Перейти к содержанию

[РЕШЕНО] есть подозрение на вирус, но пока не знаю какой именно (новый ноутбук)


Рекомендуемые сообщения

Александр Багет
Опубликовано

Началось все с того, что я решил залезть в "Просмотр событий" а конкретно в PowerShell. Там я обнаружил некоторое количество событий с кодом 4104 и решил проверить в интернете что это событие из себя представляет и стоит ли мне беспокоиться о нем. Какое-то количество информации об этом event id я нашел, и в основном там говорилось о подозрительной активности или вредоносном коде/ПО. Подобное событие генерируется стабильно от 2 до 10 раз за месяц.
Помимо PowerShell я также зашел в журнал "Безопасность" там тоже одно событие которое меня напрягло, это event id 4688. Я снова залез в гугл проверить что это может быть, и в нескольких статьях указывалось на подозрительную активность либо на хакера который делает дамп памяти при помощи LSASS.
Я до этого ни разу не сталкивался с вирусами и понятия не имею что делать, но несколько дней назад я попробовал зайти на своем ноутбуке в безопасный режим, никакой полезной информации я не получил из этого, но после выхода из режима и проверки журнала "Безопасность" я увидел приличное количество событий 4688. Через некоторое время после выхода из безопасного режима в журнале "Безопасность" появилось 3 события с неудачной попыткой сетевого входа в систему.
Windows Defender ничего подозрительного не нашел. Проверка Malwarebytes обнаружила 8 нежелательных файлов, но 7 из них были связанны с торернтом и еще один с впном которым я давно не пользовался, все было помещено в карантин. После проверки я через проводник удалил все файлы связанные с торрентом. Далее я еще какое-то время проверял свой пк на вирусы, пробовал это делать с выключенным интернетом и с включенным, но больше Malwarebytes ничего не находил. Хотя сообщения в PowerShell об event id 4104 продолжали появляться.
Информация из просмотра событий пока является единственным аргументом в пользу наличия вирусов, ибо изменений в работе пк вообще не было. Единственное что меня беспокоит, время от времени мой ноутбук отключается от домашнего интернета, происходит это либо когда пк переходит в спящий режим, либо само по себе. Отключения бывают по несколько раз за день, но может и вообще не быть, какого-то паттерна я не смог увидеть. И еще в диспетчере задач в автозагрузке есть 4 приложения которые никак не открываются и у них нет иконок, но я думаю это какие-то остатки файлов от удаления нерабочих впн, вряд ли это какое-то вредоносное по.

У меня есть скриншоты из журналов "Безопасность" и "PowerShell" если нужно то могу прислать некоторые из них.
Подскажите как мне найти вирус или убедиться что его нет?

И еще, в порядке оформления запроса о помощи первым пунктом сказано, что нужно установить Kaspersky Virus Removal Tool или Dr.Web CureIt и провести проверку, но у меня уже стоит Malwarebytes. Мне нужно еще один антивирус скачивать или надо удалить Malwarebytes и установить нужный? Или ничего не делать пока?

Буду безумно рад помощи! 

CollectionLog-2026.01.31-19.07.zip Malwarebytes Отчет о проверке 2026-01-24 050309.txt

  • Mark D. Pearlstone изменил название на есть подозрение на вирус, но пока не знаю какой именно (новый ноутбук)
Опубликовано

Здравствуйте!

 

Через Параметры - Приложения деинсталлируйте нежелательное ПО:

