Win32/Adware.OneStep как удалить его? - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Шурыч1985

Win32/Adware.OneStep как удалить его?

Recommended Posts

Шурыч1985

Win32/Adware.OneStep Подскажите пожалуйста как удалить этот вирус. NOD32 пишет что файл находится не на жестком диске и заблокирован. И вообще что это за вирус и какой вред от него. Заранее спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
Win32/Adware.OneStep Подскажите пожалуйста как удалить этот вирус. NOD32 пишет что файл находится не на жестком диске и заблокирован. И вообще что это за вирус и какой вред от него. Заранее спасибо.

Скачайте свежую версию программы Dr.Web CureIt!. Запустите полное сканирование (по-умолчанию запускается быстрое сканирование).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Win32/Adware.OneStep Подскажите пожалуйста как удалить этот вирус. NOD32 пишет что файл находится не на жестком диске и заблокирован. И вообще что это за вирус и какой вред от него. Заранее спасибо.

OneStep - это не вирус, а Adware - попросту рекламоносный модуль, но один из тех, что вгрызаются в систему. Сначала нужно просмотреть, куда установлена программа или игра, в которой он замечен антивирусом.

Потом удалить или попытаться удалить его из системы обычным способом - через "Установка и удаление программ" или сторонними программами-деинсталляторами.

Потом попробовать выгрузить этот модуль из системных процессов или же удалить NOD32 и установить другой антивирус. Например, Антивирус Касперского даже 6.0 (621 сборки) без труда определяет и удаляет его.

Другое дело, если OneStep - это уже не единственный malware в вашей системе. В файловой системе NTFS замечены проблемы - кое-что прицепляется к исполняемым файлам и запускается под их прикрытием. Тогда нужны более кардинальные меры лечения.

Если же написано что-то вроде вашего "файл находится не на жестком диске и заблокирован" - то может так оно и есть - какой-то съёмный носитель данных. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Денис Лебедев

На этой неделе лечил клиента как раз с подобной заразой. Честно сказать: лучше чем CureIt и AVZ, никто с ней не справляется. Trend Micro вообще половину ее файлов считает безопасными и отказывается добавлять в базы. Поэтому советую прислушаться к тому, что сказал Superbrat

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Последовал совету Superbrat

Запустил Cureit - при быстром сканировании обнаружилась интересная находка Trojan.Click.origin (см. прилагаемый архив - рис. 1) - cureit.exe - от 14 января {В той же папке с найденным dll обнаружился и собственный деинсталлятор, который благополучно удалил свои составляющие}. Далее Cureit потребовал перезагрузку.

Скачал новую версию Cureit прямо сейчас - облом в архиве.

Как это понимать? Ошибка в упаковке или недоработка?

8 мегабайт перекачивать снова!!! Кто-нибудь сообщит об этом в Лабораторию Данилова?

cureit.exe - от 6 февраля 2008 г., 13:20:35 (см. прилагаемый архив - рис. 2)

cureit.rar

cureit.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo

Качали в несколько потоков? Если да, то могли разными потоками разные версии зацепить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

rubin-VInfo

Два дня назад попробовал скачать и запустить CureIt на другом ПК - уже через адсл-модем.

Старая версия, скачанная в январе, запускается нормально, но та, что размещена на сервере и доступна для скачивания - повреждена. Сообщил сейчас об этом на странице техподдержки DrWeb. Указал ссылку сюда.

Будем ждать объяснений.

Если результата не будет, то CureIt придётся сдать в архив истории.

Ещё позволю себе заметить, что при лечении активного заражения буквально в прошлую пятницу CureIt (скачанный в январе) показал себя с лучшей стороны, НО при завершении заражённых системных процессов делал несколько раз аварийную перезагрузку, то есть не выгружал и перезагружал ПК, а сбрасывал систему очень брутально - с последующим появлением экрана с выполнением CHKDSK на жёстком диске. На последнем окошечке еле успел заметить, что это был один из Dropper'ов. Пришлось отказаться от его услуг на тот день (Так и систему недолго повредить!!!) и поработать ручками самому.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo

Только что скачал... все нормально.

А дистрибутив на CureIt обновляется несколько раз в день - можно и подождать если что. Сейчас ИМХО уже концов не найти, даже если тогда был битый

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Только что скачал... все нормально.

Сейчас ИМХО уже концов не найти, даже если тогда был битый

Укажите, пожалуйста, в своём посте ссылку, с которой качали.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

rubin-VInfo и другим

Ночью на 25 февраля поставил на закачку CureIt.

Закачка шла долго (с других сайтов до и после всё качалось быстро и без проблем).

Обычно для закачки такого размера на модеме 56К мне нужно около часа - а тут более 2х часов.

Оказалось, что всё напрасно - архив повреждён. Качал только один этот файл.

Забавно, что уже по другому пишет, но запустить не удаётся.

Никакие malware или anti-malware в моей системе на тот момент не выполнялись.

Запускал на разных компьютерах - одинаково.

Вот прилагаю полный отчёт в картинках (см. архив 6cu.zip). 6cu.zip

Выделил красным то, на что стоит обратить внимание.

1cu.JPG - запуск CureIt из программы загрузки (DM)

2cu.JPG - запуск CureIt из папки загрузки

3cu.JPG - окно после нажания на ОК

4cu.JPG - окно после прокрутки вверх

5cu.JPG - окно после прокрутки ещё выше

6cu.JPG - беспроблемный запуск январской версии CureIt

6cu.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent

Андрей-001

А что будет, если качать с одной из прямых ссылок (с указанием времени выкладывания)? Например, через эту ссылку

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo

ИМХО Даунлоуд Мастер качает таки файл в несколько потоков, поэтому цепляет разные сборки - оттуда и бага

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Спасибо, что откликнулись.

rubin-VInfo

У других не цепляет, а тут вдруг начал цеплять. :) Я на адсл-модеме клиента качал же напрямую, а и там первый баг был аналогичный моему.

dot_sent через вашу ссылку качает быстрее, может там "убираются" почаще. :) Завтра поделюсь впечатлениями. :) На 56К модеме впрямую много не накачаешь - обрубят связь.

УРА!!! ЗАРАБОТАЛО!!! через ссылку ftp://ftp.drweb.com/pub/drweb/cureit/2008...1008/cureit.exe

CureIt версия 4.44 вирусных записей 311114

Закачалось 8.70 Мб за 50 минут тем же DM.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo
У других не цепляет, а тут вдруг начал цеплять.

Ну тут как время подгадать... Можно успеть перед выходом новых сборок скачать, а можно и не успеть

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
УРА!!! ЗАРАБОТАЛО!!! через ссылку ftp://ftp.drweb.com/pub/drweb/cureit/2008...1008/cureit.exe

CureIt версия 4.44 вирусных записей 311114

Закачалось 8.70 Мб за 50 минут тем же DM.

Не качайте постоянно через эту ссылку, поскольку для каждой свежей версии CureIt создается свой каталог с именем, в котором записана дата и время упаковки. Оптимально - зайти на ftp://ftp.drweb.com/pub/drweb/cureit/ через браузер, найти наиболее "свежий" каталог и скачать CureIt оттуда.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

dot_sent

Оптимально - зайти на ftp://ftp.drweb.com/pub/drweb/cureit/ через браузер, найти наиболее "свежий" каталог и скачать CureIt оттуда.

Понятно - найти "самую свежую" по дате папку, войти в неё и скачать файл.

А зачем такое множество архивов держать? Размер-то небольшой.

Понятно, что вы имели ввиду, rubin-VInfo, когда говорили "ЗАЦЕПИТЬ"!

Можно успеть перед выходом новых сборок скачать, а можно и не успеть

Мой пример тому подтверждение - на старом 56К-модеме удалось скачать нормальную сборку два раза из пяти!!!

Постоянная cureit'ная ссылка-то собирается чаще чем её можно закачать. :) Такой оперативностью даже можно в какой-то степени гордиться. Хотя спать людям тоже надо.

Но почему именно так это делается, граждане хорошие. Непродуманно как-то. Если адсл-модем 1Гб-512Мб скачает такой архив максимум за 1 минуту (хотя такие скорости в остальной телефонной России пока невозможны), адсл 256Мб минут за 3-5, а, к примеру, наш местный 64-128 unlim - минут за 10-15, а более распространённый 56К-модем (с его 4-5 Кб/с) - за 50-120 минут, то получается совсем печальная статистика закачек. В посёлках и др. малых НП ведь 56К-модем вообще предмет роскоши.

Добавлено позже, по прошествии двух месяцев: ошибок с закачками нет (23-24 апреля). dolf_ru_839.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Б..

Андрей-001

Спасибо. У меня была та же проблема, теперь тоже получилось скачать эту программу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
    • demkd
      ---------------------------------------------------------
       5.0.3
      ---------------------------------------------------------
       o Добавлен новый статус процесса: Критический.
         В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
         Начиная с v5.0.3 такие процессы выгружаются без последствий (если этот процесс не является системным).
         При обнаружении неизвестного процесса с критическим статусом в лог выводится предупреждение и
         файл получается статус "подозрительный".

       o Добавлен новый режим захвата экрана DDAw, который является упрощенным режимом DDAL.
         Отличие от DDAL в том, что передается и отображается лишь содержимое активного окна и
         участки окон высшего уровня перекрывающие это окно (если они есть).
         Данный режим позволяет снизить нагрузку на процессор и канал передачи данных.
         Визуально это выглядит как интеграция окна удаленного приложения в клиентскую систему.
         Для переключения между окнами доступны все горячие клавиши.
         При нажатии Alt+Tab на время удержания клавиши Alt передается весь экран для возможности
         визуального выбора другого окна.
         (!) В этом режиме монитор и рабочий стол выбираются автоматически по расположению активного окна. 
         (!) В этом режиме недоступна эмуляция нажатия Ctrl+Alt+Del.
         (!) В этом режиме недоступно отображение запроса UAC.
         (!) Если нет активного окна то картинка не передается.
         (!) Режим доступен начиная с Windows 8.

       o В окно настройки однократного доступа к удаленному рабочему столу
         добавлен новый флаг "Только для выбранного приложения".
         Если флаг установлен то удаленному пользователю передается лишь содержимое активного  
         окна разрешенного приложения, все остальное он не видит и не может просматривать/управлять 
         окнами других приложений.
         Разрешенным может являться лишь одно приложение. Для выбора приложения необходимо
         активировать любое его окно и нажать горячую клавишу (по умолчанию Alt+Shift+W) указанную в логе uVS.
         Выбор доступен лишь тому кто предоставляет доступ к своему рабочему столу.
         Если удаленному пользователю разрешено управление и он любым способом сменит фокус ввода
         на другое приложение (например нажмет Alt+Tab или закроет приложение) то он немедленно потеряет возможность
         управлять удаленным компьютером до возврата фокуса ввода в окно разрешенного приложения или
         замены разрешенного приложения.

       o Функция запоминания размеров окон для разных мониторов удалена.
         Теперь действуют единые парметры масштабирования.
         Масштабирование стало автоматическим.

       o При подключении к удаленному рабочему столу автоматически определяется активный дисплей
         по окну на переднем плане.

       o В системное меню окна удаленного рабочего стола добавлены пункты:
         o Скрыть/показать элементы управления.
         o Эмулировать нажатие кнопок Ctrl+Alt+Del (кнопка CAD удалена из окна).
       
×