В работе Поймал стилер данных, от какой проги точно не знаю, никак не получается избавиться и устранить проблему. Помогите Пожалуйста.

Переводчик Google

Belinessa

Новый пользователь
Сообщения
12
Реакции
0
Здравствуйте.
Поймал стилер по своей глупости...
Какой точно скачанной программой не знаю, но началось всё 13 июля сначала взломом ТГ, сегодня снова пытались взломать ТГ, дискорд взломали трижды за 2 месяца отправляя просто в лс рекламу, вк также взломали, стим на 3 акках взломали дважды. Взлом дс, вк и стима происходит будто бы удалённо, оповещаний никаких о взломах не приходят кроме ТГ, в почту не заходят, двухфактори везде стоят, ключи доступа стоят и тд, но ничего из этого не мешает взлому. Повторусь, будто бы заходят через удалённый рабочий стол в стим, дс и вк, но как взламывают ТГ не понимаю до сих пор.
Ничего не могу с этим сделать и походу сам не справлюсь, потому что мало что в этом понимаю, зелёный и не опытный практически от слова совсем.
Посмотрел и прочитал много тем и видео на эту тему, сделал пару советов из инета, но вряд ли это помогло и поможет на дистанции, скорее всего взломы продолжаться и будут происходить время от времени.
Запускал Микрософт Дефендер (Автономная Проверка) после неё он поудалял файлы с названием:
1) Trojan:Win32/SalatStealer!pz (Сам стилер как я понимаю)
2) containerfile: C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe
3) containerfile: C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe
4) file: C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe->(UPX)
5) file: C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe->(UPX)
6) file: C:\WINDOWS\System32\Tasks\SearchIndexer->(UTF-16LE)

Но при этом написано что:
Обнаружено: Trojan:Win32/SalatStealer!pz
Состояние: Сбой карантина
Это угроза или приложение могут быть исправлены не полностью (Поэтому и думаю что это вряд ли помогло окончательно)
Дата 26.08.2026 6:18
Сведения: Это опасная программа выполняет команды злоумышленника.

Без имени.webp

После попользовался ПК 2 часа, снова сделал Автономную проверку, ПК ребутнулся, зашёл после ребута в защитника и больше не было ничего удалено из вирусов снова, поэтому не знаю помогло это окончательно или нет, думаю что нет, насколько я прав или не прав не знаю.
Прочитал как сделать Логи Системы, скину ниже. Вижу что много Людей столкнулись с данной или подобнйо проблемой.
К кому обращаться кроме как к Людям на этом Форуме не знаю. Пожалуйста помогите это искоренить исправить и вылечить и слава богу что нашёл данный форум с темами и ответами по делу.
Сейчас у меня 5.24 утра, ложусь спать, потратил на всё это дело более 8 часов (Чтение, поиски, решения, видео и тд), не могу уже сидеть за ПК, к чему я это пишу, пожалуйста напишите что мне делать дальше? Как проснусь сразу первым делом зайду сюда на форум, может кто нибудь из Людей к этому времени ответит в этой теме, по крайней мере надеюсь на это...
 

Вложения

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт) (..\AutoLogger\AV\avz.exe):

Код:
begin
 TerminateProcessByName('c:\users\ipman\appdata\roaming\utorrent\client\utorrentclients.exe');
 DeleteFile('c:\users\ipman\appdata\roaming\utorrent\client\utorrentclients.exe', '32');
 DeleteFile('C:\Program Files (x86)\iTop VPN\Pub\itopxmasdayp24.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Roaming\utorrent\client\uTorrentClients.exe', '64');
 DeleteFile('C:\ProgramData\setup\update.exe', '32');
 DeleteFile('C:\ProgramData\windowstask\amd.exe', '32');
 DeleteFile('C:\ProgramData\windowstask\xmrig-cuda.dll', '32');
 DeleteSchedulerTask('iTop xmas Task (One-Time)');
 DeleteSchedulerTask('SecurityHealthService');
 DeleteSchedulerTask('SearchIndexer');
 DeleteSchedulerTask('UpdateTorrent');
ExecuteSysClean;
 ExecuteWizard('TSW', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки

Пофиксите в HJT (некоторые строки могут отсутствовать):


Код:
O7 - Policy: *\..\Policies\Explorer\DisallowRun: Fix all
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [1] = eav_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [2] = avast_free_antivirus_setup_online.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [3] = eis_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [4] = essf_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [5] = hitmanpro_x64.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [6] = ESETOnlineScanner_UKR.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [7] = ESETOnlineScanner_RUS.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [8] = HitmanPro.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [9] = 360TS_Setup_Mini.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [10] = Cezurity_Scanner_Pro_Free.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [11] = AVbr.exe
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1
O7 - Windows Defender Exclusion - Paths: C:\Program Files (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Program Files (x86) (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Programs\sirus-open-launcher (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\sirus-open-launcher-updater (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb13704.13815\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb13704.13815\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.44164\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.44164\KMSAuto++.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.49763\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.49763\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb2396.22985\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb2396.22985\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb3580.17546\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb3580.17546\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb4572.33121\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb4572.33121\KMSAuto++.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb6600.4733\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb6600.4733\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb8768.12204\KMSAuto++ Portable v1.8.5\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb8768.12204\KMSAuto++ Portable v1.8.5\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Roaming (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Roaming\Sirus Launcher (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\OneDrive\Рабочий стол\WoW\Wow Sirus (Directory)
O7 - Windows Defender Exclusion - Paths: C:\WINDOWS\System32\SECOPatcher.dll (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Program Files\RDP Wrapper (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Programdata (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Windows\System32 (file missing)
O15 - Trusted Zone: hxxp://webcompanion.com
O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Intel (empty)
O22 - Tasks_Migrated: iTop xmas Task (One-Time) - C:\Program Files (x86)\iTop VPN\Pub\itopxmasdayp24.exe /rpop (file missing)
O27 - Account: (Hidden) User 'John' is invisible on logon screen

Скачайте AV block remover или с зеркала.
Сохраните утилиту только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads), запустите и следуйте инструкциям.

Если не запускается, запустите её в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологгером в обычном режиме загрузки.
 
Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт) (..\AutoLogger\AV\avz.exe):

Код:
begin
 TerminateProcessByName('c:\users\ipman\appdata\roaming\utorrent\client\utorrentclients.exe');
 DeleteFile('c:\users\ipman\appdata\roaming\utorrent\client\utorrentclients.exe', '32');
 DeleteFile('C:\Program Files (x86)\iTop VPN\Pub\itopxmasdayp24.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f\SecurityHealthService.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Local\NVIDIA Corporation\SearchIndexer.exe', '64');
 DeleteFile('C:\Users\Ipman\AppData\Roaming\utorrent\client\uTorrentClients.exe', '64');
 DeleteFile('C:\ProgramData\setup\update.exe', '32');
 DeleteFile('C:\ProgramData\windowstask\amd.exe', '32');
 DeleteFile('C:\ProgramData\windowstask\xmrig-cuda.dll', '32');
 DeleteSchedulerTask('iTop xmas Task (One-Time)');
 DeleteSchedulerTask('SecurityHealthService');
 DeleteSchedulerTask('SearchIndexer');
 DeleteSchedulerTask('UpdateTorrent');
ExecuteSysClean;
 ExecuteWizard('TSW', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки

Пофиксите в HJT (некоторые строки могут отсутствовать):


Код:
O7 - Policy: *\..\Policies\Explorer\DisallowRun: Fix all
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [1] = eav_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [2] = avast_free_antivirus_setup_online.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [3] = eis_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [4] = essf_trial_rus.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [5] = hitmanpro_x64.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [6] = ESETOnlineScanner_UKR.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [7] = ESETOnlineScanner_RUS.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [8] = HitmanPro.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun:  [9] = 360TS_Setup_Mini.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [10] = Cezurity_Scanner_Pro_Free.exe
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [11] = AVbr.exe
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1
O7 - Windows Defender Exclusion - Paths: C:\Program Files (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Program Files (x86) (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Programs\sirus-open-launcher (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\sirus-open-launcher-updater (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb13704.13815\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb13704.13815\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.44164\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.44164\KMSAuto++.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.49763\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb1800.49763\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb2396.22985\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb2396.22985\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb3580.17546\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb3580.17546\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb4572.33121\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb4572.33121\KMSAuto++.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb6600.4733\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb6600.4733\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb8768.12204\KMSAuto++ Portable v1.8.5\KMSAuto_Files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Local\Temp\Rar$EXb8768.12204\KMSAuto++ Portable v1.8.5\KMSAuto++ x64.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Roaming (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\AppData\Roaming\Sirus Launcher (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Users\Ipman\OneDrive\Рабочий стол\WoW\Wow Sirus (Directory)
O7 - Windows Defender Exclusion - Paths: C:\WINDOWS\System32\SECOPatcher.dll (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Program Files\RDP Wrapper (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Programdata (file missing)
O7 - Windows Defender Exclusion (Policy) - Paths: C:\Windows\System32 (file missing)
O15 - Trusted Zone: hxxp://webcompanion.com
O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Intel (empty)
O22 - Tasks_Migrated: iTop xmas Task (One-Time) - C:\Program Files (x86)\iTop VPN\Pub\itopxmasdayp24.exe /rpop (file missing)
O27 - Account: (Hidden) User 'John' is invisible on logon screen

Скачайте AV block remover или с зеркала.
Сохраните утилиту только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads), запустите и следуйте инструкциям.

Если не запускается, запустите её в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологгером в обычном режиме загрузки.
Здравствуйте.
Только что сделал все ваши вышенаписанные рекомендации по порядку, логи прикреплю ниже.
Скажите пожалуйста с какой конкретно проблемой столкнулся? Майнер + Стиллер поймал? Или что то одно из этого? Ибо я так понял и то и то у меня было на Пк. Каким образом я его поймал и как давно? Очень интересный вопрос, если вы можете на него ответить, то пожалуйста объясните как и когда я его поймал себе на ПК.
Можно пользоваться дискорд запретом дальше? Это очень важный вопрос для меня, пользуюсь старой версией и не обновляю его специально чтоб снова что то не поймать на ПК стиллеры или майнеры и тд.
Когда могу включить Антивирус и все программы на ПК, до сих пор пока всё отключено, специально это сделано чтоб дождаться вашего ответа.
Что делать дальше? Жду ваших указаний.
 

Вложения

Последнее редактирование:
На ваши вопросы ответы будут чуть позже. Пока продолжаем.

Через Параметры -> Приложения деинсталлируйте:
Bonjour
uTorrentClients 2.8.8
Что не сможете удалить стандартно, удалите принудительно с помощью Geek Uninstaller

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Хорошо, понял вас по поводу ответов позже, буду ждать, ибо эти ответы очень важня дл своего понимания, чтоб знать для себя на будущее.
Всё сделал как вы сказали, удалил 2 приложения принудительно через программу, логи отчётов будут ниже.
 

