Ловлю странные зависания некоторого софта и замедление браузеров, хочу проверить пк на наличие вредоносного ПО и Вирусов.
Здравствуйте.
Хочу проверить компьютер на наличие Вредоносного ПО и Вирусов. Для проекта пришлось ходить по сайтам, которые в итоге оказались скамовыми, есть подозрение, что с них я мог что-то подцепить. Помогите пожалуйста проверить пк и отловить гнусь, если таковая все-таки имеется.
Замечания к работе ПК - иногда происходят зависания рабочего софта на ровном месте, временами браузеры начинают работать с очень высокой задержкой.
Пробовал делать чистку ПК через AVZ, но программа через какое-то время просто дропается, не понимаю, то ли она крашится, то ли теперь по завершении сканирования это норма.
Сейчас установлен ESET, но у него устарели базы, потому что закончилась лицензия, допускаю, что он мог где-то упустить угрозу.
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) Ksenobayt, спасибо за обращение на наш форум!
Помощь в лечении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.
Настоятельно рекомендую удалить программы Adaware Privacy и Ad-Aware SE Professional, а также Bonjour.
USB Safely Remove 6.4 не нужна, не требуется безопасное извлечение USB носителей в современных системах.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.
Нажмите кнопку Сканировать.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
ESET Smart Security, если не собираетесь обновлять лицензию, лучше удалить, и включить системный защитник, или установить другой антивирус.
Выделите и скопируйте в буфер обмена следующий код:
Код:
Start::
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2383486801-4122770627-2144121779-1000\...\Run: [Numpad_1.7.1] => [X]
HKU\S-1-5-21-2383486801-4122770627-2144121779-1000\...\MountPoints2: {0a089582-5d1d-11ec-b0e1-b07d646524fc} - "D:\setup.exe"
HKU\S-1-5-21-2383486801-4122770627-2144121779-1000\...\MountPoints2: {18d9f025-76de-11ed-b268-fc34974bbc91} - "E:\setup.exe"
HKU\S-1-5-21-2383486801-4122770627-2144121779-1000\...\MountPoints2: {3352be51-4fb4-11ec-b0d0-b07d646524fc} - "E:\setup.exe"
HKU\S-1-5-21-2383486801-4122770627-2144121779-1000\...\MountPoints2: {6f292b48-73a1-11ed-b268-fc34974bbc91} - "F:\setup.exe"
Edge Extension: (Нет имени) -> AutoFormFill_5ED10D46BD7E47DEB1F3685D2C0FCE08 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\AutoFormFill [не найдено]
Edge Extension: (Нет имени) -> BookReader_B171F20233094AC88D05A8EF7B9763E8 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\BookViewer [не найдено]
Edge Extension: (Нет имени) -> LearningTools_7706F933-971C-41D1-9899-8A026EB5D824 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\LearningTools [не найдено]
Edge Extension: (Нет имени) -> PinJSAPI_EC01B57063BE468FAB6DB7EBFC3BF368 => C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\Assets\HostExtensions\PinJSAPI [не найдено]
CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=822358"
FirewallRules: [{08CA09CD-0858-4FD0-978A-CA06AD5F74A0}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\Counter-Strike Global Offensive\csgo.exe => Нет файла
FirewallRules: [{3EFF8406-5F0D-480C-B09A-23446948FEEE}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\Counter-Strike Global Offensive\csgo.exe => Нет файла
FirewallRules: [TCP Query User{619DD900-FD79-4A8F-9C22-A5E86C474F03}C:\games\age of empires definitive edition\aoede.exe] => (Allow) C:\games\age of empires definitive edition\aoede.exe => Нет файла
FirewallRules: [UDP Query User{B71CEEE7-9D2F-4FA0-B2A0-3267E75A6D9D}C:\games\age of empires definitive edition\aoede.exe] => (Allow) C:\games\age of empires definitive edition\aoede.exe => Нет файла
FirewallRules: [TCP Query User{B4914A62-0831-4450-9606-928303456219}C:\games\age of empires definitive edition\battleserver.exe] => (Allow) C:\games\age of empires definitive edition\battleserver.exe => Нет файла
FirewallRules: [UDP Query User{305A5DD3-9925-4FC2-81ED-99D9B0918720}C:\games\age of empires definitive edition\battleserver.exe] => (Allow) C:\games\age of empires definitive edition\battleserver.exe => Нет файла
FirewallRules: [TCP Query User{C7DADE25-69C1-41DA-B19B-C1DBE9F4F5A4}H:\games\dwarf fortress v50.07 rus\dwarf fortress.exe] => (Allow) H:\games\dwarf fortress v50.07 rus\dwarf fortress.exe => Нет файла
FirewallRules: [UDP Query User{76CD94EB-7A13-41D8-8E4B-82811964017D}H:\games\dwarf fortress v50.07 rus\dwarf fortress.exe] => (Allow) H:\games\dwarf fortress v50.07 rus\dwarf fortress.exe => Нет файла
FirewallRules: [TCP Query User{C61CF124-D74C-442F-96AA-3FB5B4676CA1}F:\archive\игры для деки\stoneshard\stoneshard.exe] => (Allow) F:\archive\игры для деки\stoneshard\stoneshard.exe => Нет файла
FirewallRules: [UDP Query User{1DBABEF4-864C-4E27-94BB-695FC237CC78}F:\archive\игры для деки\stoneshard\stoneshard.exe] => (Allow) F:\archive\игры для деки\stoneshard\stoneshard.exe => Нет файла
FirewallRules: [TCP Query User{3E43EC92-945A-4ECD-BC54-2B573443B927}C:\program files (x86)\steam\steamapps\common\spacecoffee\spacecoffee\binaries\win64\spacecoffee.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\spacecoffee\spacecoffee\binaries\win64\spacecoffee.exe => Нет файла
FirewallRules: [UDP Query User{9FC40C63-8162-439A-A254-9E16590FAC87}C:\program files (x86)\steam\steamapps\common\spacecoffee\spacecoffee\binaries\win64\spacecoffee.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\spacecoffee\spacecoffee\binaries\win64\spacecoffee.exe => Нет файла
FirewallRules: [TCP Query User{1A28CED8-1786-4064-9293-6EA26048F1EA}C:\program files (x86)\steam\steamapps\common\need for speed\nfs16.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\need for speed\nfs16.exe => Нет файла
FirewallRules: [UDP Query User{18CD2CD4-5DD2-4DAF-9E92-2A0A6BB88201}C:\program files (x86)\steam\steamapps\common\need for speed\nfs16.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\need for speed\nfs16.exe => Нет файла
FirewallRules: [TCP Query User{5E2390A5-C0B2-42DC-ACF2-A1ACDF400972}C:\users\admin\downloads\vampire survivors\vampiresurvivors.exe] => (Block) C:\users\admin\downloads\vampire survivors\vampiresurvivors.exe => Нет файла
FirewallRules: [UDP Query User{7673D9E2-4AEE-4960-A2CA-E3CEDCF61CCF}C:\users\admin\downloads\vampire survivors\vampiresurvivors.exe] => (Block) C:\users\admin\downloads\vampire survivors\vampiresurvivors.exe => Нет файла
FirewallRules: [TCP Query User{3F393299-217E-4B47-A16C-A10553BF5598}C:\games\voxel tycoon\voxeltycoon.exe] => (Allow) C:\games\voxel tycoon\voxeltycoon.exe => Нет файла
FirewallRules: [UDP Query User{066CD34A-AE7D-4E76-97D7-EDB5B986C098}C:\games\voxel tycoon\voxeltycoon.exe] => (Allow) C:\games\voxel tycoon\voxeltycoon.exe => Нет файла
FirewallRules: [{0D45B41B-BD2D-4786-BBCC-817703192546}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\Dusk\SDK\bin\win_x64\Dusk.exe => Нет файла
FirewallRules: [{4F772ABA-5050-4251-9153-44DB4DCBBE5C}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\Dusk\SDK\bin\win_x64\Dusk.exe => Нет файла
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
StartBatch:
del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*" >nul
del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Code Cache\Js\*.*" >nul
del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\Cache_Data\*.*" >nul
del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*" >nul
del /s /q C:\Windows\Temp\*.* >nul
del /s /q "%userprofile%\AppData\Local\temp\*.*" >nul
del /s /q C:\Windows\Minidump\*.dmp >nul
ipconfig /flushdns
sfc /scannow
endbatch:
Reboot:
End::
Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен.
У меня 6 профилей в Хроме, всеми пользуюсь. Часть созданы на почтах с работы. Если считать профиль "Гость", то их будет 7 штук.
При попытке запустить Ваш код, ноутбук ловит Синий Экран. Попробовал дважды, результат одинаковый.
При второй попытке получил снова Синий Экран, а после перезагрузки при входе в свой профиль, получил тоже Синий экран. Также, по пути нахождения екзешника FRST появился файл Fixlog.txt и еще один текстовый файл с абракадаброй в названии.
Прикладываю архив в котором находятся два вышеописанных текстовых файла, а также два текстовых файла, в которые я скопировал описание BSOD-ов из Журнала Событий.
В чем может быть дело?
PS:
Сейчас увидел, что Bonjour не удалилось, хотя я его удалял. Повторил удаление, вроде бы программа из списка исчезла. Могло ли это приложение влиять на ход работы FRST? Не решаюсь третий раз пробовать выполнять Ваш код.
Последний раз редактировалось Ksenobayt; 18.12.2024 в 23:45.
Странно. ничего критичного не делалось в фиксе, только чистка мусора. Повторять не стоит. Вряд ли это из-за Bonjour? кстати. как удаляли, не через CCleaner? Надо из панели управления было, но теперь там и нет его среди установленных.
Ещё Eset, в принципе мог повлиять на BSOD.
Откройте меню "Пуск" ("Start") и в строке поиска введите "cmd". На результатах поиска нажмите правой клавишей мыши и выберите пункт "Запуск от имени администратора".
Введите sfc /scannow и нажмите Enter.
Система восстановит недостающие или изменённые системные файлы, для этого может потребоваться перезагрузка.
Удалял программы средствами Windows, не через CCleaner. Она там выдавала странное окно на непонятном языке, ругалось на открытый браузер, я вроде все закрыл и подтвердил, но возможно не ту кнопку нажимал во время первой попытки удаления.
Провел сканирование через cmd, строка мне выдала в итоге только "Защита ресурсов Windows не обнаружила нарушений целостности.".
Посмотрите в журнале событий системы: Win-R, eventvwr.msc, Журналы Windows - Система, Фильтр текущего журнала в праввом поле, отметить: "Критическое", "Предупреждение", "Ошибка", Источники событий: disk, Disk. Найдутся события? При проблемах с диском бывают описанные симптомы.
Там целая россыпь ошибок уровня "Предупреждение", коды 51, 153, 158, источник "disk".
Прикладываю архив, куда в док файлы я скопировал события как таблицу и как текст. Их слишком много, только таким образом удалось. Если вдруг это будет нужно для дальнейшего разбирательства.
Если читать описания событий, вроде ничего критического нет. У меня на ноутбуке установлены два SSD диска, а также есть пачка внешних HDD и SSD, которые я туда-сюда постоянно тасую. У них у всех разные названия тома, хотя там в описании событий что-то про одинаковые идентификаторы (я не уверен, имеется ли ввиду метка тома).
Обнаружена ошибка на устройстве \Device\Harddisk4\DR6 во время выполнения операции страничного обмена
Это, скорее всего, один из внешних дисков. Но посмотреть S.M.A.R.T. и сделать тест в Victoria и для встроенных повод есть.
В любом случае, проблема вне тематики этого форума. Eset не забудьте деинсталлировать.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Логи, карантин и другие файлы, созданные программой, будут удалены.
Компьютер перезагрузится.