Показано с 1 по 9 из 9.

Замена буфера обмена на символы (заявка № 228979)

  1. #1
    Junior Member Репутация
    Регистрация
    11.04.2025
    Сообщений
    4
    Вес репутации
    1

    Замена буфера обмена на символы

    При копирование любой ссылки из браузера подменяется на "EQCLfvbkTrdUJ1wfyNI9uOdcK30z1wbWWX060mrXBNwp2Tse" , проверка KES и DRWeb Cureit ничего не показала
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    383
    Уважаемый(ая) kashin.e, спасибо за обращение на наш форум!

    Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    Что за файл C:\S\Dc-Web\mbk2wt1a.exe - имеете представление?

    Компьютер явно в домене. Kaspersky*Endpoint*Security что-то находит?
    Также есть DLP приложение КИБ SearchInform, видит какие-то аномалии? К админам обращались?

    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    11.04.2025
    Сообщений
    4
    Вес репутации
    1
    Добрый день.
    Да, это старый клиент Dr-web Cureit

    да, доменный. Нет, не находит, полная проверка с максимальными параметрами - чисто

    нет, аномалий не видит. да, они ничего известного не видят

    Программу скачал, в течение дня скину лог

    - - - - -Добавлено - - - - -

    Прикрепил архив от FRST64.exe

    Сбор лога произведен под другим (локальным) пользователем, т.к. доступа к "зараженному" нет
    Вложения Вложения
    • Тип файла: zip Logs.zip (32.0 Кб, 1 просмотров)

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    Скорее всего, логи в таком случае ничего не покажут.Какая-то DLL в профиле доменного пользователя, или расширение в браузере хулиганит.
    Sysmon, вижу, установлен службой, тогда надо анализировать журналы, искать Event*ID*24 — изменение системного буфера обмена.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    11.04.2025
    Сообщений
    4
    Вес репутации
    1
    Event*ID*24 к сожалению не собираем

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    Надо бы. Если уже используется конфиг файл - в секцию <EventFiltering> добавьте:
    Код:
    <!--SYSMON EVENT ID 24 : NEW CONTENT IN THE CLIPBOARD [ClipboardChange]-->
            <RuleGroup name="" groupRelation="or">
                <ClipboardChange onmatch="include">
    			</ClipboardChange>	
    	    </RuleGroup>
    Если конфиг не используете - создайте .xml файл:
    Код:
    <Sysmon schemaversion="4.90">
    	<!-- UTF-8 | CRLF -->
    	<HashAlgorithms>MD5,SHA256,IMPHASH</HashAlgorithms>
    	<EventFiltering>
    	<!--SYSMON EVENT ID 24 : NEW CONTENT IN THE CLIPBOARD [ClipboardChange]-->
            <RuleGroup name="" groupRelation="or">
                <ClipboardChange onmatch="include">
    			</ClipboardChange>	
    	    </RuleGroup>														   
    	</EventFiltering>
    </Sysmon>
    И в командной строке от администратора обновите конфиг:
    Код:
    Sysmon64.exe -c <имя файла>
    Потом можно будет выгрузить отфильтрованный по этому событию журнал:
    Код:
    wevtutil.exe epl "Microsoft-Windows-Sysmon/Operational" Sysmon.evtx /q:*[System[(EventID=24)]]
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    11.04.2025
    Сообщений
    4
    Вес репутации
    1
    закрываем

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    kashin.e, хоть расскажите, что было. как решили проблему? А то такая тема несколько раз уже встречалась. до конца так ни разу не довели.
    WBR,
    Vadim

Похожие темы

  1. ClipDiary: бесплатный менеджер буфера обмена
    От Matias в разделе Софт - общий
    Ответов: 0
    Последнее сообщение: 22.12.2012, 22:45
  2. Нарушена работа буфера обмена
    От Shturman в разделе Помогите!
    Ответов: 15
    Последнее сообщение: 31.01.2012, 21:12
  3. Ответов: 1
    Последнее сообщение: 25.11.2009, 17:59
  4. Вирь использует запрещенные символы в имени, НОД негодуэ )))
    От PhotonBox в разделе Вредоносные программы
    Ответов: 1
    Последнее сообщение: 26.10.2009, 00:30
  5. Ответов: 13
    Последнее сообщение: 02.01.2009, 03:05

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01528 seconds with 19 queries