В работе Поймал стилер данных, от какой проги точно не знаю, никак не получается избавиться и устранить проблему. Помогите Пожалуйста.

Переводчик Google

Belinessa

Новый пользователь
Сообщения
1
Реакции
0
Здравствуйте.
Поймал стилер по своей глупости...
Какой точно скачанной программой не знаю, но началось всё 13 июля сначала взломом ТГ, сегодня снова пытались взломать ТГ, дискорд взломали трижды за 2 месяца отправляя просто в лс рекламу, вк также взломали, стим на 3 акках взломали дважды. Взлом дс, вк и стима происходит будто бы удалённо, оповещаний никаких о взломах не приходят кроме ТГ, в почту не заходят, двухфактори везде стоят, ключи доступа стоят и тд, но ничего из этого не мешает взлому. Повторусь, будто бы заходят через удалённый рабочий стол в стим, дс и вк, но как взламывают ТГ не понимаю до сих пор.
Ничего не могу с этим сделать и походу сам не справлюсь, потому что мало что в этом понимаю, зелёный и не опытный практически от слова совсем.
Посмотрел и прочитал много тем и видео на эту тему, сделал пару советов из инета, но вряд ли это помогло и поможет на дистанции, скорее всего взломы продолжаться и будут происходить время от времени.
Запускал Микрософт Дефендер (Автономная Проверка) после неё он поудалял файлы с названием:
1) Trojan:Win32/SalatStealer!pz (Сам стилер как я понимаю)
2) containerfile: C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe
3) containerfile: C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe
4) file: C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe->(UPX)
5) file: C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe->(UPX)
6) file: C:\WINDOWS\System32\Tasks\SearchIndexer->(UTF-16LE)

Но при этом написано что:
Обнаружено: Trojan:Win32/SalatStealer!pz
Состояние: Сбой карантина
Это угроза или приложение могут быть исправлены не полностью (Поэтому и думаю что это вряд ли помогло окончательно)
Дата 26.08.2026 6:18
Сведения: Это опасная программа выполняет команды злоумышленника.

Без имени.webp

После попользовался ПК 2 часа, снова сделал Автономную проверку, ПК ребутнулся, зашёл после ребута в защитника и больше не было ничего удалено из вирусов снова, поэтому не знаю помогло это окончательно или нет, думаю что нет, насколько я прав или не прав не знаю.
Прочитал как сделать Логи Системы, скину ниже. Вижу что много Людей столкнулись с данной или подобнйо проблемой.
К кому обращаться кроме как к Людям на этом Форуме не знаю. Пожалуйста помогите это искоренить исправить и вылечить и слава богу что нашёл данный форум с темами и ответами по делу.
Сейчас у меня 5.24 утра, ложусь спать, потратил на всё это дело более 8 часов (Чтение, поиски, решения, видео и тд), не могу уже сидеть за ПК, к чему я это пишу, пожалуйста напишите что мне делать дальше? Как проснусь сразу первым делом зайду сюда на форум, может кто нибудь из Людей к этому времени ответит в этой теме, по крайней мере надеюсь на это...
 

Вложения

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт) (..\AutoLogger\AV\avz.exe):

Код:
begin
 TerminateProcessByName('c:\users\ipman\appdata\roaming\utorrent\client\utorrentclients.exe');
 DeleteFile('c:\users\ipman\appdata\roaming\utorrent\client\utorrentclients.exe', '32');
 DeleteFile('C:\Program Files (x86)\iTop VPN\Pub\itopxmasdayp24.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Roaming\utorrent\client\uTorrentClients.exe', '64');
 DeleteFile('C:\ProgramData\setup\update.exe', '32');
 DeleteFile('C:\ProgramData\windowstask\amd.exe', '32');
 DeleteFile('C:\ProgramData\windowstask\xmrig-cuda.dll', '32');
 DeleteSchedulerTask('iTop xmas Task (One-Time)');
 DeleteSchedulerTask('SecurityHealthService');
 DeleteSchedulerTask('SearchIndexer');
 DeleteSchedulerTask('UpdateTorrent');
ExecuteSysClean;
 ExecuteWizard('TSW', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки

Пофиксите в HJT (некоторые строки могут отсутствовать):


Код:
O7 - Policy: *\..\Policies\Explorer\DisallowRun: Fix all
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [1] = eav_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [2] = avast_free_antivirus_setup_online.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [3] = eis_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [4] = essf_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [5] = hitmanpro_x64.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [6] = ESETOnlineScanner_UKR.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [7] = ESETOnlineScanner_RUS.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [8] = HitmanPro.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [9] = 360TS_Setup_Mini.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [10] = Cezurity_Scanner_Pro_Free.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [11] = AVbr.exe
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1
O7 - Windows Defender Exclusion - Paths: C:\Program Files (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Program Files (x86) (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Programs\sirus-open-launcher (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\sirus-open-launcher-updater (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb13704.13815\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb13704.13815\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.44164\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.44164\KMSAuto++.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.49763\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.49763\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb2396.22985\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb2396.22985\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb3580.17546\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb3580.17546\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb4572.33121\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb4572.33121\KMSAuto++.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb6600.4733\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb6600.4733\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb8768.12204\KMSAuto++ Portable v1.8.5\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb8768.12204\KMSAuto++ Portable v1.8.5\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Roaming (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Roaming\Sirus Launcher (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\OneDrive\Рабочий стол\WoW\Wow Sirus (Directory)
O7 - Windows Defender Exclusion - Paths: C:\WINDOWS\System32\SECOPatcher.dll (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Program Files\RDP Wrapper (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Programdata (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Windows\System32 (file missing)
O15 - Trusted Zone: hxxp://webcompanion.com
O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Intel (empty)
O22 - Tasks_Migrated: iTop xmas Task (One-Time) - C:\Program Files (x86)\iTop VPN\Pub\itopxmasdayp24.exe /rpop (file missing)
O27 - Account: (Hidden) User 'John' is invisible on logon screen

Скачайте AV block remover или с зеркала.
Сохраните утилиту только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads), запустите и следуйте инструкциям.

Если не запускается, запустите её в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологгером в обычном режиме загрузки.
 
Назад
Сверху Снизу