Статья взята с сайта SYMANTEC
Symantec Security Response http://www.symantec.com/security_response/index.jsp


Adware.MyCentria

Updated: December 15, 2008 11:46:51 AM
Type: Adware
Publisher: Mycentria.com
Risk Impact: Medium
Systems Affected: Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000

КРАТКИЙ ОТЧЁТ

Описание

Adware.MyCentria is an adware risk that displays advertisements in search results.

Protection

Click here for a more detailed description of Rapid Release and Daily Certified virus definitions.

ТЕХНИЧЕСКИЕ ДЕТАЛИ

When the risk is executed, it создает следующие файлы:

Кроме того, создает следующие ключи в реестре:

The risk создает надстройку Firefox с именем "AdCentria Infobar 1.7" и надстройку Internet Explorer с именем "MyCentria Internet Mate v2.0". Эти надстройки броузера мониторят поисковые запросы на каком-либо из следующих доменов: It then downloads URLs from the following domain и заменяет первые 2-3 результата поиска следующим URLs: ff.adatoms.com

УДАЛЕНИЕ

Следующие инструкции относится ко всем текущим и последним антивирусным продуктам Symantec, включая линию продуктов Symantec AntiVirus и Norton AntiVirus.

  1. Отключить восстановление системы (Windows Me/XP).
  2. Обновить описания вирусов.
  3. Запустить полное сканирование системы.
  4. Удалить любые значения, добавленные в реестр.

For specific details on each of these steps, read the following instructions.

  1. Отключение восстановления системы (Windows Me/XP)

    Если вы работаете под управлением Windows Me or Windows XP, мы рекомендуем вам временно отключить Восстановление Системы (System Restore). Windows Me/XP использует эту функциональность, которая включена по умолчанию, для восстановления файлов на вашем компьютере в случае их повреждения. Если какой-либо вирус, червь или троян инфицировал компьютер, System Restore может восстановить этот вирус, червь или троян на компьютере.

    Windows prevents outside programs, including antivirus programs, from modifying System Restore. Therefore, antivirus programs or tools cannot remove threats in the System Restore folder. As a result, System Restore has the potential of restoring an infected file on your computer, even after you have cleaned the infected files from all the other locations.

    Also, a virus scan may detect a threat in the System Restore folder even though you have removed the threat.

    For instructions on how to turn off System Restore, read your Windows documentation, or one of the following articles:

    Примечание: When you are completely finished with the removal procedure and are satisfied that the threat has been removed, reenable System Restore by following the instructions in the aforementioned documents.

    For additional information, and an alternative to disabling Windows Me System Restore, see the Microsoft Knowledge Base article: Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Article ID: Q263455).

  2. Обновление описания вирусов

    Symantec Security Response fully tests all the virus definitions for quality assurance before they are posted to our servers. There are two ways to obtain the most recent virus definitions:

    Если вы используете Norton AntiVirus 2006, Symantec AntiVirus Corporate Edition 10.0, или более новый продукт, LiveUpdate definitions are updated daily. These products include newer technology.
    Если вы используете Norton AntiVirus 2005, Symantec AntiVirus Corporate Edition 9.0, or earlier products, LiveUpdate definitions are updated weekly. The exception is major outbreaks, when definitions are updated more often. The latest Intelligent Updater virus definitions can be obtained here: Intelligent Updater virus definitions. For detailed instructions read the document: How to update virus definition files using the Intelligent Updater.
  3. Запуск полного сканирования системы

    1. Запустите вашу антивирусную программу Symantec и убедитесь что она настроена на сканирование всех файлов.

      Для потребительских продуктов Norton AntiVirus: Прочтите документ: How to configure Norton AntiVirus to scan all files.
      Для продукта Symantec AntiVirus Enterprise: Прочтите документ: How to verify that a Symantec Corporate antivirus product is set to scan all files.

    2. Выполните полное сканирование системы.
    3. Если какие-либо файлы будут найдены, следуйте инструкциям displayed by your antivirus program.

    Важно: If you are unable to start your Symantec antivirus product or the product reports that it cannot delete a detected file, you may need to stop the risk from running in order to remove it. To do this, run the scan in Safe mode. For instructions, read the document, How to start the computer in Safe Mode. Once you have restarted in Safe mode, run the scan again.

    После удаления файлов, перезагрузите компьютер в Нормальном режиме (Normal mode) и proceed with the next section.

    Warning messages may be displayed when the computer is restarted, since the threat may not be fully removed at this point. Вы можите про игнорировать эти сообщения и нажать OK. These messages will not appear when the computer is restarted after the removal instructions have been fully completed. The messages displayed may be similar to the following:


    Title: [FILE PATH]
    Message body: Windows не может найти [FILE NAME]. Убедитесь что вы правильно ввели имя, и затем попробуйте еще раз. Для поиска файла, нажмите кнопку Старт (Start), и затем нажмите Поиск (Search).

  4. Удаление значений из реестра

    Важно: Symantec настоятельно рекомендует сделать архивную копию реестра до внесения в него любых изменений. Некорректные изменения в реестре могут привести к потере данных или порче файлов. Модифицируйте только определенные ключи. За инструкциями обратитесь к документу: How to make a backup of the Windows registry.

  1. Нажмите Start > Run.
  2. Введите regedit
  3. Нажмите OK.

    Примечание: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.

  1. Найдите и удалите следующие ключи реестра:

    • HKEY_CLASSES_ROOT\CLSID\{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}
    • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}
    • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MyCentria
    • HKEY_LOCAL_MACHINE\SOFTWARE\MyCentria
  1. Закройте редактор реестра.

    Примечание: If the risk creates or modifies registry subkeys or entries under HKEY_CURRENT_USER, it is possible that it created them for every user on the compromised computer. To ensure that all registry subkeys or entries are removed or restored, log on using each user account and check for any HKEY_CURRENT_USER items listed above.