На рабочем столе будет создан архив .ZIP с именем, состоящим из даты и времени выполнения фикса, прикрепите его к своему сообщению.
Попробуйте пролечиться Dr. Web CureIt! в безопасном режиме.
WBR,
Vadim
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
SMB 1 не отключал, т.к. ETERNAL BLUES уязвимость не нашёл.
Проблемный компьютер чужой, в сети ещё два моих компьютера с Win10, на них подобная проблема не наблюдается.
Установлены все важные обновления, найденные через центр обновлений. Рекомендуемые и необязательные обновления не устанавливались. Скрипт выполнил, настройки IE сбросил.
CureIt! запускал с Dr.Web LiveDisk, поэтому делать это ещё раз в безопасном режиме не вижу смысла.
Не понял, что нужно сделать с кодом, скопированным в блокнот?
Нет, нужен виндовый. В UVS можно работать с неактивной системой, для этого нужно загрузиться с WinPE диска/флэшки, в UVS "Выбрать каталог Windows" - указать на папку Windows на HDD и сделать полный образ автозапуска. https://yadi.sk/d/a1uco1wO3ag9q6 - моя загрузочная сборка, правда, там UVS старый, но вполне подойдёт, думаю. Стартует с него UVS автоматически.
С Вашего образа почему-то загрузиться не удалось. Пробовал записывать через UltraISO и через Rufus. При загрузке - черный экран.
Нашёл у себя рабочий образ WinPE, загрузился с него. UVS перед созданием образа автозапуска запросил установку каталога цифровых подписей, но выдал ошибку при установке. Выкладываю то, что получилось https://yadi.sk/d/OiSM_Juc3agGFc
Ага, загрузочный вирус в MBR, Trojan.Boot.DarkGalaxy.a. Пролечиваем с WinPE. Сохраните скрипт из вложения в папку с UVS заранее, после загрузки и выбора каталога Windows выполняйте в UVS скрипт из файла: fixmbr.TXT
Загружаетесь в рабочую систему и сообщаете результат.
Сложно сказать откуда, про поведение conhost.exe информация есть, а про распространение и буткит - не видел.
Кстати, переустановка системы не помогла бы, только время потратили бы. Печально, что TDSSKiller не увидел заразу, это его хлеб, и KVRT. А вот Rescue Disk от Касперского, скорее всего, справился бы.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: