Решена Вирус в памяти

Переводчик Google

Статус
В этой теме нельзя размещать новые ответы.

Daiver8080

Новый пользователь
Сообщения
26
Реакции
0
Здравствуйте , при полной проверки компа с помощью avz выявлено Geometry2D/data.bin MailBomb detected ! причиной проверки стало непонятное поведение компа ( подвисание, долго отвечает на запросы, мышка застывает на месте)
 
Geometry2D/data.bin MailBomb detected вылезает постоянно при проверки
 
Здравствуйте!

"Пофиксите" в HijackThis только следующие строки:
Код:
R3 - HKCU: Default URLSearchHook is missing
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O7 - Policy: HKLM\Software\Microsoft\Windows Defender: [DisableAntiVirus] = 1
O7 - Policy: HKLM\Software\Policies\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O22 - Tasks: Soft Organizer Applications Updates Check - C:\Users\User\AppData\Local\Temp\Rar$EXa10140.27764\Soft Organizer v9.27 Portable x64\SoftOrganizerPortable.exe -SilentUpdatesCheck (file missing)
Перезагрузите компьютер.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-17580862-1473081419-3911051745-1001\...\MountPoints2: {97660988-b3df-11ec-bfdb-704d7bb348b5} - "F:\HiSuiteDownLoader.exe" 
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-17580862-1473081419-3911051745-1001\Software\Classes\.scr: scrfile =>  <==== ВНИМАНИЕ
    FirewallRules: [{9C077C13-F47F-4B82-9287-549D5F653E35}] => (Allow) LPort=2869
    FirewallRules: [{FE172C70-ECAF-4A10-82F4-4356543C81B6}] => (Allow) LPort=1900
    FirewallRules: [{DD419CD0-2518-4792-9E68-6F04A491BB97}] => (Allow) LPort=7118
    FirewallRules: [{7DF7E346-15B8-46F2-83A5-67BF4F4D617F}] => (Allow) LPort=7925
    FirewallRules: [{A75E8CBB-4C85-4443-83F3-9C50B3413820}] => (Allow) LPort=9527
    FirewallRules: [{ADF0C8D8-4ADA-4E39-B9CC-4C173C259D2B}] => (Allow) LPort=9528
    FirewallRules: [{0547BD60-EB66-4AA1-A235-A6DB08EFB047}] => (Allow) LPort=7088
    FirewallRules: [{D9FBA44F-D81A-4292-9CA0-AD51B07791B7}] => (Allow) LPort=7089
    FirewallRules: [{353C2A72-96ED-47C3-ACFF-83D356518A4A}] => (Allow) LPort=7117
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Проблема ещё сохраняется?
 
я проверил опять avz программой

Прямое чтение C:\Users\User\AppData\Local\Temp\e98026c6-bdf1-4d83-94c6-7f6af3385a2b.tmp
Прямое чтение C:\Users\User\AppData\Local\Temp\ec4c06bc-26dd-4867-91fc-66b8effd4aab.tmp
Прямое чтение C:\Users\User\AppData\Local\Temp\f26cff17-aaf3-4813-acbd-99e57462ab1b.tmp
Прямое чтение C:\Users\User\AppData\Local\Temp\f8a5f65c-ded4-4c25-bf70-1d0a43057954.tmp
Прямое чтение C:\Users\User\AppData\Local\Temp\f9d0faf9-54ff-41e1-ae30-3ce21ae44b5c.tmp
Прямое чтение C:\Users\User\AppData\Roaming\Friendess\CypCut\6.3\logs\applog.log
Прямое чтение C:\Users\User\AppData\Roaming\Friendess\CypCut\6.3\logs\applog.log.recent
Прямое чтение C:\Users\User\AppData\Roaming\Friendess\CypCut\6.3\usagelog.db-shm
Geometry2D/data.bin MailBomb detected !
Прямое чтение C:\Users\User\ntuser.dat
Прямое чтение C:\Users\User\ntuser.dat.log1
Прямое чтение C:\Users\User\ntuser.dat.log2


у меня подозрение, что этот вирус связан с программой этой C:\Users\User\AppData\Roaming\Friendess\CypCut\6.3\
 
А если не смотреть в логи, внешне какие-то проблемы испытываете?
 
нет, вроде все хорошо, Sandor можно еще вопрос, это мой домашнии компьютер который вы помогли вылечить, а на работе есть рабочии без интернета Windows 7 и с такой же проблемой, если я повторю весь этот процесс который вы мне написали , я вылечу его?
 
По большому счёту - мы ничего не лечили, только почистили некоторый мусор.
В тех записях, которые вы видите в логе, нет ничего вредного и опасного.

В завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


если я повторю весь этот процесс
Нет, все рекомендации здесь давались на основе отчётов по конкретной системе конкретного компьютера и на другом ПК эти же рекомендации могут навредить.
Если сможете там собрать логи, создайте для каждого ПК отдельную тему, постараемся помочь.
 
------------------------------- [ Backup ] --------------------------------
Microsoft OneDrive v.22.065.0412.0004 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
Total Commander 64-bit (Remove or Repair) v.10.00 Внимание! Скачать обновления
WinRAR 6.02 (64-разрядная) v.6.02.0 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
qBittorrent 4.4.2 v.4.4.2 Внимание! Скачать обновления
Shareman, версия 102.3.78.232 v.102.3.78.232 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
K-Lite Mega Codec Pack 16.8.0 v.16.8.0 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Google Chrome v.103.0.5060.114 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
------------------ [ AntivirusFirewallProcessServices ] -------------------
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.6.08 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Reg Organizer, версия 9.11 v.9.11 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.


Читайте Рекомендации после удаления вредоносного ПО
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу