Перейти к содержанию

Скачал файл установки WinZip с компом непонятки


Сергей35

Рекомендуемые сообщения

Скачал для установки файл 

 

Файл запакован rar потом ещё раз rar.

Проверил на вирусы KIS 18 - всё ОК.

Проинсталлировал - комп перегрузился.

После этого перестали открываться часть защищённых соединений. И впечатление что что -то не то.

Запустил восстановление системы - до конца не прошло - но работоспособность восстановилась.

Вопрос к знатокам: что за фигню я подцепил и почему KIS18 не сработал? Файл отправить на проверку не могу - т.к. он 150Мб

Изменено пользователем akoK
Ссылка на вредоносное содержимое
Ссылка на комментарий
Поделиться на другие сайты

Для начала начнем  с логов https://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url]


Ссылку убрал. Не стоит публиковать потенциально вредоносное содержимое.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Вопрос к знатокам: что за фигню я подцепил
Как и во всех остальных репаках Дьяка (D!akov), аналогигичная зараза и в репаках Кролика. На будущее будет вам урок, чтобы обходили стороной их вирусные поделки, да и вообще репаками лучше не пользоваться.

Разбор их творений пару раз делал здесь.

 

 


почему KIS18 не сработал?
во время запуска вообще KIS должен был сработать, а просто при скане основного файла будет молчать т.к. там есть одна уловка которая позволяет обойти детект. Писать про неё здесь разумеется не буду. А вы со своей стороные если хотите, чтобы ситуация изменилась пинайте тех. поддержку (им точно также можете дать ссылкой файл). Если они добавят детект вот на этот файл, то сразу появится детект и на ваш инсталятор и ещё на кучу инсталяторов от этих г*** репакеров.

 

Но для этого раздела это офтоп. Так что если нужна помочь с лечением, то выполняйте правила, ссылка в предыдущем посте.

Ссылка на комментарий
Поделиться на другие сайты

А как визуально то распознать что творения Дьяка или Кролика (накол бы их обоих!) ? Репак - получается пересборка верно Я понял? И если Я сделал восстановления и прогнал полную проверку KIS2018 с обновленными базами и ничего нет - значит всё хорошо или не факт?

Сейчас займусь темой "оформления запроса о помощи" - согласно инструкции.

Изменено пользователем Сергей35
Ссылка на комментарий
Поделиться на другие сайты

Логи нужны, чтобы убедиться, что у вас не осталось вируса. И логи смотрит и скрипт пишет человек, а не автоматическая утилита. Поэтому если эти утилиты ничего не нашли, то не значит что и по логам ничего плохого не найдём. А если чисто, то будете уверены, что там чисто.

Ссылка на комментарий
Поделиться на другие сайты

Немного мусор почистим

"Пофиксите" в HijackThis:

O4 - HKLM\..\Run: [Wondershare Helper Compact.exe] = C:\Program Files\Common Files\Wondershare\Wondershare Helper Compact\WSHelper.exe (file missing)
O4 - MSConfig\startupreg: WinZip FAH [command] = C:\Program Files\WinZip\FAHConsole.exe (HKLM) (2017/10/19) (file missing)
O4 - MSConfig\startupreg: WinZip PreLoader [command] = C:\Program Files\WinZip\WzPreloader.exe (HKLM) (2017/10/19) (file missing)
O4 - MSConfig\startupreg: WinZip UN [command] = C:\Program Files\WinZip\WZUpdateNotifier.exe (HKLM) (2017/10/19) (file missing)
O23 - Service S2: NVIDIA Wireless Controller Service - C:\Program Files\NVIDIA Corporation\GeForce Experience Service\nvwirelesscontroller.exe (file missing)

 

Кнопка "Яндекс" на панели задач - если не используете, то деинсталируйте.

 

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
    • Сергей рнд
      Автор Сергей рнд
      Добрый день, нужна помощь в расшифровке ,прислали счет на оплату, я даже не понял от кого и естественно открыл,после чего зашифровалось все что было на компе,а на экране вылетело сообщение об оплате,откатывал систему не помогло,сбил виндовс и дальше продолжил работу,однако хотелось бы востановить клиентскую базу)вложу архив с запиской вымогателя,так же могу прикрепиShortcut.txtFRST.txtAddition.txtть почту с которой мне писали.. не понял только как выполнить это действие??вложите в сообщение логи, собранные Farbar Recovery Scan Tool,
      максим.rar
    • mbeavis
      Автор mbeavis
      скачал и установил с GitHub zapret-discord-youtube-1.7.1
      после наткнулся в инете на то, что люди жалуются на возможный вирус-майнер при установке данного приложения./
      После этого комп пару раз выпадал в BSD.
      Прошу помощи как проверить систему на наличие майнера.
      CollectionLog-2025.04.30-13.23.zip
    • KL FC Bot
      Автор KL FC Bot
      Что вы делаете, когда нужно скачать программу, но возможности купить официальную лицензию пока нет? Правильный ответ: «Выбираю пробную версию» или «Ищу бесплатные аналоги». Неправильный: «Ищу в поисковике взломанную версию необходимого ПО».
      Альтернативные неизвестные источники зачастую предлагают взломанную версию программы… и еще кое-что. В итоге пользователь, продираясь сквозь напичканные рекламой сайты, зачастую все-таки получает нужную программу (чаще всего — без возможности последующего обновления и сетевых функций), а в довесок — майнер, стилер или что еще туда положили хакеры.
      Сегодня на примере реальных кейсов расскажем, что не так с ресурсами, которые предлагают скачать любое ПО здесь и сейчас.
      Майнер и стилер на SourceForge
      SourceForge — это некогда крупнейший сайт, посвященный Open Source, в некотором смысле прародитель GitHub. Но не подумайте плохого: сейчас SourceForge по-прежнему активен, он предоставляет услуги хостинга и распространения программного обеспечения. На сайте софт-портала большое количество проектов, при этом любой желающий может загрузить туда свой.
      И эта возможность, как и в случае с GitHub, — камень преткновения на пути к высокому уровню безопасности. Рассмотрим лишь один пример: наши эксперты обнаружили на SourceForge проект с названием officepackage. На первый взгляд выглядит безобидно: понятное описание, хорошее название и даже один положительный отзыв.
      Страница officepackage на софт-портале SourceForge
      А если мы скажем, что описание и файлы полностью скопированы с чужого проекта на GitHub? Уже подозрительно! При этом никаких зловредов при клике на кнопку Скачать загружено не будет — проект условно чистый. Условно, потому что вредоносная нагрузка распространялась не напрямую через проект officepackage, а через ассоциированную с ним веб-страницу. Но как это возможно?
      Дело в том, что каждый проект, созданный на SourceForge, получает свое доменное имя и хостинг на сайте sourceforge.io. Так, проект с названием officepackage получит веб-страницу по адресу officepackage.sourceforge[.]io. Подобные страницы великолепно индексируются поисковиками и зачастую занимают топовые места в выдаче. Именно таким образом злоумышленники и привлекают жертв.
       
      View the full article
    • GLORYX
      Автор GLORYX
      не знаю как но где словил троян в диспечере задай просто находится пустой проц с аватаркой шестеренки пробовал через все програму успехом не увенчалось.
×
×
  • Создать...