Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Включаю компьютер и такая вот история, если он включен на протяжении всего дня хочет перейти на этот сайт

Событие: Остановлен переход на сайт
Пользователь: DESKTOP-DNPL9S3\maxim
Тип пользователя: Инициатор
Имя приложения: dbcontroler.exe
Путь к приложению: C:\OneDriveTemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d
Компонент: Интернет-защита
Описание результата: Запрещено
Тип: Вредоносная ссылка
Название: удалено
Точность: Точно
Степень угрозы: Высокая
Тип объекта: Веб-страница
Имя объекта: tLJjUd7A
Путь к объекту: https://pastebin.com/raw
Причина: Облачная защита

 

Строгое предупреждение от модератора Mark D. Pearlstone

Ссылка удалена. Пункт 9 правил форума.

Опубликовано

Здравствуйте.

 

Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши.

 

Выполните скрипт в AVZ (ФайлВыполнить скрипт – вставить текст скрипта из окна Код)

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 TerminateProcessByName('c:\onedrivetemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d\dbcontroler.exe');
 QuarantineFile('c:\onedrivetemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d\dbcontroler.exe','');
 DeleteFile('c:\onedrivetemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d\dbcontroler.exe','32');
 DeleteSchedulerTask('Host Process for Windows Tasks');
 DeleteSchedulerTask('Microsoft\Windows\FilesystemJ\RecoveryHosts');
 DeleteSchedulerTask('OfficeServiceHost5674');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.

  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Скачайте AV block remover.
Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя).
Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 

Опубликовано
В 02.03.2026 в 21:34, thyrex сказал:

соберите новый CollectionLog Автологером в обычном режиме загрузки.

Это тоже, пожалуйста.

Опубликовано

Пофиксите в HiJackThis из папки Autologger (запускать HiJackThis от имени Администратора по правой кнопке мыши)

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyServer] = hxxp://127.0.0.1:12334 (disabled)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Doctor Web (empty)
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\GoogleUserPEH (empty)
O22 - Tasks: (damaged) Overwolf Updater Task - C:\Program Files (x86)\Common Files\Overwolf\OverwolfUpdater.exe /RunningFrom Schedule (user missing) (sign: 'Overwolf Ltd')
O22 - Tasks: \Microsoft\Windows\DataBaseY\RecoveryHosts - C:\ProgramData\Microsoft\DRM\UERFl8NJbaLHHShkt\DataBaseY.bat (file missing)
O22 - Tasks: Opera GX scheduled assistant Autoupdate 1745451734 - C:\Users\maxim\AppData\Local\Programs\Opera GX\autoupdate\opera_autoupdate.exe --scheduledtask --productiscomponent --installdir="C:\Users\maxim\AppData\Local\Programs\Opera GX\assistant" --producttype=assistant $(Arg0) (file missing)
O22 - Tasks: Opera GX scheduled Autoupdate 1744674105 - C:\Users\maxim\AppData\Local\Programs\Opera GX\autoupdate\opera_autoupdate.exe --scheduledtask $(Arg0) (file missing)
O22 - Tasks: Opera scheduled assistant Autoupdate 1734884893 - C:\Users\maxim\AppData\Local\Programs\Opera\autoupdate\opera_autoupdate.exe --scheduledtask --productiscomponent --bypasslauncher --installdir="C:\Users\maxim\AppData\Local\Programs\Opera\assistant" --producttype=assistant $(Arg0) (file missing)
O22 - Tasks: Opera scheduled Autoupdate 1734884885 - C:\Users\maxim\AppData\Local\Programs\Opera\autoupdate\opera_autoupdate.exe --scheduledtask --bypasslauncher $(Arg0) (file missing)
O22 - Tasks: Overwolf Updater Task - C:\Program Files (x86)\Common Files\Overwolf\OverwolfUpdater.exe /RunningFrom Schedule (sign: 'Overwolf Ltd')
O22 - Tasks: startui - C:\Program Files\SubDir\startui.exe (file missing)
O22 - Tasks: ZoogVPNRunner - C:\Program Files (x86)\ZoogVPN\ZoogVPN.exe (file missing)
O27 - Account: (Hidden) User 'John' is invisible on logon screen
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).

  • Будьте внимательны: при сканировании секции Другие области программа не зависает, а продолжает работать, нужно просто немного подождать.


4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

Пробовал много где скачать, вот такое вот


image.thumb.png.ed0556c13ec4a57a5806dc9a7b81b214.png

Опубликовано

Или с телефона.

 

Проделки российских операторов (или РКН) доставляют некоторым пользователям массу проблем.

Опубликовано

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\AdsPower.lnk [2025-12-25]
ShortcutTarget: AdsPower.lnk -> C:\Program Files\AdsPower Global\AdsPower.exe (Нет файла)
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
S2 CyberGhost8Service; "C:\Program Files\CyberGhost 8\Dashboard.Service.exe" [X]
S3 OverwolfUpdater; "C:\Program Files (x86)\Common Files\Overwolf\OverwolfUpdater.exe" /RunningFrom SCM [X]
CustomCLSID: HKU\S-1-5-21-1821490577-37153578-3332516751-1001_Classes\CLSID\{4e6f7264-5650-4e00-0000-000000000000}\localserver32 -> "C:\Program Files\NordVPN\NordVPN.exe" -ToastActivated => Нет файла
CustomCLSID: HKU\S-1-5-21-1821490577-37153578-3332516751-1001_Classes\CLSID\{5C4D8D77-5B87-40CA-884E-F56858227E5C}\localserver32 -> C:\Users\maxim\AppData\Local\Programs\TeamSpeak\notification_helper.exe => Нет файла
C:\Users\maxim\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Браузер Opera GX.lnk
StartPowershell:
Remove-MpPreference -ExclusionExtension ".exe"
Remove-MpPreference -ExclusionPath "C:\ProgramData"
Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppHost.exe"
Remove-MpPreference -ExclusionPath "C:\Program Files\RDP Wrapper"
Remove-MpPreference -ExclusionPath "C:\ProgramData\ReaItekHD\taskhost.exe"
Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AMD.exe"
Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppModule.exe"
Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\audiodg.exe"
Remove-MpPreference -ExclusionPath "C:\Users\maxim\AppData\Local\Temp\svchost.exe"
Remove-MpPreference -ExclusionPath "C:\Users\Public"
Remove-MpPreference -ExclusionPath "C:\Users\maxim\AppData\Local\Temp\svchost.exe"
Remove-MpPreference -ExclusionPath "C:\Users\Public"
Remove-MpPreference -ExclusionProcess "powershell.exe"
Remove-MpPreference -ExclusionProcess "pwsh.exe"
EndPowerShell:
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSys744"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv196"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinTray414"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv816"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin294"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin495"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv005"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysTray936"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysWin885"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinOne809"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysTray502"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcDrv700"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvOne862"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneSys767"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin947"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc999"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySvc596"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin616"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys131"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvWin344"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin579"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysOne911"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv452"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvDrv236"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys660"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneSys020"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneTray840"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv481"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc799"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinTray351"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvOne380"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvSys168"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv479"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys719"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TrayWin803"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneTray886"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneWin807"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvSys968"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys817"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysWin070"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneWin709"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc092"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcDrv799"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc210"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv061"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys873"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysSys787"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc724"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvDrv508"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc964"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys589"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysOne912"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinTray551"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv960"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin489"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysSvc443"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysSys299"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin939"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin586"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcTray876"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcOne518"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvDrv930"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc578"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvTray626"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys073"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TrayDrv035"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc816"
HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys020"
FirewallRules: [{5A2D564E-C716-45DB-B733-70C51EAAE2A7}] => (Allow) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла
FirewallRules: [{CCFB36AD-4186-4858-BCB9-1197F79679D1}] => (Allow) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла
FirewallRules: [{F2CA133F-E291-4EE9-AC7D-76DE0F08CA5A}] => (Block) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла
FirewallRules: [{4CE7B725-CE3E-4631-9C5D-7C617F680984}] => (Block) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...