В работе Помогите удалить вирус audiodg.exe (C:\ProgramData\WindowsTask)

Переводчик Google

Konstantin2021

Новый пользователь
Сообщения
5
Реакции
0
Здравствуйте! На ноутбуке (Windows 10 Домашняя 22H2, x64) появилась ошибка "Autolt Error" с файлом C:\ProgramData\WindowsTask\audiodg.exe. Похоже, что троян, маскирующийся под системный процесс.
Постоянно всплывает окно с ошибкой Autolt (Line 18575, File C:\ProgramData\WindowsTask\audiodg.exe. Вирус блокирует msconfig - окно закрывается само через несколько секунд после открытия. Яндекс закрывается при попытке скачать антивирусные утилиты (FRST, AVbr). В Безопасный режим войти не удается из-за блокировки msconfig.
Удалил папку WindowsTask через cmd, но после перезагрузки она возвращается. На другом ПК скачал FRST, перенес на флешке и запустил на зараженном ПК от имени администратора. Прикрепляю логи.
Пожалуйста, напишите fixlist.txt для полного удаления вируса. Заранее спасибо!
 

Вложения

Скачайте, распакуйте (в подпапку) и запустите в безопасном режиме с поддержкой сети AV block remover или с зеркала
По окончании всех процедур произойдет перезагрузка системы. Прикрепите созданный утилитой лог AV_block_remove.log к следующему сообщению.

Если не запускается, то переименуйте ее (например в AV_b_r.exe) или воспользуйтесь версией с случайным именем файла или с зеркала
 
Скачайте, распакуйте (в подпапку) и запустите в безопасном режиме с поддержкой сети AV block remover или с зеркала
По окончании всех процедур произойдет перезагрузка системы. Прикрепите созданный утилитой лог AV_block_remove.log к следующему сообщению.

Если не запускается, то переименуйте ее (например в AV_b_r.exe) или воспользуйтесь версией с случайным именем файла или с зеркала
Прикрепляю лог
 

Вложения

запускали в безопасном режиме без поддержки сети, нужно переделать, чтоб удалились остатки.
 
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Вложения

Эти логи удалите и попробуйте уже запустить утилиту в нормальном (не в безопасном) режиме. Новые FRST.txt и Addition.txt прикрепите.
 

Вложения

1.
Через Пуск -> Параметры -> Приложения деинсталлируйте нежелательные/вредоносные программы:
Bonjour
uTorrentClients 2.8.8
Кнопки сервисов Яндекса на панели задач
Что не сможете удалить стандартно, удалите принудительно с помощью Geek Uninstaller

