Перейти к содержанию

Прошу помочь проверится на вирусню


Рекомендуемые сообщения

Вообщем, ситуация следующая. Хоть вроде и не маленький мальчик, но бес попутал, взялся качать аудиофайл через какой-то загрузчик, что предложил сайт. В конце загрузки стал ругатся Касперский, я толком не вчитался, что он писал, просто подумав, что раз он ругается, значит это не просто так, а потому сразу выбрать остановить загрузку и удалить файл.

Касперский немного подумал и предложил откатить изменения в системе. Я сделал и это, компьютер перегрузился, после этого я полез посмотреть что и как. В Диспетчере задач увидел новый процесс baidusd.exe (может после буквы d были ещё буквы, я не запомнил). Просмотрев раздел С по поиску, я увидел, что этот baidusd насоздавал кучу папок с собой + вместе с ним в Программах висели ещё 2 проги с квадратиками вместо букв. Я взялся всё это удалять через прогу Uninstall Tool, эти 2 файла имели окошки с китайскими иероглифами. Удалилось всё, кроме файлика baidu_av_4_0_3_57478.ini, внутри которого написано:

 

 

[main]
name=Baidu Antivirus
detect-registry=HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Baidu Antivirus
fullname=Baidu Antivirus 4.0.3.57478#1294422
type=detect-only
os=all

[ak]
ak_use=true

 

Собственно, нижайше прошу помочь мне проверится и подлечить возможные последствия моей неосмотрительности в которой я глубоко каюсь  :sorry:  

 

CollectionLog-2014.08.06-18.18.zip

Ссылка на комментарий
Поделиться на другие сайты

в редакторе реестра (WIN+R ----> regedit) в ветке

 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
 
удалите
 
"C:\Documents and Settings\Администратор\Local Settings\Temp\F0722_s_30803.exe"="C:\Documents and Settings\Администратор\Local Settings\Temp\F0722_s_30803.exe:*:Enabled:????????"
"C:\Program Files\Common Files\Baidu\BDDownload\106\bddownloader.exe"="C:\Program Files\Common Files\Baidu\BDDownload\106\bddownloader.exe:*:Enabled:???????"
"C:\Documents and Settings\Администратор\Local Settings\Temp\G0722_s_70904.exe"="C:\Documents and Settings\Администратор\Local Settings\Temp\G0722_s_70904.exe:*:Enabled:????????"

и в ветке 

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
удалите
"C:\Documents and Settings\Администратор\Local Settings\Temp\F0722_s_30803.exe"="C:\Documents and Settings\Администратор\Local Settings\Temp\F0722_s_30803.exe:*:Enabled:????????"
"C:\Program Files\Common Files\Baidu\BDDownload\106\bddownloader.exe"="C:\Program Files\Common Files\Baidu\BDDownload\106\bddownloader.exe:*:Enabled:???????"
"C:\Documents and Settings\Администратор\Local Settings\Temp\G0722_s_70904.exe"="C:\Documents and Settings\Администратор\Local Settings\Temp\G0722_s_70904.exe:*:Enabled:????????"

почистите содержимое папки 

C:\Documents and Settings\Администратор\Local Settings\Temp\

а также удалите, при наличии, папку

C:\Program Files\Common Files\Baidu\

Сделайте лог MBAM

 

 

  • Спасибо (+1) 2
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Поудалял и проверил . Прогу я пока не закрывал (но в виду глубокой ночи таки закрою).

12.txt

Изменено пользователем Саша
Ссылка на комментарий
Поделиться на другие сайты

  • 2 месяца спустя...

Здравствуйте, у  моей сестры на ноутбуке такая же проблема, Касперский не видит угрозы, анлокером тоже не удаляется. Мы не профессионалы, как большая часть участников форума, но попытались воспользоваться вышеприведенными рекомендациями, может что не поняли, но в ветках [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] и [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\listу нас нет указанного продолжения после папок domainprofile и standardprofile, а идут папки Logging. Скорее всего, мы не так что-то поняли. Можете ли более подробно описать процесс удаления этой программы для нас, чайников, будем благодарны...

Ссылка на комментарий
Поделиться на другие сайты

 

 


Можете ли более подробно описать процесс удаления этой программы для нас, чайников, будем благодарны...

конечно.
нет проблем.
только сначала выполните правила.
http://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url]
потом темы разделим.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Nikita Paramonov
      Автор Nikita Paramonov
      Windows Defender обнаружил вирус CAAService (C:\ProgramData\CAAService\CAAService.exe), другой антивирус распознал это как Spyware.RedLineStealer.
      Я уже удалял его, он появился опять, хотелось бы максимально защититься от его выполнения и понять, что его создаёт, помогите, пожалуйста.
       
      Обычно вновь появляется при перезагрузке системы, в автозапуске подозрительного не нашел, разве что какой-то "LM", его отключил.
    • Orbeatt
      Автор Orbeatt
      В архиве 2 файла упакованные шифровальщиком и они же расшифрованные злоумышленником. Прошу помочь со средством для расшифровки остальных файлов
      files2.rar
       
    • Alexey82
      Автор Alexey82
      Добрый день.
      Прошу помощи в удалении Trojan:Win32/Kepavll!rfn.
       
      Сработал стандартный Защитник Windows (Windows 10) Microsoft Defender.
      В папке ProgramData появилось много папок с названиями всех известных антивирусов, при попытке открыть страницы в браузере с упоминанием о удалении троянов - браузер закрывается.
      Прогнал CureIt, нашел угрозы, удалил не всё, лог приложил.
      Объясню сразу момент - приложение GPP Remote Service установлено мной лично для доступа к домашнему ноуту.
      Собственно все началось после того, как захотел ознакомиться с игрой Wizardum, как ни странно скачивал торрент отсюда (h__s://bуrutgаmе.оrg/41154-wizоrdum.htmI), в момент запуска установщика, на него выругался Microsoft Defender.
       
      Прошу помощи с удалением.
       
      Заранее спасибо откликнувшимся специалистам.
      CollectionLog-2025.06.27-06.20.zip cureit.rar
    • PsuchO
      Автор PsuchO
      Всем привет, намедне поймал шифровальщик X77C, эта скотина успела побить все файлы, до которых дотянулась.
      В итоге у всех файлов изменились имена tb73.8382_front.psd.[ID-BAE12624][recovery-data09@protonmail.com].mz4, а оригинал вот tb73.8382_front.psd
      Плюсом к этому в каждой папке лежал тектовик со следующим описанием
       
      Открыл зашифрованный ps1 скрипт и вот что внутри
       
      Всё это на виртуалках на удалённом хосте, при этом странно, что сам хост не заразили, а вот виртуалки внутри него - заразили, как это вышло и почему, фиг знает.
      Поэтому подрубить проверяльщики через внешние USB и прочее не получится, как я понимаю. Буду рад любым советам и любой помощи.
      Прикладываю зашифрованный файл
      Front.psd.[ID-BAE12624][recovery-data09@protonmail.com].mz4.zip
    • aleksey76
×
×
  • Создать...