Решена Не могу удалить HKCU:tektonit

Переводчик Google

Статус
В этой теме нельзя размещать новые ответы.

chip_84

Новый пользователь
Сообщения
10
Реакции
0
Добрый день, вычищал систему такими программами: Rkill - RougeKiller, Kvrt, curle.it, avz5, MinerSearch, AVbr.
Все запускал по очереди, почистило все, кроме этого, в интернете никаких сведений об этой угрозе нет.
Видит Dr.Web при глубоком анализе и MinerSearch, другие программы не видят этой угрозы. Помогите, пожалуйста.
 

Вложения

  • Screenshot 2024-12-16 162845.webp
    Screenshot 2024-12-16 162845.webp
    25.4 KB · Просмотры: 110
Последнее редактирование:
Давайте смотреть
 
"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код:
O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\E&xport to Microsoft Excel: (default) = C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE (file missing)
O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Se&nd to OneNote: (default) = C:\Program Files\Microsoft Office\root\Office16\ONBttnIE.dll (file missing)

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
++
Нужен отчет MinerSearch который он сохраняет, ну и отчет сканирования Dr.Web
 
1) Запустил HijackThis, поставил две галочки перед
O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\E&xport to Microsoft Excel: (default) = C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE (file missing)
O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Se&nd to OneNote: (default) = C:\Program Files\Microsoft Office\root\Office16\ONBttnIE.dll (file missing)
пофиксил
2) Запустил Farbar Recovery Scan Tool, сканировал, прикрепил отчеты
3) Запустил MinerSearch сканировал, отчет прикрепил
 

Вложения

Готовил вам логи в Dr.Web СureIT, появился еще троян PWS.Lumma.
Hkcu:Tektonit перестал находить.
 

Вложения

  • Снимок экрана (1).webp
    Снимок экрана (1).webp
    26.4 KB · Просмотры: 71
Готовил вам логи в Dr.Web СureIT
Найдите его отчёт с именем cureit.log, упакуйте в архив и прикрепите к следующему сообщению.

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение - Windows Defender <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Edge HKU\S-1-5-21-1339090156-775950645-2358457242-1002\SOFTWARE\Microsoft\Edge\Extensions\...\Edge\Extension: [jcpgbnbdnakoblgfkbgggankeidkfcdl]
    Edge HKLM-x32\...\Edge\Extension: [jcpgbnbdnakoblgfkbgggankeidkfcdl]
    CHR HKU\S-1-5-21-1339090156-775950645-2358457242-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [llbcnfanfmjhpedaedhbcnpgeepdnnok]
    2024-11-23 21:05 - 2024-11-23 21:05 - 000000000 _RSHD C:\ProgramData\RDP Wrapper
    hippopotamus roll 3.3.8.50 (HKLM-x32\...\{3a7cdb84-bebb-4465-9277-520119f575a5}) (Version: 3.3.8.50 - Beahan-Zboncak Inc) Hidden
    AlternateDataStreams: C:\Users\Lighthouse\.DS_Store:AFP_AfpInfo [122]
    AlternateDataStreams: C:\Users\Public\.DS_Store:AFP_AfpInfo [122]
    AlternateDataStreams: C:\Users\Public\Documents\.DS_Store:AFP_AfpInfo [122]
    FirewallRules: [{44CB611F-451D-4D7C-BDC6-16F565B7973B}] => (Allow) 㩃啜敳獲䱜杩瑨潨獵履灁䑰瑡屡潒浡湩屧潴屣穎䭺⹕硥e => Нет файла
    FirewallRules: [{39F761C0-2732-41EE-976D-6519EF12D1B4}] => (Allow) 㩃啜敳獲䱜杩瑨潨獵履灁䑰瑡屡潒浡湩屧潴屣档潲敭牤癩牥攮數 => Нет файла
    FirewallRules: [{2C803586-9F91-4B17-9E72-51EEB9525DF3}] => (Allow) 㩃啜敳獲䱜杩瑨潨獵履灁䑰瑡屡潒浡湩屧潴屣桃潲敭䅜灰楬慣楴湯䍜牨浯⹥硥e => Нет файла
    FirewallRules: [{E524B7B7-AED3-4A7A-8A9C-298F52E9B01B}] => (Allow) 㩃啜敳獲䱜杩瑨潨獵履灁䑰瑡屡潒浡湩屧潴屣則摉攮數 => Нет файла
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

В перечне установленных программ появится скрытая ранее
hippopotamus roll 3.3.8.50
Удалите.
 
Запустил скрипт, исправил.
В перечне установленных программ появился hippopotamus roll 3.3.8.50, но удалить его не могу.
Удаление неактивно.
Прикрепляю общий скан CureIt, который сделал сегодня ночью это архив Сureit и лог быстрого сканирования, которое сделал сейчас, это архив Cureit_2
 

Вложения

Запустите frst64.exe, в поле Искать (Search) введите
нажмите Искать в реестре (Registry Search). Итоговый файл SearchReg.txt приложите к следующему сообщению.
 
Все сделал, как вы сказали.
 

Вложения

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    DeleteKey: HKEY_USERS\S-1-5-21-1339090156-775950645-2358457242-1002\Software\tektonit
    C:\Users\Lighthouse\AppData\Local\Microsoft\Edge\User Data\Profile 1\Extensions\jcpgbnbdnakoblgfkbgggankeidkfcdl
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Хорошо. Для верности сделайте ещё раз полную проверку CureIt и сообщите результат.
 
Прикрепляю лог, вроде все чисто
 

Вложения

Значит завершаем:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу