Перейти к содержанию

есть что-то на подобие вируса который никто не видит.


пострадавший)

Рекомендуемые сообщения

Недавно на горячую голову решил скачать из интернета microsoft office... ну и словил вирус...

на рабочем столе появились три ярлыка: первые два с надписями "войти в интернет" и ещё один "игра престолов" все три ярлыка ссылаются на explorer.exe

(конкретно эта "войны престолов" лежит по пути C:\Windows\explorer.exe "http://goooodlink.ru/WarOfThrones16_")

попытка удалить explorer.exe через программу, привела к перезагрузке компьютера, где после приветствия появился чёрный экран с возможностью заходить в диспетчер задач, ах да стрелка спокойно работала т.е. только она и была на экране.

 

Через BIOS удалось вернуть рабочий стол. только теперь, помимо ярлыков, к стрелке прицепилась "кольцо загрузки" которое теперь там что-то обрабатывает беспрестанно, да и были замечены некоторые тормоза в системе. Которых раньше не было... да и вообще быть не должно ибо компьютеру едва больше недели. плюс нагрузка на ЦП в режиме "простоя" варьируется в районе 57-64%. а при запуске игр вовсе 78-90%.

 

Скачав разнообразные утилиты принялся сканировать компьютер. В результате были обнаружены и удалены 4 вируса и ярлыки "войти в интернет".

 

Теперь все утилиты вместе с антивирусами сообщают что мой компьютер чист, но тормоза, нагрев ЦП, "кольцо загрузки" а так же "войны престолов" остались.

Откат системы не возможен ввиду внезапного отсутствия точек восстаноовления, которые до этого были.

 

Что это может быть? и как с этим бороться? Заранее спасибо.

CollectionLog-2016.12.03-23.58.zip

Изменено пользователем пострадавший)
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
    GroupPolicy: Restriction <======= ATTENTION
    GroupPolicy\User: Restriction <======= ATTENTION
    CHR Extension: (No Name) - C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\ahggfmgiidlaceichjfemgbaggnbaloe [2016-11-29]
    U0 aswVmm; no ImagePath
    2016-11-29 22:05 - 2016-11-29 22:05 - 00000000 ____D C:\Users\User\AppData\Local\Вoйти в Интeрнет
    2016-11-29 22:04 - 2016-11-29 22:04 - 00003272 _____ C:\Windows\System32\Tasks\PBot
    2016-11-29 22:04 - 2016-11-29 22:04 - 00000000 ____D C:\Users\User\AppData\Roaming\PBot
    2016-11-29 22:00 - 2016-12-02 11:49 - 00000000 ____D C:\Users\User\AppData\Local\CrashDumps
    2016-11-29 22:00 - 2016-11-29 22:00 - 00000000 ____D C:\Users\User\AppData\Local\Поиcк в Интeрнете
    Folder: C:\Program instal
    Task: {2EFA285C-8024-44FC-A3AA-CA2AB2906941} - System32\Tasks\PBot => C:\Users\User\AppData\Roaming\PBot\python\pythonw.exe [2016-11-08] ()
    Task: {64BA8DE7-092C-42C5-9C04-9A6D04B059D0} - System32\Tasks\AVAST Software\Avast settings backup => C:\Program Files\Common Files\AV\avast! Antivirus\backup.exe
    MSCONFIG\startupreg: mhhsjhcjzn => explorer "http://rigneda.ru/?utm_source=uoua03&utm_content=3f5ac389090854fdc20d4928cb8b84b3&utm_term=CFAF3D91D80F4680EF8D426B8F1EB1C3&utm_d=20161129"
    MSCONFIG\startupreg: PBot => "C:\Users\User\AppData\Roaming\PBot\python\pythonw.exe" "C:\Users\User\AppData\Roaming\PBot\launchall.py"
    FirewallRules: [{2D4ABDED-CEEB-4B60-9553-EFCF9EE33D90}] => C:\Program Files\UBar\ubar.exe
    EmptyTemp:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
Ссылка на комментарий
Поделиться на другие сайты

К сожалению, ничего особо не изменилось. разве что работа винды стала как раньше. Но нагрузка на ЦП, "кольцо загрузки" и "война престолов" остались.


вообщем я тут проверил как реагирует мой процессор на задачи.

при запуске интернета, конечно на пару секунд, нагрев поднимается да 92%

при запуске игры фоллаут 4 нагрев 78-97%

при запуске старой игры iron storm нагрев едва достигает 70%

у меня материнская плата gigabyte f2a78m-dash может она слишком слаба для современных игр. до этой ситуации я не интересовался нагревом ЦП на новом компьютере.

Ссылка на комментарий
Поделиться на другие сайты

С этими проблемами в соседний раздел. Других проблем нет (реклама в браузерах, самопроизвольное открытие рекламных окон и т.д.)?

Ссылка на комментарий
Поделиться на другие сайты

  • Для удаления утилит, которые использовались в лечении скачайте DelFix и сохраните утилиту на Рабочем столе
  • Запустите DelFix

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
  • Нажмите на кнопку Run
Выполните скрипт в AVZ при наличии доступа в интернет:

 

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

 

Советы и рекомендации после лечения компьютера

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • k3eyrun
      Автор k3eyrun
      словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
      я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
      после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
      планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 
      CollectionLog-2025.08.18-16.35.zip
    • Sapfira
      Автор Sapfira
      Заменила задний корпусный вентилятор и соединила его с верхним одной цепочкой (они оба 4pin, но разных производителей и параметров). Сам вентилятор работает, но БИОС его не видит, нет возможности регулировать скорость вращения, есть только регулировка для верхнего вентилятора. Программы, типа Аида64, тоже показывают скорость только одного вентилятора.
       
      Сначала думала, что это из-за того, что они соединены в одну цепочку и регулировка единая для обоих, но для эксперимента поставила скорость на 0 и остановился только верхний вентилятор, а задний продолжил работать.
       
      Так и должно быть?
    • ChanyRi
      Автор ChanyRi
      Столкнулся с проблемой, что где то раз в две недели после выключения мой ПК сам включается. Сначало думал дело в блоке питания и заменил его, но через неделю все тоже самое. Проверил саму кнопку включения и настройки BIOS, но это тоже не дало результат. Так же точно знаю, что это не спящий режим или перезагрузка, так как при спящем режиме или перезагрузке кулера не отключаются. Теперь я подозреваю, что это какой то вирус. Есть ли вообще вирус который может включать ПК? Антивирус никаких проблем не видит. Заранее спасибо
    • Morelax
      Автор Morelax
      Добрый день! Заметил в автозагрузках странный процесс CAAServices.exe. Но при удалении он снова восстанавливается. Отключил из автозагрузки, вроде не включается теперь, но всё равно не даёт покоя и хочется избавиться. Подскажите, пожалуйста, как это сделать? Я не особо шарю в этих делах. Смотрел похожие темы, но не особо понял инструкции по устранению вируса. Заранее спасибо. 

      ps/ он автоматически добавляет в исключения в дефендер (последний скрин)



    • mikaelbnew
      Автор mikaelbnew
      нарвался на btc клипер . я копирую свой btc адрес а вставляется чужой что делать помогите
      вставляется этот bc1qsazael2a6np6kllk0n6k9uxfhk4kursxwavlmj вместо моего
×
×
  • Создать...