Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

uVS так же не запускается из Safe mode ошибка не выходит и окна не запускается через админ запускал и так и так.

 

FRST про сканил

Addition.txt FRST.txt

Опубликовано

Хорошо, гляну сейчас. Возможно, версия uVS 4.99 не подходит, уточню.

Опубликовано

Скрипт не выполняли в FRST из безопасного режима, тот, что выше был выше?

Если выполняли, то нужен Fixlog.txt для проверки, как отработал скрипт.

 

Осталась нежелательная политика

IPSecPolicy: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{d872f9d3-95cd-4f01-8fed-77a9f8a2ad5b} <==== ВНИМАНИЕ (Ограничение - IP)
и руткитная запись

HKLM\SYSTEM\CurrentControlSet\Services\dump_luafv <==== ВНИМАНИЕ (Rootkit!)
"Ms30FD5E80App" => служба не может быть разблокирован. <==== ВНИМАНИЕ
U5 Ms30FD5E80App;  <==== ВНИМАНИЕ: Заблокированная служба

NETSVC: Ms30FD5E80App -> отсутствует путь к файлу.
---------------

По факту надо пролечить систему из под WinPE

Опубликовано (изменено)

На этой странице есть ISO образы Winpe&uVS  c uVS 4.0 и 4.15, пробуйте начать со второго.

Как записать образ ISO на флэшку.

Как создать образ автозапуска из под Winpe&uVS

 

Изменено пользователем safety
Опубликовано

Скрипт не выполняли в FRST из безопасного режима, тот, что выше был выше?   нет на обычном режиме выполнял на безопасном только сегодня про сканил только 

Если выполняли, то нужен Fixlog.txt для проверки, как отработал скрипт.

Опубликовано
1 час назад, KZMZ сказал:

нет на обычном режиме выполнял на безопасном только сегодня про сканил только

Надо было вначале  выполнить скрипт из безопасного режима (+предоставить Fixlog.txt), потом только собрать новые логи,

чтобы проверить сможет FRST выполнить очистку руткитных записей или нет. Если не сможет, тогда переходим к варианту очистки через загрузочный диск.

Опубликовано

по новому логу FRST:

Все хорошо, автозапуск в основном зачистили, за исключением руткитной записи

HKLM\SYSTEM\CurrentControlSet\Services\dump_luafv <==== ВНИМАНИЕ (Rootkit!)
"Ms30FD5E80App" => служба не может быть разблокирован. <==== ВНИМАНИЕ

U5 Ms30FD5E80App;  <==== ВНИМАНИЕ: Заблокированная служба

 

так что переходим к варианту с очисткой через Winpe, все ссылке выше я вам отправил в сообщении.

+

эти файлы заархивируйте с паролем virus для проверки.

загрузите на облачный диск и дайте ссылку на скачивание архива в ЛС.

Цитата

2024-10-14 00:03 - 2020-07-28 14:39 - 000002380 _____ C:\Windows\VPSTOOL.bat
2024-10-14 00:03 - 2020-07-28 12:52 - 000238080 _____ (Microsoft Corp.) C:\Windows\windowsupdate.exe
2024-10-14 00:03 - 2019-02-01 21:58 - 000301773 _____ C:\Windows\back.exe

 

Опубликовано (изменено)
16 часов назад, safety сказал:

2024-10-14 00:03 - 2020-07-28 14:39 - 000002380 _____ C:\Windows\VPSTOOL.bat
2024-10-14 00:03 - 2020-07-28 12:52 - 000238080 _____ (Microsoft Corp.) C:\Windows\windowsupdate.exe
2024-10-14 00:03 - 2019-02-01 21:58 - 000301773 _____ C:\Windows\back.exe

https://www.virustotal.com/gui/file/e02983386ab9a22beb5f053103505f9e779abdf583baa2eb25cde42f94083329

238080 - этот файл был в автозпуске, только с другим именем

https://www.virustotal.com/gui/file/d036b55a6a557ea9ff5334c416d58f3375ee3cb73f6b0e40e89c793f47d6f506

bat файл - установщик бэкдора

Цитата

title VPS Tools V1.0 By ;)
ECHO OFF
START %windir%\windowsupdate.exe

эти три файла так же удаляем

так же проверьте содержимое этой папки

2024-10-14 00:04 - 2024-10-14 00:04 - 000000000 ____D C:\Windows\back

 

Изменено пользователем safety
Опубликовано

вот такое сохранил на winpe 

111.txt

3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

 

на winpe тоже его нажимать или выбрать диск С:

 

NOR5-ATYRAU_2024-11-01_08-29-04_v4.15.1.7z

Опубликовано (изменено)

образ получился, доступ к вредоносной dllполучен

C:\WINDOWS\SYSTEM32\MS30FD5E80APP.DLL

Trojan.Win32.Agentb.kkyd

https://www.virustotal.com/gui/file/937e0068356e42654c9ab76cc34cf74dfa4c17b29e9439ebaa15d587757b14b0

 

В безопасном режиме она также стартовала через службу

сервисная_DLL в автозапуске [SAFE_MODE] [SVCHOST]

HKLM\uvs_system\ControlSet001\Services\Ms30FD5E80App\Parameters\ServiceDLL

-------

скрипт очистки сейчас добавлю.