Вложения

Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
По возможности: отключите до перезагрузки антивирус.
Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3431378035-772084731-2783734699-1001\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
C:\Users\Ipman\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\nbjejofdbfbpglodffedblpppcmgbjhg
C:\Users\Ipman\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\hbajopakgfhcmadcbpghibieodojfldh
C:\Users\Ipman\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\oigdioplgcmjpgapkfaamdmkfaefeolb
C:\Users\Ipman\AppData\Local\Google\Chrome\User Data\Profile 3\Extensions\gdaafomakhncmieglgcnjlpgbfhbpakd
CHR HKU\S-1-5-21-3431378035-772084731-2783734699-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ekmeppjgajofkpiofbebgcbohbmfldaf]
CHR HKU\S-1-5-21-3431378035-772084731-2783734699-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh]
CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
CHR HKLM-x32\...\Chrome\Extension: [ekmeppjgajofkpiofbebgcbohbmfldaf]
CHR HKLM-x32\...\Chrome\Extension: [kadaohckdkghfaclhjmkmplebcdcnfnp] - <отсутствует Path/update_url>
CHR HKLM-x32\...\Chrome\Extension: [nladljmabboanhihfkjacnnkgjhnokhj]
C:\Users\Ipman\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\faigbpdckhbdbfjbpnajhondmbcbbeda
2026-08-26 06:18 - 2022-05-02 22:02 - 000000000 ____D C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f
2026-08-26 04:41 - 2026-04-22 14:58 - 000000000 ____D C:\Users\Ipman\AppData\Roaming\uTorrentClients
2026-04-22 14:55 - 2026-04-22 14:55 - 000000945 _____ () C:\Users\Ipman\setup.dat
2026-04-22 14:58 - 2026-08-20 07:51 - 000000992 _____ () C:\Users\Ipman\uTorrentClients.dat
StartPowershell:
Set-MpPreference -DisableAutoExclusions $true -Force
Set-MpPreference -Mapsreporting basic -Force
Set-MpPreference -DisableRealtimeMonitoring $false -Force
Set-MpPreference -DisablePrivacyMode $true -Force
Set-MpPreference -DisableIOAVProtection $false -Force
Set-MpPreference -UILockdown 0
Set-MpPreference -ScanPurgeItemsAfterDelay 1
Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
Set-MpPreference -PUAProtection enabled -Force
Update-MpSignature
Get-MpComputerStatus
Get-MpPreference
EndPowershell:
Reg: reg export HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Defaults\FirewallPolicy\FirewallRules C:\Firewall.reg
C:\Firewall.reg
CMD: netsh advfirewall reset
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически.
 
Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
По возможности: отключите до перезагрузки антивирус.
Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3431378035-772084731-2783734699-1001\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
C:\Users\Ipman\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\nbjejofdbfbpglodffedblpppcmgbjhg
C:\Users\Ipman\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\hbajopakgfhcmadcbpghibieodojfldh
C:\Users\Ipman\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\oigdioplgcmjpgapkfaamdmkfaefeolb
C:\Users\Ipman\AppData\Local\Google\Chrome\User Data\Profile 3\Extensions\gdaafomakhncmieglgcnjlpgbfhbpakd
CHR HKU\S-1-5-21-3431378035-772084731-2783734699-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ekmeppjgajofkpiofbebgcbohbmfldaf]
CHR HKU\S-1-5-21-3431378035-772084731-2783734699-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh]
CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
CHR HKLM-x32\...\Chrome\Extension: [ekmeppjgajofkpiofbebgcbohbmfldaf]
CHR HKLM-x32\...\Chrome\Extension: [kadaohckdkghfaclhjmkmplebcdcnfnp] - <отсутствует Path/update_url>
CHR HKLM-x32\...\Chrome\Extension: [nladljmabboanhihfkjacnnkgjhnokhj]
C:\Users\Ipman\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\faigbpdckhbdbfjbpnajhondmbcbbeda
2026-08-26 06:18 - 2022-05-02 22:02 - 000000000 ____D C:\Users\Ipman\AppData\Local\Tempzxpsign7627297be4e78e4f
2026-08-26 04:41 - 2026-04-22 14:58 - 000000000 ____D C:\Users\Ipman\AppData\Roaming\uTorrentClients
2026-04-22 14:55 - 2026-04-22 14:55 - 000000945 _____ () C:\Users\Ipman\setup.dat
2026-04-22 14:58 - 2026-08-20 07:51 - 000000992 _____ () C:\Users\Ipman\uTorrentClients.dat
StartPowershell:
Set-MpPreference -DisableAutoExclusions $true -Force
Set-MpPreference -Mapsreporting basic -Force
Set-MpPreference -DisableRealtimeMonitoring $false -Force
Set-MpPreference -DisablePrivacyMode $true -Force
Set-MpPreference -DisableIOAVProtection $false -Force
Set-MpPreference -UILockdown 0
Set-MpPreference -ScanPurgeItemsAfterDelay 1
Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
Set-MpPreference -PUAProtection enabled -Force
Update-MpSignature
Get-MpComputerStatus
Get-MpPreference
EndPowershell:
Reg: reg export HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Defaults\FirewallPolicy\FirewallRules C:\Firewall.reg
C:\Firewall.reg
CMD: netsh advfirewall reset
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически.
Всё сделал, прикрепляю Лог.
 

Вложения

Сначала ответ на вопрос:
У вас было заражение Salat.Stealer - данный стилер крадет сессии браузеров, мессенджеров, игровых клиентов. Распространяется среди сборок запрета, читов для роблокса, кряков для игр. Крадет куки, поэтому пока не истек срок давности куки злоумышленник может заходить в ваши аккаунты без ввода пароля и кода двухфакторной авторизации. Так же у вас было активное заражение рекламным кликером, который ставил вредоносное расширение в хромиум-браузеры и кликал по рекламе - принося доход своему создателю и остатки майнера.

Дальнейшие действия.
Загрузитесь в безопасном режиме Windows <===ВАЖНО!!!

Удалите содержимое папки:

C:\ProgramData\Microsoft\Windows Defender\Scans\History\

Перезагрузитесь в нормальном режиме.

Пройдитесь по системе антивирусным сканером, например Kaspersky Virus Removal Tool, Dr.Web CureIt! или ESET Online Scanner

Проверьте мессенджеры, социальные сети и игровые клиенты на "лишние" сессии, завершите неизвестные. Смените пароли (онлайн-банки и кошельки, социальные сети, игровые клиенты, электронная почта и проч.) и включите двухфакторную авторизацию.

Сбросьте настройки браузера:
Google Chrome
1. Откройте chrome://settings/reset
2. Нажмите «Восстановить настройки по умолчанию» → подтвердите.

Яндекс.Браузер
1. Откройте browser://settings/reset
2. Нажмите «Сбросить все настройки» → подтвердите.

Microsoft Edge
1. Откройте edge://settings/reset
2. Нажмите «Восстановить параметры по умолчанию» → подтвердите.

Mozilla Firefox
1. Откройте меню → СправкаИнформация для решения проблем (или введите about:support)
2. Справа нажмите «Очистить Firefox…» → подтвердите.

Включите защиту от подделки в Защитнике Windows.
Сообщите, что с проблемой?
 
Сначала ответ на вопрос:
У вас было заражение Salat.Stealer - данный стилер крадет сессии браузеров, мессенджеров, игровых клиентов. Распространяется среди сборок запрета, читов для роблокса, кряков для игр. Крадет куки, поэтому пока не истек срок давности куки злоумышленник может заходить в ваши аккаунты без ввода пароля и кода двухфакторной авторизации. Так же у вас было активное заражение рекламным кликером, который ставил вредоносное расширение в хромиум-браузеры и кликал по рекламе - принося доход своему создателю и остатки майнера.

Дальнейшие действия.
Загрузитесь в безопасном режиме Windows <===ВАЖНО!!!

Удалите содержимое папки:



Перезагрузитесь в нормальном режиме.

Пройдитесь по системе антивирусным сканером, например Kaspersky Virus Removal Tool, Dr.Web CureIt! или ESET Online Scanner

Проверьте мессенджеры, социальные сети и игровые клиенты на "лишние" сессии, завершите неизвестные. Смените пароли (онлайн-банки и кошельки, социальные сети, игровые клиенты, электронная почта и проч.) и включите двухфакторную авторизацию.

Сбросьте настройки браузера:
Google Chrome
1. Откройте chrome://settings/reset
2. Нажмите «Восстановить настройки по умолчанию» → подтвердите.

Яндекс.Браузер
1. Откройте browser://settings/reset
2. Нажмите «Сбросить все настройки» → подтвердите.

Microsoft Edge
1. Откройте edge://settings/reset
2. Нажмите «Восстановить параметры по умолчанию» → подтвердите.

Mozilla Firefox
1. Откройте меню → СправкаИнформация для решения проблем (или введите about:support)
2. Справа нажмите «Очистить Firefox…» → подтвердите.

Включите защиту от подделки в Защитнике Windows.
Сообщите, что с проблемой?
Так сейчас всё хорошо или нет? Не совсем понял, всё же удалилось и почистилось? В безопасном режиме сейчас всё сделаю как вы написали выше + пройдусь антивирусником и сменю везде пароли, и буду наблюдать будет снова что то подобное или нет.
Так когда истечёт срок давности Куки файлов для злоумышленника? Сколько это может ещё длится? Микрософт дефендер и все его защиты могу сейчас уже включать?
Спасибо Вам большое за Помощь и Ответы! Без вас я бы точно не справился никаким образом!
 
Последнее редактирование:
Так когда истечёт срок давности Куки файлов для злоумышленника?
Когда вы завершите сессии на всех ваших учетках (почта, телеграм, стим, дискорд, вк и проч). Тогда точно завершится.

Делайте все последовательно и сообщайте результат.
 
Когда вы завершите сессии на всех ваших учетках (почта, телеграм, стим, дискорд, вк и проч). Тогда точно завершится.

Делайте все последовательно и сообщайте результат.
Понял вас, хорошо, сейчас начну делать всё по порядку.
 
Запустил в Безопасном Режиме как вы и сказали сделать, и не всё получилось удалить из этой папке, только 1 файл я никак не смог удалить со всеми правами, прикрепил ниже.
Важно это удалить или нет? Всё что я не сделал, вообще никак не получилось его удалить... Почему файл связан с Деамон Тулсом я вообще не понимаю и где он открыт тоже не понимаю...
Если вы знаете как это удалить, пожалуйста напишите как, час времени на это потратил и всё безуспешно.
Насколько важно удалить данный файл???
 

Вложения

  • 123.webp
    123.webp
    117.2 KB · Просмотры: 4
  • 456.webp
    456.webp
    323.9 KB · Просмотры: 4
Последнее редактирование:
Запустите Защитник в нормальном режиме. Проверьте есть ли неустраненные угрозы, если нет, то продолжайте дальше по списку, удалять файл не нужно
 
Запустите Защитник в нормальном режиме. Проверьте есть ли неустраненные угрозы, если нет, то продолжайте дальше по списку, удалять файл не нужз
Сделал снова Автономную проверку защитника и вот что он мне показал, скрин будет ниже, показал ту же проблему, которая была изначально на первом скриншоте в моём первом сообщении на форуме.
И я уже ничего не понимаю, запутался, голова кипит, мне снова делать всё по новой или как??? Просто показывает снова тоже самое задним временем, не то что он сейчас это обнаружил здесь и сейчас, а то что уже было.
Посмотрите пожалуйста моё самое первое сообщение выше, скрнишоты будут одинаковы по времени и дате.
Как быть и что делать? Я не понимаю. Всё что я сделал по вашим инструкцями всё на смарку или нет?

Сначала ответ на вопрос:
У вас было заражение Salat.Stealer - данный стилер крадет сессии браузеров, мессенджеров, игровых клиентов. Распространяется среди сборок запрета, читов для роблокса, кряков для игр. Крадет куки, поэтому пока не истек срок давности куки злоумышленник может заходить в ваши аккаунты без ввода пароля и кода двухфакторной авторизации. Так же у вас было активное заражение рекламным кликером, который ставил вредоносное расширение в хромиум-браузеры и кликал по рекламе - принося доход своему создателю и остатки майнера.

Дальнейшие действия.
Загрузитесь в безопасном режиме Windows <===ВАЖНО!!!

Удалите содержимое папки:



Перезагрузитесь в нормальном режиме.

Пройдитесь по системе антивирусным сканером, например Kaspersky Virus Removal Tool, Dr.Web CureIt! или ESET Online Scanner

Проверьте мессенджеры, социальные сети и игровые клиенты на "лишние" сессии, завершите неизвестные. Смените пароли (онлайн-банки и кошельки, социальные сети, игровые клиенты, электронная почта и проч.) и включите двухфакторную авторизацию.

Сбросьте настройки браузера:
Google Chrome
1. Откройте chrome://settings/reset
2. Нажмите «Восстановить настройки по умолчанию» → подтвердите.

Яндекс.Браузер
1. Откройте browser://settings/reset
2. Нажмите «Сбросить все настройки» → подтвердите.

Microsoft Edge
1. Откройте edge://settings/reset
2. Нажмите «Восстановить параметры по умолчанию» → подтвердите.

Mozilla Firefox
1. Откройте меню → СправкаИнформация для решения проблем (или введите about:support)
2. Справа нажмите «Очистить Firefox…» → подтвердите.

Включите защиту от подделки в Защитнике Windows.
Сообщите, что с проблемой?
И при скачивании Антивирусника микрософт защитник нужно отключить или нет? И какой лучше скачать? Или же нет разницы?
Cо всех устройств повыходил вообще везде где только можно. но пароли пока что не менял и на ПК никуда не заходи из программ - л тг, дискорд, вк, почты и тд, всё делал целеноправленно с телефона. а не с ПК.
По поводу паролей, пока что не понимаю есть смысл их менять или нет? Ибо выше я скинул скриншот от защитника, чтоб понять для себя есть смысл что то менять или придётся заного всё делать, пока не понимаю и жду вашего ответа.
 

Вложения

  • 1787756056531.webp
    1787756056531.webp
    74.5 KB · Просмотры: 6
Последнее редактирование:
Запустите Защитник в нормальном режиме. Проверьте есть ли неустраненные угрозы, если нет, то продолжайте дальше по списку, удалять файл не нужно
Так что мне делать и как быть? Потому что это какой-то ужас случился для меня в моменте после того как я запустил автономного защитника снова и он вновь показал проблему как это было изначально. Переживаю за то, что всё что сделал ранее это получается напрасно или нет, я не понимаю. Может снова сделать CollectionLog и скинуть вам чтоб вы снова посмотрели? Сейчас делаю скан системы микрософт защитником вариантом полного сканирования, как закончится скину вам для просмотра, надеюсь он ничего не найдёт.
Ответье пожалуйста, очень жду вашего ответа.
 
Последнее редактирование:
Вот что нашёл Защитник после полного сканирования одна программа ваша file: C:\Прога\AV_block_remover\Quarantine\2026-08-26\avz00001.dta
А вторая file: C:\Users\Ipman\AppData\Local\utorrentclients-updater\installer.exe хотя я её удалил с помощью программы Geek Uninstaller, но снова показывает что она есть.
Удалить торрент и Ав оставить? Или удалить обе?
Сейчас касперским сканом ещё пройдусь по всей системе снова и посмотрю что он покажет.
1787760460960.webp

1787760398314.webp
1787760424301.webp
 
Последнее редактирование:
Не надо мне тут параноить и сообщать про прогу нашу. Спросите лучше у своего Защитника, почему он не видел трояна на своем месте, зато из карантина вдруг увидел.

Жду скана Касперским или Доктором. Затем продолжаем.
 
Не надо мне тут параноить и сообщать про прогу нашу. Спросите лучше у своего Защитника, почему он не видел трояна на своем месте, зато из карантина вдруг увидел.

Жду скана Касперским или Доктором. Затем продолжаем.
Я честно не знаю почему так он показывает, я без претензий к вам, может вы меня не так поняли или я что то не правильно сказал. Я вам полностью доверяю как Опытному Человеку в этом деле. Потому что без вас у меня бы ничего не получилось сделать самому.
Просто не понял что с ними делать, удалять, поместить в карантин или разрешить на устройстве?
Делаю скан касперского, скриншот будет ниже. Защиту от подделки включил. Со всех устройств везде вышел через телефон.
Жду ваших указаний дальше.
1787764389707.webp
1787764413357.webp
 
Последнее редактирование:
Скачайте утилиту DoesNotBelong и сохраните её на Рабочем столе.

Пожалуйста, сохраните все несохраненные файлы и закройте все программы, так как этот инструмент попытается закрыть все некритические процессы в ходе сканирования. Это касается и интернет-браузеров.
  • Щелкните правой кнопкой мыши по DoesNotBelong.exe и запустите его от имени администратора.
  • После прочтения заявления об отказе от ответственности нажмите «Да», чтобы начать сканирование
  • Скрипт создаст точку восстановления системы и приступит к сканированию, которое может занять некоторое время.
  • По завершении работы программы окно командной строки закроется, и в корневом каталоге диска C: будет создан журнал под названием DoesNotBelong_[дата]_[время].txt.
  • Пожалуйста, запакуйте отчет DoesNotBelong_[дата]_[время].txt. и прикрепите к своему следующему сообщению.

Далее удалите в корзину старые и соберите новые логи FRST.txt и Addition.txt
 
Назад
Сверху Снизу