Перейти к содержанию

Рекомендуемые сообщения

Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\Run: [76339C25-A8E2685B] => C:\Users\vladyka\AppData\Local\Temp\svcztv.exe <==== ATTENTION
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\Run: [8E496FEA-78C93D53hta] => C:\Users\vladyka\AppData\Local\Temp\how_to_decrypt.hta [13918 2021-01-19] () [File not signed] <==== ATTENTION
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {2265743a-f3e3-11e8-a91a-448a5b33e473} - E:\HiSuiteDownLoader.exe
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {bbb0d04b-aa3e-11e6-970c-448a5b33e473} - E:\AutoRun.exe
    HKU\S-1-5-21-520684910-835111120-3769067808-1000\...\MountPoints2: {bbb0d05b-aa3e-11e6-970c-448a5b33e473} - E:\AutoRun.exe
    GroupPolicy: Restriction - Chrome <==== ATTENTION
    Policies: C:\ProgramData\NTUSER.pol: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    Task: {970CC1AE-D04B-4CE0-B571-60C9ECC07B3B} - \SidebarExecute -> No File <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [bgomnbpelpcdicbnicimghcecemjpbef]
    CHR HKLM\...\Chrome\Extension: [cegdomhocaeoedbdpfolmgjkjaijfomo]
    CHR HKLM\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - C:\Program Files\Adobe\Acrobat 11.0\Acrobat\Browser\WCChromeExtn\WCChromeExtn.crx [2014-12-03]
    CHR HKLM\...\Chrome\Extension: [gbjeiekahklbgbfccohipinhgaadijad]
    CHR HKLM\...\Chrome\Extension: [kbddieidiedfcgiijjmlppjkcnmdkabk]
    CHR HKLM\...\Chrome\Extension: [kppacdmmddediahklmcgkgdhhoojemmd]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gkdkfnbddpdpidbpnljcocpjeaafngdb]
    CHR HKU\S-1-5-21-520684910-835111120-3769067808-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh]
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\Users\vladyka\how_to_decrypt.hta
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\Users\vladyka\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-20 08:11 - 2021-01-20 08:11 - 000013918 _____ C:\how_to_decrypt.hta
    2021-01-20 07:39 - 2021-01-20 07:39 - 000013918 _____ C:\Users\vladyka\Downloads\how_to_decrypt.hta
    2021-01-20 07:36 - 2021-01-20 07:36 - 000013918 _____ C:\Users\vladyka\Documents\how_to_decrypt.hta
    2021-01-20 07:36 - 2021-01-20 07:36 - 000013918 _____ C:\Users\vladyka\Desktop\how_to_decrypt.hta
    2021-01-20 04:58 - 2021-01-20 04:58 - 000013918 _____ C:\Users\vladyka\AppData\Roaming\how_to_decrypt.hta
    2021-01-20 04:58 - 2021-01-20 04:58 - 000013918 _____ C:\Users\vladyka\AppData\how_to_decrypt.hta
    2021-01-20 04:51 - 2021-01-20 04:51 - 000013918 _____ C:\Users\vladyka\AppData\LocalLow\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\vladyka\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\User1\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\User1\Desktop\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Downloads\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Documents\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\Desktop\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\LocalLow\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\TEMP\AppData\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Public\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default User\how_to_decrypt.hta
    2021-01-19 22:05 - 2021-01-19 22:05 - 000013918 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Все пользователи\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Все пользователи\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Public\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Downloads\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default\AppData\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Downloads\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\Desktop\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\Roaming\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\Local\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\Users\Default User\AppData\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Documents\how_to_decrypt.hta
    2021-01-19 22:04 - 2021-01-19 22:04 - 000013918 _____ C:\ProgramData\Desktop\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\Users\Все пользователи\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\Users\how_to_decrypt.hta
    2021-01-19 22:03 - 2021-01-19 22:03 - 000013918 _____ C:\ProgramData\how_to_decrypt.hta
    Reboot:
    End::

     


  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

 


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
48 минут назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению

Покажите.

 

9 минут назад, Pru сказал:

как шифратор попал

Чаще всего через взломанный RDP. Поэтому пароли на него смените и желательно спрятать RDP за VPN.

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей_22222299
      От Андрей_22222299
      Здравствуйте. 
      В простое видеокарта постоянно под небольшой (5-7%) нагрузкой, видно в HWMonitor и Диспетчере задач. Если их свернуть, нагрузка доходит до 20% или 50%, максимум до 80%.
      Видеокарта нагревается до примерно 45-48 градусов. До этого в простое температура была 36 градусов. 
      В работе кроме браузера, проводник и телеграм.  В диспетчере задач показывает, что грузит "Процесс исполнения клиент-сервер".
      Kaspersky Virus Removal Tool ничего не обнаружил.
      Файл протоколов прикрепил.
      CollectionLog-2024.10.15-20.14.zip
    • Magashmug
      От Magashmug
      Здравствуйте, после перезагрузки опять появляется вирус, вот мой файл.
      CollectionLog-2024.10.15-18.27.zip
    • Belzak
      От Belzak
      Здравствуйте, у меня такая- же проблема, вот мой файл
      WIN-GSIH82VECDJ_2024-10-11_22-13-38_v4.99.2v x64.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Myugs
      От Myugs
      Здравствуйте, после перезагрузки ПК снова появляется предупреждение.

      CollectionLog-2024.10.10-22.18.zip
    • sova.prod123
      От sova.prod123
      Здравствуйте, не знаю точно откуда подцепил эту гадость на пк, ибо придя с работы оно уже было на пк, те кто пользовался компьютером, говорят что ничего не скачивали. Kaspersky Virus Removal Tool дал лишь временный эффект, после чего всё вернулось обратно. Сильно нагружается пк, сидит в хосте - не дает нормально открыть браузер с утилитами, сворачивает диспетчер задач, препятствует установке лечащих утилит, с safe режиме дела обстоят чуть получше, но полностью вычистить вирус с пк не удается.
      CollectionLog-2024.10.10-16.48.zip
×
×
  • Создать...