Касперский и родной "антивирус" win 10, ничего не видят, отследил местоположения файла, запускающего процесс, пытался удалить разными способами, но тщетно
Касперский и родной "антивирус" win 10, ничего не видят, отследил местоположения файла, запускающего процесс, пытался удалить разными способами, но тщетно
Уважаемый(ая) Lakmuss, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
![]()
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Выполните скрипт в AVZ
Код:begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\PROGRA~3\fa56b575\8d168751.dll',''); QuarantineFile('C:\Program Files\Jetmedia\NativeDesktopMediaService\checker.exe',''); QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\taskrun.vbs',''); DeleteService('ahsmydlj'); DeleteService('fumrofhs'); DeleteService('lagoivpg'); DeleteService('megimrio'); DeleteService('yegwbloy'); DeleteService('xfzhvgyt'); DeleteService('pfwexhjt'); DeleteService('qkoyhqyw'); DeleteService('qsdvthii'); DeleteService('unyioegw'); DeleteService('windowsmanagementservice'); TerminateProcessByName('C:\Users\User\AppData\Local\cghutns\cghutns.exe'); QuarantineFile('C:\Users\User\AppData\Local\cghutns\cghutns.exe',''); QuarantineFile('C:\Users\User\AppData\Local\wmcagent\wmcagent.exe',''); TerminateProcessByName('C:\Users\User\AppData\Local\cghutns\sndutxl.exe'); QuarantineFile('C:\Users\User\AppData\Local\cghutns\sndutxl.exe',''); DeleteFile('C:\Users\User\AppData\Local\cghutns\sndutxl.exe','32'); DeleteFile('C:\Users\User\AppData\Local\cghutns\cghutns.exe','32'); DeleteFile('windowsmanagementservice.exe','32'); DeleteFile('C:\WINDOWS\system32\drivers\pfwexhjt.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\qkoyhqyw.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\qsdvthii.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\unyioegw.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\xfzhvgyt.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\yegwbloy.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\ahsmydlj.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\fumrofhs.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\lagoivpg.sys','32'); DeleteFile('C:\WINDOWS\system32\drivers\megimrio.sys','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','MediaGet2'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','WinResSync'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce','WinResSync'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','WinResSync'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce','WinResSync'); DeleteFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\taskrun.vbs','32'); DeleteFile('C:\WINDOWS\Tasks\Online Application V2G1.job','32'); DeleteFile('C:\WINDOWS\Tasks\Online Application V2G2.job','32'); DeleteFile('C:\WINDOWS\Tasks\Online Application V2G3.job','32'); DeleteFile('C:\WINDOWS\Tasks\Online Application V2G4.job','32'); DeleteFile('C:\WINDOWS\Tasks\Online Application V2G5.job','32'); DeleteFile('C:\WINDOWS\Tasks\Updater_Online_Application.job','32'); DeleteFile('C:\Program Files\Jetmedia\NativeDesktopMediaService\checker.exe','32'); DeleteFile('C:\WINDOWS\system32\Tasks\Checker64','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Online Application V2G1','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Online Application V2G2','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Online Application V2G3','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Online Application V2G4','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Online Application V2G5','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Online Application V2G6','64'); DeleteFile('C:\WINDOWS\system32\Tasks\SoftUpgrade','64'); DeleteFile('C:\WINDOWS\system32\Tasks\Updater_Online_Application','64'); DeleteFile('C:\PROGRA~3\fa56b575\8d168751.dll','32'); DeleteFile('C:\WINDOWS\system32\Tasks\{23D707E0-2DDA-0BA2-B1D6-46EB4210531F}','64'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.
- Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ
c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.Код:begin CreateQurantineArchive('c:\quarantine.zip'); end.
Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
При попытке загрузить файл карантина, на сайте выдает сообщение о том, что файл уже загружен, вот логи:
Скачайте Farbar Recovery Scan Toolи сохраните на Рабочем столе.
- Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Эх...поскорее бы уже избавиться от вируса, у меня существует ограничение по трафику интернета, и приходится постоянно докупать пакеты, идут сильные расходы из-за этого вируса(
C:\WINDOWS\system32\Drivers\dskfilos.sys проверьте на virustotal.com и пришлите ссылку на результат проверки.
1. Откройте Блокнот и скопируйте в него приведенный ниже текст
2. Нажмите Файл – Сохранить какКод:CreateRestorePoint: CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION 2018-04-17 03:05 - 2018-04-17 03:05 - 000000000 ____D C:\Users\User\AppData\Local\dwegkbx 2018-04-15 21:31 - 2018-04-15 21:31 - 000000000 ____D C:\Users\User\AppData\Local\svmanzp 2018-04-15 21:16 - 2018-04-15 21:16 - 000000000 ____D C:\Users\User\AppData\Local\avrwkpe 2018-04-15 21:02 - 2018-04-15 21:02 - 000000000 ____D C:\Users\User\AppData\Local\exdzitk 2018-04-13 12:56 - 2018-04-17 15:33 - 000000000 ____D C:\Users\User\AppData\Local\cghutns 2018-04-13 12:53 - 2018-04-13 12:53 - 000000000 ____D C:\Users\User\AppData\Local\cwkzlpe 2018-04-13 12:24 - 2018-04-13 12:24 - 000000000 ____D C:\Users\User\AppData\Local\vdmgbie 2018-04-13 12:19 - 2018-04-13 12:19 - 000000000 ____D C:\Users\User\AppData\Local\wmopscb 2018-04-13 12:11 - 2018-04-13 12:11 - 000000000 ____D C:\Users\User\AppData\Local\mbahleg 2018-04-13 11:11 - 2018-04-13 11:11 - 000000000 ____D C:\Users\Все пользователи\Babylon 2018-04-13 11:11 - 2018-04-13 11:11 - 000000000 ____D C:\Users\User\AppData\Roaming\Babylon 2018-04-13 11:11 - 2018-04-13 11:11 - 000000000 ____D C:\ProgramData\Babylon 2018-04-08 22:11 - 2018-04-08 22:11 - 000000000 ____D C:\Users\User\AppData\Local\svscepu 2018-04-08 22:10 - 2018-04-13 10:22 - 000000000 ____D C:\Users\Все пользователи\fa56b575 2018-04-08 22:10 - 2018-04-13 10:22 - 000000000 ____D C:\ProgramData\fa56b575 2018-04-08 22:10 - 2018-04-09 20:02 - 000000000 ____D C:\Users\User\AppData\Local\4E6400F0-B7F6-4833-F1D0-9891F0E1BA2E 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\Users\Все пользователи\JetMedia 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\Users\Все пользователи\eb46d6b1-3ff7-1 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\Users\Все пользователи\eb46d6b1-0c03-0 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\Users\Все пользователи\{718a11c6-712c-1} 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\Users\Все пользователи\{01732e05-012c-0} 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\ProgramData\JetMedia 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\ProgramData\eb46d6b1-3ff7-1 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\ProgramData\eb46d6b1-0c03-0 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\ProgramData\{718a11c6-712c-1} 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\ProgramData\{01732e05-012c-0} 2018-04-08 22:10 - 2018-04-08 22:10 - 000000000 ____D C:\Program Files\Jetmedia 2018-04-04 22:06 - 2018-04-04 22:06 - 000689664 _____ C:\WINDOWS\11faa3e937903546ccf3e7dbcfc2619d.exe 2018-03-26 05:18 - 2018-03-28 17:02 - 000000000 ____D C:\Users\User\AppData\Local\tiobvxu 2018-03-26 05:18 - 2018-03-26 05:19 - 000000000 ____D C:\Users\User\AppData\Local\wmcagent 2018-03-26 05:14 - 2018-03-26 05:14 - 000000000 ____D C:\Users\User\AppData\Local\wmdgzep 2018-03-26 05:12 - 2018-04-08 22:11 - 000000000 ____D C:\Users\Все пользователи\a35ffab4-16c5-1 2018-03-26 05:12 - 2018-04-08 22:11 - 000000000 ____D C:\Users\Все пользователи\a35ffab4-13f5-0 2018-03-26 05:12 - 2018-04-08 22:11 - 000000000 ____D C:\ProgramData\a35ffab4-16c5-1 2018-03-26 05:12 - 2018-04-08 22:11 - 000000000 ____D C:\ProgramData\a35ffab4-13f5-0 2018-03-26 05:12 - 2018-03-26 05:12 - 000000000 ____D C:\WINDOWS\SysWOW64\csmugxk 2018-03-26 05:12 - 2018-03-26 05:12 - 000000000 ____D C:\WINDOWS\system32\csmugxk 2018-03-26 05:12 - 2018-03-26 05:12 - 000000000 ____D C:\Users\User\AppData\Roaming\SystemHealer 2018-03-26 05:11 - 2018-04-07 02:33 - 000000382 _____ C:\WINDOWS\Tasks\Online Application V2G6.job Task: {0A008AF2-D3B7-4183-B361-4BD96DDC9456} - \{23D707E0-2DDA-0BA2-B1D6-46EB4210531F} -> No File <==== ATTENTION Task: {324C95EA-F9F1-40F3-AC4C-E848D25A79E0} - \SoftUpgrade -> No File <==== ATTENTION Task: {854F8102-E277-4727-A71A-5EDF539AB7BF} - \Online Application V2G6 -> No File <==== ATTENTION Task: {A49469CE-2774-4EAF-9A51-153EF72C0AB2} - \Microsoft\Windows\UNP\RunCampaignManager -> No File <==== ATTENTION Task: {BBB3BCAB-68C6-4300-BF1E-AE982380D868} - \Checker64 -> No File <==== ATTENTION Task: C:\WINDOWS\Tasks\Online Application V2G6.job => C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe <==== ATTENTION C:\Program Files (x86)\Microleaves AlternateDataStreams: C:\WINDOWS\system32\Drivers\bieerepb.sys:changelist [2270] AlternateDataStreams: C:\WINDOWS\system32\Drivers\elfzlxeg.sys:changelist [850] AlternateDataStreams: C:\WINDOWS\system32\Drivers\qtadzvmz.sys:changelist [850] HKU\S-1-5-21-4190757389-1729798317-3124134009-1000\...\StartupApproved\StartupFolder: => "iexplorer.exe" Reboot:
3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool
4. Укажите Тип файла – Все файлы (*.*)
5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить
6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
- Обратите внимание: будет выполнена перезагрузка компьютера.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Текстовый редактор почему то странно себя стал вести, создал документ, вписал код, сохранил на раб стол ( прога там же ), захожу в него, там пусто...а файл, который просили проверить на сайте, не слушается...просит права админа, хотя все разрешения включены
Значит сохраните файл на другой диск и повторите выполнение фикса
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Неважно, где я сделаю фикслог, постоянно, после сохранения тхт файла, он весит 5 кб, но внутри пуст, при этом, если я введу другой любой текст, он будет виден, а ваш код почему то нет, сделал еще раз фикслог...от первого не отличается
Скачайте файл из вложения
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Какая то мистика, впервые с таким сталкиваюсь, при скачке вашего файла, пишет: не удалось скачать файл, при смене папки или диска для сохранения файла пишет: Запросите права у администратора сети, хотя любой другой файл скачивает нормально, такое ощущение, что именно файл fixlist как то блокируется системой ( вирусом )
Пробуйте в безопасном режиме
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Вот, сделал в безопасном режиме
Вирус также активен, что делать дальше?
Сделайте лог полного сканирования МВАМ
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Вот, что дальше?
Удалите в МВАМ все, кроме
Код:Generic.Malware/Suspicious, C:\PROGRAM FILES (X86)\R-STUDIO\CRACK.EXE, Проигнорировано пользователем, [0], [392686],1.0.4874 CrackTool.Agent, J:\ASSASSIN'S CREED V UNITY\CRACK BY RELOADED.RAR, Проигнорировано пользователем, [6386], [324694],1.0.4874 PUP.Optional.APNToolBar, D:\366\ANDROID\WWW.XDRV.RU_LG_FLASHTOOL_UPTESTEX_1.1.7.0.ZIP, Проигнорировано пользователем, [7963], [76243],1.0.4874 RiskWare.Tool.HCK, D:\366\Установочные файлы\Программы\ADOBE.PHOTOSHOP.CC.2014.U3.X86-X64.RU-EN\ADOBE PHOTOSHOP\CRACK\ALTERNATIVE\ADOBE.SNR.PATCH-PAINTER.EXE, Проигнорировано пользователем, [8118], [69152],1.0.4874 RiskWare.Tool.HCK, D:\366\Установочные файлы\Программы\BANDICAM_V3.0.3.1025\CRACK.RAR, Проигнорировано пользователем, [8118], [64690],1.0.4874 RiskWare.Tool.HCK, D:\366\Установочные файлы\Программы\BANDICAM_V3.0.3.1025\KEYMAKER.EXE, Проигнорировано пользователем, [8118], [64690],1.0.4874 CrackTool.Agent, D:\ASSASSIN'S CREED - SYNDICATE\NODVD\RELOADED\UPLAY_R1_LOADER64R.DLL, Проигнорировано пользователем, [6386], [324694],1.0.4874
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Мне кажется, или проще винду переустановить?...можете объяснить, зачем все эти безрезультатные проверки? я знаю где находится папка с вирусом, который жрет мой трафик интернета и цп, нужно просто ее удалить, неужели нет способа, удалить все что угодно на компьютере? так было бы проще -удалить просто эту папку, может и есть у меня другие вирусы, но жить спокойно не дает именно этот
И что это за папка?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь