Перейти к содержанию

Странное поведение компьютера.


Рекомендуемые сообщения

Компьютер периодически открывает страницы в браузере и при запуске всегда открывается страничка (каждый раз разная).

Логи прилагаю.

CollectionLog-2017.07.11-14.39.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Ту тему почему не закончили?

Виноват. Пользователь занят по работе и пока не подпускает к компьютеру. В течение нескольких дней  я продолжу с ним работу. Прошу помочь в этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\System32\ssm\ssm.exe', '');
 QuarantineFile('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.exe', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооgle Chrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Lаunсh Internеt Еxрlorer Вrоwsеr.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnet Eхplorer.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Intеrnet Exрlorer (Nо Add-оns).lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооgle Chrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Еxplorеr.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\BPUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Просмотр файлов FinePrint.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\pdfFactory Pro\Explore saved PDF files.lnk', '');
 QuarantineFile('C:\Users\Boevik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk', '');
 QuarantineFile('C:\Users\EAM\Favorites\Links\Интернет.url', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Foxit Advanced PDF Editor\On-line Support.url', '');
 QuarantineFile('C:\Users\setup\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 QuarantineFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 QuarantineFileF('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Windows\System32\ssm', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Windows\Tasks\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.job', '32');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '32');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 DeleteFile('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.exe', '32');
 DeleteFileMask('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall', '*', true);
 DeleteDirectory('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall');
 RegKeyParamDel('HKEY_USERS', 'S-1-5-21-1893088533-2622283528-1556652499-4643\Software\Microsoft\Windows\CurrentVersion\Run', 'mdedkgoaad');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:


begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
 

- Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

 

Файл SSM.exe самописный и используется в служебных целях. Какой скрипт выполнить, чтобы не затронуть этот файл? Он создает службу Timemanager.

Изменено пользователем regist
оверквотинг
Ссылка на комментарий
Поделиться на другие сайты

@kot.bajkot, рекомендации надо выполнять в том порядке, в каком их дают. А у вас в итоге файлы для пополнения базы чистых AVZ попали в карантин для отсылки вендорам.


Программы/расширения от Mail.ru используете?
 

И эти ярлыки

[modified] "C:\Users\BPUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Просмотр файлов FinePrint.lnk"
[modified] "C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk"     
[modified] "C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\pdfFactory Pro\Explore saved PDF files.lnk"
[modified] "C:\Users\Boevik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk"  

некоректно пролечило, лучше востановите их на те что были до лечения из карантина AVZ.

Файл - Просмотр карантина - поставьте галочку у них - восстановить.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

После лечения при авторизации пользователя EAM открылась какая-то страница.

Mail.ru не использую. Возможно, его продукты пришли после того, как другой сотрудник не заметил галочку. Выполнял по порядку. Восстановить и повторить все шаги?

Fineprint и pdfFactory использую.

Изменено пользователем kot.bajkot
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Алеся Сорокина
      Автор Алеся Сорокина
      Операционная система была переустановлена. Письмо и примеры файлов приложили. Пароль на архив virus
      virus.zip
    • Technician6
      Автор Technician6
      Имеем корп сервер KSC14 - компьютеры видны, но в управляемых, когда переносишь их в нужную группу, они просто не переносятся и вываливается ошибка как на скрине.

       
      ни через веб интерфейс ни через консоль не переносится. Вопрос, как исправить?
    • Владимир Д.
      Автор Владимир Д.
      В выходные подобрали пароль от входа через удаленный рабочий стол и зашифровали компьютер. Также третьими лицами были внесены изменения в систему, при загрузке появляется сообщение (см. Изображение WhatsApp 2025-08-11.jpg), а вход под другой учетной записи не возможен, ошибка - Службе "Служба профилей пользователей" не удалось войти в систему. Невозможно загрузить профиль пользователя.
      Сканирование Farbar Recovery Scan Tool производилось из среды восстановления Windows.
       

      FRST.rar
    • Viacheslau T
      Автор Viacheslau T
      Здравствуйте.

      На днях знакомый прислал книгу которую я искал, но как оказалось, он ее скачал с сайта-клона flibusta.su который наполнен вирусами и майнерами.
      Файл был открыт, но касперский вовремя его снес. Однако, видимо проблема прошла глубже.
      При старте пк получаю уведомления от касперского(см 1 изобр.), что "Остановлен переход на сайт", но самого перехода от моего лица не происходит.
      Перед созданием темы прогнал Dr.Web CureIt! и KVRM(2 и 3 изображ.). Первая утилита ничего не нашла, вторая выдала список ошибок обработки файлов, но возможно это связанно с тем, что эти приложения были активны.
      Пока-что не собирал логи, т.к. не до конца понимаю, если я остановлю касперкий, скрипт подтянет майнер с вирусного сайта или нет?
      Описание события:
      ```
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-579T290\tsvirkovv
      Тип пользователя: Инициатор
      Имя приложения: MSPCManager.exe
      Путь к приложению: C:\Program Files\WindowsApps\Microsoft.MicrosoftPCManager_3.17.10.0_x64__8wekyb3d8bbwe\PCManager
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: flibusta.su
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: flibusta.su
      Причина: Базы
      Дата выпуска баз: Вчера, 09.08.2025 15:47:00

      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-579T290\tsvirkovv
      Тип пользователя: Инициатор
      Имя приложения: MSPCManager.exe
      Путь к приложению: C:\Program Files\WindowsApps\Microsoft.MicrosoftPCManager_3.17.10.0_x64__8wekyb3d8bbwe\PCManager
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: http://flibusta.su/favicon.ico
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: favicon.ico
      Путь к объекту: http://flibusta.su
      Причина: Базы
      Дата выпуска баз: Вчера, 09.08.2025 15:47:00
      ```
      Пожалуйста, сориентируйте порядок действий и проверок, которые нужно провести с минимальными рисками, т.к. не хотелось бы потерять систему.



    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
×
×
  • Создать...