».
  3. В окне «Конфигурация системы» перейдите на вкладку «Автозагрузка».
  4. Просмотрите команды (колонка «Команда»), запускающие элементы при запуске Windows, и их расположение (директории, ключи реестра в колонке «Расположение»):
    • Все директивы, содержащие svchost, отключите (уберите кликом галочку возле записи). Это 100% вирус. Системный процесс с одноимённым названием никогда не прописывается в автозагрузке.
    • Откройте директорию зловреда (указана в «Расположение») и удалите его. Для нейтрализации ключа в реестре используйте штатный редактор regedit: «Win + R» → regedit → Enter.

Анализ активных процессов

  1. Нажмите «Ctrl + Alt + Del».
  2. Кликните по вкладке «Процессы».
  3. Проверьте свойства всех активных svchost (имя, расширение, размер, местоположение). При анализе ориентируйтесь на данные сервиса filecheck.ru и характеристики, приведенные в этой статье.
диспетчер задач

Кликните правой кнопкой по имени образа. В меню выберите «Свойства».

В случае обнаружения вируса:

  • в свойствах объекта узнайте его расположение (скопируйте или запомните);
  • нажмите «Завершить процесс»;
  • перейдите в директорию зловреда и удалите его при помощи штатной функции (клик правой кнопкой → Удалить).

Если сложно определить: доверенный или вирус?

Иногда однозначно сложно сказать, является ли svchost настоящим или подделкой. В такой ситуации рекомендуется провести дополнительное детектирование на бесплатном онлайн-сканере «Virustotal». Этот сервис для проверки объекта на наличие вирусов использует 50-55 антивирусов.

  1. Откройте в браузере virustotal.com.
  2. Нажмите «Выберите файл».
  3. В проводнике Windows откройте директорию процесса, который необходимо проверить, выделите его кликом, а затем нажмите «Открыть».
  4. Для запуска сканирования кликните «Проверить!». Файл загрузится из ПК на сервис и автоматически начнётся сканирование.
  5. Ознакомьтесь с результатами проверки. Если большинство антивирусов детектируют объект как вирус, его необходимо удалить.

Профилактика

После нейтрализации «паразита» из ОС Windows, в независимости от применённого способа удаления, просканируйте дисковые разделы лечащей утилитой Malwarebytes Anti-Malware или Kaspersky Virus Removal Tool. Проверьте работу основного антивируса: просмотрите настройки детектирования, обновите сигнатурную базу.

Рубрики
Борьба с вирусами Браузеры

Как удалить Browsefox (win32) бесплатно из всех браузеров?

Как удалить adware Browsefox из ОС Windows

Как удалить Browsefox (win32) бесплатно из всех браузеров?Adware Browsefox — опасный вредонос. На инфицированном ПК устанавливает контроль над браузерами: интегрирует свои рекламные скрипты на открываемые пользователем веб-страницы; изменяет домашнюю страницу (вместо Google, Yandex при запуске открывается вкладка с browsefox.com). Отслеживает действия пользователя в процессе веб-сёрфинга. Работает в фоновом режиме (постоянно, когда включен компьютер), забирает ресурсы оперативной памяти.

Проникает в операционную систему, как правило, через инсталляторы бесплатного ПО. Скрывает своё местонахождение в ОС. Создаёт свои надстройки в реестре, затрудняющие его деинсталляцию стандартным способом. Также известны случаи, когда Browsefox появлялся вновь после детектирования и удаления антивирусными утилитами.

рекламный блок Browsefox

Чтобы удалить Browsefox из Windows, выполните последовательно нижеописанные этапы очистки.

Завершение вирусных процессов

1. Нажмите клавишу «Win» или кликните значок ОС на панели задач.

2. В панели «Пуск» напечатайте в поисковой строке — taskmgr.

3. В верхней части окна, где отображаются программы, кликните правой кнопкой иконку taskmgr.

4. Выберите в контекстном меню «Запустить от имени администратора».

5. В окне диспетчера задач откройте вкладку «Процессы».

активированные процессы adware

6. Остановите все процессы, содержащие имя вредоноса: клик по объекту → кнопка «Завершить процесс» (находится в нижней части интерфейса).

Вирусные элементы могут иметь следующие названия:

  • browsefox *32;
  • Browseri_Appe;
  • browsefox.dll;
  • browsefoxBHO.dll.

Удаление папки

1. Нажмите клавиши «Win+E» (откроется окно с разделами диска).

2. Установите курсор в строку вверху окна: кликните по пустому месту (должна выделиться надпись «Компьютер»). А затем напечатайте %programdata% и нажмите Enter.

папка вируса

3. В директории ProgramData штатными средствами системы удалите с компьютера папку «Browseri_Appe 1.2», а также другие элементы, в чьих названиях есть имя вирусного приложения. Перетащите их в корзину или нейтрализуйте через системное меню (клик правой кнопкой → Удалить).

4. Таким же способом просмотрите и, если нужно, очистите директорию ProgramFiles (укажите в строке путь — %programfiles%).

Очистка реестра

1. Нажмите комбинацию клавиш — «Win» и «R».

2. В панели «Выполнить:», чтобы запустить редактор реестра, введите — regedit (+ Enter).

3. В меню утилиты откройте: Правка → Найти.

4. В новом окне «Поиск», в поле «Найти», укажите название вредоноса — browsefox.

5. Нажмите «Найти далее» для старта сканирования реестра.

вредоносные записи в реестре

6. Найденную запись удалите (её внёс в реестр вирус!): клик правой кнопкой → функция «Удалить».

7. Возобновите проверку клавишей «F3» и продолжайте очистку, пока не появится сообщение, что сканирование реестра завершено.

Если в браузерах в момент старта осуществляется редирект на другие сайты, дополнительно просмотрите следующие директории и удалите в них ключи со ссылками на сторонние ресурсы:

директория IE в реестре
  • HKEY_CURRENT_USER → Software → Microsoft → Internet Explorer → Main
  • HKEY_CURRENT_USER → Software → Microsoft → Internet Explorer → SearchScopes
ссылки вируса в ключах

В данном случае приведены директории, отвечающие за надстройки Internet Explorer. Но если вы пользуетесь несколькими браузерами, повторно просканируйте реестр (см. пункты №1-7) на наличие вредоносной ссылки, найденной в папке IE (например, mywebsearch).

Проверка автозагрузки

  1. Откройте панель «Выполнить»: нажмите «Win+R».
  2. В поле «Открыть» укажите задание — msconfig. А затем нажмите «Enter».
  3. В окне «Конфигурация системы» откройте раздел «Автозагрузка».
  4. Отключите (уберите галочки) все подозрительные элементы (с названиями исполняемого файла и процессов вредоноса).
  5. Чтобы изменения опции вступили в силу, нажмите «Применить» и «OK».

Восстановление настроек в браузерах

Чтобы быстро изменить адрес стартовой страницы и убрать настройки вируса в интернет-обозревателях, воспользуйтесь «чистильщиком» браузеров Browser Cleanup (его можно скачать бесплатно на офсайте Avast):

  • запустите утилиту;
  • кликните иконку браузера, который нужно очистить;
  • нажмите кнопку «Сброс настроек»;
  • в дополнительном окне укажите параметры стартовой страницы (Browser Cleanup выполнит удаление вирусной ссылки и установит адрес доверенного поисковика).

Профилактика

Просканируйте системный раздел утилитой AdwCleaner, а затем Dr.Web Cureit! При помощи утилиты CCleaner уберите из ОС ненужные файлы и ключи реестра, очистите содержимое папки Temp. Проверьте работоспособность основного антивируса, защищающего ПК в реальном времени, обновите его сигнатурные базы.

Рубрики
Борьба с вирусами Браузеры

Как удалить Play-toolbar.org из браузера и системы?

Как убрать Play-toolbar из ОС Windows?

Как удалить Play-toolbar.org из браузера и системы?Если при запуске ОС Windows браузер произвольно, без каких-либо команд пользователя, открывает сайт https://www.play-toolbar.org, значит, система безопасности ПК дала брешь. Подобные симптомы — явный признак деятельности специализированного вируса — угонщика браузеров.

Злоумышленники распространяют этот зловред через инсталляторы ПО: переупаковывают их и добавляют «необходимые элементы». Не все антивирусы, защищающие ОС в реальном времени, способны распознать подобный вид маскировки. Инфицированные ПК волей-неволей приносят трафик на сайт злоумышленников (в данном случае на play-toolbar.org).

Как действует вирус?

Угонщик браузера вносит в директорию реестра, отвечающую за автозагрузку, свою директиву. А она, в свою очередь, через командую строку Windows запускает браузер с параметром открытия вирусной веб-страницы.

Примечательно, что в ключе управляющей команды задаётся другой сайт (не play-toolbar). Например, известна модификация adverttraff.org. Именно он и переадресовывает заражённый компьютер на мошеннический ресурс. Таким образом, хакеры дополнительно «запутывают следы»: затрудняют удаление «угонщика» из системы.

play-toolbar

Процедура удаления

Очистка реестра

1. Откройте меню «Пуск» (кликните по иконке или нажмите «Win»).

2. В строке поиска введите — regedit.

запуск regedit

3. Нажмите «ENTER».

4. В редакторе реестра откройте HKEY_CURRENT_USER (кликните левой кнопкой по папке с соответствующим названием).

5. Далее перейдите: Software → Microsoft → Windows → CurrentVersion → Run.

6. В директории Run необходимо удалить вредоносную запись со следующими характеристиками:

  • Имя — CMD;
  • Тип — REG_SZ;
  • Значение — cmd.exe /c start [имя зловредного веб-сайта] && exit

Примечание. Вероятней всего, что в ключе будет указан adverttraff.org.

7. Выполните удаление, воспользовавшись штатной функцией ОС:

  • кликните правой кнопкой по объекту;
  • выберите в контекстном меню «Удалить».
реестр

8. Дополнительно аналогичным образом проверьте и, при необходимости, очистите раздел:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run

директория Run

Проверка свойств ярлыков

Чтобы открыть параметры ярлыков, необходимо выполнить следующие действия:

  • для ярлыков на панели задач: клик правой кнопкой → в открывшемся меню ещё раз клик правой по иконке браузера → клик левой по разделу «Свойство» (в системном меню);
  • для ярлыков на рабочем столе: клик правой → Свойства.

Далее – в окне свойств:

окно "Свойства"

На вкладке «Ярлык», в поле «Объект», уберите после файла c расширением «exe» все вредоносные настройки: ссылки, в том числе и на play-toolbar, команды и ключи.

Внимание! Если у исполняемого файла расширение не «exe» и название, отличное от имени браузера, обязательно замените его на доверенный (принадлежащий браузеру). Например: firefox.bat (вредонос) → firefox.exe (истинный).

Проверить и восстановить настройки необходимо во всех имеющихся ярлыках браузеров, установленных в систему.

Настройка браузеров

После нейтрализации play-toolbar из автозагрузки и очистки ярлыков необходимо восстановить настройки браузеров, а также удалить вредоносные/сомнительные аддоны (расширения), подключенные к ним.

домашняя страница

Эту задачу можно выполнить не только вручную, но и при помощи утилиты Avast! Browser Cleanup:

1. Скачайте с офсайта чистильщик браузеров и запустите его.

2. Кликните иконку браузера, который хотите очистить.

3. Нажмите «Восстановите настройки»:

  • установите домашнюю страницу посредством указания адреса доверенной поисковой системы (google.com, yandex.ru);
  • удалите аддоны, от которых порекомендует избавиться Browser Cleanup.

Проверка системы

Все вышеописанные этапы очистки Windows были направлены преимущественно на нейтрализацию последствий действия вируса. НО: даже если нет признаков его деятельности, это ещё не значит, что он исчез навсегда. Некоторая часть элементов зловреда, пусть и бездействующая, может пребывать в одной из файловых директорий системы.

Поэтому, чтобы удалить play-toolbar полностью, необходимо просканировать разделы диска одной из следующих лечащих утилит:

  • HitmanPro;
  • Anti-Malware Free;
  • Dr.Web CureIt!;
  • Virus Removal Tool (от Kaspersky).

И, соответственно, все найденные подозрительные и опасные объекты уничтожить.

Профилактика

Перезагрузите ПК и убедитесь в том, что не активизируется командная строка при запуске и браузеры работают корректно. Выполните оптимизацию реестра и удалите ненужные файлы из Windows программой CCleaner или Reg Organizer.

Рубрики
Борьба с вирусами Браузеры

Как удалить Traflab (стартовую страницу) из браузера и компьютера?

Как удалить страницу Traflab.ru из браузеров?

Как удалить Traflab (стартовую страницу) из браузера и компьютера?Онлайн сервис traflab.ru позиционирует себя как биржа трафика: большие объёмы, низкие цены, большой процент активных рекламодателей и т.д. И вроде, как бы с виду, на пользователя не навевает подозрений… Но, увы, это лишь первичные впечатления.

То ли создатели этого проекта, то ли их бизнес-партнёры решили привлекать внимание потенциальных клиентов к нему и предлагать свои услуги в крайне навязчивой форме — посредством вируса.

Как осуществляется атака на ПК?

Так называемый угонщик браузеров проникает на ПК жертвы и модифицирует настройки всех имеющихся в системе интернет-обозревателей. Изменяет стартовую страницу: вместо доверенных Yandex, Google и прочих поисковиков вписывает адрес traflab. При запуске сайт автоматически открывается, и убрать его штатными настройками никак нельзя (появляется снова!).

Данный вирус внедряется в ОС следующими способами:

Через подставные или заражённые сайты. Специальный скрипт блокирует закрытие вкладки с веб-страницей. А затем в модальном окне под различными обманными предлогами («обновите браузер», «подтвердите переход», «не спешите покидать страницу») мотивирует пользователя нажать одну из кнопок («да»/«нет»). После клика, независимо от варианта ответа, угонщик браузеров автоматически загружается с сервера на ПК и активируется.

Примечание. В ранних версиях также осуществлялся редирект на страницу traflab.ru/rotator.

Через инфицированные инсталляторы пользователь собственноручно вместе с тем или иным приложением устанавливает вирус.

Как лечить операционную систему?

Рассмотрим пошагово, как удалить traflab вручную и выполнить профилактику системы при помощи лечащих утилит:
1. Узнайте расположение рабочих папок браузеров в свойствах ярлыков:

свойства ярлыка
  • кликните правой кнопкой по ярлыку;
  • выберите «Свойства»;
  • скопируйте содержимое поля «Рабочая папка»: клик левой кнопкой по строке → Ctrl+C (или клик правой кнопкой + функция «Копировать»). А затем перенесите путь (строку из поля) в отдельный текстовый документ. (Можно воспользоваться системной программой «Блокнот»);
  • повторите эту процедуру со всеми ярлыками браузеров.
пути к исполняемым файлам

Внимание! Дополнительно обратите внимание на поле «Объект» в свойствах ярлыков. Наличие в строке ссылки после исполняемого файла — это последствия деятельности зловреда (ярлык инфицирован).

2. Удалите все ярлыки браузеров с рабочего стола и панели задач. Очистите «Корзину».

удаление ярлыков

3. Поочерёдно зайдите в каждую сохранённую директорию (папку браузера).

инфицированный ярлык

4. Найдите и удалите ярлыки, которые оставил вирус. Они замаскированы под доверенный исполняемый файл с расширением «exe» (его удалять с компьютера не нужно).

Например:

  • firefox.exe — истинный;
  • firefox.url, firefox.bat — зловреды (в данном случае).

5. Проверьте автозагрузку ОС Windows:

запуск msconfig
  • кликните «Пуск»;
  • наберите msconfig;
  • нажмите «Enter»;
  • перейдите на вкладку «Автозагрузка» и отключите все подозрительные команды и приложения;
  • нажмите «Применить» и «OK»;
  • закройте окно «Конфигурация системы» без перезагрузки системы.
конфигурация системы

6. Просканируйте реестр:

  • нажмите «Win+R»;
  • впишите regedit + «Enter»;
  • в редакторе нажмите «CTRL+F»;
  • в поле запроса напечатайте — traflab;
  • кликните кнопку «Найти далее»;
  • обнаруженную запись с названием навязчивого сайта удалите;
  • нажмите «F3» для продолжения поиска;
  • просканируйте все разделы реестра.

7. Проверьте системный раздел лечащей утилитой AdwCleaner, Dr.Web CureIt! и Anti-Malware Free. Удалите все потенциально опасные/подозрительные объекты и ключи реестра.

8. Перезагрузите ОС Windows. Создайте ярлыки браузеров на рабочем столе:

(на примере Google Chrome)

  • нажмите меню «Пуск»;
  • кликните «Все программы»;
  • найдите и откройте папку «Google Chrome»;
  • кликните по иконке браузера;
  • выберите «Копировать»;
  • переместите курсор на рабочий стол;
  • откройте правой кнопкой системное меню и кликните «Вставить ярлык».

9. Проверьте настройки/опции браузеров: пропишите в стартовой странице адрес доверенного поисковика и избавьтесь от сторонних ссылок, удалите все сомнительные расширения и плагины.

Рубрики
Борьба с вирусами

Как удалить engine.exe из Windows (процесс и файл)?

Как удалить вирус engine.exe?

Как удалить engine.exe из Windows (процесс и файл)?Вирус engine.exe — троянец. Скрытно активирует на компьютере жертвы биткойн майнер — приложение, решающее сложные математические задачи с целью получения криптовалюты. А затем полученные результаты отправляет через интернет-канал злоумышленникам или на сторонний спецресурс, но опять же, с реквизитами своих «хозяев». Другими словами, эксплуатирует ресурсы инфицированного ПК (оперативную память, вычислительные возможности видеокарты) и «добывает» деньги, зарабатывая за чужой счёт. Пользователь, а точнее, его машина, поневоле становится майнером.

Заражение и симптомы

Довольно часто engine.exe проникает в Windows в ходе установки взломанных игр. Недобросовестные релизёры, или распространители, «бесплатного продукта», желающие дополнительно обогатиться, настоятельно рекомендуют отключать антивирус, чтобы инсталляция прошла успешно. Подчинившиеся этому совету собственноручно пропускают зловреда.

Четыре признака присутствия engine.exe в ОС:

  1. Без запуска каких-либо приложений наблюдается загрузка оперативной памяти и процессора на 80-99%.
  2. Активно используется сетевое соединение (интернет-трафик) без явных подключений установленных доверенных программ.
  3. Штатные функции Windows и приложения очень медленно запускаются и работают — ПК «тормозит».
  4. В диспетчере задач ОС появляется процесс под названием engine.exe *32 (иногда в нескольких экземплярах).

Процедура удаления

1. Кликните «Пуск».

2. В поле поиска напечатайте taskmgr.

запуск taskmgr

3. В диспетчере задач откройте вкладку «Процессы».

4. Найдите в списке вирусный процесс с именем engine.

Внимание! У зловреда может быть другое название. При анализе дополнительно обращайте внимание на цифровую подпись объектов (колонка «Описание»). А также на уровень потребления ресурсов (колонка ЦП). Завышенные показания (более 70%) — явный признак причастности процесса к вирусу.

5. Кликните по исследуемому имени образа (объекту) правой кнопкой.

активный вирусный процесс

6. В контекстном меню нажмите раздел «Свойства».

7. На вкладке «Общие» (окно свойств), в графе «Расположение», скопируйте в блокнот или запомните путь к папке вирусного приложения.

расположение файла

8. Перезагрузите Windows в безопасном режиме.

9. Откройте директорию engine, скопированную из его свойств.

Примечание. В большинстве случаев он находится по адресу: диск С → Пользователи → [имя пользователя] → AppData → Roaming → [папка зловреда]. Название папки варьируется: известные модификации — x11, x13.

директория Roaming

10. Перейдите в директорию Roaming (кликните вверху окна, в строке пути, по её названию).

11. Удалите файл cppredistx86.exe и папку с вирусом.

12. Закройте окно и нажмите «Win+R».

запуск regedit

13. В панели «Выполнить» введите regedit и нажмите «OK».

редактор реестра

14. В редакторе реестра откройте: HKEY_CURRENT_USER → Software → Microsoft → Windows → CurrentVersion → Run.

15. В «ветке» Run (список ключей в соседнем блоке) выполните удаление записи с параметром «Microsoft Visual C++ 2010». Это замаскированный под системный пакет модуль, выполняющий автозагрузку engine при запуске ПК. Используйте штатную функцию: клик правой кнопкой → «Удалить».

16. Перезагрузите ОС в обычном рабочем режиме.

Профилактика

После процедуры очистки в обязательном порядке просканируйте все носители основным антивирусом, предварительно обновив его базы, или дополнительными лечащими утилитами — Dr.Web CureIt!, MBAM (Malwarebytes Anti-Malware), Kaspersky Virus Removal Tool.

Рубрики
Борьба с вирусами Браузеры

Как удалить Search protect с компьютера и из трея?

Как убрать программу Search protect из ОС Windows?

Как удалить Search protect с компьютера и из трея?Если на дисплее вашего ПК появился значок Search protect, бейте тревогу — засучивайте рукава и принимайтесь за очистку операционной системы. Несмотря на своё «полезное» название, — тут тебе и защита (protect), и поиск (search) — это приложение сулит одни неприятности:

  • изменяет стартовую страницу в браузерах, контролирует надстройки: устанавливает адрес своего поисковика (mystartsearch.com);
  • может добавлять тулбар в интерфейс интернет-обозревателей;
  • интегрирует в веб-страницы скрипты с рекламными блоками, содержащие потенциально опасные ссылки;
  • прописывается в трее (постоянно пребывает в активном режиме, забирает ресурсы ПК);
  • маскируется в ОС (в списке установленного ПО его нет).
иконка Search protect

Плюс к этому, зловред скрытно проникает в систему. Как правило, в процессе инсталляции бесплатных программ (через инфицированные установщики).

Ниже приведены две инструкции, подробно рассказывающие, как удалить Search protect. Первым делом задействуйте автоматическую ликвидацию (надёжней и быстрей!), и только в случае неудачи очищайте ОС вручную.

панель настроек вирусного ПО

Способ №1: автоматическое удаление

1. Найдите и нейтрализуйте полностью нежелательное ПО при помощи следующих утилит (на выбор):

Hitman Pro
Условно бесплатная (одноразовая лицензия — 30 дней). Разработана на базе облачной технологии. Детектирует вирусы посредством экспертизы файлового кластера и поведенческого анализа объектов (приложений, браузерных аддонов). Быстро выполняет проверку разделов (в зависимости от объёма, до 5 минут). Не требует инсталляции, запускается с DVD/CD – диска или USB-флешки. Имеет много настроек, рекомендуется опытным пользователям.

Malwarebytes Anti-Malware
Бесплатная (урезанная версия free). Быстро находит и убирает с компьютера самые коварные трояны, черви и руткиты. «Лечит» инфицированные файлы. Легко устанавливается, настраивается и запускается.

Dr.Web Cureit!
Утилита для одноразового использования. Скрупулёзно проверяет на вирусы все основные элементы ОС: загрузочные сектора, реестр, системные файлы и т.д. В ходе сканирования блокирует доступ в интернет, приостанавливает активированные процессы. И тем самым не даёт возможности вирусам скрыть своё присутствие. Обладает дружественным интерфейсом (начинающему пользователю ПК понадобится 10-15 минут, чтобы освоить программу).

2. Выполните сброс настроек в браузерах и удалите вредоносные аддоны при помощи программы Avast Browser Cleanup:

  • кликните по иконке бразуера (вертикальное меню);
  • нажмите «Сброс настроек»;
  • выберите поисковую систему, которая будет установлена на домашнюю страницу;
  • кликните «Очистить бесплатно».

3. Восстановите свойства ярлыков браузеров (они также могут быть модифицированы вирусным приложением), задействовав программу FixerBro или AdwCleaner.

Примечание. Приведённые утилиты совместимы с другими антивирусными программами. Размещены в свободном доступе на офсайтах производителей.

Способ №2: ручная очистка ОС

1. Кликните в трее иконку Search Protect (маленькая буква «e»).

свойства исполняемого файла

2. Наведите курсор на ярлык назойливого приложения, расположенный на панели задач (он появится после клика). А затем нажмите правую кнопку мышки.

3. В открывшейся панели снова кликните программу (её название) правой кнопкой.

4. В контекстном меню Windows выберите пункт «Свойства».

5. В общих настройках ярлыка в графе «Расположение» скопируйте путь к файлам Search protect:

  • удерживая левую кнопку, проведите курсором по строке;
  • нажмите «CTRL+C» (функция «Копировать»).

Внимание! Также определить местонахождение программы-вредоноса можно в диспетчере задач: «Ctrl+Shift+Esc» → вкладка «Процессы» → клик правой кнопкой по процессу Search protect (может называться — HPNotify, XTab, cltmng, SearchProtection) → Свойства → Расположение.

вредоносный процесс

6. Нажмите «CTRL+E» (откроется окно с разделами диска).

7. Установите курсор в поле «Компьютер» (строчка вверху).

8. Нажмите «CTRL+V» (старая запись должна удалиться, а вместо неё появится директория зловредного ПО).

9. Нажмите «ENTER». Откроется папка Search protect — XTab (но может называться и по-другому).

папка с файлами вируса

10. Активируйте от имени администратора файл uninstall.exe (деинсталлятор).

деинсталлятор

11. В панели модуля удаления нажмите кнопку Uninstall.

12. Дождитесь завершения процедуры. Папку с оставшимися файлами уберите с компьютера утилитой Unlocker (удаляет файлы, которые не удаляются). Либо перезагрузите ПК в безопасном режиме (удерживайте «F8» в момент запуска), а затем отправьте в корзину папку XTab, воспользовавшись штатной функцией ОС.

13. Восстановите во всех браузерах стартовую страницу при помощи помощника Browser Cleanup от Avast или вручную. Просканируйте свойства ярлыков AdwCleaner (см. способ №1 – автоматическое удаление).

14. Обновите основной антивирус и проверьте им все разделы (диски С, D, E и т.д.) Выполните «уборку» в Windows программой CCleaner.

Рубрики
Борьба с вирусами Браузеры Программы

Как удалить Anyprotect с компьютера бесплатно?

Как удалить программу Anyprotect из ОС Windows

Как удалить Anyprotect с компьютера бесплатно?Приложение Anyprotect предлагает пользователям «золотые горы»: создание резервных копий, удалённое хранение файлов, быстрый доступ к ним онлайн. Ну и это ещё не всё. Разработчики этого программного чуда (якобы!), не стесняясь, уверяют, что если его купить (в смысле, Anyprotect), всего за 59,99$, то полезностей станет ещё больше. Буквально в разы.

Казалось бы, отличное предложение. Только вот есть в нём одно большое «НО», или жирный знак вопроса, это уж, как хотите. Программа, вроде бы, по своей сути, обеспечивающая безопасность, скрытно проникает на ПК и самовольно, так сказать, «в тихую», устанавливается в ОС Windows. Подозрительная забота, не правда ли?!

Другими словами, Anyprotect — не что иное, как вирус — опасное ПО, которому ни в коем случае нельзя доверять свои данные и уж, тем более, покупать его. Более того, нужно побыстрей выдворить эту заразу с компьютера, а иначе проблем с конфиденциальностью личных данных не миновать!

Поведение зловреда в системе

Через веб-страницу сайта злоумышленников или инфицированный установщик сторонней программы вирус копирует свои файлы на ПК. Как правило, размещает он их в папке Temp. Затем проникает в другие директории, т.е. самоинсталлируется:

  • • прописывается в автозагрузке системы, чтобы запускаться при запуске ОС;
  • • устанавливает в реестре папку со своими ключами и директивами;
  • • размещает свои ярлыки на рабочем столе и в трее.
рекламная панель Anyprotect

Anyprotect работает в фоновом режиме. После выхода из его интерфейса автоматически запускается браузер и открывается сайт anyprotect.com. Удаление вирусного приложения штатными средствами через панель управления затруднительно (некоторые папки и файлы зловреда остаются на своих местах).

Итак, давайте подробно рассмотрим инструкцию, как удалить Anyprotect из ОС.

Остановка процессов приложения

1. Для запуска Диспетчера задач Windows нажмите комбинацию клавиш «Ctrl+Shift+Esc».

2. В окне диспетчера откройте вкладку «Процессы».

3. В списке найдите активные процессы вирусного ПО. Они могут иметь следующие названия:

  • AnyProtect.lnk (или .exe)
  • ProcessKiller.dll
  • AnyProtectScannerSetup.exe
  • AnyProtectTrayIcon.exe
  • ARPPRODUCTICON.exe
  • APSnotifierCA.job
вредоносные процессы

4. А затем отключите их: клик правой кнопкой по процессу → Завершить процесс (функция в контекстном меню).

5. Закройте диспетчер задач.

Активация деинсталлятора

1. Откройте меню «Пуск».

2. Введите в строке «Найти… » — appwiz.cpl

каталог установленного ПО

3. В открывшемся списке проинсталлированного ПО кликните правой кнопкой по значку Anyprotect и выберите «Удалить».

Внимание! Если приложения не будет в списке, приступайте к следующему этапу лечения системы.

Очистка реестра

1. Нажмите клавиши «Win+R».

2. В строке «Выполнить» наберите — regedit.

вирусные ключи в реестре

3. Просмотрите следующие директории реестра и удалите в них все записи, содержащие название вируса, включая и папки (клик правой кнопкой → Удалить):

  • HKCU → Software → AnyProtect
  • HKLM → SOFTWARE → Microsoft → Windows → CurrentVersion → Uninstall → AnyProtect
  • HKCU → Software → Microsoft → Internet Explorer → IETld ( ← удалить приложение)

Дополнительно, в целях профилактики, просканируйте все разделы реестра, чтобы полностью обезвредить программу злоумышленников:

  1. В окне редактора откройте: Правка → Найти.
  2. В поле поиска задайте — anyprotect.
  3. Активируйте кликом мышки функцию «Найти далее».
  4. Обнаруженные ключи удалите аналогичным способом (см. пункт №3).
  5. После процедуры нейтрализации продолжайте сканирование: нажмите «F3».

Удаление файлов

1. Нажмите «Win+E».

2. В верхней части окна, в строке, где написано «Компьютер», введите %appdata% и нажмите ENTER (откроется одноимённая директория).

ввод %appdata%

3. Удалите в ней папку с названием зловредного приложения.

Таким же образом (см. пункты №1-3) проверьте и, при необходимости, очистите папки:

папки вируса
  • %temp% → nsy.tmp, nsy8.tmp (инсталляторы вируса);
  • %programs% → AnyProtect PC BackUp («хранилище» резервных копий);
  • %programfiles% → AnyProtectEx.

Профилактика

Проверьте системный раздел лечащими утилитами AdwCleaner и Free Anti-Malware (они распространяются бесплатно через офсайты разработчиков). Уберите ненужные файлы и папки, а также записи в реестре из системы при помощи программы Reg Organizer или CCleaner.

Рубрики
Борьба с вирусами

Как удалить Сontinue live installation с компьютера?

Как удалить Continue live installation из ОС Windows

Как удалить Сontinue live installation с компьютера?Continue live installation — вредоносное ПО. Маскируется под доверенное приложение. После проникновения в ПК размещает на рабочем столе белый ярлык (без картинки) с одноимённым названием. Сразу же после загрузки ОС отображает рекламное окно-баннер. Также может «поселяться» в трее.

Стандартными средствами удалить Continue live installation нельзя. Как и любой другой вирус, он тщательно скрывает свои элементы (файлы). Однако управу на этого зловреда всё-таки найти можно. Рассмотрим различные способы удаления.

Способ №1: Virus Removal Tool

Лечащая утилита VRT антивирусной лаборатории Kaspersky отлично детектирует опасные для системы приложения. К тому же, она имеет небольшой размер, быстро устанавливается и легка в управлении. Выполните последовательно шаги нижеприведённой инструкции, чтобы убрать с компьютера Continue live installation при помощи VRT.

1. Откройте страницу загрузки — kaspersky.ru/antivirus-removal-tool (официальный сайт компании).

офсайт Kaspersky

2. Под надписью «Последние версии» кликните по ссылке «Загрузить».

3. Дождитесь окончания загрузки (объём утилиты составляет около 99 Мб).

4. Запустите Kaspersky VRT (для Windows 7/8/10):

  • кликните правой кнопкой по значку скачанного инсталлятора;
  • в открывшемся системном меню выберите «Запустить от имени администратора».

5. Подождите 2-3 минуты, пока антивирус инициализирует файлы (т.е. подготовится к работе).

установка Virus Removal Tool

Внимание! Virus Removal Tool для корректной работы необходимо сетевое соединение. Обязательно разрешите запрос на коннект в фаерволе (в случае появления предупреждающего окна).

6. В панели утилиты кликните настройку «Изменить параметры».

настройки утилиты

7. В окне «Настройки», в списке элементов, поставьте галочку напротив объекта «Системный раздел». Нажмите «OK».

8. Для запуска сканирования системы нажмите «Начать проверку».

запуск сканирования

9. После завершения проверки удалите с компьютера все найденные VRT вирусные файлы.

Примечание. Прогресс сканирования отображается в строке «Проверено» (окно утилиты).

10. Перезагрузите ОС.

Способ №2: AdwCleaner

AdwCleaner — «гроза» угонщиков браузеров, рекламных модулей adware и прочего потенциально опасного ПО. Очищает инфицированные ярлыки, эффективно распознаёт хитрые маскировки зловредов, которые базовые антивирусы «не видят».

1. Скачайте программу AdwCleaner на одном из доверенных ресурсов (например, на comss.ru).

AdwCleaner

2. Запустите AdwCleaner от имени администратора (см. пункт №4 предыдущей инструкции).

3. Для проверки файлов нажмите кнопку «Scan».

4. По окончании сканирования просмотрите найденные утилитой объекты в каждой из имеющихся вкладок: Services (сервисы), Folders (папки), Files (файлы), Registry (реестр) и т.д. При необходимости уберите галочки с доверенных элементов (возможны ложные срабатывания!).

5. Нажмите «Cleaning», чтобы очистить Windows. Затем перезагрузите ПК.

Совет! AdwCleaner можно удалить с компьютера, нажав на панели «Uninstall».

Способ №3: удаление вручную

1. Очистите папку Temp текущей учётной записи — директорию для хранения временных файлов:

  • откройте диск С (либо другой раздел, на который установлена система);
  • нажмите клавишу «ALT»;
  • в появившемся вверху окна меню откройте «Сервис» → «Параметры папок»;
  • в окне «Параметры папок» перейдите на вкладку «Вид»;
  • в блоке «Дополнительные параметры» включите опцию «Показывать скрытые файлы… »;
  • кликните по кнопкам «Применить» и «OK»;
  • откройте папку TEMP: [системный_диск] → Users → [пользователь] → AppData → Local → Temp;
  • удалите все имеющиеся в ней файлы и папки: CTRL+A (выделить все объекты) → клик правой кнопкой → функция «Удалить».

Дополнительно рекомендуется очистить таким же образом другие папки Temp (их несколько в системе).

Совет! Удалить содержимое Temp можно автоматически, при помощи специальной программы-уборщика CCleaner.

2. Просмотрите директорию AppData\Local\ и удалите все папки с подозрительными названиями (например, iu93234oiu, e3234rre3).

3. Проверьте автозагрузку ОС:

  • кликните «Пуск»;
  • в строке панели напечатайте — msconfig (+ enter);
  • в окне «Конфигурация системы» откройте «Автозагрузка»;
  • отключите сомнительные команды запуска (уберите напротив них галочки), в особенности, которые имеют названия CMD.

Профилактика

Очистите систему от лишних файлов и записей в реестре утилитой Reg Organizer или CCleaner. Включите в основном антивирусе (защищающем в реальном времени ПК) проактивную защиту или функцию детектирования подозрительных приложений (см. конкретное решение для продукта, которым пользуетесь).

Рубрики
Борьба с вирусами Браузеры

Как удалить Istartsurf с компьютера (из браузера) вручную?

Как удалить Istartsurf.com из всех браузеров

Как удалить Istartsurf с компьютера (из браузера) вручную?Istartsurf.com — фейковая поисковая система. Как и другие, похожие на неё «проекты», абсолютно никакой пользы не приносит. От и до напичкана рекламными ссылками, которые переадресовывают ПК на сомнительные сайты. А пользовательские запросы при помощи специального скрипта «отправляет» на Google, как если бы пользователь запрашивал набранные данные непосредственно в его системе.

Но и это, так сказать, ещё не все минусы хитроумного поисковика. Распространяется он в сети при помощи специального вируса…

Как Istartsurf атакует ОС?

В большинстве случаев носителями заразы являются многокомпонентные инсталляторы. Устанавливает пользователь одну программу, а ему ещё вдобавок несколько предлагают мол, тоже хорошие, пригодятся. Не убрал он галочки напротив компонентов, и всё — начинаются неприятности. Но бывает и так, что инсталлятор, заведомо инфицированный, ни о каких компонентах ничего не спрашивает, что, собственно, ещё хуже.

Далее модуль Istartsurf прописывается в домашней странице браузеров, всех, которых только найдёт в системе, вставляет свои надстройки в их ярлыки, установленные и на рабочем столе, и на панели задач. И, конечно же, будучи вирусом, маскирует своё присутствие в Windows.

Чтобы полностью удалить Istartsurf, необходимо вручную провести комплексную очистку браузеров и реестра, а также задействовать лечащие антивирусные утилиты. Стандартная активация деинсталлятора Istartsurf uninstall в данном случае малоэффективна.

Процедура очистки

Восстановление свойств ярлыков

1. Установите курсор над ярлыком браузера. Нажмите правую кнопку.

2. В контекстном меню выберите «Свойства».

свойства ярлыка

3. В разделе «Ярлык» (окно свойств), в строчке «Объект», удалите вирусную ссылку после исполняемого файла (она начинается с названия протокола — http).

4. Чтобы изменения опции вступили в силу, кликните «Применить» и «ОК».

5. Выполните действия, описанные в пунктах №1-4, по отношению к ярлыкам других браузеров.

Совет! Можно принять более радикальные меры по очистке: удалить инфицированные ярлыки и создать новые стандартным способом через панель «Пуск».

Настройка браузеров

Firefox

1. В новой вкладке наберите — about: config. Нажмите «Enter».

вкладка about: config

2. Под предупреждающим сообщением нажмите «Я обещаю… ».

3. В строчке «Поиск», в панели настроек под адресной строкой браузера, введите — istartsurf.

4. Кликните по каждой найденной записи с адресом «липового» поисковика правой кнопкой. А затем в меню активируйте команду «Сбросить».

5. После нейтрализации надстроек вредоноса откройте раздел «Инструменты» (управляющая панель вверху) и зайдите в «Настройки».

основные настройки

6. В подразделе «Основные», в опции «Домашняя страница», удалите адрес istartsurf и укажите ссылку на доверенный поисковик.

Google Chrome

1. Откройте настройки браузера.

2. В блоке «При запуске открывать… » (или в ранних версиях «Начальная группа») кликните настройку «Добавить».

блок "Начальные страницы"

3. Удалите все ссылки в панели, кроме адреса необходимой поисковой системы. Нажмите «OK».

4. В настройке «Внешний вид» активируйте «Изменить».

5. В модальном окне «Главная страница» включите радиокнопку «Следующая страница».

установка главной страницы

6. Впишите в поле опции ссылку на Google, Yandex либо другой поисковик.

настройка поисковых систем

7. Нажмите кнопку «Настроить поисковые системы» в блоке «Поиск». Уберите аналогичным образом сторонние адреса и нажмите «Готово».

Internet Explorer

1. Выберите в меню «Свойства обозревателя».

Свойства обозревателя

2. В поле «Домашняя страница» (окно свойств IE, вкладка «Общие») удалите запись istartsurf и впишите ссылку поисковика, которым пользуетесь.

3. Кликните «Применить» и «OK».

Проверка реестра

Чтобы окончательно убрать istartsurf c компьютера, нужно удалить его записи в реестре.

  1. Нажмите «Win+R».
  2. Запустите в окне «Выполнить» директиву regedit (введите её в строку + enter).
  3. В панели редактора нажмите «CTRL+F».
  4. В опции поиска задайте istartsurf и нажмите «Найти далее».
  5. Найденные записи с вредоносом удалите через контекстное меню Windows.
  6. Далее продолжайте сканирование (клавиша запуска «F3»).
  7. Проверьте весь реестр.

Профилактика

Чтобы убрать ненужные файлы и папки (возможно, останется папка вируса с uninstall), воспользуйтесь соответствующей функцией программы CCleaner. Дополнительно просканируйте разделы диска утилитой AdwCleaner или Anti-Malware Free.

Рубрики
Борьба с вирусами Браузеры

Как удалить ooov.net из автозагрузки и браузеров?

Как избавиться от угонщика браузеров ooov.net?

Как удалить ooov.net из автозагрузки и браузеров?Сайт ooov.net — своеобразный хакерский сервис. Автоматически выполняет переадресацию на другие интернет-ресурсы, преимущественно посвящённые игровой тематике, — nextbest.org, gamezdoka.org и другие. Таким хитрым образом злоумышленники раскручивают свои проекты в сети.

Естественно, пользователи посещают ooov.net не по своей воле и не по своим интересам. Это действие вместо них выполняет специальный вирус, «поселившийся» в ПК.

Как действует загрузчик ooov?

Проникает эта «цифровая пакость» через переупакованные хакерами инсталляторы бесплатного ПО. Причём никто никого в ходе установки не спрашивает (в смысле, инсталлятор), надо ли чего дополнительно поставить в ОС: уберите/поставьте галочки, согласны или нет, и всё такое прочее. Вероломное вторжение происходит скрытно, под личиной цифрового продукта. Кстати, он может быть и доверенным (100% страховки от проделок «умельцев» нет!).

переадресация с ooov.net

Разместившись в недрах системы, зловред ooov.net внедряет в автозагрузку свою запись — специальную команду, запускающую главный браузер с вирусной страницей. При каждом запуске Windows «директива» приводится в исполнение: заражённый ПК автоматически «отправляется» на сайт компьютерных злодеев и тем самым приносит им дополнительный трафик. Избавиться стандартными способами от этого безобразия нельзя.

Тем не менее, огорчаться не стоит, если на ваш ПК напала эта «инфекция». Уже разработаны способы, позволяющие полностью удалить ooov.net из системы.

Обезвреживание (блокирование) вируса

Способ №1: редактирование автозагрузки системными средствами

1. Удерживайте клавишу Win (значок ОС рядом с ALT) и нажмите «R». (Откроется окно «Выполнить».)

2. В строке «Открыть» введите — msconfig.

3. Нажмите «OK».

автозагрузка Windows

4. В панели «Конфигурация системы» перейдите на вкладку «Автозагрузка».

5. В списке элементов отключите (уберите галочку) запуск объекта Adobe Flash Player SU. Это вирус, маскирующийся под приложение Adobe Flash — приставка «SU»!

Внимание! Если записи c таким названием не обнаружено, просмотрите команды элементов (колонка «Команда»), т.е. какие действия они выполняют. Вредонос имеет формат C:WindowsSystem32cmd.exe /k start http ://ooov.net/ && exit.

6. Кликните последовательно «Применить» и «OK».

7. В дополнительном окне «Настройка системы» нажмите «Выход без перезагрузки». В противном случае, вирус может снова активизироваться.

Способ №2: очистка реестра

1. Нажмите «Win».

2. В строке панели «Пуск» наберите — regedit.

3. Активируйте команду клавишей «ENTER» (откроется редактор реестра).

4. В окне редактора откройте: HKEY_LOCAL_MACHINE → SOFTWARE → Wow6432Node → Microsoft → Windows → CurrentVersion → Run

вирусная запись в реестре

5. В соседней панели (содержимое директории Run) удалите запись с именем CMD и значением — cmd.exe /с start [адрес вирусного сайта]:

  • кликните правой кнопкой по записи;
  • в контекстном меню нажмите «Удалить».

Дополнительно, в качестве профилактики, просканируйте весь реестр:

  1. Не выходя из редактора, нажмите комбинацию «CTRL+F».
  2. В строчке «Найти» задайте запрос — ooov.
  3. Запустите проверку кнопкой «Найти далее».
  4. Обнаруженную запись с адресом сайта удалите таким же образом.
  5. Нажмите «F3» для продолжения сканирования.

Повторяйте процедуру, пока не будут очищены все ветки реестра.

Способ №3: CCleaner

1. В интерфейсе CCleaner нажмите «Сервис».

интерфейс CCleaner

2. Выберите подраздел «Автозагрузка».

3. На вкладке «Windows» выделите кликом мышки запись со следующими параметрами:

  • Программа: CMD;
  • Файл: cmd.exe /c start http ://ooov.net/ && exit.

4. Нажмите «Удалить». Если вирусная команда не удаляется, воспользуйтесь функцией «отключить». Она не исчезнет из автозагрузки, но при этом уже будет заблокирована.

Способ №4: AnVir Task Manager

Предупреждение! Этот способ блокировки/очистки только для опытных пользователей.

1. Откройте браузер (желательно не основной, а дополнительный, который не запускается вирусом).

2. В адресной строке наберите anvir.net (офсайт AnVir Task Manager).

3. На главное странице сайта нажмите ссылку «Скачать» (распространяется бесплатно).

офсайт AnVir Task Manager

Совет! Нажмите кнопку «Деморолик», чтобы посмотреть видеоруководство по пользованию программой.

4. Распакуйте скачанный архив: клик правой кнопкой по файлу anvirrus_setup → «Извлечь всё… » (пункт контекстного меню).

распаковка скачанного архива

5. Снова распакуйте вложенный архив (он появится рядом с загруженным с сайта).

6. Запустите от имени администратора установщик AnVir.

7. Предельно внимательно, чтобы не установить на свой ПК ничего лишнего, на панели инсталлятора включите радиокнопку «Выборочная установка», затем уберите все галочки, находящиеся под этой опцией. И только потом жмите кнопку «Далее».

выборочная установка утилиты

8. Утилита предложит подключить дополнительные функции (мониторинг, иконка в трее). Если вы не собираетесь ей пользоваться в дальнейшем, то лучше откажитесь.

9. В окне AnVir Task Manager кликните «Автозагрузка» (опция находится в левом блоке).

AnVir Task Manager

10. Уберите галочку напротив имени Adobe Flash Player SU.

11. В дополнительном окне: включите опцию «Завершить процесс», кликните кнопку «Отключить (Карантин)».

Совет! Проанализируйте уровень риска других объектов, находящихся в автозагрузке (см. соответствующую колонку в каталоге). Если параметр превышает 80-90% , их тоже рекомендуется отключить.

Удаление вируса

После блокировки запуска ooov.net в автозагрузке необходимо найти «тело» вируса, которое модифицировало настройки и контролировало действия браузера. Вручную выполнить эту процедуру под силу только специалистам, знатокам вирусов. Поэтому для окончательной очистки компьютера целесообразно воспользоваться одним из нижеприведённых антивирусных продуктов:

  • Dr.Web CureIt!;
  • AdwCleaner;
  • Kaspersky Virus Removal Tool;
  • Malwarebytes Anti-Malware Free.

Удалите вирус и потенциально опасные объекты/записи, найденные лечащей утилитой. Очистите операционную систему от «цифрового мусора» программой Reg Organizer или CCleaner.