Перейти к содержанию

Winmon.sys, winmonfs.sys и другие заразили мой ноутбук


Рекомендуемые сообщения

post-57930-0-94923700-1585833558_thumb.png

Вот что обнаружило, все остальное что оно найшло , лежит в папке з карантином.

Нажал в конце кнопку нейтрализовать все.


Если нужно скинуть логи, то где лежит файл?

Изменено пользователем Nowham
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 47
  • Создана
  • Последний ответ

Топ авторов темы

  • Nowham

    24

  • SQ

    22

  • Sandor

    2

В логах фигурировал путь:

C:\Users\asus\AppData\Local\Temp\csrss\smb\sc.bin

Мы лечили следующий:

C:\Users\asus.asus-ПК\AppData\Local\Temp\csrss\smb\sc.bin

Уточните пожалуйста у Вас два пользователя Asus (например локальный и доменный)?

Уточните пожалуйста у Вас прямой доступ в интернет или через роутер?

Уточните пожалуйста, что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

1. В папке C:\Users\asus.asus-ПК\   лежат все мои файлы и как я понимаю это тот пользователь , под которым я сижу

А второй asus возможно был создан при переустановке Виндовса, но точно я не знаю, так как не я устанавливал .

 

2.У меня прямой доступ в интернет.

 

3.Не вижу , чтобы вирус ел системные ресурсы, и его признаков деятельности тоже не вижу. Но как показала проверка, он еще есть на моем ПК.

Ссылка на комментарий
Поделиться на другие сайты

2.У меня прямой доступ в интернет.

Убедитесь, чтобы у Вас был включен Windows Firewall и закрыт как минимум порт на SMB(порты 445 и 139).

 

Смените пароль на Windows и проверьте еще раз утилитой KVRT если угроза еще присутствует.

Ссылка на комментарий
Поделиться на другие сайты

Подскажите, пожалуйста, как закрыть эти порты?

Посмотрите пожалуйста тут, если владеете английским языком.

 

Либо выполните в командной строке следующие команды в привилегированном режиме (Run as Administrator):

 

netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=135 name=″Block_TCP-135″
netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=137 name=″Block_TCP-137″
netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=138 name=″Block_TCP-138″
netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=139 name=″Block_TCP-139″
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_TCP-445"

Также выполните следующую команду:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force

 

Ссылка на комментарий
Поделиться на другие сайты

"Set-ItemProperty" не является внутренней или внешней командой ....

Что делать?

Необходимо выполнять в Powershell, введите команду powershell.exe после этого команду выше.

Ссылка на комментарий
Поделиться на другие сайты

Отлично, если все ок, то.

В завершение:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.


  •   
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
       
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
       
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
       
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
       
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
       
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SLIZEN
      Автор SLIZEN
      такая проблема при запуске любой требовательной игры/ программы например фурмарк ноутбук сначала зависает поле перезагружается( в некоторых случаях синий экран) в просмотре событий пишет ошибка 41 связанная с электропитанием хотя зарядка и батарея работают нормально и это только в прогах связанных с видеокартой при серфе в интернете или работе в ворде все нормально. в последний раз услышал очень тихий писк при запуске фурмарка(но может это просто шиза) ноутбук не перегревался (даже не успевал нагреться сразу перезапуск) все менял дрова винду даже ссд и оперативу мало ли. в общем если поможете буду очень признателен
      кста забыл характеристики ноута добавить acer nitro 5 an 515-45 ryzen 7 5800h rtx 3060mobile 16 gb ddr4 3200mh ssd kingston 512g +ssd kingston 1000gb
    • Alexandr_
      Автор Alexandr_
      Добрый день, помогите победить шифровальщик от Elpaco-team, зашифровал документы и  базу 1С (
      Надеюсь на Вашу помощь
      Addition.txt Decrypt_ELPACO-team_info.txt filespdf.rar FRST.txt
    • sanka
      Автор sanka
      Добрый день!
       
      Просьба помочь с расшифровкой.
      Лог FRST, записка вымогателя и примеры зашифрованных файлов во вложении
      FRST.zip примеры и записка вымогателя.zip
    • Salieri
      Автор Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • ShadowIce449
      Автор ShadowIce449
      ноут греется как бешанный хоть фильм смотришь,фпс низкий, Цп под 100%, понял что майнер на, не давал открывать avbr и т.д говорил не прав, поэтому пришлось переменовать. использовал avbr случайно удалил log, пиh его удалисалось что был пользователь Jonh. Запустил второй раз и прикрепил log другой уже. 
      CollectionLog-2025.01.11-14.02.zip
      AV_block_remove_2025.01.11-14.13.log

×
×
  • Создать...