Перейти к содержанию

[РЕШЕНО] "ошибка 0xc0000017", скорее всего вирус-майнер


Рекомендуемые сообщения

Опубликовано

AVbr конкретно при стартовом запуске ругается на AppData папку в диске C и пытается очистку кэша сделать в Microsoft Edge и после уходит в перезагрузку. Я так понимаю мне лучше вообще Microsoft Edge пока не включать

Опубликовано (изменено)

Модули, участвующие в работе Windows Update чистые.

 

Windows Update:
===============
C:\WINDOWS\System32\wuaueng.dll => File is digitally signed
C:\WINDOWS\System32\qmgr.dll => File is digitally signed
C:\WINDOWS\System32\es.dll => File is digitally signed
C:\WINDOWS\System32\cryptsvc.dll => File is digitally signed
C:\WINDOWS\System32\usosvc.dll => File is digitally signed
C:\WINDOWS\System32\WaaSMedicSvc.dll => File is digitally signed
C:\WINDOWS\System32\dosvc.dll => File is digitally signed

 

Возможно, стоит последовательно ставить накопительные обновления 22H2, 23H2, 24H2.

 

Скачать и установить обновление 22H2 Windows 11 в РФ 2024 г - АйТи Мен

или здесь:

Windows 11 версий 21H2 и 22H2 автоматически обновятся до 23H2 — Nicromarti на DTF

 

т.е. автоматические обновления Микрософт  сейчас выпускает для W11 c 23H2 и 24H2. Значит Вам надо обновить вашу систему вручную хотя бы до 23H2.

Изменено пользователем safety
  • Like (+1) 1
Опубликовано (изменено)

Попытался обновить до версии 22Н2 по ссылке которую вы скидывали выше через windows11updateassistant после закачки обновы и примнения обновления ещё без перезагрузки вылезла ошибка, что мой компьютер не поддерживается для обновы и чтобы продолжить установкуу с сохранением личных файлов и приложений Windows мне нужно сделать то что указано по этой ссылке: https://support.microsoft.com/ru-ru/windows/во-время-обновления-windows-отображается-уведомление-обратите-внимание-0cedddaf-0198-8fe8-3b75-5f83dc7a4c77

Единственный пункт для выбора - "Обновить" осталась - нажать ли мне её или просто закрыть окно?

 

Да и у меня почему-то была выключена TPM 2.0 - хотя я не трогал, но по итогу включил его в Биосе так как старт обновления дальше второго этапа не давал продолжить закачку самой обновы

 

Изменено пользователем Taker1993
Опубликовано (изменено)

Я ждал вашего ответа, так и не рискнул нажать обновить после предупреждения

Вот так написало было:

F369FDDF-B3C2-4EEA-BF90-DFFE63804742.jpeg

 

Нет, по итогу обновить не нажимается - ошибка, что делать?

 

Кажется я понял в чём причина, в диске С недостаточно места, но куда ушла вся память, её только что было свободно около 51 гигабайт(

Изменено пользователем Taker1993
Опубликовано (изменено)

Нужна помощь с удалением или изучением папки ApplicationData я заметил, что она очень много раз клонирована и находится в диcке С Имя пользователя(моё) а конкретно в папке Local Settings - по итогу AppData весит около 83 гигабайт и яне могу ничего с ним сделать - так как у меня нет прав и доступа к этой папке

 

Отчёт я сделал

TreeSize Free Экспорт.pdf

Изменено пользователем Taker1993
Опубликовано

Обновление Windows 22H2 успешно установилось

При первом же включении вышло вот это уведомление, это и есть вирус быть может, удалить его?

image.jpeg

 

В остальном все ошибки вроде пропали, спасибо вам

Опубликовано (изменено)
6 часов назад, Taker1993 сказал:

При первом же включении вышло вот это уведомление

Ithsgt.sys

Скорее всего, какой-то из драйверов несовместим с обновленной системой, и система не загружает его, и предупреждает об этом. Оставьте пока так, это сообщение будет выходить при каждом новом обновлении системы. Можете поискать информацию по этому драйверу. Если драйвер легальный - посмотреть у производителя есть ли новые версии данного драйвера. (проверю немного позже).

 

Поздравляю с успешным обновлением системы. Теперь можно будет поработать какое-то время с системой, убедиться, что все основные приложения работают корректно, затем уже планировать обновление до 23H2.

Изменено пользователем safety
  • Like (+1) 1
Опубликовано (изменено)

А почему-то у меня стоит 24H2 через Windows11UpdateAssistant я сам не понял почему

Про  Ithsgt.sys вот что пишут: https://www.file.net/process/ithsgt.sys.html. Я его даже просканировать Windows Defender не могу - пишет нет прав, хотя пользователя Гостя вроде нет теперь

 

Но система периодически нагружается на короткий срок

 

Я скачивал вот по этому вашему комментарию: "Расширенная поддержка закончилась Внимание! Скачать обновления"

Да и как мне установить дальнейшие обновления, если памяти на диске С мне больше неоткуда взять и осталось всего 11 гб после установки обновления и предварительной чистки перед установки обновы (мне пришлось кэш основного из браузеров полностью снести иначе память неоткуда было брать)

 

А нет проблема с памятью решилась - теперь свободно 58 гигабайт из 237, маловато конечно с учётом что у меня тока мелкие приложения установлены на диск С, но уже на порядок лучше)

Изменено пользователем Taker1993
Опубликовано

Добавьте новый образ автозапуска в uVS, и новые логи FRST - посмотрим что у вас сейчас установлено. Возможно получится очистить временные файлы после установки системы.

Опубликовано

Судя по логу FRST, теперь у вас актуальная версия системы:

Платформа: Майкрософт Windows 11 Домашняя Версия 24H2 26100.3775 (X64) Язык: Русский (Россия)

 

  • Like (+1) 1
Опубликовано
В 22.04.2025 в 07:11, Taker1993 сказал:

AVbr конкретно при стартовом запуске ругается на AppData папку в диске C и пытается очистку кэша сделать в Microsoft Edge

AVbr - это не универсальный антивирус. Он нацелен на лечение и очистку следов только одного конкретного заражения.

Опубликовано (изменено)

Выполните еще раз этот лог,

посмотрим, чего еще не достает.

 

Загрузите SecurityCheck by glax24 & Severnyj, https://safezone.cc/resources/security-check-by-glax24.25/ сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

 

Изменено пользователем safety
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Serebro
      Автор Serebro
      Всем привет
      Словил вирус RMS при попытке установить паленую игру по ссылке 
      Windows Defender профукал запуск, позволил добавить в исключения всю папку programdata, куда поселился вирус и жил там 5 дней, пока я не заподозрил неладное. 
      Пролечил систему KRD, KVRT, Cureit, AVZ, Malwarebytes. 
      Поставил Kaspersky Plus 21.25 последний обновленный. 
      Нашел лог работы RMS, в нем все записи имеют вид: 
      Address: 109.172.9.7; Port: 5655; Socket Error # 10013 Access denied.(EIdSocketError).
      Журналы системы удалились за эти дни, не успел их посмотреть.
      Скачал опять этот торент, на файле data0.bin стоит пароль, в setup.exe возможно ключ, и при запуске от админа он прописывает себя в исключения Windows Defender.


       
      В принципе понятно что это и как работает, и что сам виноват, но хочется
      1. понять был ли удаленный доступ к файлам\экрану. К сожалению удаленный доступ был разрешен, я его использовал в локалке.
      2. как вообще узнавать о том что скачанный файл имеет запароленное вложение, до того как запуск произошел? Касперский тоже на него смотрит и просит пароль, но никак не предупреждает, что здесь вообще-то свежий файл с интернета и на нём пароль и это наверно должно быть подозрительно.
      Система Windows 10 22H2
      Прикладываю отчет AVZ и несколько логов. Если какие-то еще отчеты нужны - сделаю.Логи1.zip
      avz_sysinfo.zip cureit.rar
    • Mikhazen
      Автор Mikhazen
      Что мне делать. Кинули ссылку и скачался файл, открыл его в Пайтон 3.14.... закинул на вирус тотал и мне Касперский кинул детект. Trojan.Python.Obfus.f . на сайте Касперского пишет такое, что обращался к именам 
       
      BSS:Trojan.Win32.Generic
       
      HEUR:Trojan-Dropper.Python.Obfus.gen
       
      Trojan.Python.Agent.og
       
      Я удалил сам текстовый файл crypted.py, но память начала грузиться до 50%, антималвэйр на цп ≈10-20 процентов кидает. Что делать? Есть ли способ без сноса винды? Т.к. там все файлы по работе
    • Artemnehacker
      Автор Artemnehacker
      Я был на проверке читов в майнкрафте через андисек мне закинули мне вредоносную програму предварительно отключив антивирус. После проверки читов, я запустил антивирус обратно (windows defender) после чего мне высветилсь плашка readme и потом (windows defender) удалил вирус , часть файлов было зашифровано в формате TOK, и украдены сеансы дискорд телеграм. Спустя 2 недели начала шалить винда, и появляться черные квадраты на обоях + начала нагриватся видеокарта. Хочу проверить удалил ли я вирус. 
      CollectionLog-2026.03.27-14.23.zip
    • LØNEX
      Автор LØNEX
      Здравствуйте. Пару дней назад меня рандомы пригласили в дискорд, начали звать играть на Faceit. Сказали верифицировать аккаунт фейсит через бота в дискорде, бот дал ссылку, в которой был текст для строки Win+R, утверждая, что это античит фейсита. После ввода команды на секунду открылась PowerShell. Сегодня я созвонился с человеком, который сказал, что меня опрокинули и на моем компьютере сейчас ratник и все скины скорее всего в ближайшее время украдут. Я уже временно заблокировал аккаунт Steam, пока не разберусь с проблемой. Прошу помочь.
      Вот команда, которая была прописана в Win+R: [скрипт удалён]
    • Dmitryy120
      Автор Dmitryy120
      Допустим я скачал какой то exe файл с какого то подозрительного сайта ( я не запускал его) , и хочу просканировать его на своем ноуте через утилиту KVRT перед запуском , и выбираю эту подозрительную программу, как KVRT ее просканирует , он запустит ее на моем ноутбуке, или как выполняется сканирование ? Просто предположу , допустим это какой то стилер или другое вредоносное ПО, kvrt во время проверки запускает эту программу на моем компьютере , она выполняет свою вредоносную функцию , ворует данные с компьютера или что то еще , kvrt еще обнаруживает и удаляет. По сути программа уже выполнила свод функцию и украла все данные. И может удаляться, это работает по такому сценарию, который я предположил или сканирование проходит по другому ?
×
×
  • Создать...