#1
![]()
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 05 Август 2022 — 15:32
По ошибке создал тему в другой ветке «https://forum.drweb.com/index.php?showtopic=335995&st=0&gopid=900781&#entry900781″повторюсь здесь.
На днях подхватил вирус, CPU загружался под 100% при выключенном Диспетчере задач. Файл hosts был изменён, не открывались различные сайты с антивирусами, Диспетчер задач закрывался каждые 3 минуты. Нашел папки с вирусами, как я думал и удалил эти папки (наверное зря так сделал), вирус маскировался под Realtek HD audio.
Сейчас собрал логи по инструкции, архив прикрепил. Так же в реестре были сделаны изменения вирусом, что я заметил это не устанавливались антивирусные программы, убрал в реестре эти ограничения. Сейчас всё равно нет доступа к некоторым сайтам, возможно в реестре всё ещё находятся различные ограничения (найти не могу). Сканер ругался на Grafana, это программа визуализации метрик, нужна по учёбе.
Очень долго сканировался файл по пути: C:WINDOWSsystem32driversRTKVHD64.sys и C:WindowsSystem32smss.exe:736 если вдруг это важно…
- Наверх
#2
![]()
Dr.Robot
Dr.Robot
-

- Helpers
- 2 938 Сообщений:
Poster
Отправлено 05 Август 2022 — 15:32
1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,
Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,
— попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
— детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
— дождаться ответа аналитика или хелпера;
3. Если у Вас зашифрованы файлы,
Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.
Что НЕ нужно делать:
— лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
— переустанавливать операционную систему;
— менять расширение у зашифрованных файлов;
— очищать папки с временными файлами, а также историю браузера;
— использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
— использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.
Что необходимо сделать:
— прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig
Для этого проделайте следующее:
- Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить…
- В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
- Напишите в этом черном окне команду ipconfig /all>»%userprofile%ipc.log» и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,»%userprofile%ipc.log» и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
- Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.
- Наверх
#3
![]()
Ivan Susloparov
Ivan Susloparov
-

- Virus Analysts
-

- 154 Сообщений:
Member
Отправлено 05 Август 2022 — 16:12
Соберите логи утилитой: https://drw.sh/cehwze, отчет можете залить на яндекс/гугл диск
- Наверх
#4
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 05 Август 2022 — 18:31
Соберите логи утилитой: https://drw.sh/cehwze, отчет можете залить на яндекс/гугл диск
Компьютер зависает на этапе обработки «Загрузочные секторы дисков» жду уже 10 минут, мышка двигается, диспетчер задач не реагирует, время на ПК не идёт, что делать?
Сообщение было изменено ZeroViPhantom: 05 Август 2022 — 18:35
- Наверх
#5
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 05 Август 2022 — 18:55
Прошло 30 минут, стоит ждать ещё или перезагрузить ПК кнопкой на системника? Мышка всё ещё двигается, при наведение на окно Dr.Web Fix меняется указатель мышки на вращающийся.
- Наверх
#6
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 06 Август 2022 — 09:58
Наткнулся на пользователя управления удаленным рабочим столом, что делать? Скрин приложил.
Сообщение было изменено ZeroViPhantom: 06 Август 2022 — 09:59
- Наверх
#7
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 06 Август 2022 — 10:23
Заметил скрытые папки Антивирусных систем, так понимаю вирус их создал, чтобы антивирусники не установились. Пока что не удаляю их, что делать?
- Наверх
#8
![]()
Ivan Susloparov
Ivan Susloparov
-

- Virus Analysts
-

- 154 Сообщений:
Member
Отправлено 08 Август 2022 — 12:32
Прошло 30 минут, стоит ждать ещё или перезагрузить ПК кнопкой на системника? Мышка всё ещё двигается, при наведение на окно Dr.Web Fix меняется указатель мышки на вращающийся.
Пробовали запустить вновь после перезагрузки?
- Наверх
#9
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 08 Август 2022 — 12:36
Прошло 30 минут, стоит ждать ещё или перезагрузить ПК кнопкой на системника? Мышка всё ещё двигается, при наведение на окно Dr.Web Fix меняется указатель мышки на вращающийся.
Пробовали запустить вновь после перезагрузки?
Да, даже пробовал с другого пользователя запускать
- Наверх
#10
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 08 Август 2022 — 14:19
Может ли быть из-за того, что имеется несколько физических дисков? 2 HDD и 1 SSD (на котором находится Windows)
- Наверх
#11
![]()
Taras Tarasov
Taras Tarasov
-

- Dr.Web Staff
-

- 2 Сообщений:
Newbie
Отправлено 08 Август 2022 — 14:32
Чтобы разобраться с проблемой, необходимо собрать полный дамп памяти после зависания сбора информации. Для этого:
- Добавить в реестр параметр активации опции «Ручной BSOD», исходя из типа подключения используемой клавиатуры:
PS/2:
Ключ
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetservicesi8042prtParameters
Параметр
CrashOnCtrlScroll
Тип
REG_DWORD
Значение
1
Данная опция доступна для операционных систем Microsoft Windows 2000/XP/Vista/7/8.
USB:
Ключ
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetserviceskbdhidParameters
Параметр
CrashOnCtrlScroll
Тип
REG_DWORD
Значение
1
2. Настроить систему на сбор полного дампа памяти
— Панель управления — Система — Дополнительные параметры системы — В разделе «Загрузка и Восстановление» нажать кнопку «Настройка»
— В выпадающем меню «Запись дампа памяти» выбрать «Полный дамп памяти», ниже указать папку, куда будет сохранен файл дампа. Удобно прописать просто С:
— ВНИМАНИЕ! Если опции «Полный дамп памяти» в списке нет, необходимо внести изменения в реестр и перезагрузить ОС. После этого опция появится в списке. В реестре: HKLMSystemCurrentControlSetControlCrashControl — значение параметра CrashDumpEnabled измените на «1».
— Сохранить настройки
3. Перезагрузить операционную систему.
4. Воспроизвести ошибку (компьютер завис на стадии сбора данных о загрузочных секторах дисков)
5. Нажать комбинацию клавиш «RightCtrl + ScrollLock (double)» (необходимо использовать правый «Ctrl»). Возникнет «синий экран смерти», соберется дамп, запишется в папку, указанную в шаге 2 (в примере указанная папка — корень диска С).
6. После окончания сбора дампа перезагрузиться, найти записанный файл дампа вида MEMORY.DMP и прислать его в техподдержку.
Сообщение было изменено dizzy1978: 08 Август 2022 — 14:34
- Наверх
#12
![]()
NickM
NickM
-

- Posters
- 162 Сообщений:
Member
Отправлено 08 Август 2022 — 14:46
Чтобы разобраться с проблемой, необходимо собрать полный дамп памяти после зависания сбора информации. Для этого:
С какой проблемой Вы собрались разбираться?
Здесь активное заражение, систему требуется «пролечить», ZeroViPhantom, как можно скорее, следует обратиться на профильные форумы по «лечению» (если у самого не хватает квалификации), а он третий день пытается запустить утилиту Dr.Web.
Эти майнеры агрессивные, и часто дают отпор разным родам антивирусным утилитам.
Сообщение было изменено NickM: 08 Август 2022 — 14:46
- Наверх
#13
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 08 Август 2022 — 14:53
Чтобы разобраться с проблемой, необходимо собрать полный дамп памяти после зависания сбора информации. Для этого:
Конечно попробовал бы использовать ваш совет, но на форуме есть такая информация:
Можно доверять советам:
— Хелперов
— Dr.Web Staff
— Администраторов
— Модераторов
- Наверх
#14
![]()
Vladislav Obrazcov
Vladislav Obrazcov
-

- Members
- 528 Сообщений:
Advanced Member
Отправлено 08 Август 2022 — 15:10
Дамп ручного BSOD по инструкции Taras Tarasov (прошлое имя dizzy1978, статус Dr.Web Staff в процессе выдачи) или https://forum.drweb.com/index.php?showtopic=324994действительно надо сделать, чтобы понять, почему » Компьютер зависает на этапе обработки «Загрузочные секторы дисков»»
Сообщение было изменено Vladislav Obrazcov: 08 Август 2022 — 15:17
- Наверх
#15
![]()
Ivan Korolev
Ivan Korolev
-

- Virus Analysts
-

- 1 245 Сообщений:
Poster
Отправлено 08 Август 2022 — 16:01
NickM, если вы не в состоянии сказать ничего полезного по сути проблемы, тогда не пишите ничего.
Здесь тоже вполне успешно оказывается помощь людям в лечении заражения.
- Наверх
#16
![]()
ZeroViPhantom
ZeroViPhantom
-

- Posters
- 13 Сообщений:
Newbie
Отправлено 08 Август 2022 — 16:03
Выполнил дамп памяти, файл оказался размером чуть больше 16г, в архиве при обычном сжатии занимает примерно 3.5г. Сжимать его сильнее или заливать на файлообменник таким??
И не подскажите файлообменник с большой пропускной способностью? на Гугл Диск будет заливаться чуть больше 30 минут. Скорость моего интернета не используется на максимум*
Сообщение было изменено ZeroViPhantom: 08 Август 2022 — 16:05
- Наверх
#17
![]()
Ivan Korolev
Ivan Korolev
-

- Virus Analysts
-

- 1 245 Сообщений:
Poster
Отправлено 08 Август 2022 — 16:05
Выполнил дамп памяти, файл оказался размером чуть больше 16г, в архиве при обычном сжатии занимает примерно 3.5г. Сжимать его сильнее или заливать на файлообменник таким??
Заливать таким. Ссылку тут не публикуйте, отправьте в личные сообщения Vladislav Obrazcov или Taras Tarasov
- Наверх
#18
![]()
NickM
NickM
-

- Posters
- 162 Сообщений:
Member
Отправлено 08 Август 2022 — 16:19
NickM, если вы не в состоянии сказать ничего полезного по сути проблемы, тогда не пишите ничего.
Здесь тоже вполне успешно оказывается помощь людям в лечении заражения.
Хорошо, воздержусь, но понаблюдаю за развитием событий в разрешении вопроса с надеждой, что Вы сможете оттестировать утилиту на пользователе и улучшить её.
Сообщение было изменено NickM: 08 Август 2022 — 16:20
- Наверх
#19
![]()
Taras Tarasov
Taras Tarasov
-

- Dr.Web Staff
-

- 2 Сообщений:
Newbie
Отправлено 08 Август 2022 — 17:02
Дамп получен, разбираемся.
- Наверх
#20
![]()
NickM
NickM
-

- Posters
- 162 Сообщений:
Member
Отправлено 12 Август 2022 — 07:31
ZeroViPhantom, минула неделя, как дела с Вашим заражением?
Утилита от «DrWeb» Вам помогла в разрешении вопроса?
- Наверх
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
1 |
|
Не открываются сайты антивирусов31.08.2022, 11:42. Показов 4801. Ответов 33
Подхватил вирус, который запрещает установку антивирусов, а также закрывает браузер, когда я захожу на сайты антивирусов.
__________________
0 |
|
Programming Эксперт 94731 / 64177 / 26122 Регистрация: 12.04.2006 Сообщений: 116,782 |
31.08.2022, 11:42 |
|
33 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
31.08.2022, 13:30 |
2 |
|
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
31.08.2022, 13:48 [ТС] |
3 |
|
Не могу скачать сборщик логов, ошибка 404. При переходе на зеркало ничего не происходит Миниатюры
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
31.08.2022, 13:55 |
4 |
|
Пробуйте скачать другим браузером или отсюда.
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
31.08.2022, 15:39 [ТС] |
5 |
|
Вот логи
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
31.08.2022, 16:13 |
6 |
|
Скачайте AV block remover. После перезагрузки системы соберите новый CollectionLog Автологером (в нормальном режиме).
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
31.08.2022, 16:47 [ТС] |
7 |
|
Логи:
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
31.08.2022, 16:53 |
8 |
|
Хорошо. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Нажмите кнопку Сканировать (Scan). (Отвечу уже завтра).
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
31.08.2022, 17:06 [ТС] |
9 |
|
Готово
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
01.09.2022, 08:21 |
10 |
|
Папку C:FRST упакуйте, пожалуйста, полностью и прикрепите этот архив к следующему сообщению. Если превысит размер, залейте на любой файло обменник и дайте ссылку на скачивание. Примите к сведению — после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Компьютер будет перезагружен автоматически.
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
01.09.2022, 17:21 [ТС] |
11 |
|
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
02.09.2022, 17:16 |
12 |
|
Что сейчас с проблемой?
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
02.09.2022, 17:54 [ТС] |
13 |
|
На сайты могу заходить, но в «безопасности windows» так же пусто
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
02.09.2022, 17:55 [ТС] |
14 |
|
А, я забыл указать тут, что в безопасности вот это: Миниатюры
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
03.09.2022, 17:03 |
15 |
|
Выполните ещё такой скрипт: Примите к сведению — после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Компьютер будет перезагружен автоматически.
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
03.09.2022, 17:11 [ТС] |
16 |
|
Вот:
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
03.09.2022, 17:20 |
17 |
|
в безопасности вот это Изменения сейчас есть? А в нормальном режиме что там?
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
03.09.2022, 17:21 [ТС] |
18 |
|
Как понять нормальный режим? Изменений нет, так же пусто
0 |
|
19040 / 14681 / 2763 Регистрация: 08.10.2012 Сообщений: 59,749 |
|
|
03.09.2022, 17:26 |
19 |
|
Виноват, мне показалось, что речь идёт про «безопасный режим». Ещё такой скрипт, пожалуйста.
Компьютер будет перезагружен автоматически.
0 |
|
0 / 0 / 0 Регистрация: 31.08.2022 Сообщений: 17 |
|
|
03.09.2022, 17:28 [ТС] |
20 |
|
Так же пусто
0 |
Здравствуйте. Сейчас буду писать очень интересную и полезную статью об утилите CureIt от Dr.Web. Я напишу, о тома как с ее помощью можно проверить надежность своего антивируса и как можно быстро удалить вирус, троян и другое вредоносное программное обеспечение. Давайте для начала расскажу немного что такое Dr.Web CureIt, а тогда уже напишу что можно сделать с помощью этой утилиты, в каких случаях нужно ее применять, как скачать и пользоваться утилитой Dr.Web CureIt.

Dr.Web CureIt — это бесплатная утилита (только для лечения домашнего компьютера), от известной антивирусной компании Dr.Web. Вся фишка в том, что Dr.Web CureIt не нужно устанавливать на компьютер и не нужно удалять уже установленный антивирус. Просто скачиваем Dr.Web CureIt, запускаем, выбираем режим сканирования и ждем пока утилита просканирует наш компьютер и удалит найденные угрозы.
Для чего использовать Dr.Web CureIt?
Если у вас уже установлен антивирус, вот например у меня установлен ESET NOD32, то с помощью утилиты CureIt можно проверить надежность и эффективность уже установленного антивируса. Как? Да просто просканировать компьютер с помощью CureIt. И если он обнаружит много вирусов с которым ваш антивирус долгое время жил в согласии, то стоит задуматься не сменить ли антивирус, например на тот же Dr.Web.
У меня как я уже писал установлен NOD32, так при сканировании с помощью Dr.Web CureIt он нашел и вылечил только один троян. Какой бы у вас антивирус не стоял, ну кроме Dr.Web 🙂 , я советую вам выполнить такую проверку и понять насколько эффективно работает ваш антивирус.
Очень часто бывает, что на компьютере появляются странные и разные проблемы. Как правило в этом виноваты вирусы и другое вредоносное ПО. Иногда понятно, что во всем виноват вирус, а иногда и не скажешь в чем проблема. В любом случае я всегда советую сканировать компьютер антивирусом с обновленными антивирусными базами, или утилитой AVZ о которой я писал в статье Обзор и работа с антивирусной утилитой AVZ. Отличный способ быстро удалить вирус.
Так вот утилита Dr.Web CureIt, это еще один инструмент, которым нужно проверять компьютер в таких ситуациях.
Как проверить компьютер с помощью Dr.Web CureIt?
Хватите теории, давайте уже перейдем к технической части. Для начала нам нужно скачать утилиту. Для этого зайдите на сайт http://www.freedrweb.com/cureit/ прокрутите страницу и нажмите на кнопку «Скачать бесплатно».

Затем нажмите зеленую кнопку «Далее».

Прокручиваем страницу и нажимаем кнопку «Скачать Dr.Web CureIt! с функцией отправки статистики».

Ставим галочку возле «Я принимаю условия Лицензионного Соглашения.» и нажимаем «Продолжить».

Появится сообщение в котором нужно нажать «Сохранить» и сохранить файл например на рабочий стол. Размер файла почти 106 Мб.

Когда файл cureit.exe полностью загрузиться на компьютер, запускаем его нажав на него два раза левой кнопкой мыши.

Откроется окно с сообщением, что Dr.Web CureIt запущен в режиме усиленной защиты. Нажмите «Ok». В усиленном режиме сканирования, компьютер будет заблокирован, но и шансов найти вирус больше.

Можете установить галочку и согласиться с участием в программе по улучшению антивирусных программ и нажмите «Продолжить».

Если необходимо, то можно выбрать объекты для проверки и для запуска сканирования нажмите на большую кнопку «Начать проверку».

Теперь нужно ждать пока закончиться проверка. После сканирования, утилита выдаст список найденных угроз, напротив которых можно выбрать что с ними делать, я советую выбрать «Вылечить». И нажимаем кнопку «Обезвредить».

После очистки системы сделайте перезагрузку, а файл который мы скачивали, можно удалить.
Теперь вы знаете еще один хороший способ, которым можно быстро удалить вирус. Эта утилита однозначно заслуживает внимания и спасибо компании Dr.Web за возможность бесплатно проверить и очистить компьютер от вирусов. Все организовано настолько просто, что такую проверку сможет выполнить каждый, не обязательно быть специалистом.
Проверяйте свои компьютеры, проверяйте эффективность антивирусов которые установлены у вас. Удачи!
Понравилась статья? Оцените её:
