Ivan submarina
Новый пользователь
- Сообщения
- 11
- Реакции
- 0
Follow along with the video below to see how to install our site as a web app on your home screen.
Примечание: This feature currently requires accessing the site using the built-in Safari browser.
тему закрываю.На кибер-форуме
begin
ExecuteRepair(20);
RebootWindows(false);
end.
Это где? Определитесь где будете долечивать систему, на остальных ресурсах просто закроем тему.На вирустотале еще.
Давайте здесьIvan submarina, просто на кибере и еще на нескольких русскоязычных форумах помощь оказывает одна команда специалистов, смысла грузить их одинаковыми проблемами нет.
Это где? Определитесь где будете долечивать систему, на остальных ресурсах просто закроем тему.
Подразумевалось - вирусинфоЭто где?
Хорошо. Проделайте инструкции из сообщения №2.
;uVS v4.0.10 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
v400c
BREG
dirzooex %SystemDrive%\PROGRAMDATA\DIRECTX11B
;---------command-block---------
zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_9934\20.115.3_WIN64_SOFTWAREREPORTER.CRX2
delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_9934\20.115.3_WIN64_SOFTWAREREPORTER.CRX2
zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_19061\20.115.3_WIN64_SOFTWAREREPORTER.CRX2
delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_19061\20.115.3_WIN64_SOFTWAREREPORTER.CRX2
zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_14217\20.115.3_WIN64_SOFTWAREREPORTER.CRX2
delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_14217\20.115.3_WIN64_SOFTWAREREPORTER.CRX2
zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_20869\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2
delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_20869\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2
zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_13411\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2
delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_13411\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.21.169\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
bl 31DA8E2C0DFED205907A9132EF92D642 280060
zoo %SystemDrive%\PROGRAMDATA\DIRECTX11B\DIRECTX11B.EXE
delall %SystemDrive%\PROGRAMDATA\DIRECTX11B\DIRECTX11B.EXE
apply
czoo
restart
Так точно. Проблема появилась сравнительно недавно. Причем майнер толи глючный, толи умный - работает далеко не всегда почему-то.Вы уверены, что заразились из вне и это не вина варезной сборки windows? Что устанавливалось перед возникновением проблем?
Благодарю! Сейчас сделаю, позже отпишу, если что.+
Подробнее читайте в этом руководстве.
- Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
- Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
- Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
Код:;uVS v4.0.10 [http://dsrt.dyndns.org] ;Target OS: NTv10.0 v400c BREG dirzooex %SystemDrive%\PROGRAMDATA\DIRECTX11B ;---------command-block--------- zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_9934\20.115.3_WIN64_SOFTWAREREPORTER.CRX2 delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_9934\20.115.3_WIN64_SOFTWAREREPORTER.CRX2 zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_19061\20.115.3_WIN64_SOFTWAREREPORTER.CRX2 delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_19061\20.115.3_WIN64_SOFTWAREREPORTER.CRX2 zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_14217\20.115.3_WIN64_SOFTWAREREPORTER.CRX2 delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_14748_14217\20.115.3_WIN64_SOFTWAREREPORTER.CRX2 zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_20869\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2 delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_20869\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2 zoo %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_13411\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2 delall %SystemDrive%\USERS\XTREME.WS\APPDATA\LOCAL\TEMP\CHROME_BITS_7328_13411\26.0.0.137_WIN64_PEPPERFLASHPLAYER.CRX2 delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.21.169\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL bl 31DA8E2C0DFED205907A9132EF92D642 280060 zoo %SystemDrive%\PROGRAMDATA\DIRECTX11B\DIRECTX11B.EXE delall %SystemDrive%\PROGRAMDATA\DIRECTX11B\DIRECTX11B.EXE apply czoo restart
- В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
- Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
- После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)
Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.- Полученный архив отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
+ потом свежий образ автозапуска.
У вас майнер живёт.
Это сейчас выложить, или подождать ответа?+ потом свежий образ автозапуска.
У вас майнер живёт.
сейчас.Это сейчас выложить, или подождать ответа?
ссылку на тему и ник указали?Отправлял файл карантина через почту.
Указал, да.сейчас.
ссылку на тему и ник указали?
не могу найти ваш карантин, просьба закачайте архив на любой файлообменник, не требующий ввода капчи (например: Zippyshare, My-Files.RU, File.Karelia) ссылку на скачивание пришлите мне в ЛС.Указал, да.
Отправил.не могу найти ваш карантин, просьба закачайте архив на любой файлообменник, не требующий ввода капчи (например: Zippyshare, My-Files.RU, File.Karelia) ссылку на скачивание пришлите мне в ЛС.
Периодически посматриваю в таск менеджер, вроде все нормально, цп не грузится сильно, и процессы не висят которые висели.Ivan submarina, что сейчас с проблемой?
Расширение крутило рекламу. Майнер маскировался под директ х.Я так понимаю, что это хромовское расширение занималось пересозданием экзешника малвари?
Понял. Я там еще подобную одну папку сносил сам, не помню точно какую правда, сорри. Но по структуре файлов она идентична. В любом случае, большущее спасибо!Майнер маскировался под директ х.