Перейти к содержанию

Вирус conhost.exe TODO: <文件说明> создающий файлы mysa1/2/3ok


Werero

Рекомендуемые сообщения

  • Ответов 50
  • Created
  • Последний ответ

Top Posters In This Topic

  • Werero

    26

  • regist

    25

...

 


У вас Live CD/USB есть ?

Судя по логу Гмер буткит остался.

 Пожалуйста, соберите полный дамп памяти вручную с помощью NotMyFault, см.статью раздел

 

Как создать дамп памяти вручную с помощью средства NotMyFault

только перед этим убедитесь, что у вас включена запись дампов.

Полученный архив заархивируйте и выложите на какой-нибудь файлообменник, например на Яндекс Диск.

Ссылка на комментарий
Поделиться на другие сайты

CD/USB у меня нет, но если можно то я могу загрузить программу на телефон и оттуда ее открыть.
Скачал NotMyFault, в инструкции сказано открыть командную строку и ввести NotMyFault.exe /crash, но после этого ничего не происходит и надпись "NotMyFault.exe не является внутренней и внешней командой"
После этого я зашел в папку и открыл NotMyFault.exe, не подумав внизу с права нажал на crash, выскочил синий экран, после этого перезапустил пк и этот вирус снова появился как ни в чем не бывало по старому...


Может мне снова сделать тот скрипт? Почему он появился? Что я сделал?


Вирус как был и в автозагрузке и в папках

Ссылка на комментарий
Поделиться на другие сайты

 

 


нажал на crash, выскочил синий экран
а где дамп?

 

 


Полученный архив заархивируйте и выложите на какой-нибудь файлообменник, например на Яндекс Диск.

 

 


после этого перезапустил пк и этот вирус снова появился как ни в чем не бывало по старому...
потому что у вас буткит остался, выше про это написал. Жду дампа.

 

 


CD/USB у меня нет, но если можно то я могу загрузить программу на телефон и оттуда ее открыть.
с этим позже разберёмся, пока дамп (который вы создали вызвав синий экран).
Ссылка на комментарий
Поделиться на другие сайты

Так а где он находится? Я не вложил его потому что не вижу


В папке NotMyFault нету


Нашел Memory.dmp в виндовсе, пробую загрузить на яндекс пишет нет прав на открытие файла

Ссылка на комментарий
Поделиться на другие сайты

Так а где он находится? Я не вложил его потому что не вижу

По умолчанию файл %SystemRoot%\Memory.dmp

В вашем случае это будет

C:\Windows\Memory.dmp
Ссылка на комментарий
Поделиться на другие сайты

 

 


CD/USB у меня нет, но если можно то я могу загрузить программу на телефон и оттуда ее открыть.
скачайте образ диска https://chklst.ru/discussion/61/winpe-uvs

Запишите его (ниже там есть ссылка на инструкцию как записать). Загрузитесь с него и сделайте образ автозапуска.

Ссылка на комментарий
Поделиться на другие сайты

@Werero, с телефона не получится.

А хоть CD-ROM в комьютере есть? Если да, то пойдите купите чистый диск (они дешёво стоят) и запишите себе.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Купил чистый диск, записал на него файл winpe10uVS4.0 через ultraiso, что дальше делать? Теперь на диске полно папок с неизвестными названиями в которых файлы BOOTMGR

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • CreativeArch
    • CHEAX
      От CHEAX
      Один из файлов грузит систему, ни один антивирус поймать не может, в том числе Касперский Премиум. На данном форуме видел подобные темы, uVS скачан. Просьба помочь в решении вопроса.

    • Mrak
      От Mrak
      Всем привет.
       
      На форуме постоянно слетают настройки лент. Образуются новые. Подскажите, как удалить лишние и сохранить одну "нормальную", чтобы туда попадали ВСЕ сообщения, КРОМЕ сообщений в разделе "уничтожение вирусов"?

      Вон сколько непрочитанного контента, а где кнопка "удалить"?
    • Kemel
      От Kemel
      Your ID: EBF7F3B5F6C0398D
      If you want your files back, contact us at the email addresses shown below.
      Frank1850@mailum.com
      Frank1850@firemail.de
      ((*** Your ID must be included in the subject line of your email or we WILL NOT answer ***))
      This notification shows that your system has been hacked.
      Your files have not been damaged or infected by viruses; they are just locked with the Frank suffix.
      We saved your data on our servers,
      and if you don't contact us, we'll extract your sensitive information and put it on the darknet, where anybody can view it.
      We have no political goals and are not trying to harm your reputation.
      This is our business. Money and our reputation are the only things that matter to us.
      There is no software or company on the internet that can recover your locked files; we are the only ones who can help you.
      Do Not Change These Locked Files; if you want to do it anyway, make a backup of your files first.
      Frank_Help.txt Зашифрованные файлы.rar
    • specxpilot
      От specxpilot
      Текст сообщения 
      !!!Your files have been encrypted!!!
      To recover them, please contact us via email:
      Write the ID in the email subject
      ID: E3EA701E87735CC1E8DD980E923F89D4
      Email 1: Datablack0068@gmail.com
      Email 2: Datablack0068@cyberfear.com
      Telegram: @Datablack0068

      To ensure decryption you can send 1-2 files (less than 1MB) we will decrypt it for free.
      IF 48 HOURS PASS WITHOUT YOUR ATTENTION, BRACE YOURSELF FOR A DOUBLED PRICE.
      WE DON'T PLAY AROUND HERE, TAKE THE HOURS SERIOUSLY.

×
×
  • Создать...