Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Около двух недель назад мне взломали аккаунты в телеграм, ВК и стим. От моего имени просили денег и рассылали вредоносное ПО под видом архива с фото. В ТГ был подключен пароль и почта для подтверждения. После первого взлома я сменил пароль, но мошенник зашел на аккаунт еще раз спустя несколько дней. После второго взлома мне пришлось удалить 1 из двух аккаунт в тг, потому что я не знал, как остановить происходящее . Между вторым и третьим взломами я логинился в тг заново на ПК и в момент третьего взлома я видел, что моя сессия с пк активна, хотя я не сидел в тот момент за ним. В итоге я решил, что вирус сидит именно в пк, а не на телефоне. Я поменял также и пароли на почтах, куда приходили уведомления. Сейчас я прогнал комп дважды через касперский премиум. Все что он обнаружил я удалил, но в безопасности я все еще сомневаюсь

CollectionLog-2026.07.12-16.01.zip

Опубликовано

Здравствуйте.

 

Сначала пара вопросов. Wallpaper Engine сами устанавливали? Если да, то использовали ли в них скачанные обои-приложения?

 

Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши.

 

Выполните скрипт в AVZ (ФайлВыполнить скрипт – вставить текст скрипта из окна Код)

begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.

  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
 

  • Спасибо (+1) 1
Опубликовано

Добрый вечер! Wallpaper скачивал сам из стима, обои использовал только из каталога в мастерской стим

CollectionLog-2026.07.12-17.47.zip

Также хотел уточнить. У меня в диспечере задач отображается касперский. снять задачу не получается. сама программа у меня закрыта. Это никак не повлияет на результат сбора логов?

 image.thumb.png.b985cf97986ea2f5a7a8fd6c6729e32a.png

Опубликовано
2 минуты назад, Алексей1234 сказал:

обои использовал только из каталога в мастерской стим

это не аргумент в связи с этой статьей. Ну так использовали обои-приложения?

 

1 час назад, Алексей1234 сказал:

я прогнал комп дважды через касперский премиум. Все что он обнаружил я удалил

качественный скриншот отчетов с обнаруженными угрозами сделать можете?

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).

  • Будьте внимательны: при сканировании секции Другие области программа не зависает, а продолжает работать, нужно просто немного подождать.


4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

Прямо сейчас на ПК стоят обои с валлпейпера. В сумме скачивал около десятка еще 3 месяца назад. Скриншот с первой полной проверки 8 июля прикрепил, оставил только файлы с красным значком. Желтых было очень много. Также во время этой проверки было произведено лечение. Сейчас приступаю к следующему этапу, который Вы описали image.thumb.png.cd631d662f4a632b9ad3b2ee4cc3cc51.pngimage.thumb.png.7a13116f5175ec4ad07ffd3e39dec115.png
 

image.png

2026-07-12_18-46-45.png

Вижу, что плохое качество скриншота, как можно отправить без сжатия?
 

Опубликовано

На таком "качественном" скриншоте совершенно ничего не видно. Если детект смутно разобрать можно, то имена файлов, где было что-то обнаружено никак не прочесть.

Опубликовано

image.thumb.png.a1c9808e4b1a65dc93adfe809d11a533.pngFarbar не открывается

 

image.png

image.thumb.png.2be1574f6aafa8959101417b7c3ed1c5.pngСейчас вообще вот так, 32 разрядная

версия также не открывается 

Скриншоты касперский.rarЗагрузил скриншоты с проверок в архив

Опубликовано

Скачайте Farbar с телефона по основной ссылке, а не с зеркала, и перенесите на компьютер.

Опубликовано

Addition.txt FRST.txt

 

Подскажите, пожалуйста, сейчас можно безопасно пользоваться компьютером, входить в аккаунты с него? 

 

Опубликовано

Проверьте наличие этих файлов на компьютере  (используя строку поиска в Проводнике), пока я буду писать скрипт чистки мусора

Цитата

«profapi.dll» приложения Discord,
«domain_actions.dll» в папке «Domain Actions» и «well_known_domains.dll» в папке «Well Known Domains» приложения Microsoft Edge,
«C:\Windows\omadmapi.dll».

Если они есть и одинакового размера, и дата их появления соответствует первоначальному обнаружению от 8 числа (возможно чуть раньше), то это весьма подозрительно.

 

Опубликовано
8 минут назад, thyrex сказал:

х файлов на компьютере  

скрин дискорд.rarнажал на дискорд на рабочем столе пкм -> Перешел в расположение файла -> через поиск ничего не нашел

Через поиск profapi.dll через поиск на всем диске отображается много файлов с таким именем

майкрософт эджа на ПК у меня нету 

Опубликовано

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKLM\Software\Policies\...\system: [EnableSmartScreen] 0 <==== ВНИМАНИЕ
FirewallRules: [Block Cortana ActionUriServer.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\ActionUriServer.exe => Нет файла
FirewallRules: [Block Cortana PlacesServer.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\PlacesServer.exe => Нет файла
FirewallRules: [Block Cortana RemindersServer.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\RemindersServer.exe => Нет файла
FirewallRules: [Block Cortana RemindersShareTargetApp.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\RemindersShareTargetApp.exe => Нет файла
FirewallRules: [Block Cortana SearchUI.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe => Нет файла
FirewallRules: [TCP Query User{8FD833E6-C895-4473-A956-5DED1759B6C4}C:\users\aleksey\downloads\sdi_1.25.3\sdi64-drv.exe] => (Block) C:\users\aleksey\downloads\sdi_1.25.3\sdi64-drv.exe => Нет файла
FirewallRules: [UDP Query User{83D7FC13-708B-4F6E-94FB-0A20BCA84850}C:\users\aleksey\downloads\sdi_1.25.3\sdi64-drv.exe] => (Block) C:\users\aleksey\downloads\sdi_1.25.3\sdi64-drv.exe => Нет файла
FirewallRules: [{131324E7-27AD-43DA-A1EB-F8EA4A7A8E69}] => (Allow) C:\Users\Aleksey\Downloads\AnyDesk.exe => Нет файла
FirewallRules: [{980D7E45-E991-4BA2-AA8C-163DA67B8137}] => (Allow) C:\Users\Aleksey\Downloads\AnyDesk.exe => Нет файла
FirewallRules: [{B84920B7-F306-427A-A353-AA1957D1E724}] => (Allow) C:\Users\Aleksey\Downloads\AnyDesk.exe => Нет файла
FirewallRules: [{4AE93966-DC2C-4A8E-B06E-C7ABF7694A79}] => (Allow) C:\Users\Aleksey\Downloads\AnyDesk.exe => Нет файла
FirewallRules: [{35F8A569-17DA-4397-A404-570641A6FD72}] => (Allow) C:\Users\Aleksey\Downloads\AnyDesk.exe => Нет файла
FirewallRules: [{C4315C65-1A2A-4B97-B075-1BFB14C0DBDF}] => (Allow) C:\Users\Aleksey\Downloads\AnyDesk.exe => Нет файла
Folder: C:\ProgramData
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Опубликовано

Подскажите, скопированный код куда то надо вставлять? или программа сама его вставит при нажатии fix?

Fixlog.txt

Опубликовано
23 минуты назад, Алексей1234 сказал:

Через поиск profapi.dll через поиск на всем диске отображается много файлов с таким именем

скорее всего смотреть нужно в папке дискорда в AppData ( в папке профиля пользователя).

 

Сейчас полная проверка антивирусом что-либо обнаруживает, кроме zapret?

Опубликовано

2026-07-12_20-26-21.rar До всех манипуляций, которые Вы порекомендовали, делал вторую проверку. Ничего красного нет, есть очень много желтого 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ImKamona
      Автор ImKamona
      Здравствуйте, буду благодарен за помощь. Позавчера мне взломали дискорд (у меня была 2-ух этапка), а сегодня снесли стим аккаунт. Хочу понять что у меня и удалить это. Прошу помочь сразу, а то у меня помимо своих данных есть еще и другие важные
      SecurityCheck.txt FRST.txt
    • sasavotik
      Автор sasavotik
      здравствуйте наткнулся на этот троян недавно пробовал сканировать Dr.Web CureIt он подтвердил что он есть у меня , после этого я удалил Utorent его папку и вообще все что было связанное с ним просканировал снова Dr.Web CureIt ничего не показывало , но со временем троян возможно самовосстановился хотя utorent я после этого случая не скачивал обратно , есть отчет от GSI , вот ссылка https://www.getsysteminfo.com/report/3226847039e3f330d9338c3ad17a26dc
    • Anny-2001
      Автор Anny-2001
      Добрый день.
      Компьютер долго загружается, центр обновления windows не открывается (что-то пошло не так, попробуйте позже).
      Была выполнена проверка  Kaspersky Virus Removal Tool, угрозы удалены/вылечены.  Компьютер стал загружаться быстрее, но центр обновления всё ещё не работает.
      В реестре появились службы wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp.
       
      Заранее благодарю за помощь.
      CollectionLog-2026.08.17-11.36.zip
    • AlexFridman
      Автор AlexFridman
      При запуске Windows 11 при загрузке рабочего стола на секунду появляется окно командной строки (cmd) и сразу исчезает.
      Помогите пожалуйста с этой проблемой!
      FRST.rar
    • blazeq
      Автор blazeq
      Недавно при проверке обнаружил 2 вируса типа net:malware.url и dph process cert adware, c юторией все понятно, остальные два др веб не дает удалить 

      CollectionLog-2026.08.16-13.30.zip
×
×
  • Создать...