Перейти к содержанию

Амиго и другое


Рекомендуемые сообщения

  • Скачайте Universal Virus Sniffer (uVS)
  • Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  • Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

  • Подробнее читайте в руководстве Как подготовить лог UVS.
Ссылка на комментарий
Поделиться на другие сайты

CHR Extension: (Google Презентации) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2015-12-13]
CHR Extension: (Torrent Search) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\afbpdhiclgghnffhkinjikglgmolhpee [2016-08-14]
CHR Extension: (Скачать музыку с Вконтакте (vk.com)) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\afkpfjljjhhonjehpkmgonimjjgaheap [2017-03-12]
CHR Extension: (Документы Google) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2015-12-13]
CHR Extension: (Диск Google) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2015-12-13]
CHR Extension: (Adguard Антибаннер) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\bgnkhhnnamicmpeenaelnjfhikgbkllg [2016-12-22]
CHR Extension: (YouTube) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2015-12-13]
CHR Extension: (OneTab) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\chphlpgkkbolifaimnlloiipkdnihall [2017-02-20]
CHR Extension: (Google Search) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2015-12-13]
CHR Extension: (Kaspersky Protection) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\eahebamiopdhefndnmappcihfajigkka [2017-03-09]
CHR Extension: (Google Таблицы) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2015-12-13]
CHR Extension: (Google Документы офлайн) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2016-03-16]
CHR Extension: (AdBlock) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\gighmmpiobklfepjocnamgkkbiglidom [2017-02-27]
CHR Extension: (Unlimited Free VPN - Hola) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\gkojfkhlekighikafcpjkiklfbnlmeio [2017-02-24]
CHR Extension: (Simple Speed Dial) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\gpdpldlbafdmhlmcdllcjgoigmpjonfc [2016-07-17]
CHR Extension: (LastPass: Free Password Manager) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\hdokiejnpimakedhajhdlcegeplioahd [2017-03-23]
CHR Extension: (TopScroll) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\hnninpkmflibadgihijdmlilikhdgajj [2017-03-06]
CHR Extension: (Auto Refresh) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\ifooldnmmcmlbdennkpdnlnbgbmfalko [2017-03-24]
CHR Extension: (EverSync - Sync bookmarks, backup favorites) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\iohcojnlgnfbmjfjfkbhahhmppcggdog [2017-01-05]
CHR Extension: (Проверка правописания) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\jebmdjgdkkijogdnalmimaofgpdmhigh [2016-01-10]
CHR Extension: (Undo Close Tab, Typed URLs History) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\jglfehaddibdnfchgicahpdifopgihcb [2016-10-31]
CHR Extension: (Speed Dial [FVD] - New Tab Page, 3D, Sync...) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\llaficoajjainaijghjlofdfmbjpebpa [2017-03-23]
CHR Extension: (LetyShops) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\lphicbbhfmllgmomkkhjfkpbdlncafbn [2017-03-07]
CHR Extension: (Morpheon Dark) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\mafbdhjdkjnoafhfelkjpchpaepjknad [2017-03-26]
CHR Extension: (Save to Pocket) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\niloccemoadcdkdjlinkgdfekeahmflj [2017-03-17]
CHR Extension: (Платежная система Интернет-магазина Chrome) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2017-03-09]
CHR Extension: (TMS - Поиск торрентов) - C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Extensions\pakhafflipopfhfmnbhoocpkcdjfpphc [2016-07-17]

Все эти расширения вам знакомы?

 

Unlimited Free VPN - Hola - советую удалить.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Все эти расширения вам знакомы?

Да. Вбольшинстве они отключены.

 

 


Unlimited Free VPN - Hola - советую удалить.

Удалил.

Я так понял все впорядке? Если да, то БОЛЬШОЕ спасибо!

Ссылка на комментарий
Поделиться на другие сайты

 

 


Я так понял все впорядке?
Явную вирусню уже вычистили, а вот небольшие хвосты адвари, в частности, как сами заметили
Найдена настройка Chromium: [C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Secure Preferences] - hxxp://mail.ru/cnt/10445?gp=811040
Найдена настройка Chromium: [C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Secure Preferences ] - mfhnkgpdlogbknkhlgdjlejeljbhflim
Найдена настройка Chromium: [C:\Users\Zhenia\AppData\Local\Google\Chrome\User Data\Default\Secure Preferences ] - hxxp://mail.ru/cnt/10445?gp=811040

осталлось и не удаляется. Возможно это связано с каким-то самовольно установленным расширением, поэтому и уточняю.

 

 


Да. Вбольшинстве они отключены.
Torrent Search и TMS - Поиск торрентов - тоже сами ставили?

И если есть там не нужные, то лучше удалить их полностью, а не просто отключить.

Ссылка на комментарий
Поделиться на другие сайты

Все выше перечисленные расширения установлены мною. 

Так как большинство отключены и давно не ими пользуюсь - удалю.

 

 

 


небольшие хвосты адвари, в частности, как сами заметили осталлось и не удаляется.

То может лучше откатить систему? У меня стоит точка восстановления от прошлого месяца (16.02)

Ссылка на комментарий
Поделиться на другие сайты

А вирусы, что напрасно чистили ))). Сейчас, просто дочистим остатки и всё. Скрипт чуть позже дам, далеко не уходите.


  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.0b3 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    ;v400c
    BREG
    delall HTTP://MAIL.RU/CNT/10445?GP=811040
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.29.1\PSUSER.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.29.1\PSUSER_64.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.29.5\PSUSER.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.29.5\PSUSER_64.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.30.3\PSUSER.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.30.3\PSUSER_64.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.31.5\PSUSER.DLL
    delref %SystemDrive%\USERS\ZHENIA\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.31.5\PSUSER_64.DLL
    czoo
    restart 
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


 

 

 

проблема решена?

Ссылка на комментарий
Поделиться на другие сайты

А вирусы, что напрасно чистили

Точка востановления от 16.02, а подцепил эту фигню 23.03

 

скрипта с префиксом ZOO_

 

не нашел. Перезапустить скрипт наново? Есть лог.

2017-04-01_11-41-25_log.txt

Изменено пользователем neotrance
Ссылка на комментарий
Поделиться на другие сайты

@regist, без изменений.

Ладно, пусть сидят себе. Все равно они ни на что не влияют.

AdwCleanerS2.txt

Изменено пользователем neotrance
Ссылка на комментарий
Поделиться на другие сайты

Написал разработчикам AdwCleaner и FRST, может в следующей версии пофиксят. Будут тогда на чём/ком протестировать исправление.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Программы-архиваторы, упрощающие хранение и пересылку файлов, стали привычным инструментом не только для пользователей, но и для злоумышленников. Вредоносные архивы систематически находят как в целевых атаках, так и в инцидентах с шифровальщиками-вымогателями. Злоумышленники в основном применяют их для обхода средств защиты информации, обмана пользователей и, конечно, для извлечения украденных данных. А значит, ИБ- и ИТ- отделам следует уделять особое внимание тому, как архивы обрабатываются в ОС, бизнес-приложениях и защитных инструментах. Рассказываем, для чего злоумышленники могут использовать архивы.
      Доставка вредоносного ПО с обходом предупреждений Mark-of-the-Web
      Благодаря логическим особенностям и уязвимостям конкретных архиваторов, при распаковке под Windows у извлеченного файла иногда не устанавливаются атрибуты «загружен из Интернета» (Mark-of-the-Web, MOTW). Технически эти атрибуты сохраняются в альтернативном потоке данных (NTFS alternative data stream) Zone.Identifier. Если идентификатор указывает на внешний источник файла (ZoneID = 3, 4), то при попытке запуска исполняемого файла появляется предупреждение Windows, а Office автоматически открывает потенциально небезопасный документ в защищенном режиме.
      Эксплуатируя дефекты архиваторов, атакующие обходят этот слой защиты. Самой свежей уязвимостью, приводящей к инцидентам такого рода, стала CVE-2025-31334 в WinRAR, но этот случай не единичный: известны CVE-2025-0411 в 7-Zip, CVE-2024-8811 в WinZip и другие. Важно учитывать, что некоторые архиваторы вообще не поддерживают MOTW, устанавливают ее только для некоторых расширений файла либо только при определенных способах распаковки. Сводная таблица по поддержке MOTW архиваторами доступна на GitHub.
       
      View the full article
    • serj_serj
      Автор serj_serj
      Добрый день!
      Столкнулся с каким-то вредоносным ПО скорее всего, которое повредило все мои файлы с расширением .docx и .xlsx. При попытке открытия файлов MS Office выдаёт сообщение "приложением word в документе обнаружено содержимое которое не удалось прочитать ошибка. Доверяете ли вы источнику? " Если я нажимаю "Да" - файлы не открываются, выводится сообщение об ошибке открытия либо то, что файл повреждён.

      Сканировал Kaspersky Virus Removal Tool, обнаружены:
      1. MEM:Trojan.Win32.SEPEH.gen
      System Memory
      Троянская программа
      2. HEUR:HackTool.Win32.KMSAuto.gen
      C:\Windows\AAct_Tools\AAct.exe

      Пока никаких действий не принимал. Каких-либо действий по вымогательству (если это шифровальщик) не было.
      Логи прикрепляю.
      Получится ли восстановить данные из повреждённых файлов? 
      CollectionLog-2025.03.27-21.39.zip
      ещё для примера прикладываю архив с повреждёнными файлами
      повреждённые файлы.rar
    • KL FC Bot
      Автор KL FC Bot
      Как переписываться, не сливая данные посторонним, и как защитить свой аккаунт в мессенджерах от кражи или взлома? Вот двенадцать простых правил с кратчайшими объяснениями, почему важно каждое из них.
      Включите двухфакторную проверку
      Почему это важно. Чтобы ваш аккаунт не взломали и не украли, например выпустив нелегальный дубликат SIM-карты. Если включить эту настройку, то для регистрации мессенджера на новом устройстве помимо подтверждающего кода из SMS потребуется ваш секретный пароль.
      Что делать. Зайти в мессенджере в настройки безопасности и конфиденциальности, ввести и хорошо запомнить секретный пароль. Его не нужно будет регулярно вводить, он нужен только при переносе аккаунта на новое устройство. Для удобства его можно сгенерировать и хранить в защищенном парольном менеджере, или же можно создать и проверить пароль на стойкость с помощью нашего бесплатного сервиса Kaspersky Password Checker.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Практически ежедневно мы делимся фотографиями, видео и документами, отправляем голосовые сообщения, письма по электронной почте, но практически никогда не задумываемся, что при этом передаем гораздо больше данных, чем предполагаем. Дело в том, что каждый файл содержит метаданные — служебную информацию о самом файле, в которой можно найти множество интересного и вовсе не предназначенного для чужих глаз: например, время и место съемки фото, историю редактирования документа, информацию о вашем устройстве, ваш IP-адрес, геолокацию и многое другое. И все это вместе с безобидным селфи или презентацией попадает в руки адресата, выкладывается в соцсети или публикуется на сайтах.
      Сегодня поговорим о пользе и вреде метаданных и расскажем о способах их удаления.
      Что такое метаданные и зачем они нужны
      Если говорить простым языком, то метаданные — это дополнительная информация о содержимом файла, добавляемая приложениями, создающими или обрабатывающими эти файлы, операционными системами или самими пользователями. В большинстве случаев метаданные создаются и обновляются автоматически: например, для файлов это могут быть такие атрибуты, как дата его создания, дата последнего изменения, тип, владелец и так далее. А когда мы делаем фотографию своим смартфоном или камерой, то в файл, помимо самого изображения, записываются дата и место съемки, параметры экспозиции, модель смартфона и другая информация, предусмотренная форматом EXIF. Набор этих данных может различаться в зависимости от модели и настроек камеры или смартфона.
      Некоторые метаданные находятся «на виду», и их легко отредактировать. Так, в аудиофайлах содержатся специальные теги, рассказывающие о содержимом: об авторе, исполнителе, альбоме, названии композиции, жанре, и их легко изменить практически в любом плеере.
       
      View the full article
    • Alex Mor
      Автор Alex Mor
      Добрый день, Коллеги, столкнулся проблемой произошла утечка реквизитов одной из УЗ администраторов на win сервере, после чего злоумышленники подключились по RDP и переместили файлы БД 1С в запароленный RAR архив, в письме у злоумышленников указаны требования выкупа пароля и контакт:  kelianydo@gmail.com, если сталкивались, прошу помочь.
      пароль к архиву - копия (107) — копия — копия — копия — копия.txt
      CHANGES.txt NOTICE.txt
×
×
  • Создать...