Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

скачал.

 

far.exe?

 

реаниматор почему то перестал загружаться.

в том смысле что полоска в левом верхнем углу мигает а дальше ничего не происходит.

Даже после нажатии любой клавиши

 

Опубликовано (изменено)

Возможно не в тот каталог записали скрипт. Посмотрите на загрузочной флэшке должен быть каталог Tools, пробуйте в него копировать скрипт scr2.txt

 

Возможно придется перезаписать ISO на флэшку

Изменено пользователем safety
Опубликовано

а far.exe только за перезагрузку отвечает?

Опубликовано (изменено)

far загружается первым, потом uVS и управление передается uVS, Если закрыть процесс Far, тогда система уйдет в перезагрзку. Но можно переключаться между окнами, и тогда Far можно использовать как файловый менеджер.

Изменено пользователем safety
Опубликовано (изменено)

Есть успех! 

После скрипта заработал windows defender. 

Диспетчер задач разблокирован!но вместо него как и других программ открывается блокнот. ) ;

Ограничения так же остались (к примеру reg.exe) 

17181999806526807750904025687921.jpg

 

Вирус пропал.(Наверно) 

 

Собирать новые логи? 

Изменено пользователем Galem333
Опубликовано (изменено)
31 minutes ago, Galem333 said:

Собирать новые логи? 

хорошо, сделайте образ автозапуска уже из нормальной системы для контроля. Возможно, ассоциации на исполняемые файлы прописаны в реестре. Если start.exe не запустится, переименуйте в start.com и пробуйте в таком виде запустить от имени Администратора.

 

ZOO смогли забрать на флэшку из под Winpe после выполнения скрипта? Если скопировали, то загрузите его на облачный диск, и дайте ссылку на скачивание в ЛС.

Изменено пользователем safety
Опубликовано
1 минуту назад, safety сказал:
30 минут назад, Galem333 сказал:

 

хорошо, сделайте образ автозапуска уже из нормальной системы для контроля.

Не получится,придëтся опять загружаться с реаниматора.

Опубликовано (изменено)
3 minutes ago, Galem333 said:

Не получится,придëтся опять загружаться с реаниматора.

хорошо, сделайте новый образ из под Winpe

 

ZOO смогли забрать на флэшку из под Winpe после выполнения скрипта? Если скопировали, то загрузите его на облачный диск, и дайте ссылку на скачивание в ЛС.

Изменено пользователем safety
Опубликовано
49 минут назад, safety сказал:

ZOO смогли забрать на флэшку из под Winpe после выполнения скрипта. 

Он лежит в папке в которой он выполнялся? 

Я вам его скину. 

 

К сожалению образ придëтся перезааисать. 

Проблема про которую я писал с загрузкой. 

Опубликовано (изменено)
Quote

 

Он лежит в папке в которой он выполнялся? 

Я вам его скину. 

 

Не получится. uVS смонтирован в BOOT.WIM.  Т.е. он загружается в память, После перезагрузки за загрузочной флэшке в BOOT.WIM остается только то, что было изначально собрано.

По этой причине я вас просил скопировать ZOO* в каталог Tools (он за пределами BOOT.WIM), прежде чем перегрузить систему.

12 hours ago, Galem333 said:

К сожалению образ придëтся перезааисать. 

Проблема про которую я писал с загрузкой. 

Судя по всему процесс восстановления системы в нормальное рабочее состояние затянется. Из под Winpe можно будет проверить возможность восстановления системы из точек восстановления на тот момент, когда еще не было атаки этого вайпера. Я через несколько минут отключаюсь от форума.

----

Вернусь только завтра.

Изменено пользователем safety
Опубликовано

Есть ли способ закинуть uvs на заражëную систему если вирус отключил просмотр всех дисков и флэшек.

 

33 минуты назад, safety сказал:

Вернусь только завтра.

ок

HP-PC-P8U22UL_2024-06-12_21-50-48_v4.15.1.7z

Опубликовано (изменено)

судя по новому образу файлы, указанные в скрипте scr2 были успешно удалены.

Теперь предстоит восстановление работоспособности системы.

Нет, к сожалению указанных копий bat файлов (которые при удалении попали в ZOO), чтобы просмотреть какие деструктивные действия были выполнены.

-----

часть инфо есть в первом образе, но не полная.

 

1. этот файл используется в качестве обоев рабочего стола

%Windir%\1.jpg

2.  этот файл посмотреть, какие действия выполняет

C:\Windows\PkgMgr.bat (возможно, это исполняемый PkgMgr.exe, переименованный в *.bat)

 

после запуска uVS из под Winpe можно выполнить следующие действия:

 

3. Включить учетную запись Администратор (она отключена ) в режиме Главное меню-Реестр - учетные записи.

 

4. выполнить твики (Главное меню- Дополнительно -Твики):

нажатием на соответствующую кнопку:

1. разблокировать диспетчер задач (уже сделано)

2. разблокировать редактор реестра (уже сделано)

17. Полная очистка ключей Safer

18. снять ограничение на запуск приложений в Explorer

35. очистить ключи IFEO

 

после выполнения действий проверить работу систему в нормальном режиме.

 

 

 

Изменено пользователем safety
Опубликовано
14 часов назад, safety сказал:

18. снять ограничение на запуск приложений в Explorer

Этого пункта нету. 

 

14 часов назад, safety сказал:

3. Включить учетную запись Администратор (она отключена ) в режиме Главное меню-Реестр - учетные записи.

Я еë включил,но права администратора не получил. 

Опубликовано (изменено)
28 minutes ago, Galem333 said:

Этого пункта нету. 

скриншот можете показать с окном твиков? этот пункт (18) не активен?

Изменено пользователем safety
Опубликовано (изменено)

После разблокировки в твикере explorer-a в основной системе ничего не поменялось. 

Изменено пользователем Galem333
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Vyacheslv B.
      Автор Vyacheslv B.
      Здравствуйте. Пострадал от действий вируса-шифровальщика. Возможно ли восстановить файлы?
       
       
       
      encrypt.zipFRST.zip
    • organism
      Автор organism
      в выходные зашифровались все файлы, включая 1с
      установленный касперский больше не работает
      прилагаю образцы файлов и  сообщение от вируса
      пароль архива 32768
      эквилибриум.zip
    • Виталий__-
      Автор Виталий__-
      Только что установил Винду, в центре обновления Виндоус все установил, в диспетчере устройств было 2 неизвестных устройства, на них я скачал драйвера, а на чипсет как? Материнская плата h610m h v3 ddr4 gygabite. На оф сайте на чипсет 10 драйверов, их все качать надо? (Фото снизу). Помните пж

    • ShadowIce449
      Автор ShadowIce449
      ноут греется как бешанный хоть фильм смотришь,фпс низкий, Цп под 100%, понял что майнер на, не давал открывать avbr и т.д говорил не прав, поэтому пришлось переменовать. использовал avbr случайно удалил log, пиh его удалисалось что был пользователь Jonh. Запустил второй раз и прикрепил log другой уже. 
      CollectionLog-2025.01.11-14.02.zip
      AV_block_remove_2025.01.11-14.13.log
    • damelillard
      Автор damelillard
      программа (Altruistics) нагружает мой процессор на 100 процентов. Я не понимаю как её удалить, я пробовал разные способы и у меня не выходит. В диспетчере задач ЦП загружен на 100 процентов 
×
×
  • Создать...