Перейти к содержанию

Вирус conhost.exe TODO: <文件说明> создающий файлы mysa1/2/3ok


Werero

Рекомендуемые сообщения

  • Ответов 50
  • Created
  • Последний ответ

Top Posters In This Topic

  • Werero

    26

  • regist

    25

...

 


У вас Live CD/USB есть ?

Судя по логу Гмер буткит остался.

 Пожалуйста, соберите полный дамп памяти вручную с помощью NotMyFault, см.статью раздел

 

Как создать дамп памяти вручную с помощью средства NotMyFault

только перед этим убедитесь, что у вас включена запись дампов.

Полученный архив заархивируйте и выложите на какой-нибудь файлообменник, например на Яндекс Диск.

Ссылка на комментарий
Поделиться на другие сайты

CD/USB у меня нет, но если можно то я могу загрузить программу на телефон и оттуда ее открыть.
Скачал NotMyFault, в инструкции сказано открыть командную строку и ввести NotMyFault.exe /crash, но после этого ничего не происходит и надпись "NotMyFault.exe не является внутренней и внешней командой"
После этого я зашел в папку и открыл NotMyFault.exe, не подумав внизу с права нажал на crash, выскочил синий экран, после этого перезапустил пк и этот вирус снова появился как ни в чем не бывало по старому...


Может мне снова сделать тот скрипт? Почему он появился? Что я сделал?


Вирус как был и в автозагрузке и в папках

Ссылка на комментарий
Поделиться на другие сайты

 

 


нажал на crash, выскочил синий экран
а где дамп?

 

 


Полученный архив заархивируйте и выложите на какой-нибудь файлообменник, например на Яндекс Диск.

 

 


после этого перезапустил пк и этот вирус снова появился как ни в чем не бывало по старому...
потому что у вас буткит остался, выше про это написал. Жду дампа.

 

 


CD/USB у меня нет, но если можно то я могу загрузить программу на телефон и оттуда ее открыть.
с этим позже разберёмся, пока дамп (который вы создали вызвав синий экран).
Ссылка на комментарий
Поделиться на другие сайты

Так а где он находится? Я не вложил его потому что не вижу


В папке NotMyFault нету


Нашел Memory.dmp в виндовсе, пробую загрузить на яндекс пишет нет прав на открытие файла

Ссылка на комментарий
Поделиться на другие сайты

Так а где он находится? Я не вложил его потому что не вижу

По умолчанию файл %SystemRoot%\Memory.dmp

В вашем случае это будет

C:\Windows\Memory.dmp
Ссылка на комментарий
Поделиться на другие сайты

 

 


CD/USB у меня нет, но если можно то я могу загрузить программу на телефон и оттуда ее открыть.
скачайте образ диска https://chklst.ru/discussion/61/winpe-uvs

Запишите его (ниже там есть ссылка на инструкцию как записать). Загрузитесь с него и сделайте образ автозапуска.

Ссылка на комментарий
Поделиться на другие сайты

@Werero, с телефона не получится.

А хоть CD-ROM в комьютере есть? Если да, то пойдите купите чистый диск (они дешёво стоят) и запишите себе.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Купил чистый диск, записал на него файл winpe10uVS4.0 через ultraiso, что дальше делать? Теперь на диске полно папок с неизвестными названиями в которых файлы BOOTMGR

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • specxpilot
      От specxpilot
      Текст сообщения 
      !!!Your files have been encrypted!!!
      To recover them, please contact us via email:
      Write the ID in the email subject
      ID: E3EA701E87735CC1E8DD980E923F89D4
      Email 1: Datablack0068@gmail.com
      Email 2: Datablack0068@cyberfear.com
      Telegram: @Datablack0068

      To ensure decryption you can send 1-2 files (less than 1MB) we will decrypt it for free.
      IF 48 HOURS PASS WITHOUT YOUR ATTENTION, BRACE YOURSELF FOR A DOUBLED PRICE.
      WE DON'T PLAY AROUND HERE, TAKE THE HOURS SERIOUSLY.
    • Ammorf
      От Ammorf
      OS - Windows Server 2012, установлены .NET Framework 3.5 и 4.8
      KSC - 14.2.0.26967

      При попытке выгрузки отчета в формате pdf возникает ошибка "Не удалось создать отчет. Unspecified error".
      Ошибка возникает только при попытке выгрузки на самом сервере, если делать через консоль на обычной win 10 машине - все ок.
      Однако из-за того, что он не может делать это на сервере - он так же не может их отправлять по почте или класть в папку в соответствии с расписанием. 
      В логах "Kaspersky Event log", "Kaspersky Security" и системных логах не создается ничего при воспроизведении такой ошибки.
      Правка реестра (HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\CodePage) со сменой локализации не помогает, к тому же изначально была установлена правильная  1251.
      .NET Framework 3.5 и 4.8 - установлен

    • Gistap
      От Gistap
      Когда я включаю пк у меня он начинает сильно шуметь и проц грузиться очень сильно, и грееться до 70 градусов на рабочем столе. Когда я открываю диспетчер задач до 2 dwm.exe который походу майнер снижает моментально нагрузку с цп, но его задачу можно снять и он не будет грузить систему будет только 1 dwm.exe файл. И ещё у того dwm exe который грузит цп путь такой же как и у оригинального, что мне в этом случае делать я уже всё антивирусы перепробовал и в безопасном режиме их прогонял что только я не делал, не должен же себя так вести себя dwm exe почему когда я открываю диспетчер задач нагрузка моментально падает это же не нормально. Я думал что это майнер, антивирусы находили трояны я их удалял в безопасном режиме. Почему их воопще 2 может эта ошибка системы?

    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt

×
×
  • Создать...