- Форумы
- Помощь в борьбе с вирусами и шифровальщиками
- Помощь в удалении вредоносного ПО
- Автор темыMEFISTO
- Дата начала13 Янв 2024
- Статус
- В этой теме нельзя размещать новые ответы.
M
MEFISTO
Новый пользователь
- Сообщения
- 13
- Реакции
- 2
- 13 Янв 2024
- #1
Скачал с торрента Microsoft Office 2010, но не активировал установочный файл. Защитник виндовс определил его как Backdoor:Win32/Bladabindi!ml и никак не могу его удалить. Постоянно пишет запуск действий и защитник отключен. Dr web cureit его не обнаружил.
Вложения
Sandor
Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
- Сообщения
- 16,318
- Реакции
- 3,430
- 14 Янв 2024
- #2
Здравствуйте!
Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.
Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
M
MEFISTO
Новый пользователь
- Сообщения
- 13
- Реакции
- 2
- 14 Янв 2024
- #3
Сделал
Вложения
Sandor
Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
- Сообщения
- 16,318
- Реакции
- 3,430
- 14 Янв 2024
- #4
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
- Отключите до перезагрузки антивирус.
- Выделите следующий код:
Код:
Start::CloseProcesses:SystemRestore: OnCreateRestorePoint:HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕHKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕIFEO\osppsvc.exe: [VerifierDlls] SppExtComObjHook.dllIFEO\SppExtComObj.exe: [VerifierDlls] SppExtComObjHook.dllCHR StartupUrls: Default -> "hxxps://startmain.ru","hxxp://rusearch.co"AlternateDataStreams: C:\ProgramData\TEMP:D8999815 [210]cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\*.*"cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\Detections.log"cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\quick\*.*"cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\resource\*.*"cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\system\*.*"ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\ExclusionsEmptyTemp:Reboot:End::
- Скопируйте выделенный текст (правой кнопкой - Копировать).
- Запустите FRST (FRST64) от имени администратора.
- Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.
thyrex
Ассоциация VN/VIP
VIP
- Сообщения
- 3,861
- Реакции
- 2,422
- 14 Янв 2024
- #6
Удалите старые и сделайте новые логи Farbar. Нужно дождаться окончания работы, о чем будет соответствующее диалоговое окно, ибо в прошлый раз Addition.txt был неполный.
Sandor
Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
- Сообщения
- 16,318
- Реакции
- 3,430
- 15 Янв 2024
- #8
Ещё один скрипт выполните
- Отключите до перезагрузки антивирус.
- Выделите следующий код:
Код:
Start::FirewallRules: [{719BE1A2-BAC8-4FDE-845A-E4CF3A3A3BD1}] => (Allow) C:\Users\ENOT\AppData\Local\Yandex\YandexBrowser\Application\browser.exe => Нет файлаFirewallRules: [{87B4B7B5-0509-4061-AD6B-39ED2B9E9D6B}] => (Allow) C:\Users\ENOT\AppData\Roaming\uTorrent\uTorrent.exe => Нет файлаFirewallRules: [{5C37DD15-C07F-4C44-87C4-E57FA75971C1}] => (Allow) C:\Users\ENOT\AppData\Roaming\uTorrent\uTorrent.exe => Нет файлаFirewallRules: [{28C056C1-C6BD-4C4A-9673-60D40DE2544F}] => (Allow) D:\Program Files\TxGameAssistant\AppMarket\DL\syzs_dl_svr.exe => Нет файлаFirewallRules: [{7F8395BA-6F1C-414E-BB3D-D130EC2CEF38}] => (Allow) D:\Program Files\TxGameAssistant\AppMarket\DL\syzs_dl_svr.exe => Нет файлаFirewallRules: [{A262067E-EDB5-4378-BE85-0552CE92CACD}] => (Allow) D:\Program Files\TxGameAssistant\AppMarket\DL\syzs_dl_svr.exe => Нет файлаFirewallRules: [{E16C6440-4C2F-4799-A1A1-E3EDC8140A46}] => (Allow) D:\Program Files\TxGameAssistant\AppMarket\DL\syzs_dl_svr.exe => Нет файлаFirewallRules: [{C8252B51-8573-4295-A78B-806CCB751335}] => (Allow) D:\Program Files\TxGameAssistant\AppMarket\DL\syzs_dl_svr.exe => Нет файлаFirewallRules: [{EF1EE6B5-F741-4901-A1CB-5E4562BE6B3F}] => (Allow) D:\Program Files\TxGameAssistant\AppMarket\DL\syzs_dl_svr.exe => Нет файлаFirewallRules: [{CD47B889-A718-4BF3-B422-B490B45AE593}] => (Allow) C:\Users\ENOT\AppData\Local\Temp\utorrent\utorrent.exe => Нет файлаFirewallRules: [{718099B9-7286-42B4-92CF-BA2EDF582A1F}] => (Allow) C:\Users\ENOT\AppData\Local\Temp\utorrent\utorrent.exe => Нет файлаC:\Users\ENOT\Downloads\Microsoft Office 2010 (2021.04)\Microsoft.Office.Standard.2010x64.v2021.04.exeStartPowershell:Set-MpPreference -DisableAutoExclusions $true -ForceSet-MpPreference -Mapsreporting basic -ForceSet-MpPreference -DisableRealtimeMonitoring $false -ForceSet-MpPreference -DisablePrivacyMode $true -ForceSet-MpPreference -DisableIOAVProtection $false -ForceSet-MpPreference -UILockdown 0Set-MpPreference -ScanPurgeItemsAfterDelay 1Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -ForceSet-MpPreference -PUAProtection enabled -ForceUpdate-MpSignatureGet-MpComputerStatusGet-MpPreferenceEndPowershell:Reboot:End::
- Скопируйте выделенный текст (правой кнопкой - Копировать).
- Запустите FRST (FRST64) от имени администратора.
- Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Sandor
Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
- Сообщения
- 16,318
- Реакции
- 3,430
- 15 Янв 2024
- #10
"C:\Users\ENOT\Downloads\Microsoft Office 2010 (2021.04)\Microsoft.Office.Standard.2010x64.v2021.04.exe" => не найдено
Проверьте существует ли физически этот файл.
Изменилось ли что-то в поведении Защитника?
M
MEFISTO
Новый пользователь
- Сообщения
- 13
- Реакции
- 2
- 15 Янв 2024
- #11
Да, файл был удалён. Защитник работает в штатном режиме. Никаких сообщений об угрозах нет.
Огромное спасибо!!!
Sandor
Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
- Сообщения
- 16,318
- Реакции
- 3,430
- 15 Янв 2024
- #12
Отлично!
В завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.
Остальные утилиты лечения и папки можно просто удалить.
2.
- Загрузите , сохраните утилиту на Рабочем столе и извлеките из архива.
- Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
- Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
- Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
- Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
- Прикрепите этот файл к своему следующему сообщению.
Sandor
Команда форума
Администратор
Ассоциация VN/VIP
Преподаватель
- Сообщения
- 16,318
- Реакции
- 3,430
- 15 Янв 2024
- #14
Исправьте по возможности:
Microsoft Visual Studio Code (User) v.1.77.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.31.31103 v.14.31.31103.0 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
paint.net v.5.0.1 Внимание! Скачать обновления
µTorrent v.3.6.0.46984 Внимание! Клиент сети P2P с рекламным модулем!.
Читайте Рекомендации после удаления вредоносного ПО
M
MEFISTO
Новый пользователь
- Сообщения
- 13
- Реакции
- 2
- 15 Янв 2024
- #15
Большая благодарность
- Статус
- В этой теме нельзя размещать новые ответы.
- Форумы
- Помощь в борьбе с вирусами и шифровальщиками
- Помощь в удалении вредоносного ПО