Перейти к содержанию

Вирус блокирует доступ к файлам, не виден антивирусам, урезает доступ к системе


Рекомендуемые сообщения

словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 

CollectionLog-2025.08.18-16.35.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Если существует этот файл

Цитата

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Bird.exe

упакуйте его в архив с паролем, загрузите на облако и дайте ссылку на скачивание.

 

Дополнительно 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

как я помню я когда то переименовывал обычное приложение телеграм, не помню зачем, но вот этот файл, пароль 9999
https://cloud.mail.ru/public/Fkpz/BE5g9SSzx

Так же есть небольшой вопрос. Сканирование проводить в безопасном режиме или в обычном? 
в безопасном режиме я не могу отключить антивирус винды, по какой то причине, а винда ругается на утилиту

Ссылка на комментарий
Поделиться на другие сайты

С файлом понятно, спасибо.

 

"Ругается" - это вероятно SmartScreen?

image.png

Если да, нажмите сначала "Подробнее" и затем "Выполнить в любом случае". Да, сканируйте в обычном, не в безопасном режиме.

Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [DisableResetToFactoryDefault] 1
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {B7D47F84-57AA-4671-8FA9-ED106425EB39} - System32\Tasks\UpdateUTorrentV4 => C:\Users\madin\AppData\Local\Programs\com.brotorrent.torrent-client-utorrent\uTorrent-v2.exe  (Нет файла)
    Task: {7EA1C821-A573-487E-AD59-915947238301} - System32\Tasks\uTorrent_v2UpdaterV5_t1737557815559 => "C:\Users\madin\AppData\Local\Programs\com.brotorrent.torrent-client-utorrent\uTorrent-v2.exe"  /LHS (Нет файла)
    Task: {9F00A828-0CA8-411D-B784-5766D22149FA} - System32\Tasks\uTorrent_v2UpdaterV6_t1737557817589 => "C:\Users\madin\AppData\Local\Programs\com.brotorrent.torrent-client-utorrent\uTorrent-v2.exe"  /LHS (Нет файла)
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    C:\Users\madin\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\bnpfbihoimidbpmjneacdmoohollejhb
    C:\Users\madin\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\fdhgeoginicibhagdmblfikbgbkahibd
    CHR HKU\S-1-5-21-2282292182-903865101-416590914-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    S3 pure; C:\WINDOWS\System32\WaaSMedicSvc.dll [94208 2025-07-23] (Microsoft Windows -> Microsoft Corporation) <==== ВНИМАНИЕ
    S4 slump; C:\WINDOWS\system32\usosvc.dll [143360 2025-07-23] (Microsoft Windows -> Microsoft Corporation) <==== ВНИМАНИЕ
    S4 swell; C:\WINDOWS\system32\wuaueng.dll [181120 2025-07-23] (Microsoft Windows -> Корпорация Майкрософт) <==== ВНИМАНИЕ
    U2 wellwellwell; C:\WINDOWS\system32\dosvc.dll [98304 2025-03-25] (Microsoft Windows -> Microsoft Corporation) <==== ВНИМАНИЕ
    2025-08-18 19:55 - 2025-08-18 19:55 - 000000000 __SHD C:\$360Section
    2025-08-18 19:52 - 2025-08-18 19:52 - 000000000 ____D C:\WINDOWS\system32\CleanLog
    2025-08-18 19:48 - 2025-08-18 19:48 - 000000000 ____D C:\WINDOWS\Tasks\360Disabled
    2025-08-18 19:48 - 2025-08-18 19:48 - 000000000 ____D C:\Users\madin\AppData\LocalLow\360MenuMgr
    2025-08-18 19:43 - 2025-08-18 19:57 - 000000000 ____D C:\Users\madin\AppData\Roaming\360DesktopLite
    2025-08-18 19:40 - 2025-08-18 21:51 - 000000000 ____D C:\Program Files (x86)\360
    2025-08-18 19:52 - 2024-01-31 22:15 - 000000000 ____D C:\ProgramData\Norton
    2025-07-13 16:33 - 2025-07-15 19:24 - 000000599 _____ () C:\Users\madin\setup.dat
    AV: Norton 360 for Gamers (Disabled - Out of date) {AECE2126-F4E7-6909-11F2-1B69D1FBCBD0}
    AlternateDataStreams: C:\ProgramData\mntemp:8EAD8B3507 [3442]
    AlternateDataStreams: C:\ProgramData\TEMP:1CE11B51 [110]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Media Encoder 2024.lnk:5239ACD094 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Kaspersky Internet Security.lnk:4B2FBCE6BB [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes.lnk:C5D586BE93 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\MCHOSE Driver.lnk:D819385D49 [3442]
    AlternateDataStreams: C:\Users\madin\Downloads\CapCut_V7278874141292363778.exe:MBAM.Zone.Identifier [318]
    AlternateDataStreams: C:\Users\madin\Downloads\Essential Mod Installer.exe:MBAM.Zone.Identifier [160]
    AlternateDataStreams: C:\Users\madin\Downloads\jarfix.exe:MBAM.Zone.Identifier [159]
    AlternateDataStreams: C:\Users\madin\Downloads\jre-8u401-windows-x64.exe:MBAM.Zone.Identifier [405]
    AlternateDataStreams: C:\Users\madin\Downloads\KLSetup.exe:MBAM.Zone.Identifier [108]
    AlternateDataStreams: C:\Users\madin\Downloads\Modrinth App_0.6.3_x64_en-US.msi:MBAM.Zone.Identifier [164]
    AlternateDataStreams: C:\Users\madin\Downloads\Rockstar-Games-Launcher.exe:MBAM.Zone.Identifier [336]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [6938]
    HKU\S-1-5-21-2282292182-903865101-416590914-1002\...\StartupApproved\Run: => "uFiler"
    FirewallRules: [{9689649D-1A8D-4F3C-9FF1-009596D20B35}] => (Allow) LPort=31129
    FirewallRules: [{24B53113-F68B-494F-B51E-2046E5C9C0E9}] => (Allow) LPort=31128
    FirewallRules: [{CC09A8DC-6C6C-4CAF-8D4E-CA8F71FE6A86}] => (Allow) LPort=31127
    FirewallRules: [{A83E4C47-9D87-4CDE-BE12-10B378376A94}] => (Allow) LPort=31126
    FirewallRules: [{80190F95-C6DD-4FEA-8CD2-71434594D13B}] => (Allow) LPort=31125
    FirewallRules: [{C24896A9-DB17-46F7-8F8A-5E53FFBB60B7}] => (Allow) LPort=31124
    FirewallRules: [{8BA5DFF0-B07C-4D93-86B3-E8D0B3F6EC8C}] => (Allow) LPort=31123
    FirewallRules: [{9FDFA823-7D98-444F-893C-8D918436759C}] => (Allow) LPort=31122
    FirewallRules: [{7811E3BB-DAD6-4ADE-832E-9858E960A285}] => (Allow) LPort=31121
    FirewallRules: [{FD89B288-1B30-450E-B9AB-034F1E59BD1B}] => (Allow) LPort=31120
    FirewallRules: [{3D12B494-6FD4-45C6-AC3F-C9AF114B879E}] => (Allow) LPort=31119
    FirewallRules: [{20FC1D1A-7859-4B21-91A3-49DC5DFB3170}] => (Allow) LPort=31118
    FirewallRules: [{C491527D-25B5-41BD-9CC0-8966D3B32CDA}] => (Allow) LPort=31117
    FirewallRules: [{A8A92DCC-305A-4B0A-8215-71DDABA9EA30}] => (Allow) LPort=31116
    FirewallRules: [{6A47EF33-1E5C-4182-A670-8C953DCB1BEF}] => (Allow) LPort=31115
    FirewallRules: [{46ACB6B7-BB54-485F-A106-23686642276B}] => (Allow) LPort=31114
    FirewallRules: [{F9054C3D-8368-488F-93F9-B752ECDF65B0}] => (Allow) LPort=31113
    FirewallRules: [{9CB8B5AF-E688-4459-B06E-61EFAA68EF22}] => (Allow) LPort=31112
    FirewallRules: [{FFC24370-3588-4E93-9805-6E2A07A83C4B}] => (Allow) LPort=31111
    FirewallRules: [{071C4846-B92F-496E-B767-31B8811F7AF5}] => (Allow) LPort=31110
    FirewallRules: [{6B9EF1BB-4B35-4700-A35E-3BCE5EE5BEC0}] => (Allow) LPort=31109
    FirewallRules: [{CBB92F92-3393-48E9-952F-98E6688157FB}] => (Allow) LPort=31108
    FirewallRules: [{8EEB6524-695F-4DF5-A7ED-7E803DD0813B}] => (Allow) LPort=31107
    FirewallRules: [{FF36142B-C5A1-4A24-A2FF-291F07EA68B8}] => (Allow) LPort=31106
    FirewallRules: [{9AD419D4-4756-4C9C-BC18-DC92CB94EAD5}] => (Allow) LPort=31105
    FirewallRules: [{5243B25A-5816-4B5F-90F2-7127241DF9DB}] => (Allow) LPort=50052
    FirewallRules: [{AF719922-4BFF-47EA-9F3F-E13990B80E71}] => (Allow) LPort=31100
    FirewallRules: [{F75867D1-F7D4-4044-936A-1CE3968A6674}] => (Allow) LPort=31104
    FirewallRules: [{93541AAD-4F35-41AF-8FCA-C1062D3F1409}] => (Allow) LPort=8000
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

На системном диске слишком мало свободного места:

Drive c: (LocalDisk) (Fixed) (Total:464.78 GB) (Free:7.58 GB)

Постарайтесь освободить хотя бы до 95 GB.

 

Затем скачайте этот архив, извлеките из него содержимое и последовательно запустите каждый файл. Соглашайтесь с внесением изменений в реестр.

После этого перезагрузите компьютер ещё раз.

 

Дополнительно:

Скачайте Farbar Service Scanner

Запустите.
Убедитесь, что отмечены пункты:

  • Internet Services
  • Windows Firewall
  • System Restore
  • Security Center/Action Center
  • Windows Update
  • Windows Defender


Нажмите кнопку "Scan"

Будет создан отчёт (FSS.txt) в той же папке, откуда запущена утилита.
Прикрепите этот файл к своему ответу.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
    • macklooney1315
      Автор macklooney1315
      Здравствуйте! Пару дней назад купил флешку и решил ей воспользоваться. Через какое то время виндовс написала что доступны  новые обновления, они начали скачиваться и после этого комп перезагрузился. После перезапуска на секунду появилась командная строка и пропала, раньше такого не было. В диспетчере задач стало больше процессов чем было, а когда заходит в монитор ресурсов часто были приостановленные процессы SearchApp.exe, Realteck, LockApp.exe. Я нашел процесс realteck в диспетчере задач и после нажатия кнопки открыть расположение файла мне вышло что отказано в доступе. Скачал касперского и dr.web - тоже ничего не видят, пытался полазить по системных папкам, но много где пишет '' отказано в доступе, обратитесь к администратору сети (что то такое, точно не помню). Винда кстати начала на следующий день снова пытаться скачать какое то обновления для Windows Defender, но я отложил скачивание обновлений на месяц. До этого вообще обновления не приходили, несколько лет было все нормально, а тут сразу много. Комп стал медленнее загружаться, и после загрузки рабочего стола курсор начинает крутить значок загрузки, раньше такого тоже не наблюдалось.
      Файлы прикрепил
       
      FRST.txt Addition.txt CollectionLog-2025.04.14-16.22.zip
    • Ruslan10202
    • Kavunchik
      Автор Kavunchik
      логи дрвеб.rar При попытке зайти в настройки сети меня просто выкидывает, значок сети отсутствует вовсе, хотя интернет есть и работает. Скан системы не показывает упущенных файлов. Восстановление компьютера к исходному не дает из за невозможности найти среду для восстановления. Чувствую что компьютер начал работать слабее, также есть впечатление, что проблемы могут быть и с сетью. Названия которые выдавал Др.Веб Trojan.Siggen 31.46344, но даже после нескольких удалений он находил его повторно там же. Также HOSTS:MALWARE.URL.
       
    • andry-555
      Автор andry-555
      вирус зашифровал все файлы в папках в открытом доступе кроме файлов с расширением *.exe в каждой папке создал файла 2 файла от либо возможно было 2 вируса
      файлы с расширением *.exe заражены вирусом NeshtaFRST.txtAddition.txt
      архив с файлами и требованиями злоумышленников.zip
×
×
  • Создать...