excelentio Опубликовано 2 марта Опубликовано 2 марта Включаю компьютер и такая вот история, если он включен на протяжении всего дня хочет перейти на этот сайт Событие: Остановлен переход на сайт Пользователь: DESKTOP-DNPL9S3\maxim Тип пользователя: Инициатор Имя приложения: dbcontroler.exe Путь к приложению: C:\OneDriveTemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d Компонент: Интернет-защита Описание результата: Запрещено Тип: Вредоносная ссылка Название: удалено Точность: Точно Степень угрозы: Высокая Тип объекта: Веб-страница Имя объекта: tLJjUd7A Путь к объекту: https://pastebin.com/raw Причина: Облачная защита Строгое предупреждение от модератора Mark D. Pearlstone Ссылка удалена. Пункт 9 правил форума.
Sandor Опубликовано 2 марта Опубликовано 2 марта Здравствуйте! Прочтите и выполните Порядок оформления запроса о помощи
thyrex Опубликовано 2 марта Опубликовано 2 марта Здравствуйте. Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши. Выполните скрипт в AVZ (Файл – Выполнить скрипт – вставить текст скрипта из окна Код) begin if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\onedrivetemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d\dbcontroler.exe'); QuarantineFile('c:\onedrivetemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d\dbcontroler.exe',''); DeleteFile('c:\onedrivetemp\update_57333c10-42be-4cd2-95af-5b39bf070c7d\dbcontroler.exe','32'); DeleteSchedulerTask('Host Process for Windows Tasks'); DeleteSchedulerTask('Microsoft\Windows\FilesystemJ\RecoveryHosts'); DeleteSchedulerTask('OfficeServiceHost5674'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Обратите внимание: будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true); end.Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма. Скачайте AV block remover. Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя). Если и так не запускается, запустите его в безопасном режиме с поддержкой сети. В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению. После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
Sandor Опубликовано 4 марта Опубликовано 4 марта В 02.03.2026 в 21:34, thyrex сказал: соберите новый CollectionLog Автологером в обычном режиме загрузки. Это тоже, пожалуйста.
excelentio Опубликовано 4 марта Автор Опубликовано 4 марта AV_block_remove_2026.03.04-14.26.logCollectionLog-2026.03.04-14.33.zip
thyrex Опубликовано 4 марта Опубликовано 4 марта Пофиксите в HiJackThis из папки Autologger (запускать HiJackThis от имени Администратора по правой кнопке мыши) R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyServer] = hxxp://127.0.0.1:12334 (disabled) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Doctor Web (empty) O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\GoogleUserPEH (empty) O22 - Tasks: (damaged) Overwolf Updater Task - C:\Program Files (x86)\Common Files\Overwolf\OverwolfUpdater.exe /RunningFrom Schedule (user missing) (sign: 'Overwolf Ltd') O22 - Tasks: \Microsoft\Windows\DataBaseY\RecoveryHosts - C:\ProgramData\Microsoft\DRM\UERFl8NJbaLHHShkt\DataBaseY.bat (file missing) O22 - Tasks: Opera GX scheduled assistant Autoupdate 1745451734 - C:\Users\maxim\AppData\Local\Programs\Opera GX\autoupdate\opera_autoupdate.exe --scheduledtask --productiscomponent --installdir="C:\Users\maxim\AppData\Local\Programs\Opera GX\assistant" --producttype=assistant $(Arg0) (file missing) O22 - Tasks: Opera GX scheduled Autoupdate 1744674105 - C:\Users\maxim\AppData\Local\Programs\Opera GX\autoupdate\opera_autoupdate.exe --scheduledtask $(Arg0) (file missing) O22 - Tasks: Opera scheduled assistant Autoupdate 1734884893 - C:\Users\maxim\AppData\Local\Programs\Opera\autoupdate\opera_autoupdate.exe --scheduledtask --productiscomponent --bypasslauncher --installdir="C:\Users\maxim\AppData\Local\Programs\Opera\assistant" --producttype=assistant $(Arg0) (file missing) O22 - Tasks: Opera scheduled Autoupdate 1734884885 - C:\Users\maxim\AppData\Local\Programs\Opera\autoupdate\opera_autoupdate.exe --scheduledtask --bypasslauncher $(Arg0) (file missing) O22 - Tasks: Overwolf Updater Task - C:\Program Files (x86)\Common Files\Overwolf\OverwolfUpdater.exe /RunningFrom Schedule (sign: 'Overwolf Ltd') O22 - Tasks: startui - C:\Program Files\SubDir\startui.exe (file missing) O22 - Tasks: ZoogVPNRunner - C:\Program Files (x86)\ZoogVPN\ZoogVPN.exe (file missing) O27 - Account: (Hidden) User 'John' is invisible on logon screen O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0 Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. 1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files. 3. Нажмите кнопку Scan (Сканировать). Будьте внимательны: при сканировании секции Другие области программа не зависает, а продолжает работать, нужно просто немного подождать. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
Sandor Опубликовано 5 марта Опубликовано 5 марта @excelentio, скачайте с "зеркала". Там лежит актуальная версия.
thyrex Опубликовано 5 марта Опубликовано 5 марта Или с телефона. Проделки российских операторов (или РКН) доставляют некоторым пользователям массу проблем.
thyrex Опубликовано Пятница в 15:09 Опубликовано Пятница в 15:09 1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мыши – Копировать) Start:: CreateRestorePoint: HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\AdsPower.lnk [2025-12-25] ShortcutTarget: AdsPower.lnk -> C:\Program Files\AdsPower Global\AdsPower.exe (Нет файла) HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ S2 CyberGhost8Service; "C:\Program Files\CyberGhost 8\Dashboard.Service.exe" [X] S3 OverwolfUpdater; "C:\Program Files (x86)\Common Files\Overwolf\OverwolfUpdater.exe" /RunningFrom SCM [X] CustomCLSID: HKU\S-1-5-21-1821490577-37153578-3332516751-1001_Classes\CLSID\{4e6f7264-5650-4e00-0000-000000000000}\localserver32 -> "C:\Program Files\NordVPN\NordVPN.exe" -ToastActivated => Нет файла CustomCLSID: HKU\S-1-5-21-1821490577-37153578-3332516751-1001_Classes\CLSID\{5C4D8D77-5B87-40CA-884E-F56858227E5C}\localserver32 -> C:\Users\maxim\AppData\Local\Programs\TeamSpeak\notification_helper.exe => Нет файла C:\Users\maxim\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Браузер Opera GX.lnk StartPowershell: Remove-MpPreference -ExclusionExtension ".exe" Remove-MpPreference -ExclusionPath "C:\ProgramData" Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppHost.exe" Remove-MpPreference -ExclusionPath "C:\Program Files\RDP Wrapper" Remove-MpPreference -ExclusionPath "C:\ProgramData\ReaItekHD\taskhost.exe" Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AMD.exe" Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppModule.exe" Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\audiodg.exe" Remove-MpPreference -ExclusionPath "C:\Users\maxim\AppData\Local\Temp\svchost.exe" Remove-MpPreference -ExclusionPath "C:\Users\Public" Remove-MpPreference -ExclusionPath "C:\Users\maxim\AppData\Local\Temp\svchost.exe" Remove-MpPreference -ExclusionPath "C:\Users\Public" Remove-MpPreference -ExclusionProcess "powershell.exe" Remove-MpPreference -ExclusionProcess "pwsh.exe" EndPowerShell: HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSys744" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv196" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinTray414" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv816" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin294" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin495" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv005" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysTray936" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysWin885" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinOne809" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysTray502" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcDrv700" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvOne862" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneSys767" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin947" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc999" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySvc596" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin616" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys131" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvWin344" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin579" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysOne911" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv452" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvDrv236" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys660" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneSys020" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneTray840" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv481" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc799" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinTray351" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvOne380" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvSys168" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv479" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys719" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TrayWin803" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneTray886" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneWin807" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvSys968" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys817" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysWin070" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneWin709" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc092" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcDrv799" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc210" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysDrv061" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys873" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysSys787" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc724" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvDrv508" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc964" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSys589" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysOne912" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinTray551" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "OneDrv960" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin489" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysSvc443" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SysSys299" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinWin939" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcWin586" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcTray876" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcOne518" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvDrv930" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "WinSvc578" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "DrvTray626" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys073" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TrayDrv035" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "SvcSvc816" HKU\S-1-5-21-1821490577-37153578-3332516751-1001\...\StartupApproved\Run: => "TraySys020" FirewallRules: [{5A2D564E-C716-45DB-B733-70C51EAAE2A7}] => (Allow) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла FirewallRules: [{CCFB36AD-4186-4858-BCB9-1197F79679D1}] => (Allow) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла FirewallRules: [{F2CA133F-E291-4EE9-AC7D-76DE0F08CA5A}] => (Block) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла FirewallRules: [{4CE7B725-CE3E-4631-9C5D-7C617F680984}] => (Block) C:\Program Files (x86)\Overwolf\0.294.1.1\OverwolfBrowser.exe => Нет файла Reboot: End:: 2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши. 3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти