Перейти к содержанию

Robot_demo и fc.exe


Рекомендуемые сообщения

Сначала при загрузке компьютера загружается Robotdemo в процессах, который видимо потом запускается fc.exe. Последний и сжирает всю оперативку. Если при загрузке вырубить руками Robotdemo, то второй не запускается. Удаление папки Robot_demo не помогает, она потом восстанавливается.

CollectionLog-2022.02.06-11.11.zip

Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ из папки Autologger

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
TerminateProcessByName('c:\program files (x86)\transmission\transmission-qt.exe');
 SetServiceStart('Transmission', 4);
 DeleteFile('C:\Program Files (x86)\Transmission\Qt5Core.dll','32');
 DeleteFile('c:\program files (x86)\transmission\transmission-qt.exe','32');
 DeleteFile('C:\ProgramData\dir\V-K_D-J.exe','64');
 DeleteFile('C:\Users\Павел\AppData\Local\Temp\hiMpbvjeOWvxDbmsA\YmxIjceLlOddkGF\nojtaTB.exe','32');
 DeleteFile('C:\Users\Павел\AppData\Local\Programs\Ghostery\CheckUpd2.exe','64');
 DeleteSchedulerTask('GhosteryUpdateTask');
 DeleteSchedulerTask('bEMqDrbqwrJVGDmJZx');
 DeleteSchedulerTask('7856757');
 DeleteSchedulerTask('bEMqDrbqwrJVGDmJZx.job');
 DeleteService('Transmission');
 DeleteFileMask('C:\Program Files (x86)\Transmission', '*', true);
 DeleteDirectory('C:\Program Files (x86)\Transmission');
 DeleteFileMask('C:\ProgramData\robotdemo', '*', true);
 DeleteDirectory('C:\ProgramData\robotdemo');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на сообщение
Поделиться на другие сайты
42 minutes ago, thyrex said:

c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.

что-то я только ссылки тут не вижу...

CollectionLog-2022.02.06-13.43.zip quarantine.zip

Ссылка на сообщение
Поделиться на другие сайты
3 часа назад, pavelpavel сказал:

что-то я только ссылки тут не вижу...

просто не тот шаблон :)

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

 
Ссылка на сообщение
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM-x32\...\Run: [] => [X]
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {16b42b92-be0a-11e8-baf1-54271e9389f6} - E:\Setup.exe
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {658bf359-309d-11e6-9e51-54271e9389f6} - F:\setup.exe
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {81b07344-e01c-11e7-8570-54271e9389f6} - "E:\Install MegaFon Internet.exe"
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\...\MountPoints2: {81b07351-e01c-11e7-8570-54271e9389f6} - "E:\Install MegaFon Internet.exe"
GroupPolicy: Ограничение - Windows Defender <==== ВНИМАНИЕ
GroupPolicy\User: Ограничение - Chrome <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Policies: C:\Users\Павел\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Task: {22744FA9-9B0F-45C3-A93D-70E3C589856D} - \{C05A66C5-DEFA-A18B-AEEC-C05040981540} -> Нет файла <==== ВНИМАНИЕ
Task: {43C7CEA4-D379-4648-83E5-100E047DD8B9} - System32\Tasks\{11A4C0BD-D684-4E6B-B415-A99D23AD460F} => C:\Games\Resident Evil 1\RESDEVIL.EXE (Нет файла)
Task: {75AA0E4D-501A-4824-B9C1-DB135EADD6C3} - \{4343D6AE-7093-DC57-B0C2-691AFFB67D92} -> Нет файла <==== ВНИМАНИЕ
Task: {D2AA22B6-7D09-4D49-AA4C-3E42F1C0CF43} - \{EA3E45AF-E93C-4ED8-9170-2C09B1D67F99} -> Нет файла <==== ВНИМАНИЕ
Task: {DBD02446-095F-4296-9A6F-E7C19923AE4E} - System32\Tasks\{B638E732-8556-4ABC-AAD3-86B40BE575B5} => C:\Games\Resident Evil 1\RESDEVIL.EXE (Нет файла)
Tcpip\..\Interfaces\{F48374C3-E352-427E-8A87-250E0B160791}: [NameServer] 178.175.133.60,37.1.207.126
S4 Bonjour Service; "C:\Program Files (x86)\Bonjour\mDNSResponder.exe" [X]
2021-12-22 23:39 - 2021-12-22 23:39 - 000000000 ____D C:\ProgramData\dHBpTXvTXhvtHpJBh
2021-12-22 21:38 - 2021-12-22 21:38 - 000000000 ____D C:\ProgramData\rlNRFpnbRvFpxrJ
2021-12-24 18:57 - 2021-12-24 18:57 - 000000000 __SHD C:\found.001
Ghostery - Privacy Ad Blocker 1.0.0.0 (HKLM-x32\...\{4cbe04a8-174a-4900-82f3-845cfa84ec5e}) (Version: 1.0.0.0 - Ghostery) Hidden
WMI:subscription\__FilterToConsumerBinding->\\.\root\subscription:ActiveScriptEventConsumer.Name=\"ASEC\"",Filter="\\.\root\subscription:__EventFilter.Name=\"EventFilter sethomePage2\":: <==== ВНИМАНИЕ
WMI:subscription\__TimerInstruction->SethomePage Interval Timer:: <==== ВНИМАНИЕ
WMI:subscription\__IntervalTimerInstruction->SethomePage Interval Timer:: <==== ВНИМАНИЕ
WMI:subscription\__EventFilter->EventFilter sethomePage2::[Query => Select * From __timerevent Where TimerId = "SethomePage Interval Timer"] <==== ВНИМАНИЕ
AlternateDataStreams: C:\Users\Павел\Application Data:77a575add9465d78c606d381e5f202fb [394]
AlternateDataStreams: C:\Users\Павел\AppData\Roaming:77a575add9465d78c606d381e5f202fb [394]
MSCONFIG\Services: rijufoze => 2
MSCONFIG\Services: sedytuvezbt => 2
FirewallRules: [TCP Query User{B3EE1700-2DD2-4AD0-908C-837A2A9EF6EA}C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe] => (Block) C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{38D1FDC2-1AEF-408C-B2F8-589E9DC12290}C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe] => (Block) C:\program files (x86)\r.g. mechanics\might and magic heroes vii\binaries\win64\mmh7game-win64-shipping.exe => Нет файла
FirewallRules: [TCP Query User{2738C78E-7997-4C33-B974-001326037C4C}C:\program files (x86)\star conflict_en\launcher.exe] => (Block) C:\program files (x86)\star conflict_en\launcher.exe => Нет файла
FirewallRules: [UDP Query User{3A357781-6440-4FC5-AB54-B63C73539FC1}C:\program files (x86)\star conflict_en\launcher.exe] => (Block) C:\program files (x86)\star conflict_en\launcher.exe => Нет файла
FirewallRules: [TCP Query User{9BEC4B08-00F1-4AB5-BA8E-8F507E63A778}C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe] => (Block) C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{EE852EB3-E49F-4C71-993D-CF16C9F63561}C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe] => (Block) C:\program files (x86)\gigantic_en\binaries\win64\rxgame-win64-shipping.exe => Нет файла
FirewallRules: [TCP Query User{4ED9C5CA-2988-4F27-A601-18968311C786}C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe => Нет файла
FirewallRules: [UDP Query User{E38EC29E-7BE0-4AF8-AD08-4174F8BD3E34}C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dms\smartsharedms.exe => Нет файла
FirewallRules: [TCP Query User{98B8C348-46A2-42CC-81D3-3D6C586ED269}C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe => Нет файла
FirewallRules: [UDP Query User{9AC257DC-D523-4D52-B4FE-A3BDCA82C9EF}C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe] => (Block) C:\program files (x86)\lg software\lg smart share\dmr\smartsharedmr.exe => Нет файла
FirewallRules: [{9E38FCD8-1D0A-4176-8185-A8977A6981E3}] => (Allow) C:\Users\Павел\AppData\Local\Programs\Opera\58.0.3135.65\opera.exe => Нет файла
FirewallRules: [{691D4FAC-27E3-4840-8EDC-1699B0E245AE}] => (Allow) C:\Users\Павел\AppData\Local\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{552BF1CC-6EE5-48C8-A5AA-0BDFD663233D}] => (Allow) C:\Users\Павел\AppData\Local\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{0EEAA01B-F466-4642-95B3-F0C3DFD8DCE9}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\Video Download Capture 6.exe => Нет файла
FirewallRules: [{FE56BCEF-7427-4C3A-8932-203A7117DF68}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\Video Download Capture 6.exe => Нет файла
FirewallRules: [{CDC0F651-0A6D-459F-BAEA-8FE5D8FC6013}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\rtmpsrv.exe => Нет файла
FirewallRules: [{99F2AD17-F0AE-40BA-BDD1-E9D9124A3B60}] => (Allow) C:\Program Files (x86)\Apowersoft\Video Download Capture 6\rtmpsrv.exe => Нет файла
FirewallRules: [{EF535129-518A-4B90-96E8-61C652B0248C}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\PowerDVD.exe => Нет файла
FirewallRules: [{8A0B34A6-7457-4902-93D2-DECE644315BC}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\ShareModule32\Kernel\DMS\CLMSServerPDVD20.exe => Нет файла
FirewallRules: [{CEE5EAF1-CCA3-4FB5-AC26-B8D81FD55893}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\PowerDVD20Agent.exe => Нет файла
FirewallRules: [{6020930E-E4FF-4B88-A73D-09772C5F297B}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\Movie\PowerDVDMovie.exe => Нет файла
FirewallRules: [{E33F47B8-7455-4C42-AFA4-3C5CAE9BCA47}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\CastingStation.exe => Нет файла
FirewallRules: [{0475CDD1-C876-4CB2-8C2D-1C59A0BFFA31}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\Common\CLMediaServer\clmediaserver.exe => Нет файла
FirewallRules: [{701286B5-84BB-4C26-9F7C-9560132D3F8D}] => (Allow) C:\Program Files\CyberLink\PowerDVD20\Common\dynamic_transcode.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.

3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: будет выполнена перезагрузка компьютера.

Ссылка на сообщение
Поделиться на другие сайты

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
Ссылка на сообщение
Поделиться на другие сайты

Ghostery - Privacy Ad Blocker 1.0.0.0 v.1.0.0.0

удалите через Установку программ или принудительно с помощью Geek Uninstaller

 

Цитата

------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась 14.01.2020, Ваша операционная система может быть уязвима к новым типам угроз
Internet Explorer 11.0.9600.17280 Внимание! Скачать обновления
^Используйте Средство устранения неполадок при проблемах установки^
------------------------------- [ HotFix ] --------------------------------
HotFix KB3177467 Внимание! Скачать обновления
HotFix KB3125574 Внимание! Скачать обновления
HotFix KB4012212 Внимание! Скачать обновления
HotFix KB4499175 Внимание! Скачать обновления
HotFix KB4474419 Внимание! Скачать обновления
HotFix KB4565354 Внимание! Скачать обновления
HotFix KB4490628 Внимание! Скачать обновления
HotFix KB4539602 Внимание! Скачать обновления
---------------------- [ AntiVirusFirewallInstall ] -----------------------
Malwarebytes Anti-Malware, версия 2.2.1.1043 v.2.2.1.1043 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
NVIDIA GeForce Experience 3.20.5.70 v.3.20.5.70 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2010 v.14.0.4763.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
TeamViewer v.15.21.8 Внимание! Скачать обновления
Microsoft Office Visual Web Developer 2007 v.12.0.4518.1066 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Professional Plus 2010 v.14.0.4763.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Intel® Driver & Support Assistant v.3.4.0.4 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 16.02 (x64) v.16.02 Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
------------------------------- [ Imaging ] -------------------------------
paint.net v.4.0.10 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.0.0.309 Внимание! Скачать обновления
Viber v.11.6.0.51 Внимание! Скачать обновления
Skype, версия 8.52 v.8.52 Внимание! Скачать обновления
-------------------------------- [ Java ] ---------------------------------
Java 7 Update 71 (64-bit) v.7.0.710 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u321-windows-x64.exe).
Java SE Development Kit 7 Update 71 (64-bit) v.1.7.0.710 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE Development Kit (jdk-17_windows-x64_bin.exe).
-------------------------------- [ Media ] --------------------------------
Spotify v.1.1.69.612.gb7409abc Внимание! Скачать обновления
AIMP v.v4.51.2080, 07.07.2018 Внимание! Скачать обновления
K-Lite Codec Pack 10.1.0 Full v.10.1.0 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Flash Player 32 PPAPI v.32.0.0.465 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее.
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.5.14 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Unity Web Player v.5.3.5f1 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

выполните рекомендованное, и на этом закончим

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • GlockKatana
      От GlockKatana
      PowerShell в командной строке открывал файл .steam и какой-то код. Я его удалил, но он все же включается на несколько секунд и пытается найти и активировать этот файл.
      успел поймать
    • Pupsik228
      От Pupsik228
      Здравствуйте.
      Недавно столкнулся с проблемой. После перезагрузки компьютера касперский жалуется на файл, файл находится в папке ProgramData там он не отображается(но если ввести в поиск название вируса то он виден) я пробовал удалить его антивирусом. и удалить саму папку с вирусом. и в обоих случаях это помогает, но после перезагрузки компьютера вирус восстанавливается, и антивирус снова жалуется на него.
      это будет видно на скриншотах. Надеюсь на вашу помощь)
      P.S. Я смотрел и вроде вирус не нагружает видеокарту и компьютер работает быстро, но все равно волнуюсь.


      CollectionLog-2024.03.25-15.50.zip
    • Александр Соколов
      От Александр Соколов
      В интернете словил майнер,грузит процессор на 100 и видеокарту на 100,прошу помощи
    • swagoutbaby
      От swagoutbaby
      Начал играть в PUBG стал замечать сильные фризы и просадок фпс до 20-40 при стабильном 140, просканировал комп dr.web'ом обычным, нашлось 3 трояна и chromium:page.malware.url, просто нажал обезвредить и всё. 1, 2 дня так поиграл без лагов, потом всё по новой, просканировал ещё раз chromium:page.malware.url опять нашёлся. Здесь же на форуме пытался так сказать вылечить комп, сначала помогло, потом по новой. Переустановил винду, всё тоже самое, вирус никуда не делся.
      cureit.log CollectionLog-2024.03.19-17.14.zip report1.log report2.log
    • depston
      От depston
      Доброго времени суток.
      Поймал что-то, doctor web cureit ругается на C:\Users\depston\AppData\Local\Microsoft\Edge\User Data\Default\Secure Preferences , но не лечиться. adwcleaner_8.4.2 же видит browser hijack, но при последующей перезагрузки все по новой.
      Прикрепил логи с adwcleaner и от First64 Addition.txtFRST.txt
      AdwCleaner[S00].txt AdwCleaner[C00].txt AdwCleaner_Debug.log
×
×
  • Создать...