Цитата

App Explorer

WebAdvisor от McAfee

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O4 - HKCU\..\StartupApproved\Run: [AF_counter_com.veepn.windows] = 1 (file missing) (2025/02/08)
O4 - HKCU\..\StartupApproved\Run: [AF_uuid_com.veepn.windows] = 01c1b3de-8abe-4ce5-963f-540d9e6e3919 (file missing) (2025/02/08)
O4 - HKCU\..\StartupApproved\Run: [VeePN] = C:\Program Files (x86)\VeePN\VeePN.exe (file missing) (2025/02/08)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Features: [TamperProtection] = 4
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O22 - Tasks: \McAfee\WPS\McAfee Subscription Check - \?\C:\Program Files\McAfee\wps\SubscriptionJob\mc-oem-subjob.exe (file missing)
O22 - Tasks: App Explorer - C:\Users\blame\AppData\Local\Host App Service\Engine\HostAppServiceUpdater.exe /LOGON (sign: 'SweetLabs Inc')
O22 - Tasks: Avira_Security_Installation - C:\Users\blame\AppData\Local\Temp\.CR.31404\Avira.Spotlight.Bootstrapper.Runner.exe "C:\Users\blame\AppData\Local\Temp\.CR.31404\avira_en_vpnb0_5fd192f6904f16f0__pvpnws-spotlightvpnadw-test.exe"  RunMode=Resume (file missing)
O22 - Tasks: iTop bfday Task (One-Time) - C:\Program Files (x86)\iTop VPN\Pub\itopbfdayp24.exe /rpop (file missing)
O22 - Tasks: Reg Organizer Update - C:\Program Files\Reg Organizer\RegOrganizer.exe -UpdateCheck -Minimize (file missing)
O22 - Tasks: ZoogVPNRunner - C:\Program Files (x86)\ZoogVPN\ZoogVPN.exe (file missing)
O22 - Tasks_Migrated: App Explorer - C:\Users\blame\AppData\Local\Host App Service\Engine\HostAppServiceUpdater.exe /LOGON (sign: 'SweetLabs Inc')
O22 - Tasks_Migrated: CorelUpdateHelperTask-A0F82B96BDC0D04A8D179E3F33A65634 - c:\Program Files (x86)\Corel\CUH\v2\CUH.exe -resume (file missing)
O22 - Tasks_Migrated: CorelUpdateHelperTaskCore - c:\Program Files (x86)\Corel\CUH\v2\CUH.exe /t (file missing)
O22 - Tasks_Migrated: iTop bfday Task (One-Time) - C:\Program Files (x86)\iTop VPN\Pub\itopbfdayp24.exe /rpop (file missing)
O22 - Tasks_Migrated: Reg Organizer Update - C:\Program Files\Reg Organizer\RegOrganizer.exe -UpdateCheck -Minimize (file missing)
O22 - Tasks_Migrated: ZoogVPNRunner - C:\Program Files (x86)\ZoogVPN\ZoogVPN.exe (file missing)
O23 - Driver S3: Amnezia Split Tunnel Service - (AmneziaVPNSplitTunnel) - C:\Program Files\AmneziaVPN\mullvad-split-tunnel.sys (file missing)
O23 - Driver S3: FinalWire AIDA64 Kernel Driver - (AIDA64Driver) - D:\AIDA64 (file missing)

Перезагрузите компьютер.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

 

Александр Багет
Опубликовано

Нежелательные приложения удалил.

 

В  HijackThis пофиксил, но я одну строку снизу найти не смог, ее там не было просто я хорошо смотрел.

Цитата

O22 - Tasks: App Explorer - C:\Users\blame\AppData\Local\Host App Service\Engine\HostAppServiceUpdater.exe /LOGON (sign: 'SweetLabs Inc')

 

 Farbar Recovery Scan Tool просканировал.

Addition.txt FRST.txt

Опубликовано

App Explorer всё ещё виден в перечне установленных. Удалите его принудительно с помощью Geek Uninstaller

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    C:\Users\blame\AppData\Local\Google\Chrome\User Data\Default\Extensions\fheoggkfdfchfphceeifdbepaooicaho
    CHR HKLM\...\Chrome\Extension: [fheoggkfdfchfphceeifdbepaooicaho]
    CHR HKLM-x32\...\Chrome\Extension: [fheoggkfdfchfphceeifdbepaooicaho]
    FirewallRules: [{CEFBE188-854D-444D-AA62-97C481AEBF2D}] => (Allow) C:\Program Files (x86)\VPN Unlimited\vpn-unlimited.exe => Нет файла
    FirewallRules: [{CB20438B-4CE3-4BA6-99CE-8E01E79BB06E}] => (Allow) C:\Program Files (x86)\VPN Unlimited\vpn-unlimited.exe => Нет файла
    FirewallRules: [{D77C6CD0-C88F-45F3-B2D5-2B224CFFF402}] => (Allow) C:\Program Files (x86)\VPN Unlimited\openvpn.exe => Нет файла
    FirewallRules: [{974080FB-806E-45E1-9244-4595E4C1347D}] => (Allow) C:\Program Files (x86)\VPN Unlimited\openvpn.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Дополнительно:

  • Скачайте AdwCleaner (by Malwarebytes) (или с зеркала) и сохраните его на Рабочем столе.
  • Запустите (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 

Александр Багет
Опубликовано

App Explorer и Geek Uninstaller не нашел. Я же первым делом удалил нежелательные программы через параметры, может поэтому его нет? Оно просто удалилось полностью.

 

И еще вопрос. У меня таки было какое-то вредоносное ПО? Если да то сможете сказать какое примерно было, типо майнер, adware или вообще троян какой-то. Я просто переодически подключаю к этому пк телефон, планшет и внешний жесткий диск для передачи файлов, стоит ли мне беспокоиться что и они заражены чем-то?

Fixlog.txt AdwCleaner[S00].txt

Опубликовано

Программа (как раз adware) вероятно была установлена в других, уже не активных профилях системы.

 

Предустановленное ПО не отмечайте галочками, остальное чистим.

  • Запустите повторно (если уже закрыли) AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Параметры включите дополнительно в разделе Действия по базовому восстановлению:
    • Сбросить политики IE
    • Сбросить политики Chrome
  • Убедитесь, что закрыты все браузеры.
  • В меню Информационная панель нажмите Запустить проверку.
  • По окончании нажмите кнопку Карантин и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
  • (Обратите внимание - C и S - это разные буквы).


Внимание: Для успешного удаления возможно понадобится перезагрузка компьютера!!!

Подробнее читайте в этом руководстве.
 

6 минут назад, Александр Багет сказал:

стоит ли мне беспокоиться что и они заражены чем-то?

Не стоит. Adware не передаются автоматически к подключенным внешним устройствам.

Опубликовано
17 минут назад, Sandor сказал:

Предустановленное ПО не отмечайте галочками

А вы отметили.

Подобное ПО лучше удалять через Параметры - Приложения. Поэтому восстановите только удаленные пункты предустановленного ПО от Acer, а затем, если программы не нужны, удалите их средствами системы.

Александр Багет
Опубликовано

Я по невнимательности удалил(

 

Цитата

Поэтому восстановите только удаленные пункты предустановленного ПО от Acer

А как можно восстановить?

Александр Багет
Опубликовано

У меня тут пусто, но я могу попробовать через официальный сайт acer переустановить нужное ПО.

Снимок экрана 2026-02-02 182448.png

Опубликовано

В целом - это не страшно.

 

Что сейчас с первоначальной проблемой?

Александр Багет
Опубликовано

Посмотрел PowerShell, совсем недавно снова эти предупреждения появились. Но вот использование памяти уменьшилось, в спокойном состоянии обычно оно держалось на 36 процентах, сейчас же использование памяти на 20-25%. Надо будет какое-то время понаблюдать на ноутбуком. Спасибо что проконсультировали меня! 

Снимок экрана 2026-02-02 184200.png

Опубликовано

Такие события - нормальное явление. В моей системе они тоже присутствуют. Если нет внешних ухудшений работы системы, не обращайте на них внимания.

 

В завершение:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Параметры прокрутите вниз и выберите Удалить.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Александр Багет
      Автор Александр Багет
      Я решил проверить просмотр событий, а конкретно PowerShell, и увидел там очень много событий с кодом 4104. Поиски в интернете выдали мне информацию о том что такое событие может появляться из-за вредоносного кода или ПО. Такие события начали появляться оказывается еще аж с 2024 года.
      Проверки ноутбука Windows Defender никаких проблем не выявили, тогда я скачал Malwarebytes и сделал проверку им, в первый раз мне показало 54 нежелательных файла, в числе которых был torrent, yandex и mediaget, все они были помещены в карантин. Через время была сделана еще одна проверка которая нашла 4 нежелательных файла. Через проводник я удалил все связанное с torrent, yandex и mediaget. После всех чисток и проверок event id 4104 все равно появляется. Также почему-то когда я распаковывал архивы с помощью winrar антивирус Malwarebytes жаловался на подозрительный сайт и трояны которые исходили от winrar, архиватор я переустановил и такие предупреждения пропали.
      Проверки я проводил с выключенным и включенным интернетом, но больше они ничего подозрительного не находили. Единственное что меня смутило, проверки Malwarebytes длились от 2 до 3 часов.
      Изменений в работе пк я пока не замечал. Но в папке Users есть какой-то странный пользователь со знаками вопроса в названии папки.
       
      Подскажите как мне почистить ноутбук от вирусов или убедится что их нет? Буду очень рад помощи.


      Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 083207.txt Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 084341.txt Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 084435.txt Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 164019.txt Malwarebytes Отчет о проверке 2026-01-24 145534.txt Malwarebytes Отчет о проверке 2026-01-30 035639.txt CollectionLog-2026.02.01-13.21.zip
    • DexterVron
      Автор DexterVron
      Всем привет. Словил Tool.BtcMine.2828, антивирусом удалять не выходит.
    • Salieri
      Автор Salieri
      Приветствую, словил ратник, антивирусы не работают, сайты , ничего, пишу с другого пк дабы подать на помощь. Ниже логи
      CollectionLog-2026.01.30-14.37.zipShortcut.txtFRST.txtAddition.txt
    • Meiras
    • PinkyPhosphor
      Автор PinkyPhosphor
      Здравствуйте. 
      Помогите с решением проблемы.
      В диспетчере задач отображается две системные программы dwm.exe, одна из них грузит ЦП на +-27% и по памяти 2,1 Гб (см. скриншот),  а у второй всё адекватно.
      Ранее видел две темы (решенные) на этом форуме с аналогичной проблемой. 
      Прошу помощи с решением данной проблемы
       

×
×
  • Создать...