Перейти к содержанию

Winmon.sys, winmonfs.sys и другие заразили мой ноутбук


Рекомендуемые сообщения

post-57930-0-94923700-1585833558_thumb.png

Вот что обнаружило, все остальное что оно найшло , лежит в папке з карантином.

Нажал в конце кнопку нейтрализовать все.


Если нужно скинуть логи, то где лежит файл?

Изменено пользователем Nowham
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 47
  • Создана
  • Последний ответ

Топ авторов темы

  • Nowham

    24

  • SQ

    22

  • Sandor

    2

В логах фигурировал путь:

C:\Users\asus\AppData\Local\Temp\csrss\smb\sc.bin

Мы лечили следующий:

C:\Users\asus.asus-ПК\AppData\Local\Temp\csrss\smb\sc.bin

Уточните пожалуйста у Вас два пользователя Asus (например локальный и доменный)?

Уточните пожалуйста у Вас прямой доступ в интернет или через роутер?

Уточните пожалуйста, что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

1. В папке C:\Users\asus.asus-ПК\   лежат все мои файлы и как я понимаю это тот пользователь , под которым я сижу

А второй asus возможно был создан при переустановке Виндовса, но точно я не знаю, так как не я устанавливал .

 

2.У меня прямой доступ в интернет.

 

3.Не вижу , чтобы вирус ел системные ресурсы, и его признаков деятельности тоже не вижу. Но как показала проверка, он еще есть на моем ПК.

Ссылка на комментарий
Поделиться на другие сайты

2.У меня прямой доступ в интернет.

Убедитесь, чтобы у Вас был включен Windows Firewall и закрыт как минимум порт на SMB(порты 445 и 139).

 

Смените пароль на Windows и проверьте еще раз утилитой KVRT если угроза еще присутствует.

Ссылка на комментарий
Поделиться на другие сайты

Подскажите, пожалуйста, как закрыть эти порты?

Посмотрите пожалуйста тут, если владеете английским языком.

 

Либо выполните в командной строке следующие команды в привилегированном режиме (Run as Administrator):

 

netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=135 name=″Block_TCP-135″
netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=137 name=″Block_TCP-137″
netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=138 name=″Block_TCP-138″
netsh advfirewall firewall add rule dir=in action=block protocol=tcp localport=139 name=″Block_TCP-139″
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_TCP-445"

Также выполните следующую команду:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force

 

Ссылка на комментарий
Поделиться на другие сайты

"Set-ItemProperty" не является внутренней или внешней командой ....

Что делать?

Необходимо выполнять в Powershell, введите команду powershell.exe после этого команду выше.

Ссылка на комментарий
Поделиться на другие сайты

Отлично, если все ок, то.

В завершение:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.


  •   
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
       
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
       
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
       
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
       
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
       
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Эдуард180220379
      Автор Эдуард180220379
      Заметил что ноутбук постоянно выдаёт синий экран и не могу запустить приложение Armoury Crate, хотел просканировать, не могу скачать антивирус, закрывается браузер, закрывается диспетчер задач, в безопасности виндовс стоят исключения, которые я не могу выключить(приложил фото). 
      Сделал все по инструкции и добавил архив. И фото.
      Подскажите ещё как в дальнейшем себя обезопасить.
      Windows 11 pro.
       Благодарю заранее.
      CollectionLog-2025.07.18-23.52.zip

    • sanka
      Автор sanka
      Добрый день!
       
      Просьба помочь с расшифровкой.
      Лог FRST, записка вымогателя и примеры зашифрованных файлов во вложении
      FRST.zip примеры и записка вымогателя.zip
    • SLIZEN
      Автор SLIZEN
      такая проблема при запуске любой требовательной игры/ программы например фурмарк ноутбук сначала зависает поле перезагружается( в некоторых случаях синий экран) в просмотре событий пишет ошибка 41 связанная с электропитанием хотя зарядка и батарея работают нормально и это только в прогах связанных с видеокартой при серфе в интернете или работе в ворде все нормально. в последний раз услышал очень тихий писк при запуске фурмарка(но может это просто шиза) ноутбук не перегревался (даже не успевал нагреться сразу перезапуск) все менял дрова винду даже ссд и оперативу мало ли. в общем если поможете буду очень признателен
      кста забыл характеристики ноута добавить acer nitro 5 an 515-45 ryzen 7 5800h rtx 3060mobile 16 gb ddr4 3200mh ssd kingston 512g +ssd kingston 1000gb
    • KL FC Bot
      Автор KL FC Bot
      Программы-архиваторы, упрощающие хранение и пересылку файлов, стали привычным инструментом не только для пользователей, но и для злоумышленников. Вредоносные архивы систематически находят как в целевых атаках, так и в инцидентах с шифровальщиками-вымогателями. Злоумышленники в основном применяют их для обхода средств защиты информации, обмана пользователей и, конечно, для извлечения украденных данных. А значит, ИБ- и ИТ- отделам следует уделять особое внимание тому, как архивы обрабатываются в ОС, бизнес-приложениях и защитных инструментах. Рассказываем, для чего злоумышленники могут использовать архивы.
      Доставка вредоносного ПО с обходом предупреждений Mark-of-the-Web
      Благодаря логическим особенностям и уязвимостям конкретных архиваторов, при распаковке под Windows у извлеченного файла иногда не устанавливаются атрибуты «загружен из Интернета» (Mark-of-the-Web, MOTW). Технически эти атрибуты сохраняются в альтернативном потоке данных (NTFS alternative data stream) Zone.Identifier. Если идентификатор указывает на внешний источник файла (ZoneID = 3, 4), то при попытке запуска исполняемого файла появляется предупреждение Windows, а Office автоматически открывает потенциально небезопасный документ в защищенном режиме.
      Эксплуатируя дефекты архиваторов, атакующие обходят этот слой защиты. Самой свежей уязвимостью, приводящей к инцидентам такого рода, стала CVE-2025-31334 в WinRAR, но этот случай не единичный: известны CVE-2025-0411 в 7-Zip, CVE-2024-8811 в WinZip и другие. Важно учитывать, что некоторые архиваторы вообще не поддерживают MOTW, устанавливают ее только для некоторых расширений файла либо только при определенных способах распаковки. Сводная таблица по поддержке MOTW архиваторами доступна на GitHub.
       
      View the full article
    • Андрей Дементьев
      Автор Андрей Дементьев
      Я нашел на ноутбуке вирус, попытался удалить а он не удалился, решил перезагрузить ноут в безопасном режиме что бы удалить вирус но при нажатии на кнопку вход выскакивает надпись искать приложение в store при нажатии на да или нет ничего не происходит, если что на ноуте стоит виндоус 11
       
       


×
×
  • Создать...