Перейти к содержанию

Прошу проверить на наличие вирусов


Евгений2016

Рекомендуемые сообщения

Доброго дня.

Прошу проверить логи ещё одного компьютера.

У него имеется некоторое странное поведение в работе.

Как минимум, вошёл на форум с него - с трудом.

 

CollectionLog-2016.08.08-09.37.zip

Ссылка на комментарий
Поделиться на другие сайты

Что написано в строке Объект скрытого ярлыка C:\Windows\SYSTEM32\CCleaner\CCleaner.lnk ?

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

move.gif

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Что написано в строке Объект скрытого ярлыка C:\Windows\SYSTEM32\CCleaner\CCleaner.lnk ?

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

move.gif

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

 

Тайрекс, сделал )

Плюс прикладываю скрин свойств ярлыка.

 

 

ClearLNK-08.08.2016_10-36.logpost-39324-0-10964800-1470641886_thumb.jpgpost-39324-0-38552300-1470641887_thumb.jpg

Изменено пользователем Евгений2016
Ссылка на комментарий
Поделиться на другие сайты

Проверьте этот pif-файл на virustotal.com и пришлите ссылку

 

 

Ок. 

Наконец-то освободился этот комп )

 

Почему-то сам ярлык не проверяется. Идёт "автоматом" переход на каталог wbem

Ссылка на проверку файла wmic (он подставляется) - https://www.virustotal.com/ru/file/132aa270790f56a7524cab968927ed5e1d91b9a26d4badcb24e450e7decc5f81/analysis/1470733106/

 

На всякий случай, вдруг не будет возможности сразу ответить, а вам понадобятся эти данные - прикладываю отчеты Фабра

 

Addition.txtFRST.txt

 

Может, грохнуть этот ССleaner?

И ещё что-нить "нехорошее" из имеющеегося...

Сам комп достаточно таки "немолодой", до моего прихода (как я уже писал в другой теме), его и несколько других "взламывали".

Вообщем, что имеется - досталось "по наследству". Руки до него пока не доходили.

Ладно ещё копию системы на внешний диск смог сделать. Периодически обновляю архив на нём (использую ПО от WD и приложение от Акрониса)

Изменено пользователем Евгений2016
Ссылка на комментарий
Поделиться на другие сайты

По пути, который прописан в ярлыке, файл не находится что-ли?

 

post-39324-0-38348500-1470808984_thumb.jpgpost-39324-0-67541200-1470808984_thumb.jpgpost-39324-0-92684400-1470808984_thumb.jpgpost-39324-0-41293700-1470808986_thumb.jpgpost-39324-0-63717200-1470808986_thumb.jpg

 

Thyrex, по указанному пути находится "скрытый" ярлык, который ведёт в вышеуказанный мной каталог на файл wmic.exe

Прикладываю скрины размещения и свойств объектов

Ссылка на комментарий
Поделиться на другие сайты

Уважаемые модераторы.
 
Вообщем, что-то комп бухгалтерский, всё-таки, "болеет".
Сегодня, до обеда, сначала пропало фоновое изображение рабочего стола.
А сейчас в правом нижнем углу сообщение "Windows 7 Сборка 7601 Ваша копия Windows не является подлинной".
 
Попробовали перезагрузиться несколько раз - при загрузке выходят предупреждающие сообщения системы об отсутствии лицензии на Windows.
Как так то?
Помогите, пожалуйста, вернуть как было.
 
P.S.: CCleaner - я удалил в пятницу ("через установка/удаление программ"). Может в нём было дело? Т.к., при запуске, на рабоче столе появляется DOS-окошко на несколько секунд, в котором видна "прописывающаяся" команда запуска этого "клинера"

получилось убрать сообщение о том, что Win якобы нелицензионный вводом команды slmgr.vbs /rearm (подсмотрел на одном из форумов)

Ссылка на комментарий
Поделиться на другие сайты

Ничего плохого в логах

Есть варианты какие-либо, чем ещё можем посмотреть запущенные процессы ?

 

Не просто так же пропадает фоновое изображение с рабочего стола и лицензия Win?

 

Плюс, где там могут остатки быть CCleaner - обращу ещё раз Ваше внимание: при запуске компа видно окно, где пишется команда его запуска. Не успеваю скрин сделать.

Ссылка на комментарий
Поделиться на другие сайты

Фон ВСЕГДА пропадает когда винда не проходит проверку на подлинность. 

Активируйте в штатном режиме своим лиц. ключом.

Ссылка на комментарий
Поделиться на другие сайты

Фон ВСЕГДА пропадает когда винда не проходит проверку на подлинность. 

 

Активируйте в штатном режиме своим лиц. ключом.

