Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3544563462-4061486227-1768668403-1001\...\Run: [svcsc.exe] => C:\Users\Admin\AppData\Roaming\RAC\svcsc.exe [0 2022-11-16] () <==== ВНИМАНИЕ [нулевой байт Файл/Папка]
HKU\S-1-5-21-3544563462-4061486227-1768668403-1001\...\Run: [PlanetVPN] => C:\Program Files (x86)\PlanetVPN\PlanetVPN.exe (Нет файла)
HKU\S-1-5-21-3544563462-4061486227-1768668403-1001\...\MountPoints2: {387b18df-017b-11ee-9a33-d45d645a444e} - "E:\AutoRun.exe" 
HKU\S-1-5-21-3544563462-4061486227-1768668403-1001\...\MountPoints2: {efc067c6-04d5-11ed-9888-d45d645a444e} - "F:\AutoRun.exe" 
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Task: {CBBD7647-7118-480F-84FF-59819461A5E4} - \zHashCalculator -> Нет файла <==== ВНИМАНИЕ
ProxyServer: [S-1-5-21-3544563462-4061486227-1768668403-1001] => 1213123:1231
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
C:\Users\Admin\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\nbgdijogadplgiaimcplofififeficof
C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Default\Extensions\cciiejfigcjchocjofkdfnaeoboibaef
C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Default\Extensions\nbcjeglnnjbjjjhileakkgdgcdkimmlm
C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\bpicghhkofndclgeiaapmjgdpmgaljjo
CHR HKLM-x32\...\Chrome\Extension: [kadaohckdkghfaclhjmkmplebcdcnfnp] - <отсутствует Path/update_url>
2025-08-26 18:54 - 2025-08-26 18:54 - 000000017 _____ () C:\Users\Admin\setup.dat
AlternateDataStreams: C:\ProgramData:NT [40]
AlternateDataStreams: C:\ProgramData:NT2 [806]
AlternateDataStreams: C:\Users\Admin:Heroes & Generals [38]
AlternateDataStreams: C:\Users\All Users:NT [40]
AlternateDataStreams: C:\Users\All Users:NT2 [806]
AlternateDataStreams: C:\Users\Все пользователи:NT [40]
AlternateDataStreams: C:\Users\Все пользователи:NT2 [806]
AlternateDataStreams: C:\Users\Admin\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
AlternateDataStreams: C:\Users\Admin\Application Data:NT [40]
AlternateDataStreams: C:\Users\Admin\Application Data:NT2 [806]
AlternateDataStreams: C:\Users\Admin\Desktop\дача.mp4:TOC.WMV [130]
AlternateDataStreams: C:\Users\Admin\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
AlternateDataStreams: C:\Users\Admin\AppData\Roaming:NT [40]
AlternateDataStreams: C:\Users\Admin\AppData\Roaming:NT2 [806]
AlternateDataStreams: C:\Users\Admin\AppData\Local\Temp:$DATA [16]
AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
AlternateDataStreams: C:\ProgramData\Application Data:NT2 [806]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [3486]
IE trusted site: HKU\.DEFAULT\...\webcompanion.com -> hxxp://webcompanion.com
IE trusted site: HKU\S-1-5-21-3544563462-4061486227-1768668403-1001\...\webcompanion.com -> hxxp://webcompanion.com
StartPowershell:
Remove-MpPreference -ExclusionPath "C:\Windows\rss"
Remove-MpPreference -ExclusionPath "C:\Users\Admin\AppData\Local\Temp\csrss"
Remove-MpPreference -ExclusionPath "C:\Windows\windefender.exe"
Remove-MpPreference -ExclusionProcess "csrss.exe"
Remove-MpPreference -ExclusionProcess "windefender.exe"
Remove-MpPreference -ExclusionProcess "f801950a962ddba14caaa44bf084b55c.exe"
EndPowerShell:
FirewallRules: [TCP Query User{EF537BD3-509C-4622-BF38-D7EABD3D67DF}G:\soft\sdio_update\sdio_x64_r658.exe] => (Block) G:\soft\sdio_update\sdio_x64_r658.exe => Нет файла
FirewallRules: [UDP Query User{3FE0AB77-086C-47F9-B9CB-737C5C2C7844}G:\soft\sdio_update\sdio_x64_r658.exe] => (Block) G:\soft\sdio_update\sdio_x64_r658.exe => Нет файла
FirewallRules: [TCP Query User{F35913EB-0081-4EA2-9B35-3CB65FDBB6A9}D:\steamlibrary\steamapps\common\red dead redemption 2\rdr2.exe] => (Allow) D:\steamlibrary\steamapps\common\red dead redemption 2\rdr2.exe => Нет файла
FirewallRules: [UDP Query User{8B5BCE99-42A4-47BB-B4DB-5107BF955F4C}D:\steamlibrary\steamapps\common\red dead redemption 2\rdr2.exe] => (Allow) D:\steamlibrary\steamapps\common\red dead redemption 2\rdr2.exe => Нет файла
FirewallRules: [{F1E09417-66EF-4F1E-80E7-7619BBE33223}] => (Allow) D:\SteamLibrary\steamapps\common\ARK\ShooterGame\Binaries\Win64\ShooterGame.exe => Нет файла
FirewallRules: [{A25C4BD8-F7F9-4197-B5B8-B41A2E6C96FC}] => (Allow) D:\SteamLibrary\steamapps\common\ARK\ShooterGame\Binaries\Win64\ShooterGame.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Скачайте по ссылке https://download.bleepingcomputer.com/win-services/win-10/ reg-файл для службы wuauserv. Запустите файл и подтвердите внесение информации в реестр.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • WhyI
      Автор WhyI
      Что случилось?микрофризы на 1-2 секунды каждые 20-30
      при проверке с помощью Dr Web выдает угрозу:
      HOSTS:SUSPICIOUS.URL и не может ее вылечить(3 попытки)
      проверил через process hacker 2: при открытии диспетчера задач самозавершаются  3 процесса level и 2 других (не уследил) 
      CollectionLog-2025.03.05-15.08.zip
      Дополню по поводу других процессов: addlnprocess и conhost
    • dangertim
      Автор dangertim
      Проверил сегодня пк через касперский выдал такие 5 троянов, что делать? Кто нибудь знает как удалить их?
    • mistorwar
      Автор mistorwar
      Основным симптомом наличия вируса стало постоянное открытие Chrome браузера с фишинговыми сайтами (клоны вк, whatsapp и почему-то bongacams). От T-Cashback вроде бы получилось избавиться, он больше не появляется в браузере, скорее всего заслуга CureIt. Изначально он находил 3 угроз, теперь только 2. chrome.exe c DPC:MALWARE.URL и hosts возможно HOSTS:SUSPICIOUS.URL. Но вот от них он избавиться не способен, hosts он умудряется "вылечить", но chrome.exe не может и при перезагрузке они снова появляются при проверке. Пока смогу прикрепить только отчет FRST, завтра при необходимости загружу Autologger.
      Addition.txtFRST.txt
      Ещё была такая особенность, что при уходе машины в спящий режим ПК отключался от интернета и очень неохотно подключался обратно, помогала только перезагрузка.
×
×
  • Создать...