Изменено пользователем safety
Опубликовано (изменено)

Есть возможность скачать скрипт из под Wipne в виде файла, тогда загрузите файл из вложения и сохраните его на диск.

Далее,

В главном меню uVS выбираем:

Скрипты - выполнить скрипт из файла.

В диалоге выбрать файл скрипта, который сохранили на диск.

 

Если нет такой возможности, тогда можете просто из uVS в списке найти и удалить данный файл

C:\WINDOWS\SYSTEM32\MS30FD5E80APP.DLL со всеми ссылками на него.

 

По контекстному меню есть команда: удалить все ссылки вместе с файлом.

scr01.txt

Изменено пользователем safety
  • Like (+1) 1
Опубликовано (изменено)

Еще один вариант решения.

Предварительно данный файл скрипта сохраните на диск C вашего сервера.

ЗАтем загружаетесь еще раз с Winpe&uVS, выбираем систему с проблемного диска.

Главное меню-Скрипты-Выполнить скрипт из файла. И в диалоге выберите сохраненный файл скрипта.

+

еще один скрипт из вложенного файла выполните  через uVS

(для зачистки оставшейся политики)

Цитата

Active IPSec Policy [Local]: SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{d872f9d3-95cd-4f01-8fed-77a9f8a2ad5b}

 

После выполнения скрипта перегрузиться в нормальный режим и сделать новые логи FRST для контроля очистки.

scr02.txt

Изменено пользователем safety
Опубликовано

скрипт не запускается ошибку выдает 

потом в списке ювс 

Если нет такой возможности, тогда можете просто из uVS в списке найти и удалить данный файл

C:\WINDOWS\SYSTEM32\MS30FD5E80APP.DLL со всеми ссылками на него.

 

этого файла не нашел

photo_1_2024-11-01_13-43-14.jpg

photo_2_2024-11-01_13-43-14.jpg

photo_3_2024-11-01_13-43-14.jpg

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Moroshka
      Автор Moroshka
      Добрый день.
      Помогите пожалуйста
      Переименовались службы:
       wuauserv_bkp
      UsoSvc_bkp
      BITS_bkp
      WaaSMedicSvc_bkp
      dosvc_bkp.
      Не работал цент обновления, была ошибка "что-то пошло не так"
      Проблема с обновлением ушла после проверки:
       
      Kaspersky Virus Removal Tool; Dr.Web CureIt!.
      Они нашли часть вирусов и снесли их, но остались дубли  служб, описанных выше, это остаточные следы вируса, или просто нарушение работы файлов реестра?   
       
       

      CollectionLog-2026.06.29-14.31.zip
    • Detanatar2
      Автор Detanatar2
      Добрый день
      на этой неделе лечили комп от вирусов
      все прошло успешно, но сегодня обнаружил, что при входе в мозилу, я вышел из всех почтовых аккаунтов
      входить не стал и стразу перегрузил комп и увидел, что система не успела создать файл  прикрепляю изображение
      так же в корне другого диска обнаружил странный текстовый файл, прикрепляю в архиве.

      Подскажите, может грохнуть диск С и поставить вин 11
      или сначала попробовать вылечить комп.

      Почему я написал в тегах Мамонт, часто качаю видео и вот один MOV просто блымнул на экране и ничего...

      topfiles.zip
    • SuperFlanker
      Автор SuperFlanker
      После входа на сайт www.medkv.ru   (по-видимому зараженный) огромное количество файлов оказалось зашифрованным.
      В корне почти всех логических зон появились пронумерованный файлы README1.txt (1,2,3,и т.д.), в которых оказался текст:
          Ваши файлы были зашифрованы.     Чтобы расшифровать их, Вам необходимо отправить код:     D578B51556B1A605148F|0     на электронный адрес files1147@gmail.com или post100023@gmail.com .     Далее вы получите все необходимые инструкции.       Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.   И аналогичный текст на английском.   Никаких действий кроме тех что указаны в методике - "Порядок оформления запроса о помощи" я не делал. Надеюсь на помощь! CollectionLog-2015.07.08-18.43.zip
    • detanatar
      Автор detanatar
      Добрый день
      обнаруживаю, что видеокарта регулярно громко молотит вентиляторами, температура поднимается до 65 градусов.
      перегружал комп все отключал, все равно температура доползает до 65 градусов и когда начинаю мониторить процессы  опускается до 40, а затем опять взлетает 55-65 гадусов.
      Думаю я поймал майнера
      Помогите с лечение компьютера
      CollectionLog-2026.06.20-20.47.zip
    • Сава
      Автор Сава
      Добрый день, возникла проблема
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 649BCB4DE5CB3267B4B0|286|2|2 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. (и так же на английском)    Прикрепляю лог проверки.   Заранее благодарю за помощь!   CollectionLog-2015.06.24-19.20.zip
×
×
  • Создать...