Перейти к содержанию

Странное поведение компьютера.


Рекомендуемые сообщения

Компьютер периодически открывает страницы в браузере и при запуске всегда открывается страничка (каждый раз разная).

Логи прилагаю.

CollectionLog-2017.07.11-14.39.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Ту тему почему не закончили?

Виноват. Пользователь занят по работе и пока не подпускает к компьютеру. В течение нескольких дней  я продолжу с ним работу. Прошу помочь в этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\System32\ssm\ssm.exe', '');
 QuarantineFile('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.exe', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооgle Chrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Lаunсh Internеt Еxрlorer Вrоwsеr.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnet Eхplorer.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Intеrnet Exрlorer (Nо Add-оns).lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооgle Chrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Еxplorеr.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\BPUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Просмотр файлов FinePrint.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\pdfFactory Pro\Explore saved PDF files.lnk', '');
 QuarantineFile('C:\Users\Boevik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk', '');
 QuarantineFile('C:\Users\EAM\Favorites\Links\Интернет.url', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Foxit Advanced PDF Editor\On-line Support.url', '');
 QuarantineFile('C:\Users\setup\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 QuarantineFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 QuarantineFileF('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Windows\System32\ssm', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Windows\Tasks\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.job', '32');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '32');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 DeleteFile('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.exe', '32');
 DeleteFileMask('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall', '*', true);
 DeleteDirectory('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall');
 RegKeyParamDel('HKEY_USERS', 'S-1-5-21-1893088533-2622283528-1556652499-4643\Software\Microsoft\Windows\CurrentVersion\Run', 'mdedkgoaad');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:


begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
 

- Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

 

Файл SSM.exe самописный и используется в служебных целях. Какой скрипт выполнить, чтобы не затронуть этот файл? Он создает службу Timemanager.

Изменено пользователем regist
оверквотинг
Ссылка на комментарий
Поделиться на другие сайты

@kot.bajkot, рекомендации надо выполнять в том порядке, в каком их дают. А у вас в итоге файлы для пополнения базы чистых AVZ попали в карантин для отсылки вендорам.


Программы/расширения от Mail.ru используете?
 

И эти ярлыки

[modified] "C:\Users\BPUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Просмотр файлов FinePrint.lnk"
[modified] "C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk"     
[modified] "C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\pdfFactory Pro\Explore saved PDF files.lnk"
[modified] "C:\Users\Boevik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk"  

некоректно пролечило, лучше востановите их на те что были до лечения из карантина AVZ.

Файл - Просмотр карантина - поставьте галочку у них - восстановить.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

После лечения при авторизации пользователя EAM открылась какая-то страница.

Mail.ru не использую. Возможно, его продукты пришли после того, как другой сотрудник не заметил галочку. Выполнял по порядку. Восстановить и повторить все шаги?

Fineprint и pdfFactory использую.

Изменено пользователем kot.bajkot
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Technician6
      Автор Technician6
      Имеем корп сервер KSC14 - компьютеры видны, но в управляемых, когда переносишь их в нужную группу, они просто не переносятся и вываливается ошибка как на скрине.

       
      ни через веб интерфейс ни через консоль не переносится. Вопрос, как исправить?
    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
    • 4tetree
      Автор 4tetree
      Добрый день!Зашифровали компьютер с файлами пишут:
       
      ссылка удалена ссылка на скачивание двух зараженных файлов
    • Jacket45
      Автор Jacket45
      Проблему заметил вчера, в истории ютуба появились видео, которые я никогда не смотрел с 22 июня. Проверил пк drweb-ом, выявил один троян-удалил, поменял пароли, удалил устройство Android с Бангладеша. На протяжении около недели после запуска браузера он закрывался, сегодня заметил что он после закрытия устанавливал adblock, который я удалял. Проверил компьютер drweb-ом, на этот раз ничего не было выявлено. Не уверен что это будет полезно, но уже около полугода у меня запускалось окно cmd.exe и писало что программа успешно запущена. Антивирусники на постоянке никакие не включены, только скачиваю периодически бесплатный разовый drweb. 
      CollectionLog-2025.07.09-11.57.zip
    • Виталий__-
      Автор Виталий__-
      Ребят, что делать в данной ситуации? Из-за проблем с перегревом, я решил поменять башню и корпус. Взял se-214-xt и корпус Bloody BD-CC107F. После этого появилась проблема, что в верхнем аудио разъеме при подключении наушников в левом ухе пипец что-то жужжит, только во время игр. (Сразу скажу что с наушниками все нормально, сам порт 20 раз переподключали и проверяли). В салатовом разъёме в самой материнке этот шум есть, но очень тихий и опять же только во время игр. Хочу дополнить что звук не просто белый шум, а какие-то писки и трещания, кстати от самого системника тоже идёт такой звук). Очень похоже на проблему писка дросселей, но все поголовно говорят, что при этой проблеме только сама карта пищит и тд, никакой звук не должен передаваться в наушники. В интернете я находил несколько постов с такой же проблемой, что именно писки и трещания передаются в наушники, но решения у всех были разные. Я честно уже без сил, не знаю что делать.
×
×
  • Создать...