deadbyapril Опубликовано 3 сентября, 2017 Опубликовано 3 сентября, 2017 (изменено) Здравствуйте! Такая проблема - в диспетчере задач периодически появляется процесс sync_f.exe, который сильно загружает систему. Сам файл сидит в C:\ProgramData\AppData\Local\Microsoft\Windows\Tem plates\SyncTemplateПробовал удалять, результата нет. Через некоторое время он появляется снова. CollectionLog-2017.09.02-00.00.zip Изменено 3 сентября, 2017 пользователем deadbyapril
regist Опубликовано 3 сентября, 2017 Опубликовано 3 сентября, 2017 Порядок оформления запроса о помощи И заодно сразу посмотрите, кроме этого файла что ещё находится в той папке?
deadbyapril Опубликовано 3 сентября, 2017 Автор Опубликовано 3 сентября, 2017 cudart32_65.dll pthreadVC2.dll source.zip (в архиве все тоже самое) пробовал все это удалять, появляется снова CollectionLog-2017.09.03-14.00.zip
regist Опубликовано 3 сентября, 2017 Опубликовано 3 сентября, 2017 Здравствуйте! - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\sync_f.exe'); TerminateProcessByName('C:\Users\001\AppData\Roaming\Temp\updateHost\updatehost.exe'); QuarantineFile('C:\Program Files (x86)\Trust\Trust FF380 Force Feedback RaceMaster\Patches\*.*', ''); QuarantineFile('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\sync_f.exe', ''); QuarantineFile('C:\Users\001\AppData\Roaming\.mono\ISSCH\issch.exe', ''); QuarantineFile('C:\Users\001\AppData\Roaming\METFM.exe', ''); QuarantineFile('C:\Users\001\AppData\Roaming\Temp\updateHost\updatehost.exe', ''); QuarantineFileF('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); QuarantineFileF('C:\Users\001\AppData\Roaming\.mono\ISSCH\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('C:\Program Files (x86)\Trust\Trust FF380 Force Feedback RaceMaster\Patches\*.*', '32'); DeleteFile('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\sync_f.exe', '32'); DeleteFile('C:\Users\001\AppData\Roaming\.mono\ISSCH\issch.exe', '32'); DeleteFile('C:\Users\001\AppData\Roaming\METFM.exe', '32'); DeleteFile('C:\Users\001\AppData\Roaming\Temp\updateHost\updatehost.exe', '32'); DeleteFile('C:\Windows\Tasks\METFM.job', '64'); ExecuteFile('schtasks.exe', '/delete /TN "InstallShield Update Service" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "METFM" /F', 0, 15000, true); DeleteFileMask('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\', '*', true); DeleteFileMask('C:\Users\001\AppData\Roaming\.mono\ISSCH\', '*', true); DeleteDirectory('c:\programdata\appdata\local\microsoft\windows\templates\synctemplate\'); DeleteDirectory('C:\Users\001\AppData\Roaming\.mono\ISSCH\'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Trust_WHQL_Patcher', 'command'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): R3 - Default URLSearchHook is missing R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3C} - > - (no URL) R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3D} - > - (no URL) R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} - e - (no URL) R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{E733165D-CBCF-4FDA-883E-ADEF965B476C} - Google - (no URL) O2 - BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file) O2-32 - BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file) O4 - MSConfig\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk - C:\Program Files\McAfee Security Scan\3.8.150\SSScheduler.exe (2014/10/06) (file missing) O4 - MSConfig\startupfolder: C:^Users^001^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Create virtual drive for Denwer.lnk - C:\Webka\denwer\Boot.exe (2015/03/20) (file missing) O4 - MSConfig\startupreg: [CrashReportVerifyer] F:\click.exe (file missing) (HKLM) (2016/01/08) O4 - MSConfig\startupreg: [CyberGhost] C:\Program Files\CyberGhost 6\CyberGhost.exe /autostart /min (file missing) (HKCU) (2016/10/27) O4 - MSConfig\startupreg: [GameCenterMailRu] C:\Users\001\AppData\Local\Mail.Ru\GameCenter\GameCenter@Mail.Ru.exe -autostart (file missing) (HKCU) (2016/12/22) O4 - MSConfig\startupreg: [KiesAirMessage] C:\Program Files (x86)\Samsung\Kies\KiesAirMessage.exe -startup (file missing) (HKCU) (2014/10/06) O4 - MSConfig\startupreg: [MSC] C:\Program Files\Microsoft Security Client\msseces.exe -hide -runkey (file missing) (HKLM) (2014/10/06) O4 - MSConfig\startupreg: [NvBackend] C:\Program Files (x86)\NVIDIA Corporation\Update Core\NvBackend.exe (file missing) (HKLM) (2016/01/08) O4 - MSConfig\startupreg: [PlaysTV] C:\Program Files (x86)\Raptr Inc\PlaysTV\playstv_launcher.exe --startup (file missing) (HKLM) (2016/09/27) O4 - MSConfig\startupreg: [ProxyCap] C:\PROGRA~1\PROXYL~1\ProxyCap\ProxyCap.exe (file missing) (HKCU) (2015/03/20) O4 - MSConfig\startupreg: [RazerCortex] C:\Program Files (x86)\Razer\Razer Cortex\CortexLauncher.exe -autorun (file missing) (HKLM) (2016/09/27) O4 - MSConfig\startupreg: [sCloudStatusCheck] C:\ProgramData\Program status\scheck.exe (file missing) (HKLM) (2014/10/06) O21 - ShellIconOverlayIdentifiers: MEGA (Pending) - {056D528D-CE28-4194-9BA3-BA2E9197FF8C} - (no file) O21 - ShellIconOverlayIdentifiers: MEGA (Synced) - {05B38830-F4E9-4329-978B-1DD28605D202} - (no file) O21 - ShellIconOverlayIdentifiers: MEGA (Syncing) - {0596C850-7BDD-4C9D-AFDF-873BE6890637} - (no file) O21-32 - ShellIconOverlayIdentifiers: MEGA (Pending) - {056D528D-CE28-4194-9BA3-BA2E9197FF8C} - (no file) O21-32 - ShellIconOverlayIdentifiers: MEGA (Synced) - {05B38830-F4E9-4329-978B-1DD28605D202} - (no file) O21-32 - ShellIconOverlayIdentifiers: MEGA (Syncing) - {0596C850-7BDD-4C9D-AFDF-873BE6890637} - (no file) O22 - Task (Ready): ASC8_PerformanceMonitor - C:\Program Files (x86)\IObit\Advanced SystemCare 8\Monitor.exe /Task (file missing) O22 - Task (Ready): ASC8_SkipUac_001 - C:\Program Files (x86)\IObit\Advanced SystemCare 8\ASC.exe /SkipUac (file missing) O22 - Task (Ready): InstallShield Update Service - C:\Users\001\AppData\Roaming\.mono\ISSCH\issch.exe e0A6b8377FA783163E099C31ccDD33B91AFE4B02 (file missing) O22 - Task (Ready): METFM - C:\Users\001\AppData\Roaming\METFM.exe /infocmdline=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 (file missing) O22 - Task (Ready): Uninstaller_SkipUac_001 - C:\Program Files (x86)\IObit\IObit Uninstaller\IObitUninstaler.exe /UninstallExplorer (file missing) O22 - Task (Ready): \Microsoft\Office\Office 15 Subscription Heartbeat - C:\Program Files\Common Files\Microsoft Shared\Office15\OLicenseHeartbeat.exe (file missing) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger.
deadbyapril Опубликовано 4 сентября, 2017 Автор Опубликовано 4 сентября, 2017 (изменено) VirusDetector https://virusinfo.info/showthread.php?t=215060 https://virusinfo.info/virusdetector/report.php?md5=DCB9194DE5A7C2546FDBEDCFA79CE298 [KLAN-6756443054] Thank you for contacting Kaspersky Lab The files have been scanned in automatic mode.No information about the specified files can be found in the antivirus databases:AshuDrv.dllupdatehost.execudart32_65.dllRiskware which may harm your computer was detected in the following files:sync_f.exe - not-a-virus:RiskTool.Win32.BitCoinMiner.hzon CollectionLog-2017.09.05-12.14.zip Изменено 4 сентября, 2017 пользователем deadbyapril
deadbyapril Опубликовано 4 сентября, 2017 Автор Опубликовано 4 сентября, 2017 Что с проблемой? Все в порядке, вирус больше не беспокоит. Спасибо за помощь.
regist Опубликовано 4 сентября, 2017 Опубликовано 4 сентября, 2017 Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.Выполните рекомендации после лечения.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти