В работе не удаляется вирус WinSyncProvider

Переводчик Google

kamer

Новый пользователь
Сообщения
7
Реакции
0
сидит в проводнике, удалить не даёт, переименовать если, то сразу рабочий стол пропадает и не появляется больше. Стоит только обратно вернуть имя, рабочий стол появляется. Что делать?
 
Нужны логи
 
Здравствуйте!

Вопрос: программой удалённого доступа Anydesk пользуетесь?

Через Параметры -> Приложения деинсталлируйте вредоносное ПО:
uTorrentClients 2.8.4
Кнопки сервисов Яндекса на панели задач
Не получится удалить стандартно, удалите принудительно с помощью Geek Uninstaller

Далее:
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код:
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 DeleteSchedulerTask('msedgewebview2');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\bdLauncher\Atomic Heart.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\bdLauncher\War Thunder.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\bdLauncher\Warface.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\bdLauncher\Малиновка.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\BlueStacks\Atomic Heart.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\BlueStacks\War Thunder.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\BlueStacks\Warface.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\BlueStacks\Малиновка.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\OBS Studio\Atomic Heart.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\OBS Studio\War Thunder.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\OBS Studio\Warface.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\OBS Studio\Малиновка.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\Telegram\Малиновка.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\Telegram\Мир Кораблей.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Local\Programs\Telegram\Мир Танков.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Crossout.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Lost Ark.lnk');
 DeleteDirectory('C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Малиновка.lnk');
 DeleteDirectory('C:\Users\12345\Documents\TI\Torrent-Igruha.Org.URL');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(9);
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится.


Для повторной диагностики запустите снова AutoLogger.
Прикрепите к следующему сообщению свежий CollectionLog.
 
анидеском до этого не пользовался. Через него мне помогал автор minersearch. Удалить вирусную dll не получилось, в итоге написал сюда.

Вот новый лог
 

Вложения

Понятно. Желательно о подобном предупредить заранее. Если сохранился отчёт от minersearch, прикрепите его к следующему сообщению.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Логи Farbar добавьте, пожалуйста.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [EnableSmartScreen] 0 <==== ВНИМАНИЕ
    HKLM\Software\Microsoft\Active Setup\Installed Components: [{49210152-871f-4ffa-961d-a172abcbc09d}] -> "C:\Program Files\Google\Chrome\Application\PlatformExperienceHelper\platform_experience_helper.exe" --first-run (Нет файла)
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-3682608635-1796932480-2641717311-1002\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    C:\Users\12345\AppData\Local\Google\Chrome\User Data\Default\Extensions\amapcddbdmhoepcmjchmdcnnbkmbeekh
    C:\Users\12345\AppData\Local\Google\Chrome\User Data\Default\Extensions\ibknafobnmndicojahlppolcaaibngjf
    C:\Users\12345\AppData\Local\Google\Chrome\User Data\Default\Extensions\nneifpijhlaffgkneajdllgkdoobfkeh
    CHR HKU\S-1-5-21-3682608635-1796932480-2641717311-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    CHR HKU\S-1-5-21-3682608635-1796932480-2641717311-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh]
    Folder: C:\Users\12345\AppData\Roaming\WindowsHelper
    2026-07-30 20:34 - 2026-05-14 14:01 - 000000000 ____D C:\Users\12345\AppData\Roaming\WindowsHelper
    2026-03-18 16:35 - 2026-05-16 09:56 - 000000945 _____ () C:\Users\12345\setup.dat
    2026-03-18 16:36 - 2026-07-03 12:16 - 000001012 _____ () C:\Users\12345\uTorrentClients.dat
    2026-03-21 22:51 - 2026-03-22 07:41 - 030921345 _____ () C:\ProgramData\installer.exe
    C:\Users\12345\AppData\Local\Programs\Telegram\Мир Танков.lnk
    C:\Users\12345\AppData\Local\Programs\Telegram\Мир Кораблей.lnk
    C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\plupdate.lnk
    C:\Users\12345\AppData\Local\Programs\Telegram\Малиновка.lnk
    C:\Users\12345\AppData\Local\Programs\BlueStacks\Warface.lnk
    C:\Users\12345\AppData\Local\Programs\BlueStacks\Малиновка.lnk
    C:\Users\12345\AppData\Local\Programs\BlueStacks\Atomic Heart.lnk
    C:\Users\12345\AppData\Local\Programs\BlueStacks\War Thunder.lnk
    C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Crossout.lnk
    C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Малиновка.lnk
    C:\Users\12345\AppData\Roaming\Microsoft\Windows\Start Menu\Lost Ark.lnk
    C:\Users\12345\AppData\Local\Programs\OBS Studio\Малиновка.lnk
    C:\Users\12345\AppData\Local\Programs\OBS Studio\War Thunder.lnk
    C:\Users\12345\AppData\Local\Programs\OBS Studio\Atomic Heart.lnk
    C:\Users\12345\AppData\Local\Programs\OBS Studio\Warface.lnk
    C:\Users\12345\AppData\Local\Programs\bdLauncher\Atomic Heart.lnk
    C:\Users\12345\AppData\Local\Programs\bdLauncher\War Thunder.lnk
    C:\Users\12345\AppData\Local\Programs\bdLauncher\Малиновка.lnk
    C:\Users\12345\AppData\Local\Programs\bdLauncher\Warface.lnk
    C:\Users\Public\Desktop\Торрент  Игруха.lnk
    C:\Users\Public\Documents\TI\Torrent-Igruha.Org.URL
    CustomCLSID: HKU\S-1-5-21-3682608635-1796932480-2641717311-1002_Classes\CLSID\{DFF20505-B08F-455B-AD70-4FBD055088E0}\localserver32 -> C:\Program Files\Google\Chrome\Application\PlatformExperienceHelper\platform_experience_helper.exe => Нет файла
    FirewallRules: [Block Cortana ActionUriServer.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\ActionUriServer.exe => Нет файла
    FirewallRules: [Block Cortana PlacesServer.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\PlacesServer.exe => Нет файла
    FirewallRules: [Block Cortana RemindersServer.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\RemindersServer.exe => Нет файла
    FirewallRules: [Block Cortana RemindersShareTargetApp.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\RemindersShareTargetApp.exe => Нет файла
    FirewallRules: [Block Cortana SearchUI.exe] => (Block) C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe => Нет файла
    FirewallRules: [TCP Query User{98A96659-D1D3-40ED-AE55-15E24CDA69C3}C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
    FirewallRules: [UDP Query User{7674CF7D-35FB-4151-A19F-ECA610616ABF}C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
    FirewallRules: [TCP Query User{D815F040-F266-4E93-B5CB-3942EC65022A}C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
    FirewallRules: [UDP Query User{21696C31-F62B-4551-959F-9F0A527BBA14}C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) C:\program files (x86)\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
    FirewallRules: [{A1C71DA7-F0C6-4AD4-BDD9-F4C1277586CB}] => (Allow) C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe => Нет файла
    FirewallRules: [{54D2C2EF-19FA-443B-90CB-E749257C9460}] => (Allow) C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe => Нет файла
    FirewallRules: [TCP Query User{2708EE7E-6CFC-4A6B-A659-E2514ED2FF9E}C:\programdata\lesta\gamecenter\lgc.exe] => (Allow) C:\programdata\lesta\gamecenter\lgc.exe => Нет файла
    FirewallRules: [UDP Query User{89BE38FC-13F6-4F50-9112-AC65F9EE28E4}C:\programdata\lesta\gamecenter\lgc.exe] => (Allow) C:\programdata\lesta\gamecenter\lgc.exe => Нет файла
    FirewallRules: [TCP Query User{A9548F64-5BD0-4A1F-8171-EF0192EEF76E}C:\games\tanki\win64\tanki.exe] => (Allow) C:\games\tanki\win64\tanki.exe => Нет файла
    FirewallRules: [UDP Query User{2D2E0B0B-E734-4C41-815F-1C6377F6AA6B}C:\games\tanki\win64\tanki.exe] => (Allow) C:\games\tanki\win64\tanki.exe => Нет файла
    FirewallRules: [TCP Query User{9998B244-8FE0-418A-9BD8-0AA167A6D30D}C:\games\tanks_blitz\tanksblitz.exe] => (Allow) C:\games\tanks_blitz\tanksblitz.exe => Нет файла
    FirewallRules: [UDP Query User{4FA1B9ED-CC88-483B-9039-4FCA4BBEF280}C:\games\tanks_blitz\tanksblitz.exe] => (Allow) C:\games\tanks_blitz\tanksblitz.exe => Нет файла
    FirewallRules: [TCP Query User{941EB888-BCB8-468F-8FA9-36A318FE60CA}C:\program files (x86)\grand theft auto v\gta5.exe] => (Allow) C:\program files (x86)\grand theft auto v\gta5.exe => Нет файла
    FirewallRules: [UDP Query User{0550281E-C2B9-42E6-80AA-80FE15371B1A}C:\program files (x86)\grand theft auto v\gta5.exe] => (Allow) C:\program files (x86)\grand theft auto v\gta5.exe => Нет файла
    FirewallRules: [TCP Query User{0F7E96BE-C322-4589-BDFF-A2A7A30F4D3C}C:\games\city car driving\bin\win32\starter.exe] => (Block) C:\games\city car driving\bin\win32\starter.exe => Нет файла
    FirewallRules: [UDP Query User{05AB9D45-83E8-43EB-96FE-162452DA7860}C:\games\city car driving\bin\win32\starter.exe] => (Block) C:\games\city car driving\bin\win32\starter.exe => Нет файла
    FirewallRules: [{27B6444E-7B90-4394-B1A0-29A7EC180B69}] => (Allow) C:\Program Files\BlueStacks_nxt\HD-Player.exe => Нет файла
    FirewallRules: [{99B3ED94-0B59-4B4A-AACF-2AFAEC4A0528}] => (Allow) C:\Program Files\BlueStacks_nxt\BlueStacksAppplayerWeb.exe => Нет файла
    FirewallRules: [{B9A7E3D1-FC9A-48C1-BC77-868F4AE89E22}] => (Allow) C:\Program Files (x86)\BlueStacks X\BlueStacksWeb.exe => Нет файла
    FirewallRules: [{1DCD0FD6-885C-4BE4-84EA-0CF8D224CAAD}] => (Allow) C:\Program Files (x86)\BlueStacks X\Cloud Game.exe => Нет файла
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора (если уже его закрыли). Вставлять скрипт никуда не нужно. Программа возьмёт его из буфера обмена.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
++++ хочу проверить одну теорию, спасибо
Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имякомпьютерадата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к сообщению в теме.
Подробнее читайте в руководстве Как подготовить лог UVS.
 
Вирус нашли, проводник больше не закрывается, рабочий стол прогрузился. Всем спасибо!
 
Назад
Сверху Снизу