Перейти к содержанию

Не могу вылечить вирус в системной памяти.


Рекомендуемые сообщения

Да, слона среди остального хлама я, конечно, пропустил. Но для кого я писал об удалении программ из списка после предыдущего скрипта???

Сначала удалите указанные мной программы, а только потом выполняйте написанное ниже.

 

Выполните написанное ниже в безопасном режиме загрузки.

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
Task: {B58127D5-512C-41FA-A11A-99BDF0CB496B} - System32\Tasks\ZoomUpdateTaskUser-S-1-5-21-1967492804-1433625462-2827246519-1001 => "C:\Users\MSI\AppData\Roaming\Zoom\bin\Zoom.exe"  --action=UpdateSchedule (Нет файла)
U2 BITS_bkp; C:\Windows\System32\qmgr.dll [1662976 2022-04-15] (Microsoft Windows -> Microsoft Corporation)
S3 luminati_net_updater_win_hola_browser_hola_org; C:\Program Files\Hola\app\net_updater64.exe [9037808 2024-12-21] (Bright Data Ltd -> BrightData Ltd. (certified))
U2 UsoSvc_bkp; C:\Windows\system32\usosvc.dll [94208 2022-04-15] (Microsoft Windows -> Microsoft Corporation)
U3 WaaSMedicSvc_bkp; C:\Windows\system32\WaasMedicSvc.dll [462848 2022-03-11] (Microsoft Windows -> Microsoft Corporation)
S2 WindowsAutHost; C:\ProgramData\WindowsServices\WindowsAutHost [15887872 2025-01-11] () [Файл не подписан] <==== ВНИМАНИЕ
U3 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3555328 2022-04-15] (Microsoft Windows -> Microsoft Corporation)
C:\ProgramData\WindowsServices\WindowsAutHost
AV: 360 Total Security (Disabled - Up to date) {FFDC234A-CE9B-08F9-406B-F876951CE066}
Hosts:
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\RunOnce: [84f2c994-392d-49a8-bbbf-e4944efc3adb] => "C:\Users\MSI\AppData\Local\Temp\{f3e1cdf8-17cd-46ee-aaa1-dc68f2825cd4}\84f2c994-392d-49a8-bbbf-e4944efc3adb.cmd" (Нет файла) <==== ВНИМАНИЕ
Startup: C:\Users\MSI\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Chrome updater.exe [2021-06-05] (Microsoft Corporation -> Microsoft Corporation) <==== ВНИМАНИЕ
Startup: C:\Users\MSI\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\GameRanger.lnk [2024-11-24]
ShortcutTarget: GameRanger.lnk -> C:\Users\MSI\AppData\Roaming\GameRanger\GameRanger\GameRanger.exe (Нет файла)
HKU\S-1-5-21-1967492804-1433625462-2827246519-1001\...\MountPoints2: {79169c2a-920b-11ec-8a0e-cc1531e97e75} - "F:\Autoplay.exe" -auto
Task: {04F01459-DD2C-41CD-827A-46B413E77492} - System32\Tasks\BlueStacksHelper_nxt => C:\Program Files\BlueStacks_nxt\BlueStacksHelper.exe  -sr (Нет файла)
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\fpcamkoabkimnpflhpbifkebbcgmimdc
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\ggiollicpcadolgaododfnebhdfnajdc
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\gipepoalhahdlkgolcedcelolkpeklbk
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\gohjiicokgdelgdopecnkdahlkgoefhn
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\hjfhbdephncmhdmomijibpmfiodgjkmm
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\ikakdffjjhggdkhkckoepkcocgmckeen
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\khmmjbafigggfjmhcblahdmphmhbopeb
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\kkipbepphjlnekahppapjpobaknpfpmk
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\mdjgmkmpeacmdpdkfjfcgklppnikdoap
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\mkldmpokadambioidmimcolfjdlofgop
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\nedldgfjnjaeaibellnacchdamcpdiie
C:\Users\MSI\AppData\Local\Microsoft\Edge\User Data\Profile 2\Extensions\hjfhbdephncmhdmomijibpmfiodgjkmm
CHR HKLM-x32\...\Chrome\Extension: [gjaojbkkfpedgefidkagjeibcbfnakke] - hxxps://fastproxy.app/service/update2/crx?partner=02
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Если не поможет, тогда только пробовать сносить установленные расширения для браузеров.

Ссылка на комментарий
Поделиться на другие сайты

Ну Вы бы хоть написали, изменилось ли что-нибудь с проблемой. Неужели я должен постоянно клещами из Вас информацию вытягивать...

Ссылка на комментарий
Поделиться на другие сайты

Извиняюсь, просто результат не сразу заметен, KVRT все еще обнаруживает 4 проблемы

 

Если что, снес все расширения

 

 

Мне уже ничего не поможет?

 

Ссылка на комментарий
Поделиться на другие сайты

Вы в каком режиме удаляли мой предпоследний скрипт?

 

У меня такое ощущение, что читать внимательно Вы не в состоянии. Было написано

2 часа назад, thyrex сказал:

Выполните написанное ниже в безопасном режиме загрузки.

А в логе работы я вижу

Цитата

Режим загрузки: Normal

Так конечно можно лечиться до посинения. Переделывайте..

Ссылка на комментарий
Поделиться на другие сайты

Загрузите SecurityCheck by glax24 & Severnyj и сохраните архив на Рабочем столе.

  • Разархивируйте, запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • scaramuccia
      Автор scaramuccia
      Добрый день. Нашему подразделению предоставляется лицензионный ключ Касперского. Я установил KSC, сделал его подчиненным указанному нам серверу, с которого распространяется ключ и политика, и к которому напрямую у меня нет доступа. Все работает и управляется прекрасно. Но многие полезные функции KSC мне недоступны из-за отсутствия лицензии на системное администрирование. Позволяет ли мне данная лицензия использовать системное администрирование? Или ее надо приобретать отдельно для своего сервера?

    • niktnt
      Автор niktnt
      Добрый день.
      Шифровальщик загрузился на сервер из ремоут десктоп менеджера и на всем куда смог попасть зашифровал все диски кроме с:\.
      На предположительном компьютере-источнике зашифрован и диск C:\
      Файлы о выкупе продолжают создаваться при старте системы.
      Addition.txt FRST.txt virus_bitlocker.zip
    • sss28.05.2025
      Автор sss28.05.2025
      Добрый день.
      Зловред залетел моментом на многие сервера по спику из ремоут десктоп менеджера и на всем куда смог попасть зашифровал все диски кроме с:\
      вложил файл PLEASE READ.txt PLEASE READ_пароль_1111.7z на рабочий стол пользователя под которым попал на сервер.
      На одном из серверов удалось поймать файл в C:\Users\%username%\Documents\vc.txtvc_пароль_1111.7z
      Пособирал файлики которые менялись на компе в момент атаки - может чем-то поможет для анализа_файлы которые изменились в момент доступа_злодея_пароль_1111.7z
       
       
       
      PLEASE READ_пароль_1111.7z
    • Morelax
      Автор Morelax
      Добрый день! Заметил в автозагрузках странный процесс CAAServices.exe. Но при удалении он снова восстанавливается. Отключил из автозагрузки, вроде не включается теперь, но всё равно не даёт покоя и хочется избавиться. Подскажите, пожалуйста, как это сделать? Я не особо шарю в этих делах. Смотрел похожие темы, но не особо понял инструкции по устранению вируса. Заранее спасибо. 

      ps/ он автоматически добавляет в исключения в дефендер (последний скрин)



    • Vasikir
      Автор Vasikir
      Не уверен насчёт причины. Также были взломаны аккаунты telegram, discord, steam, google
      CollectionLog-2025.07.05-15.14.zip
×
×
  • Создать...