Решена вирус заменил адрес крипто кошелька

Статус
В этой теме нельзя размещать новые ответы.

sid009

Новый пользователь
Сообщения
30
Реакции
0
Всех приветствую, помогите пожалуйста удалить вирусы. Сегодня отправил деньги на чужой кошелек, вирус заменил адрес в буфере обмена. Логи прикрепляю
 

Вложения

  • CollectionLog-2022.09.01-13.05.zip
    98 KB · Просмотры: 4
Здравствуйте!

Через Панель управления - Удаление программ попробуйте удалить

Если даже не получится, продолжайте.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код:
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\properly-prisoner\bin.exe', '');
 QuarantineFile('C:\Users\michael\AppData\Roaming\EventViewer\eventvwr.exe', '');
 DeleteSchedulerTask('Event Viewer Snap-in Launcher (29762912)');
 DeleteSchedulerTask('Microsoft\Windows\SMB\UninstallSMB1ClientTask');
 DeleteSchedulerTask('Microsoft\Windows\SMB\UninstallSMB1ServerTask');
 DeleteSchedulerTask('promotions-planners');
 DeleteFile('C:\ProgramData\properly-prisoner\bin.exe', '64');
 DeleteFile('C:\Users\michael\AppData\Roaming\EventViewer\eventvwr.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(9);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится.


Файл CheckBrowserLnk.log
из папки
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.


Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".
Прикрепите к следующему сообщению свежий CollectionLog.
 
спасибо за ответ, сделал все по инструкции
 

Вложения

  • CollectionLog-2022.09.01-14.33.zip
    86.6 KB · Просмотры: 4
  • LOG.rar
    741 байт · Просмотры: 4
Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
вот, пожалуйста
 

Вложения

  • logs.rar
    25.9 KB · Просмотры: 5
promotions-planners - всё ещё видна в перечне установленных. Удалите принудительно через Geek Uninstaller

Далее:
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1343629532-1138417477-3478389984-1001\...\MountPoints2: {27080484-1955-11ed-b835-dcb4d0b69fff} - "G:\autorun.exe" 
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    C:\Users\michael\AppData\Local\Google\Chrome\User Data\Default\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\michael\AppData\Local\Google\Chrome\User Data\Default\Extensions\ldgpjdiadomhinpimgchmeembbgojnjk
    CHR HKU\S-1-5-21-1343629532-1138417477-3478389984-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    2022-09-01 11:50 - 2022-09-01 11:50 - 000000000 ____D C:\ProgramData\brbPPxbHbbpdTjX
    2022-08-27 20:17 - 2022-09-01 14:27 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\promotion-preference
    2022-08-27 20:17 - 2022-09-01 14:23 - 000000000 ____D C:\ProgramData\properly-prisoner
    2022-08-09 10:56 - 2022-08-09 10:56 - 000000012 _____ C:\ProgramData\uoicfcgj.dby
    2022-08-09 10:56 - 2022-08-09 10:56 - 000000012 _____ C:\ProgramData\kxcphvci.vig
    2022-08-09 10:52 - 2022-08-27 09:09 - 000000008 _____ C:\ProgramData\yxpamcvg.xpy
    2022-08-09 10:52 - 2022-08-27 09:09 - 000000008 _____ C:\ProgramData\tllrxjsy.jjx
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\xqkmuviv.ixk
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\wwtmbibf.kiw
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\wjkavdvu.hlm
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\vyrlftro.jng
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\tcrmaoiy.npt
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\qqoihngm.aip
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\olybraar.skk
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\mswvdagn.qei
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\mfxagepd.yjv
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\lqfpsorw.dto
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\llrfcspe.atp
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\kjuwgtxm.ihy
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\kbbiaqpo.hqo
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\jqediwun.epo
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\jfstydpr.lge
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\gmhgktun.wjk
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\ehaxyihj.xus
    2022-08-09 10:52 - 2022-08-09 10:56 - 000000008 _____ C:\ProgramData\dtagvxjc.ypu
    2022-08-09 10:49 - 2022-08-27 09:09 - 000000012 _____ C:\ProgramData\ycqrtvaf.xko
    2022-08-09 10:49 - 2022-08-27 09:09 - 000000012 _____ C:\ProgramData\wexpywvq.nag
    2022-08-09 10:49 - 2022-08-27 09:09 - 000000012 _____ C:\ProgramData\ktmaksla.hpf
    2022-08-09 10:49 - 2022-08-27 09:09 - 000000012 _____ C:\ProgramData\dlmnmecj.ptv
    2022-08-09 10:49 - 2022-08-09 10:49 - 000000012 _____ C:\ProgramData\jkyrndid.ofq
    2022-08-09 10:49 - 2022-08-09 10:49 - 000000012 _____ C:\ProgramData\elworyqf.dve
    2022-08-09 10:49 - 2022-08-09 10:49 - 000000008 _____ C:\ProgramData\jbfsuhxv.whh
    2022-08-09 10:49 - 2022-08-09 10:49 - 000000008 _____ C:\ProgramData\byktvfac.bir
    FirewallRules: [{bda1e8ea-7bd0-40cd-a60f-1cbe35e3ce46}] => (Allow) C:\Program Files\ldplayer9box\Ld9BoxHeadless.exe => Нет файла
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
1662033933757.png


все же не хочет удаляться
 
Правой кнопкой - Удалить принудительно.
 
Удалить получилось, прикрепляю логи
 

Вложения

  • Fixlog.rar
    2.3 KB · Просмотры: 4
вроде как решилась, больше адрес кошелька не изменяется, спасибо Вам большое!
 
Отлично!
Завершающие шаги:

1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора.
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Доброе утро, был занят на выходных, сейчас начал работать и опять заметил тормоза в системе. Сделал ещё одно сканирование, посмотрите пожалуйста, логи прикрепляю.
 

Вложения

  • SecurityCheck.rar
    1.8 KB · Просмотры: 3
  • CollectionLog-2022.09.05-09.08.zip
    92.9 KB · Просмотры: 4
Заразились по новой (

"Пофиксите" в HijackThis:
Код:
O22 - Tasks: michael - C:\Windows\system32\cmd.exe /c REG ADD HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run /f /v michael /t REG_SZ /d "cmd.exe /c start www.dipladoks.org"

Затем:
Скачайте Malwarebytes v.4. Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 
сделал
 

Вложения

  • MBAM.rar
    1.7 KB · Просмотры: 4
Всё найденное удалите (поместите в карантин).
Перезагрузите компьютер и сделайте сканирование с помощью KVRT.
 
вот лог из KVRT
 

Вложения

  • Reports.rar
    1 KB · Просмотры: 3
Можно удалять всё кроме ваших активаторов.

Далее, очередная перезагрузка и следующий шаг:
  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 
удалил и сделал лог Adw
 

Вложения

  • AdwCleaner[S00].rar
    624 байт · Просмотры: 3
Что сейчас с "тормозами"?
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу