itriedsohard Опубликовано 2 марта Share Опубликовано 2 марта (изменено) Недавно подловил при скачке множеста файлов с неизвестных источников и наловил вирусов. Вирус блокирует установку любого антивируса (Malwerbytes, 360 total sec, ESET, Avast, так же некторые утилиты как RogueKiller). Блокировал возможность восстановление через точки восстановления но по гайдам на ютубе удалось это разблокировать - не помогло. В безопасном режиме всё ещё нельзя установить никакой антивирус. Блокировки каких то сайтов со стороны вируса не увидел, заметил только небольшое падение FPS в играх. AutoLogger репорт прикрепил. Очень надеюсь на вашу помощь! CollectionLog-2025.03.02-02.47.zipПолучение информации... Изменено 2 марта пользователем itriedsohard Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта Скачайте AV block remover. Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя). Если и так не запускается, запустите его в безопасном режиме с поддержкой сети. В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению. После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки. Ссылка на комментарий Поделиться на другие сайты More sharing options...
itriedsohard Опубликовано 2 марта Автор Share Опубликовано 2 марта Большое спасибо за такой быстрый отклик. Провёл работу, прикрепляю файлы. AV_block_remove_2025.03.02-11.29.logПолучение информации... CollectionLog-2025.03.02-11.36.zipПолучение информации... Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта Пофиксите в HiJackThis из папки Autologger (запускать HiJackThis от имени Администратора по правой кнопке мыши) R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyServer] = 127.0.0.1:8892 (enabled) R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies: (default) = 1127.0.0.1:8892 O4 - HKCU\..\Run: [ProtonVPN] = C:\Program Files\Proton\VPN\ProtonVPN.Launcher.exe (file missing) O4 - HKU\S-1-5-18\..\Run: [Norton Download ManagerFORCE_UPGRADE_22_22_9] = C:\ProgramData\Norton\{0C55C~1\NORTON~1.EXE /m /noui /instversion "22.22.9" (file missing) (User 'LocalSystem') O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Features: [TamperProtection] = 4 O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file) O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file) O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{6CBEF361-EE00-46F9-B3B8-D803788F07C8} - (no key) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{6CBEF361-EE00-46F9-B3B8-D803788F07C8} - \Microsoft\Windows\Management\Provisioning\PostResetBoot (no xml) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\cFos\Registration Tasks (empty) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Intel (empty) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Remediation (empty) O22 - Tasks_Migrated: (telemetry) NvTmRep_CrashReport1_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8} - C:\Program Files\NVIDIA Corporation\NvBackend\NvTmRep.exe (file missing) O22 - Tasks_Migrated: (telemetry) NvTmRep_CrashReport2_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8} - C:\Program Files\NVIDIA Corporation\NvBackend\NvTmRep.exe (file missing) O22 - Tasks_Migrated: (telemetry) NvTmRep_CrashReport3_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8} - C:\Program Files\NVIDIA Corporation\NvBackend\NvTmRep.exe (file missing) O22 - Tasks_Migrated: (telemetry) NvTmRep_CrashReport4_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8} - C:\Program Files\NVIDIA Corporation\NvBackend\NvTmRep.exe (file missing) O22 - Tasks_Migrated: Norton WSC Integration - C:\Program Files\Norton Security\Engine\22.20.5.40\WSCStub.exe /taskschd (file missing) O22 - Tasks_Migrated: NVIDIA GeForce Experience SelfUpdate_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8} - C:\Program Files\NVIDIA Corporation\NVIDIA GeForce Experience\NVIDIA GeForce Experience.exe (file missing) O22 - Tasks_Migrated: NvNodeLauncher_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8} - C:\Program Files (x86)\NVIDIA Corporation\NvNode\nvnodejslauncher.exe --launcher=TaskScheduler (file missing) O22 - Tasks_Migrated: OneDrive Standalone Update Task-S-1-5-21-3486284840-3969262120-4115545526-500 - C:\Users\urban\AppData\Local\Microsoft\OneDrive\OneDriveStandaloneUpdater.exe (file missing) O22 - Tasks_Migrated: OneDrive Standalone Update Task-S-1-5-21-3538912014-3826891016-3662973680-500 - C:\Users\urban\AppData\Local\Microsoft\OneDrive\OneDriveStandaloneUpdater.exe (file missing) O22 - Tasks_Migrated: OneDrive Standalone Update Task-S-1-5-21-4237885399-1105105040-3356362629-500 - C:\Users\urban\AppData\Local\Microsoft\OneDrive\OneDriveStandaloneUpdater.exe (file missing) O26 - Office Addin: HKLM\..\NativeShim - (Inquire) -> (no file) O27 - Account: (Hidden) User 'John' is invisible on logon screen Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. 1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files. 3. Нажмите кнопку Scan (Сканировать). 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
itriedsohard Опубликовано 2 марта Автор Share Опубликовано 2 марта Удалось пофиксить в HiJackThis всё кроме первых 2 пунктов (R1, R1) их не было в списке. Прикрепил нужные файлы. Спасибо Farbar Results.zipПолучение информации... Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта 1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мыши – Копировать) Start:: CreateRestorePoint: HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ S3 Rockstar Service; "C:\Program Files\Rockstar Games\Launcher\RockstarService.exe" [X] CustomCLSID: HKU\S-1-5-21-897305680-3676750234-2798936287-1002_Classes\CLSID\{D5C4136A-93E5-4678-A6F8-0B2D9BB10999}\localserver32 -> C:\WINDOWS\System32\RunDll32.exe "C:\Program Files\Reg Organizer\Notifications.dll",Activate -ToastActivated => Нет файла AlternateDataStreams: C:\ProgramData:NetOptimizer [288] AlternateDataStreams: C:\Users\All Users:NetOptimizer [288] AlternateDataStreams: C:\ProgramData\Application Data:NetOptimizer [288] AlternateDataStreams: C:\ProgramData\mntemp:8EAD8B3507 [3442] AlternateDataStreams: C:\ProgramData\system.conf:0F57F3FDE6 [3442] AlternateDataStreams: C:\ProgramData\system.conf:422D4106AB [3442] AlternateDataStreams: C:\ProgramData\vhhillts.mpx:A40EC02EB6 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Access.lnk:A1B76439FE [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Immersive Control Panel.lnk:DC8F23BC3A [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\MSI App Player.lnk:562C0EE046 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OneNote.lnk:60EC9648C0 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook (classic).lnk:5465085A2F [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook (classic).lnk:BE800952D3 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint.lnk:1DC1525F34 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Publisher.lnk:104946E0EA [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Skype для бізнесу.lnk:840EA3BDE0 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Sticky Notes (new).lnk:3DF0A9C0EF [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Sticky Notes (new).lnk:954E53D7F9 [3442] AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word.lnk:7AD7FA8AB1 [3442] AlternateDataStreams: C:\Users\urban\OneDrive\Документы\profile.tmp:B6AD24847F [3442] FirewallRules: [{D14964C7-5C2E-4793-B638-9CC24919BF36}] => (Allow) C:\Program Files (x86)\AnyDesk\AnyDesk.exe => Нет файла FirewallRules: [{A835F833-25E8-4321-B03C-B9C82857F93B}] => (Allow) C:\Program Files (x86)\AnyDesk\AnyDesk.exe => Нет файла FirewallRules: [{0E83AA25-E2F7-45ED-8DDF-9AB5C3C4ACDF}] => (Allow) C:\Program Files (x86)\AnyDesk\AnyDesk.exe => Нет файла FirewallRules: [{FD18F1D2-8862-448C-ADBE-8C7B00F1F0DB}] => (Allow) C:\Program Files (x86)\AnyDesk\AnyDesk.exe => Нет файла FirewallRules: [{2241CB0A-5F53-4990-B123-267573A3B51B}] => (Allow) C:\Program Files (x86)\AnyDesk\AnyDesk.exe => Нет файла FirewallRules: [{94637A57-450E-4118-958A-7551FCAFE1EF}] => (Allow) C:\Program Files (x86)\AnyDesk\AnyDesk.exe => Нет файла FirewallRules: [{94ABDE22-146F-41B1-93D9-F282A3703294}] => (Allow) C:\Program Files (x86)\Overwolf\0.266.132.44\OverwolfBrowser.exe => Нет файла FirewallRules: [{4CDE2FEB-85BA-4D25-9E1E-64F4431367BF}] => (Allow) C:\Program Files (x86)\Overwolf\0.266.132.44\OverwolfBrowser.exe => Нет файла FirewallRules: [{C6121F2E-2400-4605-88BA-61404AA052F0}] => (Block) C:\Program Files (x86)\Overwolf\0.266.132.44\OverwolfBrowser.exe => Нет файла FirewallRules: [{67003141-42E7-425B-B88D-7F710FB8CD3A}] => (Block) C:\Program Files (x86)\Overwolf\0.266.132.44\OverwolfBrowser.exe => Нет файла Reboot: End:: 2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши. 3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера. Ссылка на комментарий Поделиться на другие сайты More sharing options...
itriedsohard Опубликовано 2 марта Автор Share Опубликовано 2 марта (изменено) Скопировал и запустил Fix Fixlog.txtПолучение информации... Изменено 2 марта пользователем itriedsohard Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта Проблема решена? Ссылка на комментарий Поделиться на другие сайты More sharing options...
itriedsohard Опубликовано 2 марта Автор Share Опубликовано 2 марта Теперь могу без проблем установить антивирус. Большое спасибо, без вас я бы уже давно с грустным лицом переустанавливал Windows. Можете пожалуйста вкратце объяснить что это был за вирус, где он находился и на что влиял, что изменилось в системе после всех манипуляций, возможные варианты попадания/избежания в будущем и какие антивирусы, утилиты и т.д лучше всего использовать? Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта Был майнер. Попадает в систему после скачивания с торрентов репаков игр, активаторов для системы и Office. Загрузите SecurityCheck by glax24 & Severnyj и сохраните архив на Рабочем столе. Разархивируйте, запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;Прикрепите этот файл в своем следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
itriedsohard Опубликовано 2 марта Автор Share Опубликовано 2 марта Ещё раз большое спасибо за вашу помощь и оперативность. Прикрепляю нужный файл. SecurityCheck.txtПолучение информации... Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта По возможности исправьте: Запрос на повышение прав для администраторов отключен ^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^ Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления Microsoft OneDrive v.25.015.0126.0002 Внимание! Скачать обновления WinRAR 6.22 (64-разрядная) v.6.22.0 Внимание! Скачать обновления Cisco Webex Meetings v.43.10.0 Внимание! Скачать обновления Discord v.1.0.9059 Внимание! Скачать обновления Microsoft Teams v.1.6.00.4472 Внимание! Скачать обновления Zoom Workplace v.6.2.11 (50939) Внимание! Скачать обновления Viber v.21.0.0.0 Внимание! Скачать обновления Java 8 Update 351 (64-bit) v.8.0.3510.10 Внимание! Скачать обновления ^Удалите старую версию и установите новую (jre-8u441-windows-x64.exe - Windows Offline (64-bit))^ VLC media player v.3.0.20 Внимание! Скачать обновления Opera GX Stable 105.0.4970.63 v.105.0.4970.63 Внимание! Скачать обновления ^Проверьте обновления через меню О программе!^ Opera GX Stable 116.0.5366.148 v.116.0.5366.148 Внимание! Скачать обновления ^Проверьте обновления через меню О программе!^ Google Chrome v.133.0.6943.127 Внимание! Скачать обновления ^Проверьте обновления через меню Справка - О браузере Google Chrome!^ ---------------------------- [ UnwantedApps ] ----------------------------- Reg Organizer, версія 9.21 v.9.21 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция. Компьютерные эксперты не рекомендуют использовать такие программы. На этои закончим. Ссылка на комментарий Поделиться на другие сайты More sharing options...
itriedsohard Опубликовано 2 марта Автор Share Опубликовано 2 марта 02.03.2025 в 14:06, thyrex сказал: По возможности исправьте: Запрос на повышение прав для администраторов отключен ^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^ Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления Microsoft OneDrive v.25.015.0126.0002 Внимание! Скачать обновления WinRAR 6.22 (64-разрядная) v.6.22.0 Внимание! Скачать обновления Cisco Webex Meetings v.43.10.0 Внимание! Скачать обновления Discord v.1.0.9059 Внимание! Скачать обновления Microsoft Teams v.1.6.00.4472 Внимание! Скачать обновления Zoom Workplace v.6.2.11 (50939) Внимание! Скачать обновления Viber v.21.0.0.0 Внимание! Скачать обновления Java 8 Update 351 (64-bit) v.8.0.3510.10 Внимание! Скачать обновления ^Удалите старую версию и установите новую (jre-8u441-windows-x64.exe - Windows Offline (64-bit))^ VLC media player v.3.0.20 Внимание! Скачать обновления Opera GX Stable 105.0.4970.63 v.105.0.4970.63 Внимание! Скачать обновления ^Проверьте обновления через меню О программе!^ Opera GX Stable 116.0.5366.148 v.116.0.5366.148 Внимание! Скачать обновления ^Проверьте обновления через меню О программе!^ Google Chrome v.133.0.6943.127 Внимание! Скачать обновления ^Проверьте обновления через меню Справка - О браузере Google Chrome!^ ---------------------------- [ UnwantedApps ] ----------------------------- Reg Organizer, версія 9.21 v.9.21 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция. Компьютерные эксперты не рекомендуют использовать такие программы. На этои закончим. Expand Вижу как Вы на протяжении десятков лет помогаете пользователям с их проблемами. Спасибо БОЛЬШОЕ ещё раз. Хорошего дня. 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 2 марта Share Опубликовано 2 марта Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в Турцию, Армению, Сочи, Камбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского". 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения