В работе Поймал тяжелый вирус, который не могу вычистить уже месяц.

Переводчик Google

Ming0

Новый пользователь
Сообщения
4
Реакции
0
Всем привет, чуть больше месяца назад словил вирус, черт меня потянул скачивать файлы с телеграмм каналов от ютуб деятелей.
Перед открытием файла проверил его в вирус тотал, и он на удивление показало 0, я на радостях запустил и все было бы вроде бы гладко, файл дал мне то чего я хотел, однако через день или пару дней начались подозрительные активности в моих соц сетях.
ВК - в истории активности появляется авторизация с неизвестным местоположением и айпи 0.0.0.0, как я дальше понял это бот, он спамит рандомным людям рекламой в личных сообщениях, так же была сменена дата рождения.
ТГ - в телеграмм на удивлении никаких посторонних пользователей которые авторизовались в мой аккаунт обнаружено не было, но активность все равно была, будто бы прямо с моего пк челоек занимался всем чем хотел, при этом на моем пк это никак не отображалось, курсор оставался в моем управлении.
В тг так же меняли дату рождения, проверяли ограничения аккаунта через спам бота, так же были выведены все подарки и звездочки которые у меня были, после проверок и чистки вроде бы активность пропала (я так думал) но примерно через неделю меня просто выкинули с аккаунта на пк, с тех пор тг на пк я не пользуюсь.
Стим - зашли, создали чат с моими друзьями, закинули рекламу и вышли с чата.
Инстаграмм - спам рекламой по лс.

Во всех этих соц сетях не меняли пороли, просто спамили рекламами и на этом все.

Делал проверки такими программами как: DrWeb Cureit, HitmanPRO, Kaspersky rescure tool и многими другими, но вирус так и не смог удалить.
В планировщике задач удалял все лишнее, ничего нового там не появлялось, проблема осталась.

Прошу руку помощи, кто может помочь с данной проблемой, пароли менял, куки чистил, ничего не помогает.
Ниже прикреплю файл который я скачивал.
Винду переустанавливать не варик, много файлов для работы, да и не факт что вирус на системном диске.
 
Здравствуйте!

Через Параметры -> Приложения деинсталлируйте нежелательное ПО:
Bonjour
DAEMON Tools Lite
SUPERAntiSpyware

Wallpaper Engine - ставили самостоятельно? Если нет, тоже деинсталлируйте.

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 
  • Like
Реакции: akok
Прикрепляю файлы, так же забыл сообщить, что активность происходит всегда ночью, часов с 22-23:00 по мск, днем всегда все тихо и спокойно.
 

Вложения

1.
"Пофиксите" в HijackThis только следующие строки:
Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyServer] = 127.0.0.1:10808 (disabled)
O22 - Tasks_Migrated: CCleaner Update - C:\Program Files\CCleaner\CCUpdate.exe (file missing)
O22 - Tasks_Migrated: HidHide_Updater - E:\hidhiding\HidHide_Updater.exe /silent (file missing)
O27 - Account: (Hidden) User 'John' is invisible on logon screen
Перезагрузите компьютер.

2.
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Некоторое время подождите.
 
Деинсталлируйте следующие программы:

Registry Repair 5.0.1.130
Safer Web
Unchecky v1.2
VLC Player, версия 2.8.20
VPN by RAV

Если не удаляются стандартным способом, используйте Geek Uninstaller (в том числе "Принудительным удалением" по правой кнопке мыши в списке установленных программ).

Также советую деинсталлировать (хотя бы те программы которыми не пользуетесь):

Defraggler
HitmanPro 3.8
Hotspot Shield 12.1.1
Hotspot Shield 12.2.0
Java 8 Update 371 (64-bit)
Java(TM) SE Development Kit 16.0.2 (64-bit)
LagoFast
Opera Stable 83.0.4254.62
Oracle VirtualBox 7.2.12
Outline 1.13.1
Outline Manager 1.15.2
PlanetVPN-2.9.1.2
TunnelBear
Wondershare Helper Compact 2.5.2

Видел ситуации, когда большое количество VPN-клиентов существенно замедляло систему. Если что-то не работает, не пользуетесь - незачем и держать.

Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Отключите до перезагрузки антивирус.
Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Task: {af5f2875-8f8a-4529-8898-58fa5ee35986} - отсутствует путь к файлу. <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
U4 npcap_wifi; отсутствует ImagePath
2026-08-04 22:48 - 2026-08-04 22:48 - 000000000 ____D C:\ProgramData\ToolLib
2026-08-04 22:43 - 2026-08-04 22:43 - 000000000 ____D C:\Users\MingO\AppData\Roaming\SUPERAntiSpyware.com
2026-08-04 22:43 - 2026-08-04 22:43 - 000000000 ____D C:\ProgramData\!SASCORE
2026-08-04 22:42 - 2026-08-11 21:13 - 000000000 ____D C:\Users\MingO\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SUPERAntiSpyware
2026-08-04 22:42 - 2026-08-07 21:32 - 000000000 ____D C:\Program Files\SUPERAntiSpyware
2026-08-04 22:42 - 2026-08-04 22:42 - 000000000 ____D C:\ProgramData\SUPERAntiSpyware.com
2026-07-30 21:37 - 2026-08-12 03:53 - 000000000 ____D C:\Program Files\GridinSoft Anti-Malware
2026-07-30 21:37 - 2026-08-11 21:15 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\GridinSoft Anti-Malware
2026-07-30 21:37 - 2026-07-30 21:37 - 000000000 ____D C:\ProgramData\GridinSoft
2026-07-27 17:14 - 2026-07-27 21:22 - 000000000 ____D C:\ProgramData\360Quarant
2026-07-27 17:13 - 2026-07-27 17:13 - 000000000 ____D C:\Users\MingO\AppData\Roaming\h8n_360ts
2026-07-22 00:34 - 2026-07-22 00:34 - 000000000 ____D C:\ProgramData\MB3Install
CustomCLSID: HKU\S-1-5-21-3891927358-3847081652-1926186712-1001_Classes\CLSID\{1C1F7FF0-BC79-4A16-BADC-D736E9868570}\localserver32 -> C:\Users\MingO\AppData\Local\DiscordPTB\app-1.0.1211\DiscordPTB.exe => Нет файла
CustomCLSID: HKU\S-1-5-21-3891927358-3847081652-1926186712-1001_Classes\CLSID\{5C4D8D77-5B87-40CA-884E-F56858227E5C}\localserver32 -> C:\Users\MingO\AppData\Local\Programs\TeamSpeak\notification_helper.exe => Нет файла
CustomCLSID: HKU\S-1-5-21-3891927358-3847081652-1926186712-1001_Classes\CLSID\{D5C4136A-93E5-4678-A6F8-0B2D9BB10999}\localserver32 -> C:\WINDOWS\System32\RunDll32.exe "H:\Reg Organizer\Notifications.dll",Activate -ToastActivated => Нет файла
AlternateDataStreams: C:\WINDOWS\tracing:? [16]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [8426]
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\03062514.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\15978356.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\21386711.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\30416083.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\61488198.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\78422452.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\03062514.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\15978356.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\21386711.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\30416083.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\61488198.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\78422452.sys => ""="Driver"
HKU\S-1-5-21-3891927358-3847081652-1926186712-1001\Software\Classes\regfile:  <==== ВНИМАНИЕ
HKU\S-1-5-21-3891927358-3847081652-1926186712-1001\Software\Classes\.reg:  =>  <==== ВНИМАНИЕ
HKU\S-1-5-21-3891927358-3847081652-1926186712-1001\Software\Classes\.bat:  =>  <==== ВНИМАНИЕ
HKU\S-1-5-21-3891927358-3847081652-1926186712-1001\Software\Classes\.cmd:  =>  <==== ВНИМАНИЕ
Hosts:
CMD: bitsadmin /reset /allusers
StartPowershell:
Set-MpPreference -DisableAutoExclusions $true -Force
Set-MpPreference -Mapsreporting basic -Force
Set-MpPreference -DisableArchiveScanning $false -Force
Set-MpPreference -DisableBehaviorMonitoring $false -Force
Set-MpPreference -DisableRealtimeMonitoring $false -Force
Set-MpPreference -DisablePrivacyMode $true -Force
Set-MpPreference -DisableIOAVProtection $false -Force
Set-MpPreference -UILockdown 0
Set-MpPreference -ScanPurgeItemsAfterDelay 1
Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
Set-MpPreference -PUAProtection enabled -Force
Update-MpSignature
Get-MpComputerStatus
Get-MpPreference
Get-AppxPackage Microsoft.SecHealthUI -AllUsers | Reset-AppxPackage
Get-AppxPackage Microsoft.SecHealthUI -AllUsers|select Name, Status
EndPowershell:
Reg: reg export HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Defaults\FirewallPolicy\FirewallRules C:\Firewall.reg
C:\Firewall.reg
CMD: netsh advfirewall reset
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически.
 
Назад
Сверху Снизу