Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Сначала при загрузке компьютера загружается Robotdemo в процессах, который видимо потом запускается fc.exe. Последний и сжирает всю оперативку. Если при загрузке вырубить руками Robotdemo, то второй не запускается. Удаление папки Robot_demo не помогает, она потом восстанавливается.

CollectionLog-2022.02.06-11.11.zip

Опубликовано

Выполните скрипт в AVZ из папки Autologger

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
TerminateProcessByName('c:\program files (x86)\transmission\transmission-qt.exe');
 SetServiceStart('Transmission', 4);
 DeleteFile('C:\Program Files (x86)\Transmission\Qt5Core.dll','32');
 DeleteFile('c:\program files (x86)\transmission\transmission-qt.exe','32');
 DeleteFile('C:\ProgramData\dir\V-K_D-J.exe','64');
 DeleteFile('C:\Users\Павел\AppData\Local\Temp\hiMpbvjeOWvxDbmsA\YmxIjceLlOddkGF\nojtaTB.exe','32');
 DeleteFile('C:\Users\Павел\AppData\Local\Programs\Ghostery\CheckUpd2.exe','64');
 DeleteSchedulerTask('GhosteryUpdateTask');
 DeleteSchedulerTask('bEMqDrbqwrJVGDmJZx');
 DeleteSchedulerTask('7856757');
 DeleteSchedulerTask('bEMqDrbqwrJVGDmJZx.job');
 DeleteService('Transmission');
 DeleteFileMask('C:\Program Files (x86)\Transmission', '*', true);
 DeleteDirectory('C:\Program Files (x86)\Transmission');
 DeleteFileMask('C:\ProgramData\robotdemo', '*', true);
 DeleteDirectory('C:\ProgramData\robotdemo');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано
3 часа назад, pavelpavel сказал:

что-то я только ссылки тут не вижу...

просто не тот шаблон :)

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

 
Опубликовано

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM-x32\...\Run: [] => [X]
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {16b42b92-be0a-11e8-baf1-54271e9389f6} - E:\Setup.exe
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {658bf359-309d-11e6-9e51-54271e9389f6} - F:\setup.exe
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {81b07344-e01c-11e7-8570-54271e9389f6} - "E:\Install MegaFon Internet.exe"
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {81b07351-e01c-11e7-8570-54271e9389f6} - "E:\Install MegaFon Internet.exe"
GroupPolicy: Ограничение - Windows Defender <==== ВНИМАНИЕ
GroupPolicy\User: Ограничение - Chrome <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Policies: C:\Users\Павел\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Task: {22744FA9-9B0F-45C3-A93D-70E3C589856D} - \{C05A66C5-DEFA-A18B-AEEC-C05040981540} -> Нет файла <==== ВНИМАНИЕ
Task: {43C7CEA4-D379-4648-83E5-100E047DD8B9} - System32\Tasks\{11A4C0BD-D684-4E6B-B415-A99D23AD460F} => C:\Games\Resident Evil 1\RESDEVIL.EXE (Нет файла)
Task: {75AA0E4D-501A-4824-B9C1-DB135EADD6C3} - \{4343D6AE-7093-DC57-B0C2-691AFFB67D92} -> Нет файла <==== ВНИМАНИЕ
Task: {D2AA22B6-7D09-4D49-AA4C-3E42F1C0CF43} - \{EA3E45AF-E93C-4ED8-9170-2C09B1D67F99} -> Нет файла <==== ВНИМАНИЕ
Task: {DBD02446-095F-4296-9A6F-E7C19923AE4E} - System32\Tasks\{B638E732-8556-4ABC-AAD3-86B40BE575B5} => C:\Games\Resident Evil 1\RESDEVIL.EXE (Нет файла)
Tcpip\..\Interfaces\{F48374C3-E352-427E-8A87-250E0B160791}: [NameServer] 178.175.133.60,37.1.207.126
S4 Bonjour Service; "C:\Program Files (x86)\Bonjour\mDNSResponder.exe" [X]
2021-12-22 23:39 - 2021-12-22 23:39 - 000000000 ____D C:\ProgramData\dHBpTXvTXhvtHpJBh
2021-12-22 21:38 - 2021-12-22 21:38 - 000000000 ____D C:\ProgramData\rlNRFpnbRvFpxrJ
2021-12-24 18:57 - 2021-12-24 18:57 - 000000000 __SHD C:\found.001
Ghostery - Privacy Ad Blocker 1.0.0.0 (HKLM-x32\...\{4cbe04a8-174a-4900-82f3-845cfa84ec5e}) (Version: 1.0.0.0 - Ghostery) Hidden
WMI:subscription\__FilterToConsumerBinding->\\.\root\subscription:ActiveScriptEventConsumer.Name=\"ASEC\"",Filter="\\.\root\subscription:__EventFilter.Name=\"EventFilter sethomePage2\":: <==== ВНИМАНИЕ
WMI:subscription\__TimerInstruction->SethomePage Interval Timer:: <==== ВНИМАНИЕ
WMI:subscription\__IntervalTimerInstruction->SethomePage Interval Timer:: <==== ВНИМАНИЕ
WMI:subscription\__EventFilter->EventFilter sethomePage2::[Query => Select * From __timerevent Where TimerId = "SethomePage Interval Timer"] <==== ВНИМАНИЕ
AlternateDataStreams: C:\Users\Павел\Application Data:77a575add9465d78c606d381e5f202fb [394]
AlternateDataStreams: C:\Users\Павел\AppData\Roaming:77a575add9465d78c606d381e5f202fb [394]
MSCONFIG\Services: rijufoze => 2
MSCONFIG\Services: sedytuvezbt => 2
FirewallRules: [TCP Query User{B3EE1700-2DD2-4AD0-908C-837A2A9EF6EA}C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe] => (Block) C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{38D1FDC2-1AEF-408C-B2F8-589E9DC12290}C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe] => (Block) C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe => Нет файла
FirewallRules: [TCP Query User{2738C78E-7997-4C33-B974-001326037C4C}C:\program files (x86)\star conflict_en\launcher.exe] => (Block) C:\program files (x86)\star conflict_en\launcher.exe => Нет файла
FirewallRules: [UDP Query User{3A357781-6440-4FC5-AB54-B63C73539FC1}C:\program files (x86)\star conflict_en\launcher.exe] => (Block) C:\program files (x86)\star conflict_en\launcher.exe => Нет файла
FirewallRules: [TCP Query User{9BEC4B08-00F1-4AB5-BA8E-8F507E63A778}C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe] => (Block) C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{EE852EB3-E49F-4C71-993D-CF16C9F63561}C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe] => (Block) C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe => Нет файла
FirewallRules: [TCP Query User{4ED9C5CA-2988-4F27-A601-18968311C786}C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe => Нет файла
FirewallRules: [UDP Query User{E38EC29E-7BE0-4AF8-AD08-4174F8BD3E34}C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe => Нет файла
FirewallRules: [TCP Query User{98B8C348-46A2-42CC-81D3-3D6C586ED269}C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe => Нет файла
FirewallRules: [UDP Query User{9AC257DC-D523-4D52-B4FE-A3BDCA82C9EF}C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe => Нет файла
FirewallRules: [{9E38FCD8-1D0A-4176-8185-A8977A6981E3}] => (Allow) C:\Users\Павел\AppData\Local\Programs\Opera\58.0.3135.65\opera.exe => Нет файла
FirewallRules: [{691D4FAC-27E3-4840-8EDC-1699B0E245AE}] => (Allow) C:\Users\Павел\AppData\Local\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{552BF1CC-6EE5-48C8-A5AA-0BDFD663233D}] => (Allow) C:\Users\Павел\AppData\Local\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{0EEAA01B-F466-4642-95B3-F0C3DFD8DCE9}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\Video Download Capture 6.exe => Нет файла
FirewallRules: [{FE56BCEF-7427-4C3A-8932-203A7117DF68}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\Video Download Capture 6.exe => Нет файла
FirewallRules: [{CDC0F651-0A6D-459F-BAEA-8FE5D8FC6013}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\rtmpsrv.exe => Нет файла
FirewallRules: [{99F2AD17-F0AE-40BA-BDD1-E9D9124A3B60}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\rtmpsrv.exe => Нет файла
FirewallRules: [{EF535129-518A-4B90-96E8-61C652B0248C}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\PowerDVD.exe => Нет файла
FirewallRules: [{8A0B34A6-7457-4902-93D2-DECE644315BC}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\ShareModule32\Kernel\DMS\CLMSServerPDVD20.exe => Нет файла
FirewallRules: [{CEE5EAF1-CCA3-4FB5-AC26-B8D81FD55893}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\PowerDVD20Agent.exe => Нет файла
FirewallRules: [{6020930E-E4FF-4B88-A73D-09772C5F297B}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\Movie\PowerDVDMovie.exe => Нет файла
FirewallRules: [{E33F47B8-7455-4C42-AFA4-3C5CAE9BCA47}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\CastingStation.exe => Нет файла
FirewallRules: [{0475CDD1-C876-4CB2-8C2D-1C59A0BFFA31}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\Common\CLMediaServer\clmediaserver.exe => Нет файла
FirewallRules: [{701286B5-84BB-4C26-9F7C-9560132D3F8D}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\Common\dynamic_transcode.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.

3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: будет выполнена перезагрузка компьютера.

Опубликовано
4 часа назад, thyrex сказал:

Проблема решена?

Да вроде да. Благодарю.

Опубликовано

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
Опубликовано

Ghostery - Privacy Ad Blocker 1.0.0.0 v.1.0.0.0

удалите через Установку программ или принудительно с помощью Geek Uninstaller

 

Цитата

------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась 14.01.2020, Ваша операционная система может быть уязвима к новым типам угроз
Internet Explorer 11.0.9600.17280 Внимание! Скачать обновления
^Используйте Средство устранения неполадок при проблемах установки^
------------------------------- [ HotFix ] --------------------------------
HotFix KB3177467 Внимание! Скачать обновления
HotFix KB3125574 Внимание! Скачать обновления
HotFix KB4012212 Внимание! Скачать обновления
HotFix KB4499175 Внимание! Скачать обновления
HotFix KB4474419 Внимание! Скачать обновления
HotFix KB4565354 Внимание! Скачать обновления
HotFix KB4490628 Внимание! Скачать обновления
HotFix KB4539602 Внимание! Скачать обновления
---------------------- [ AntiVirusFirewallInstall ] -----------------------
Malwarebytes Anti-Malware, версия 2.2.1.1043 v.2.2.1.1043 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
NVIDIA GeForce Experience 3.20.5.70 v.3.20.5.70 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2010 v.14.0.4763.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
TeamViewer v.15.21.8 Внимание! Скачать обновления
Microsoft Office Visual Web Developer 2007 v.12.0.4518.1066 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Professional Plus 2010 v.14.0.4763.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Intel® Driver & Support Assistant v.3.4.0.4 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 16.02 (x64) v.16.02 Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
------------------------------- [ Imaging ] -------------------------------
paint.net v.4.0.10 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.0.0.309 Внимание! Скачать обновления
Viber v.11.6.0.51 Внимание! Скачать обновления
Skype, версия 8.52 v.8.52 Внимание! Скачать обновления
-------------------------------- [ Java ] ---------------------------------
Java 7 Update 71 (64-bit) v.7.0.710 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u321-windows-x64.exe).
Java SE Development Kit 7 Update 71 (64-bit) v.1.7.0.710 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE Development Kit (jdk-17_windows-x64_bin.exe).
-------------------------------- [ Media ] --------------------------------
Spotify v.1.1.69.612.gb7409abc Внимание! Скачать обновления
AIMP v.v4.51.2080, 07.07.2018 Внимание! Скачать обновления
K-Lite Codec Pack 10.1.0 Full v.10.1.0 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Flash Player 32 PPAPI v.32.0.0.465 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее.
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.5.14 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Unity Web Player v.5.3.5f1 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

выполните рекомендованное, и на этом закончим

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KolanK
      Автор KolanK
      На пк сидит майнер Robotdemo. Антивирусы его не находят, только через Advance system care получается его снести на некоторое время. Спустя несколько дней (бывает даже раньше) он появляется снова.  В папке ProgramData он тоже не отображается.


      CollectionLog-2026.01.13-19.23.zip
    • Beshan
      Автор Beshan
      Добрый день, пытался активировать виндовс через kms auto, после чего начали появляться самовосстанавливающиеся папки с файлом внутри, которые антивирус бесконечно теперь удаляет. Прикрепляю логи с Farbar Recovery Scan Tool. Спасибо
      Addition.zip FRST.zip
    • bl1nchik2287
      Автор bl1nchik2287
      Вирус в папке ProgramData, создает папку ztbhbqffszlu. После удаления восстанавливается. Началось после активации офис через KMS Auto. Видел похожую тему, потому прилагаю результаты скана frst64. Пожалуйста, помогите.
      FRST.txt Addition.txt
    • admin123
      Автор admin123
      1. Проверял через Dr.Web cureit - Ничего не найдено, пишет, что чисто
      2. Вчера захожу в диспетчер задач, а тут проводник грузит ЦП на  50 % постоянно, открываю Threads в Proccec Explorer, там какая то dll.
      Ещё заметил одну особенность, при отключение интернета эта нагрузка пропадает, подскажите что делать, винду не хочу переустанавливать.

      CollectionLog-2026.01.12-00.34.zip
    • Two2Face
      Автор Two2Face
      Добрый день. Сегодня залез в диспетчер задач, а там я заметил, что один из процессоров нагружает 18% ЦП. Это - 'Проводник'. После я решил посмотреть в программе Process Explorer, там наш проводник уже высвечивается, как - 'explorer.exe', без иконки (внизу бегают разные explorer.exe, которые высвечиваются с иконками в виде жёлтой папки, как в диспетчере задач, а этот без иконки и под 18%, но возможно здесь я чего-то не понимаю). Ещё память нагружена под 29, но у меня открыт гугл (много вкладок), Дискорд, ВПН и протокол, поэтому не могу быть полностью уверен в том, что в этом пункте тоже вирус (не знаю, нужно ли это здесь, но 5090 и 9950x3d). Кстати, когда я пытаюсь завершить проводник в диспетчере задач, то у меня комп постоянно уходит в перезагрузку (хотел закрыть процесс, что бы потом запустить новую задачу, вдруг завис). 


      CollectionLog-2026.01.11-07.51.zip
×
×
  • Создать...