Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. В феврале у меня украли аккаунт в Telegram — причём, со сложным облачным паролем. Перед этим я ни по каким подозрительным ссылкам не ходил и файлов не скачивал. Проверял свой компьютер и Защитником Windows, и Касперским с премиум-подпиской: ничего не нашёл ни до, ни после кражи. В момент кражи на электронную почту пришли два письма от Telegram с кодом для входа и кодом для сброса облачного пароля. Время было ночное: я спал и сам увидел и прочитал их только утром после кражи. На электронной почте у меня установлен максимум защитных настроек: с дополнительной почтой, уведомлениями о незнакомых входах, адресах и действиях. После кражи я всё перепроверил: входов и активности с незнакомых устройств не было, активных сессий, кроме моих собственных — тоже.

В одном источнике "специалист по безопасности" сказал мне, что вероятно через кражу cookies каким-нибудь стиллером был получен доступ к сессиям почты. Либо украдена сессия Telegram Desktop. Я теперь опасаюсь, что стилер всё ещё сидит где-то в моём устройстве, но я не могу его найти. Все полтора месяца я спокойно продолжал пользоваться почтой и не переживал за её безопасность — а теперь боюсь, что всё её содержимое попадает в руки злоумышленников (в т.ч. электронные документы). Интересно, что и пострадал-то от этого всего только Telegram, всё остальное, кажется, осталось нетронутым. 

Опубликовано

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Явных признаков заражения не видно. Сделаем некоторую очистку.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKU\S-1-5-21-824156525-2405989492-252674720-1001\...\Run: [NumKey] => C:\Program Files (x86)\NumKey\NumKey.exe /startup (Нет файла)
    Task: {c9753f4c-0b54-490f-bbcb-2067d9112a50} - отсутствует путь к файлу. <==== ВНИМАНИЕ
    Hosts:
    Edge HomePage: Default -> hxxp://%66%65%65%64.%73%6E%61%70%64%6F.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBEU6ujjVYW5gWB6DlOyb5ViosNJ4F8NXmOM-Wm2Gr7nJybVrde-B-_uTJ3rL_4rvI9WSMdogNZd5RE8mfBO8bG3vNzRRaNclGy1y55N6tWGXfyZVie7WxKNlTAln3BU_5IGvv5M7CrRabf8GzV0UJArdW6t--5Ji-auOAQNFnQf0b7sw,,
    Edge StartupUrls: Default -> "hxxp://start.search.us.com/v/2/?guid={B4073188-3A9A-41B4-A61E-FEAB4A19D240}&serpv=5","hxxp://mail.ru/cnt/7993/","hxxp://mail.ru/cnt/10445?gp=blackbear1"
    CHR HomePage: Default -> hxxp://%66%65%65%64.%73%6E%61%70%64%6F.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBEU6ujjVYW5gWB6DlOyb5ViosNJ4F8NXmOM-Wm2Gr7nJybVrde-B-_uTJ3rL_4rvI9WSMdogNZd5RE8mfBO8bG3vNzRRaNclGy1y55N6tWGXfyZVie7WxKNlTAln3BU_5IGvv5M7CrRabf8GzV0UJArdW6t--5Ji-auOAQNFnQf0b7sw,,
    CHR StartupUrls: Default -> "hxxp://start.search.us.com/v/2/?guid={B4073188-3A9A-41B4-A61E-FEAB4A19D240}&serpv=5","hxxp://mail.ru/cnt/7993/","hxxp://mail.ru/cnt/10445?gp=blackbear1"
    AlternateDataStreams: C:\Users\conno\AppData\Local\Temp:$DATA [34]
    FirewallRules: [{F9BF9D7E-8BC4-4961-8CE7-6DE795A60C5C}] => (Allow) LPort=32683
    FirewallRules: [{24DEF9D5-ED67-46E6-BAA1-3CD41B6CBA1D}] => (Allow) LPort=26822
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Скрипт выполнен успешно.

Для верности смените ещё раз все важные пароли. Где возможно используйте 2FA.

 

Проделайте завершающие шаги:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Опубликовано

Исправьте по возможности:

NVIDIA App 11.0.6.383 v.11.0.6.383 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
Discord v.1.0.9229 Внимание! Скачать обновления
qBittorrent v.5.1.0 Внимание! Скачать обновления
REAPER (x64) v.7.22 Внимание! Скачать обновления
K-Lite Codec Pack 19.4.0 Full v.19.4.0 Внимание! Скачать обновления
Google Chrome v.146.0.7680.177 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
Microsoft Edge v.146.0.3856.84 Внимание! Скачать обновления
^Проверьте обновления через меню Справка и отзывы - О программе Microsoft Edge!^
 

Читайте Рекомендации после удаления вредоносного ПО

Опубликовано

Спасибо! Результаты дают хоть немного успокоиться и снизить тревожность. Особо чувствительные пароли сменил, обновления выполнил.

 

Подскажите, пожалуйста: после всех проверок и фиксов Windows стал запускаться с сообщением «Мы не можем сейчас подключиться. Проверьте подключение к сети и повторите попытку позже». Хотя подключение к сети есть. Войти можно только с паролем. Это как-то можно исправить? 

  • Like (+1) 1
Опубликовано

Покажите скриншот этого сообщения, пожалуйста.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • PetyaKroos
      Автор PetyaKroos
      Недавно за неделю взломали сразу три аккаунта
      один в дискорде,один в телеграме,один в стиме
      Зашли в телеграм и рассылали + удаляли что хотели - кодов нигде не получал для авторизации
      Зашли в дискород и отправляли инвайты в группы и приложения
      Зашли в стим и продавали/покупали вещи - перелив средств

      я все везде уже поменял, но не знаю в чем была причина взлома,вдруг компьютер еще уязвим
      логи снизу
      CollectionLog-2025.05.30-18.13.zip
    • I v potoke
      Автор I v potoke
      Здравствуйте!🤝 
       
       
      Скачал приложение и начали все аккаунты слетать,ну это не важно.После скачки я проверил антивирусом dr web current и появился CHROMIUM:PAGE. MALWARE. URL. С точкой восстановления  и еще пару вирусов относящих к стилеру нажал «обезвредить» Вроде все казалось до того момента пока я не перезагрузил компьютер . Он также вернулся ,что делать ? Помогите🙏🙏🙏
    • tema966
      Автор tema966
      Украли стим аккаунт. Подозрения на вирус на пк. Помогите удалить, что-то скачал из интернета видимо. Когда сегодня и вчера у стима был сбой (не только у меня, а у многих), меня выкинуло из аккаунта, а когда сбой прошел, я вхожу в аккаунт и вижу что там ограничены действия в нем и поменяли мне почту и пароль. После чего меня выбрасывает со стима с телефона и с пк. Я написал в поддержку, но подозрения у меня на то что это не просто украли данные самого стима, а это какой-то то ли стиллер у меня на пк, то ли удаленное подключение к пк, так как много разных файлов качал с интернета за последнее время. Виндовс дефендер ничего не нашел. Помогите пожалуйста!
    • KL FC Bot
      Автор KL FC Bot
      В ноябре 2025 года эксперты «Лаборатории Касперского» обнаружили новый стилер Stealka, который ворует данные у пользователей Windows. Злоумышленники используют его для кражи учетных записей и криптовалюты, а также для установки майнера на устройстве жертвы. Чаще всего инфостилер маскируется под кряки, читы и моды для игр.
      Рассказываем, как злоумышленники распространяют стилер и как от него защититься.
      Как распространяется Stealka
      Стилер — это вредонос, который крадет конфиденциальную информацию с устройства жертвы и отправляет ее на сервер злоумышленников. В основном Stealka распространяют на популярных ресурсах — вроде GitHub, SourceForge, Softpedia, sites.google.com и других — под видом кряков известных программ, читов и модов для игр. Чтобы вредонос начал работать, пользователь должен самостоятельно запустить файл.
      Вот, например, опубликованный на SourceForge вредоносный мод для Roblox.
      SourceForge — легитимный сайт, на котором злоумышленники выложили мод со Stealka внутри
       
      View the full article
    • sputnikk
      Автор sputnikk
      МАКС-глубокий-анализ-мессенджера:
       
       
       
      Статься в Вики
×
×
  • Создать...