Сброс этого глюка мне удалось сделать (выше я написал про это).

Именно наличие этой проблемы настораживает. Раньше то, такого не было.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mazahis666
      Автор Mazahis666
      При использовании Пк периодически гаснет монитор на несколько секунд, стал вылетать браузер-игры-приложения без обьяснения причин. Пк постоянно загружен на 50 и более процентов при использовании браузера, есть подозрения чт подхватил вирус при установке виндоус или каких либо программ. Почитал темы на форуме, ничего не понятно... И да пк достаточно нормальный по характеристикам. Винда 11 прошка лиц.
    • Viacheslau T
      Автор Viacheslau T
      Здравствуйте.

      На днях знакомый прислал книгу которую я искал, но как оказалось, он ее скачал с сайта-клона flibusta.su который наполнен вирусами и майнерами.
      Файл был открыт, но касперский вовремя его снес. Однако, видимо проблема прошла глубже.
      При старте пк получаю уведомления от касперского(см 1 изобр.), что "Остановлен переход на сайт", но самого перехода от моего лица не происходит.
      Перед созданием темы прогнал Dr.Web CureIt! и KVRM(2 и 3 изображ.). Первая утилита ничего не нашла, вторая выдала список ошибок обработки файлов, но возможно это связанно с тем, что эти приложения были активны.
      Пока-что не собирал логи, т.к. не до конца понимаю, если я остановлю касперкий, скрипт подтянет майнер с вирусного сайта или нет?
      Описание события:
      ```
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-579T290\tsvirkovv
      Тип пользователя: Инициатор
      Имя приложения: MSPCManager.exe
      Путь к приложению: C:\Program Files\WindowsApps\Microsoft.MicrosoftPCManager_3.17.10.0_x64__8wekyb3d8bbwe\PCManager
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: flibusta.su
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: flibusta.su
      Причина: Базы
      Дата выпуска баз: Вчера, 09.08.2025 15:47:00

      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-579T290\tsvirkovv
      Тип пользователя: Инициатор
      Имя приложения: MSPCManager.exe
      Путь к приложению: C:\Program Files\WindowsApps\Microsoft.MicrosoftPCManager_3.17.10.0_x64__8wekyb3d8bbwe\PCManager
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: http://flibusta.su/favicon.ico
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: favicon.ico
      Путь к объекту: http://flibusta.su
      Причина: Базы
      Дата выпуска баз: Вчера, 09.08.2025 15:47:00
      ```
      Пожалуйста, сориентируйте порядок действий и проверок, которые нужно провести с минимальными рисками, т.к. не хотелось бы потерять систему.



    • 26alexx
      Автор 26alexx
      Мой компьютер заразился скрытым майнером, который при обычном удалении восстанавливается за 5 секунд. Вирус назвался службой "GoogleUpdateTaskMachineQC", разместил себя в папке "C:\ProgramData\Google\Chrome", где поместил два файла "SbieDll.dll" и "updater.exe", вирус сам вносит в исключения папки для проверки: C:\ProgramData, C:\Windows и C:\Windows\System32\config\systemprofile и др. Перестал работать Центр обновления Windows. Не даёт выключать компьютер обычным способом. Только через длительное нажатие кнопки "Включения". Долго грузит "Панель задач" - 2-3 минуты. Может и ещё есть какие-то скрытые изменения. Помогите, пожалуйста, удалить этот вирус-майнер!
      CollectionLog-2025.05.11-22.59.zip
    • kubanrentgen
      Автор kubanrentgen
      Утром 6.12.2022 на компьютере обнаружили зашифрованные файлы.
      Поймали вирус-шифровальщик, прошу помочь с расшифровкой файлов.
      Addition.txt FRST.txt Образцы.rar virus.rar
    • super__feya
      Автор super__feya
      Здравствуйте! У меня следующая проблема: в последнее время самопроизвольно переподключалась мышь (воспроизводился системный звук Windows подключения нового внешнего устройства, после этого курсор на долю секунды замирал и после продолжал работать как и прежде). Я думал, что проблема в разъеме, поэтому переподключил мышь в другой usb-разъем, но ситуация не изменилась. Помимо этого, при открытии монитора ресурсов, во вкладке "ЦП" показаны два приостановленных процесса: "SearchApp.exe" и "ShellExperienceHost.exe" (слышал, что это может быть следствием наличия майнера на компьютере). Также я произвел проверку с помощью "Kaspersky Virus Removal Tool". Обнаружилось порядка дюжины подозрительных файлов, которые я удалил, но ситуация не изменилась. Пожалуйста, подскажите решение данной проблемы.
      CollectionLog-2025.05.05-17.33.zip
×
×
  • Создать...