Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго времени суток, поймал троян сегодня.
Первым делом как заметил что пк тормозит проверил через KVRT, троян нашел но он не удаляется, пробовал через доктора тоже находит файлы и все равно не удаляется 

image.thumb.png.703ecc816d52c6403f3c7c1001dfe652.png

Опубликовано

Перечитайте инструкцию по ссылке в правилах, найдите и пришлите нужный архив с логами.

Опубликовано
Цитата

Client Helper 6.1.4

uTorrent 8.2.12

удалите через Панель управления – Программы и компоненты или принудительно с помощью Geek Uninstaller

 

Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши.

 

Выполните скрипт в AVZ (ФайлВыполнить скрипт – вставить текст скрипта из окна Код)

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 DeleteSchedulerTask('uTorrent Task');
 DeleteSchedulerTask('uTorrentProUpdateV5');
 DeleteSchedulerTask('uTorrentProUpdateV6');
 DeleteFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
 

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

Пофиксите в HiJackThis из папки Autologger (запускать HiJackThis от имени Администратора по правой кнопке мыши)

O4 - HKCU\Control Panel\Desktop: [SCRNSAVE.EXE] = C:\Windows\system32\WPXSCR~1.SCR (file missing)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiVirus] = 1
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Features: [TamperProtection] = 4
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O7 - Policy: HKLM\Software\Policies\Microsoft\Windows Defender: [DisableAntiVirus] = 1
O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Se&nd to OneNote: (default) = C:\Program Files (x86)\Microsoft Office\root\Office16\ONBttnIE.dll (file missing)
O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\mso-minsb.16: [CLSID] = {42089D2D-912D-4018-9087-2B87803E93FB} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\mso-minsb-roaming.16: [CLSID] = {83C25742-A9F7-49FB-9138-434302C88D07} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\osf.16: [CLSID] = {5504BE45-A83B-4808-900A-3A5C36E7F77A} - (no file)
O18 - HKLM\Software\Classes\Protocols\Handler\osf-roaming.16: [CLSID] = {42089D2D-912D-4018-9087-2B87803E93FB} - (no file)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Remediation (empty)
O22 - Tasks: EdgeUpdate - C:\Windows\system32\cmd.exe /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable (sign: 'Microsoft')
O22 - Tasks: uTorrent Task - C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe /LHS (file missing)
O22 - Tasks: uTorrentProUpdateV5 - C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe /LHS (file missing)
O22 - Tasks: uTorrentProUpdateV6 - C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe /LHS (file missing)


1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKU\S-1-5-21-1226456138-204864835-3495139500-1000\...\Run: [YandexBrowserAutoLaunch_359E43767C1BFDADFAAB676785A1E526] => "C:\Users\user\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" --shutdown-if-not-closed-by-system-restart (Нет файла)
HKU\S-1-5-21-1226456138-204864835-3495139500-1000\...\Run: [VoicemodV3] => "D:\Voicemod V3\Voicemod.exe" (Нет файла)
ShortcutTarget: Voice.ai - Voice Changer.lnk -> D:\Новая папка (3)\VoiceAI.exe (Нет файла)
Task: {A25C3C56-8979-4649-B544-380297F49581} - System32\Tasks\CCleaner Update => C:\Program Files\CCleaner\CCUpdate.exe  (Нет файла)
Task: {BECEAF7D-1FCC-4DF6-A5B2-85A007934DB0} - System32\Tasks\EdgeUpdate => C:\Windows\system32\cmd.exe [289792 2024-05-16] (Microsoft Windows -> Microsoft Corporation) -> /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable <==== ВНИМАНИЕ
C:\Users\user\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\fkpjicpkpglboclfabfeflgifhoifhdl
C:\Users\user\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gbninmjpdneeeicocheiibaegnkmpmkc
C:\Users\user\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\nmcemlckjihbophadaccgmpllmcjemmk
C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\hncidhiaoccinjfmbdkhbjikiiihjdgf
C:\Users\user\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\ephegifglcabocckieecgchikjakdcle
S2 discordfix_zapret; cmd.exe /c "C:\Users\user\Downloads\DiscordFix.5.5.update\DiscordFix_5.5.154\pre-configs\DiscordFix.bat" [X]
S3 Rockstar Service; "D:\Новая папка (2)\RockstarService.exe" [X]
2025-03-18 15:55 - 2024-10-08 19:52 - 000020411 _____ C:\Users\user\ex-list2.json
2025-03-18 15:55 - 2024-10-08 19:52 - 000003692 _____ C:\Windows\system32\Tasks\uTorrentProUpdateV6
2025-03-18 15:55 - 2024-10-08 19:52 - 000003496 _____ C:\Windows\system32\Tasks\uTorrentProUpdateV5
2025-03-18 15:55 - 2024-10-08 19:52 - 000000000 ____D C:\Users\user\AppData\Roaming\uTorrentClient
C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Деинсталлировать War Thunder.lnk
C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Журнал ошибок.lnk
C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Повторы боев.lnk
C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Скриншоты.lnk
C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Lesta Games\Tanki\Мир танков.lnk
C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Lesta Games\Tanki\Удалить Мир танков.lnk
C:\Users\user\AppData\Local\Programs\Тelegram\Мир Кораблей.lnk
C:\Users\user\AppData\Local\Programs\Тelegram\Мир Танков.lnk
AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`bfjhjhhlik [0]
AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`bfjhjhhqkh [0]
AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`pgyjhjkhkjq [0]
AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`vovtfe.qpsu.obnfjhjkhkjq [0]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [10168]
AlternateDataStreams: C:\Users\user\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
AlternateDataStreams: C:\Users\user\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
FirewallRules: [{D9285A3B-1BE3-4A30-ADCB-BC8CE77F25A7}] => (Allow) LPort=9009
FirewallRules: [{0DA8A59B-2E5C-45AE-9558-4E99BCB008EC}] => (Allow) LPort=9009
FirewallRules: [{9AD61C92-AC91-4278-9940-72FADABF3FC5}] => (Allow) LPort=9009
FirewallRules: [{D3F4DFCC-F4C5-4C97-8670-2B89C675ACBC}] => (Allow) LPort=9009
FirewallRules: [{5BF0DA1D-FD32-457E-B68B-A1B532878AF9}] => (Allow) LPort=9009
FirewallRules: [{E3CE7551-F7CC-45FF-8613-FE93E4765DF6}] => (Allow) LPort=9009
FirewallRules: [{032F1378-0135-4C78-983B-D5F2B918BF6B}] => (Allow) LPort=9009
FirewallRules: [{9652EACD-EA66-4BE3-A4BB-721AADF1BFCD}] => (Allow) LPort=9009
FirewallRules: [{48D84FB3-3A4D-44CF-B03D-90D8233649D8}] => (Allow) LPort=9009
FirewallRules: [{20362669-EF42-422C-84D7-4D6F7A326D48}] => (Allow) LPort=9009
FirewallRules: [{F340C0C2-736B-416C-9C51-B11092E71228}] => (Allow) LPort=9009
FirewallRules: [{C38A9BE5-D86C-4FD5-9381-0F983CA5526B}] => (Allow) LPort=9009
FirewallRules: [{A414F332-0BAD-42D0-ACC2-401B6666287D}] => (Allow) LPort=9009
FirewallRules: [{CEFC99C2-1204-42B2-8264-E66D68BA2434}] => (Allow) LPort=9009
FirewallRules: [{75106372-BF25-4920-988C-1BE831D1CB91}] => (Allow) LPort=9009
FirewallRules: [{37EF5D9B-393B-4D8B-8721-7AB29A4CAE23}] => (Allow) LPort=9009
FirewallRules: [TCP Query User{07592CC6-7621-4EF9-A902-F0801FABBF8D}D:\steamlibrary\steamapps\common\fpvkamikazedrone\fpvkamikazedrone\binaries\win64\fpvkamikazedrone-win64-shipping.exe] => (Allow) D:\steamlibrary\steamapps\common\fpvkamikazedrone\fpvkamikazedrone\binaries\win64\fpvkamikazedrone-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{B5CC6444-9EA4-4620-8FDD-01887549DEE0}D:\steamlibrary\steamapps\common\fpvkamikazedrone\fpvkamikazedrone\binaries\win64\fpvkamikazedrone-win64-shipping.exe] => (Allow) D:\steamlibrary\steamapps\common\fpvkamikazedrone\fpvkamikazedrone\binaries\win64\fpvkamikazedrone-win64-shipping.exe => Нет файла
FirewallRules: [{FE19EFB9-D048-4AC2-901C-8081C92C2E1C}] => (Allow) LPort=9009
FirewallRules: [{D1DC5FC6-72B1-4524-BD96-A36EECD9603A}] => (Allow) LPort=9009
FirewallRules: [{57E5FD72-8AA7-46EC-A39A-261E74976074}] => (Allow) LPort=9009
FirewallRules: [{EC3E2170-2960-4F67-9CEA-88AABBCA24D1}] => (Allow) LPort=9009
FirewallRules: [{6781D379-B3C3-4D86-92FB-4BE26F30B0CE}] => (Allow) LPort=9009
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Опубликовано

Загрузите SecurityCheck by glax24 & Severnyj и сохраните архив на Рабочем столе.

  • Разархивируйте, запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Malorym_Inqyy
      Автор Malorym_Inqyy
      Здравствуйте, вчера скачал бесплатный впн, заметил, что в диспетчере появился процесс который грузит мой процессор, из-за чего компьютер стал сильно гудеть. Прошу помочь!
      CollectionLog-2025.12.05-14.31.zip
    • Kkaj
      Автор Kkaj
      хочу установить приложение, закинул на вирус тотал https://www.virustotal.com/gui/file/e85efe251c012827fa88e7dfa266b46e0df8c234acb8b6a21ed3ea209748df80?nocache=1, касперский ничего не показал, ему хоть и доверяю больше но Antiy-AVL показывает троян(остальные китайские нн)
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов"
    • setl1ne
      Автор setl1ne
      Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления, помогите вернуть систему к рабочему состоянию
    • heathern
      Автор heathern
      К большому сожалению, я скачала какой-то zip файл на 2 с чем-то гб (это был мод) из вк по старой ссылке. Сначала, я ничего даже не заметила, но после того, как я его разархивировала и поместила в папку, в которой должен был быть сам мод, у меня открылась командная строка(Я проверила файл на вирус тотал и он показался трояном, а потом уже понеслось) "Хост Windows Shell Expenince" и в диспетчере задач она теперь там ПОСТОЯННО находится. При открытии диспетчера задач у меня диск загружен на 100% как и цп на 75%(может 71%, все равно много) и я вроде как удалила сам ярлык с игрой и этим модом, но теперь у меня так каждый раз (до того, пока я не удалила, диск не был нагружен на 100% и было всего 20-30 цп)  но нагружает не хост, а именно очень странные файлы как: System, Microsoft OneDrive и Power Toys.Run (я скачивала Power Toys до всего этого) меня очень смущает "System", ведь у него большое энергопотребление. Я сидела 2 часа (а то и так-то 3) смотрела какой-то тутор как его удалить, но все сходилось на том, что я не могла установить антивирус Касперский, нужна была перезагрузка, а я боялась, что у меня все слетит к чертям. Я старалась что-то искать, но ничего не нашла, я вообще не знаю что именно искать и как это убрать. Я пыталась найти что-то в resmon, делала mrt несколько раз, заходила в redget, но resmon люто лагал, а в поиске redget, я хотела найти сам троян, но он тоже тупил. Очень надеюсь, что мне хоть как-нибудь помогут тут ;(
      (Я уже заходила в безопасный режим и старалась вернуть права админа, чтобы удалить это, и после того как я хоть что-то удалила, стало только в разы хуже... Доктор веб не пробовала сканировать, у меня файл тупо не открывался, как и Касперский. На фотках ЦП мало, но после ещё очередной перезагрузки, он поднялся до 70%) И извиняюсь за мыльное качество


    • salad
      Автор salad
      Dr Web CureIt! обнаружил NET:MINERS.URL и не может его вылечить
      https://dropmefiles.com/kM9Ct - логи cureit
×
×
  • Создать...