Перейти к содержанию

Довычистить вирус


Рекомендуемые сообщения

Подхватил вирус, сразу после этого отрубил питание, загрузился с флешки с KRD, провёл чистку, потом также с Dr.Web LiveDisk, потом загрузил уже систему в безопасном и повторил сканирование из под системы... Но судя по всему вирус всё-ещё где-то остался. Во первых - загрузка системы сильно дольше чем было до этого, во вторых - после загрузки появляется консоль и закрывается. Ищу советов и рекомендаций как довычистить остатки. Вирус много мусора насоздавал в appdata, ProgramData, programfiles, sysWOW64... Пришлось руками дочищать, но это определённо не всё. Возможно будет удобнее отсортировать все файлы по дате изменения и так отследить мусор созданный вирусом? Что будет удобно для этого использовать? Так же согласно инструкции использовал AutoLogger, архив прикрепил. 

Wimdows 7 x64

CollectionLog-2024.10.04-17.39.zip

Ссылка на сообщение
Поделиться на другие сайты

Логи сканирования можете показать? в архиве без пароля.

+

Добавьте дополнительные логи

 

1. логи FRST

2. образ автозапуска системы в uVS

 

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на сообщение
Поделиться на другие сайты

По очистке системы в uVS

 

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и выполнит перезагрузку системы.

 

;uVS v4.99.2v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
hide D:\PROCESS_HACKER_V3.0_RUS-RSLOAD.NET-\X64\KPROCESSHACKER.SYS
;------------------------autoscript---------------------------

delall %SystemDrive%\PROGRAMDATA\WINDOWS TASKS SERVICE\WINSERV.EXE
delall %SystemRoot%\SYSWOW64\UNSECAPP.EXE
delall %SystemDrive%\PROGRAMDATA\REAITEKHD\TASKHOST.EXE
delref SERVICE\WINSERV.EXE
delall %SystemDrive%\PROGRAMDATA\REAITEKHD\TASKHOSTW.EXE
delall %SystemDrive%\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
zoo %SystemDrive%\USERS\MAKKWELL\DOWNLOADS\11495_SUMRGOVERNOROFPOKER2.EXE
addsgn A7679B19919AF4FA5896AE59403AEFFA9D42A8B4891235647B3C4EA9105E334CAA1548427EDDDF49A09225D7CE544912990C178DDECFF0A46F772F3D66DAA531 64 Trojan-Ransom.Win32.Cryakl.fx 7

zoo %SystemDrive%\USERS\MAKKWELL\DOWNLOADS\2152_SPONGEBOB.SQUAREPANTSTHEMOVIE.EXE
zoo %SystemDrive%\USERS\MAKKWELL\DOWNLOADS\15632_SUMRINTRUSION2.EXE
chklst
delvir

apply

deltmp
delref %SystemDrive%\PROGRAMDATA\MICROSOFT\DRM\6QANG0C81KB\MASTERDATAU.BAT
delref D:\PROGRAM FILES\WINDOWS DEFENDER\MPCMDRUN.EXE
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\NVCONTAINER\NVCONTAINER.EXE
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\NVIDIA GEFORCE EXPERIENCE\NVIDIA GEFORCE EXPERIENCE.EXE
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\UPDATE CORE\NVPROFILEUPDATER64.EXE
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\NVBACKEND\NVTMREP.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\360\TOTAL SECURITY\QHSAFEMAIN.EXE
delref %SystemDrive%\PROGRA~1\MICROS~2\OFFICE14\GROOVEEX.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\GROOVEEX.DLL
delref %SystemDrive%\PROGRA~1\MICROS~2\OFFICE14\URLREDIR.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\URLREDIR.DLL
delref %SystemDrive%\PROGRA~1\MICROS~2\OFFICE14\IEAWSDC.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\IEAWSDC.DLL
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
delref {0D012ABD-CEED-11D2-9C76-00105AA73033}\[CLSID]
delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
delref {56A58823-AE99-11D5-B90B-0050DACD1F75}\[CLSID]
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\INLAUNCH.DLL
delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
delref %SystemDrive%\PROGRAM FILES\JAVA\JRE-1.8\BIN\JP2IEXP.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\OWSCLT.DLL
delref %SystemDrive%\PROGRA~1\MICROS~2\OFFICE14\AUTHZAX.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\AUTHZAX.DLL
delref {CA8A9780-280D-11CF-A24D-444553540000}\[CLSID]
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\STSCOPY.DLL
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}\[CLSID]
delref {E01D1C6A-4F40-11D3-8958-00105A272DCF}\[CLSID]
delref %SystemRoot%\SYSWOW64\WIN32K.SYS
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\CHROME.EXE
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\OUTLOOK.EXE
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\MLCFG32.CPL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\NPAUTHZ.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\NPSPWRAP.DLL
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\ONFILTER.DLL
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\MAPISHELL.DLL
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}\[CLSID]
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\ONBTTNIE.DLL
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\ONBTTNIELINKEDNOTES.DLL
delref %SystemRoot%\SYSWOW64\BLANK.HTM
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\[CLSID]
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\MSOHEVI.DLL
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\VISSHE.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\MLSHEXT.DLL
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\OLKFSTUB.DLL
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\OFFICE14\MSOSHEXT.DLL
delref %SystemDrive%\PROGRAM FILES\DAEMON TOOLS ULTRA\DTSHL64.DLL
delref %SystemDrive%\PROGRAM FILES\DAEMON TOOLS ULTRA\DTSHL32.DLL
delref %SystemDrive%\PROGRAM FILES\WINRAR\RAREXT.DLL
delref %SystemDrive%\PROGRAM FILES\WINRAR\RAREXT32.DLL
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\OFFICE14\MSOXMLMF.DLL
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\EXCEL.EXE
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\POWERPNT.EXE
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\WINWORD.EXE
delref %SystemDrive%\PROGRA~2\MICROS~3\OFFICE14\VPREVIEW.EXE
delref %SystemDrive%\PROGRAM FILES\T800 PRODUCTIONS\FOLDER OPTIONS X\FOLDEROPTIONS.DLL
delref %SystemDrive%\PROGRAM FILES\JAVA\JRE-1.8\BIN\SSV.DLL
delref %SystemDrive%\PROGRAM FILES\JAVA\JRE-1.8\BIN\JP2SSV.DLL
delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\NAMEEXT.DLL
delref %Sys32%\MSSPELLCHECKINGFACILITY.DLL
delref %SystemDrive%\PROGRAM FILES\JAVA\JRE-1.8\BIN\DTPLUGIN\NPDEPLOYJAVA1.DLL
delref %SystemDrive%\PROGRAM FILES\JAVA\JRE-1.8\BIN\PLUGIN2\NPJP2.DLL
delref %SystemDrive%\PROGRA~1\MICROS~2\OFFICE14\NPAUTHZ.DLL
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\109.0.5414.120\INSTALLER\CHRMSTP.EXE
delref %Sys32%\BLANK.HTM
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVUI.DLL
delref %SystemDrive%\PROGRAM FILES\AMD\ATI.ACE\FUEL\FUEL.SERVICE.EXE
delref %SystemDrive%\PROGRAM FILES\AMD\ATI.ACE\FUEL\AMD64\AODDRIVER2.SYS
delref %SystemDrive%\PROGRAM FILES\DAEMON TOOLS ULTRA\DISCSOFTBUSSERVICEULTRA.EXE
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\109.0.5414.120\ELEVATION_SERVICE.EXE
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\NVCONTAINER\NVCONTAINERTELEMETRYAPI.DLL
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY.NVCONTAINER\NVDISPLAY.CONTAINER.EXE
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\OFFICESOFTWAREPROTECTIONPLATFORM\OSPPSVC.EXE
delref %Sys32%\PSXSS.EXE
delref H:\SETUP.EXE
delref G:\AUTORUN.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\STEAM\STEAM.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\NVIDIA CORPORATION\NVIDIA GEFORCE EXPERIENCE\NVIDIA GEFORCE EXPERIENCE.EXE
delref %SystemDrive%\PROGRAM FILES\UVNC BVBA\ULTRAVNC\UVNC_LAUNCH.EXE
delref %SystemDrive%\PROGRAM FILES\UVNC BVBA\ULTRAVNC\REPEATER.EXE
delref %SystemDrive%\PROGRAM FILES\UVNC BVBA\ULTRAVNC\WINVNC.EXE
delref %SystemDrive%\PROGRAM FILES\UVNC BVBA\ULTRAVNC\VNCVIEWER.EXE
delref %SystemDrive%\PROGRAM FILES\WINRAR\WINRAR.EXE
delref %SystemDrive%\PROGRAM FILES\PAINT.NET\PAINTDOTNET.EXE
delref %SystemDrive%\PROGRAM FILES\REALTEK\AUDIO\HDA\RAVCPL64.EXE
delref %SystemDrive%\PROGRAM FILES\AUDACITY\AUDACITY.EXE
delref %SystemDrive%\PROGRAM FILES\DAEMON TOOLS ULTRA\DTLAUNCHER.EXE
delref %SystemDrive%\PROGRAM FILES\OBS-STUDIO\BIN\64BIT\OBS64.EXE
delref %SystemDrive%\PROGRAM FILES\PARAGON SOFTWARE\PARAGON HARD DISK MANAGER 15 PREMIUM\PROGRAM\LAUNCHER.EXE
;-------------------------------------------------------------

restart
czoo

после перезагрузки системы.

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

Ссылка на сообщение
Поделиться на другие сайты

Сертификат сами блокировали?

Цитата

HKLM\ DisallowedCertificates: 47D92D49E6F7F296260DA1AF355F941EB25360C4 (U)

логи FRST делали в безопасном режиме. В нормальном режиме FRST не запустился?

Режим загрузки: Safe Mode (minimal)

образ автозапуска тоже был сделал из Safe mode

Boot: Fail-safe

Проверьте работу системы в нормальном режиме.

 

 

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
3 часа назад, safety сказал:

Сертификат сами блокировали?

Нет, полагаю. Не знаю даже что это.

Текущие моменты -
1. ПОСЛЕ экрана загрузки (где складывается логотип виндовс) но ДО экрана "добро пожаловать" несколько секунд висит чёрный экран и виден курсор со значком загрузки. Раньше подобного не было.
2. Также уже после загрузки системы на мгновение открывается и закрывается какая-то программа. 
3. Все папки в проводнике открываются в новом окне (даже в безопасном режиме). Соответствующая настройка проводника в панели задач отключена. Включил и выключил её, всё равно все папки в новом окне открываются.

Прикладываю новые логи FRST и uVS из нормального режима. 

Addition.txt FRST.txt MAKKWELL-PC_2024-10-07_17-56-25_v4.99.1v x64.7z

Ссылка на сообщение
Поделиться на другие сайты
  • Mark D. Pearlstone changed the title to Довычистить вирус

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Ilyambuss
      От Ilyambuss
      где-то на просторах интернета подцепил вирус UDS:DangerousObject.Multi.Generic, он лежит на диске С: exe'шным файлом (updater.exe), который после удаления восстанавливается после перезагрузки системы. каждые несколько дней мне прилетает 3 уведа от касперского (скриншоты прикрепил) о том, что этот вирусный файл удалён (скорее всего потому что появляется какая-то подозрительная активность), но потом он, опять же, восстанавливается, и так по кругу. и полная проверка через выполнить –> mrt, и полная проверка через касперского говорит, что комп чист (Kaspersky Removal Tool тоже использовал, там то же самое), да и сам этот файл вроде ничего плохого с моим пк не делает, но он меня всё же напрягает. мне посоветовали проверить пк kaspersky rescue disk, но при попытке запуска этой утилиты с флешки через boot menu, у меня просто появляется чёрный экран с точкой и нижним подчёркиванием, хотя всё делал по инструкциям. думал, может система что-то подгружает, но даже спустя 15-20 минут результат тот же: компьютер ни на что не реагирует, и приходится перезагружать его кнопкой включения. подскажите, что можно сделать? модель компьютера (ноутбука): SKU: MSI Modern 15 B12M-210RU-BB51235U8GXXDX11S

      CollectionLog-2024.09.21-15.59.zip
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • Zhuraulik
      От Zhuraulik
      При попытке очистить место для установки программы, диск "c" постоянно был переполнен. Просматривал папки, пока не наткнулся на папку programdata, при нажатии на которую проводник закрывался. В поисковике нашёл похожую проблему, но при попытке перейти на сайт с загрузкой антивируса, закрывался браузер. В том числе и данный сайт. Скачал всё через смартфон и перекинув на флешку запустил логер. Прикрепляю данные его работы.CollectionLog-2024.09.18-10.50.zip
    • Frert
      От Frert
      Здравствуйте. Мне нужна помощь с тем,что после удаления офиса и скачивании пиратского с сайта из-за очень сильной необходимости  у меня появился вирус trojan win32 и hacktool win32 и на рабочем столе появилась папка без названия, которая не удаляется. Я приложил все логи после проверки. Прошу помочь мне с решение этой проблемы. Спасибо за понимание.
      CollectionLog-2024.09.06-14.40.zip
    • Василий _67
      От Василий _67
      Добрый день заметил подтормаживание компьютера, при открытии диспетчера задач вижу что ЦП загружен на 70-90% потом спадает до нормальных значений.
      CollectionLog-2024.08.18-15.57.zip
×
×
  • Создать...