2.
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    CloseProcesses:
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKLM\SYSTEM\...\Terminal Server: [fDenyTSConnections] = 0 <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-3379693088-577061500-2641085155-1000\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
    Task: {C728758B-A652-4376-A530-9F9AEFF0A136} - System32\Tasks\Microsoft\Windows\CreedMobeG\RecoveryHosts => C:\ProgramData\Microsoft\DRM\mq5jkye\CreedMobeG.bat  (Нет файла) <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-3379693088-577061500-2641085155-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fhkbfkkohcdgpckffakhbllifkakihmh]
    C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\dljnjieenkhkomipphoepkgfonpibgcm
    C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\user\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\fficlmiomlgcdkcokhaffbjkmggpcmpn
    2026-09-29 21:23 - 2026-09-29 21:23 - 000000000 ___SH C:\ProgramData\temp.txt
    2026-09-29 21:22 - 2026-09-29 21:22 - 000000000 ___SH C:\ProgramData\D.txt
    2026-09-29 21:22 - 2026-09-29 21:22 - 000000000 __SHD C:\Windows\system32\wsvcz
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\Users\user\AppData\Local\Programs\transmission
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\ztbhbqffszlu
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\yzksdkbakpnl
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\vgodrqhybann
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\txcxjqisprgo
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\tfkxupgodbpx
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\qhpxndiguijf
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\oaocofwmfjha
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\nalfdgwigwyg
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\knifdidgrtye
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\jbteoxfgouip
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\dnbelrbqlcud
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\dmnxhvzbkpku
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\deafrqsiaenk
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\czyuzabpfprl
    2026-09-29 00:01 - 2026-09-29 00:01 - 000000000 __SHD C:\ProgramData\bfdbhehxpjxd
    2026-09-23 21:21 - 2026-09-23 21:21 - 000000000 __SHD C:\ProgramData\360Quarant
    2026-10-07 15:08 - 2026-04-30 00:43 - 000000000 ____D C:\Users\user\AppData\Roaming\uTorrentClients
    2026-04-30 00:36 - 2026-04-30 00:36 - 000000945 _____ () C:\Users\user\setup.dat
    2026-04-30 00:43 - 2026-08-28 12:42 - 000000992 _____ () C:\Users\user\uTorrentClients.dat
    C:\Users\user\Desktop\сохранено\Desktop\Яндекс Музыка.lnk
    C:\Users\user\Desktop\сохранено\Desktop\Яндекс.Диск.lnk
    C:\Users\user\Desktop\сохранено\Desktop\хх\Курортный сезон.lnk
    C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Приложения Яндекс.Браузер\Яндекс Почта.lnk
    C:\Users\user\AppData\Local\Programs\Word Office\Малиновка.lnk
    Powershell: Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppHost.exe"
    Powershell: Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\audiodg.exe"
    Powershell: Remove-MpPreference -ExclusionPath "C:\Program Files\RDP Wrapper"
    Powershell: Remove-MpPreference -ExclusionPath "C:\ProgramData\ReaItekHD\taskhost.exe"
    Powershell: Remove-MpPreference -ExclusionPath "C:\ProgramData"
    Powershell: Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppModule.exe"
    Powershell: Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AMD.exe"
    FirewallRules: [{E5D7C8C4-3932-4CC4-86F6-73C47E4E61F9}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.105.3214.0_x64__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
    FirewallRules: [{BB5D4EE5-1DF9-46BC-A150-8C21C0CB470A}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.105.3214.0_x64__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
    FirewallRules: [{3F0B4A81-9858-460F-99A8-CFB6E783CAD2}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.105.3214.0_x64__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
    FirewallRules: [{8A305D46-E0CE-4C23-9640-28CD82497458}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.105.3214.0_x64__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
    FirewallRules: [TCP Query User{312416C5-6029-49BE-849B-34BCF818FE0A}D:\sdi_rus\sdi_x64_r2309.exe] => (Allow) D:\sdi_rus\sdi_x64_r2309.exe => Нет файла
    FirewallRules: [UDP Query User{CE42D184-EF00-4751-9BF2-A634250F0AAB}D:\sdi_rus\sdi_x64_r2309.exe] => (Allow) D:\sdi_rus\sdi_x64_r2309.exe => Нет файла
    FirewallRules: [{D14D29C5-E863-4F98-BBA9-ACDCA5F35C2A}] => (Allow) C:\Users\user\AppData\Roaming\Zoom\bin\Zoom.exe => Нет файла
    FirewallRules: [{8505EABF-7621-4A01-8802-03501F7D9126}] => (Allow) C:\Users\user\AppData\Roaming\Zoom\bin\airhost.exe => Нет файла
    FirewallRules: [{DA55D417-302B-443E-B7A1-C33C500D8D84}] => (Allow) C:\Users\user\AppData\Roaming\Zoom\bin\airhost.exe => Нет файла
    FirewallRules: [TCP Query User{A1A3767E-99C6-4EA3-8ED0-1CE37345A488}C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe] => (Allow) C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe => Нет файла
    FirewallRules: [UDP Query User{2AA6D747-6E9D-44F6-B0FE-4D7D30D83845}C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe] => (Allow) C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe => Нет файла
    FirewallRules: [TCP Query User{7B4D04AD-064F-41C8-AC3F-D218620E77DD}C:\program files\windowsapps\freevpnplanet.planetvpn_2.9.1.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe] => (Allow) C:\program files\windowsapps\freevpnplanet.planetvpn_2.9.1.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [UDP Query User{99CEE865-A084-4689-9B40-7CBF586F9BD6}C:\program files\windowsapps\freevpnplanet.planetvpn_2.9.1.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe] => (Allow) C:\program files\windowsapps\freevpnplanet.planetvpn_2.9.1.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [{5DB9FCD8-C69C-493E-A632-CD08268883F7}] => (Block) C:\program files\windowsapps\freevpnplanet.planetvpn_2.9.1.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [{2C7403D3-23CA-41B0-8802-7DA7D0B56766}] => (Block) C:\program files\windowsapps\freevpnplanet.planetvpn_2.9.1.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [TCP Query User{3050D941-842A-4718-A128-C48506882C07}C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe] => (Allow) C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe => Нет файла
    FirewallRules: [UDP Query User{BAF40F73-9946-42F7-B726-65A0AC8A0BD8}C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe] => (Allow) C:\program files (x86)\cisco packet tracer 8.2.2\bin\packettracer.exe => Нет файла
    FirewallRules: [{AEB75B69-2ADF-4A37-AC6C-929446951968}] => (Block) C:\Program Files (x86)\Cisco Packet Tracer 8.2.2\bin\PacketTracer.exe => Нет файла
    FirewallRules: [TCP Query User{F66F1D5E-0B97-427B-90EA-0722B9F4A3CF}C:\users\user\appdata\roaming\.tlauncher\legacy\minecraft\jre\java-runtime-delta\windows-x64\java-runtime-delta\bin\javaw.exe] => (Block) C:\users\user\appdata\roaming\.tlauncher\legacy\minecraft\jre\java-runtime-delta\windows-x64\java-runtime-delta\bin\javaw.exe => Нет файла
    FirewallRules: [UDP Query User{B82820E7-C041-450F-AC6D-DDB41BDA6DEC}C:\users\user\appdata\roaming\.tlauncher\legacy\minecraft\jre\java-runtime-delta\windows-x64\java-runtime-delta\bin\javaw.exe] => (Block) C:\users\user\appdata\roaming\.tlauncher\legacy\minecraft\jre\java-runtime-delta\windows-x64\java-runtime-delta\bin\javaw.exe => Нет файла
    FirewallRules: [TCP Query User{660A79E0-2736-4ACC-B637-939C9D3C07D1}C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.9.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe] => (Block) C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.9.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [UDP Query User{0CE7D77E-0C87-4AAB-98DB-456D053CF440}C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.9.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe] => (Block) C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.9.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [TCP Query User{2B1F6EF4-8CA7-4B5F-9C4B-050D72AF1534}C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.25.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe] => (Block) C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.25.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [UDP Query User{3B9DC964-BF27-4D0E-94E2-096F498AC5CD}C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.25.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe] => (Block) C:\program files\windowsapps\freevpnplanet.planetvpn_2.10.25.0_x64__b2qrq2z57ppd2\bin\xray\xray.exe => Нет файла
    FirewallRules: [TCP Query User{18E1B3FC-88B6-4844-AE4C-C1925502AFE8}C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8t.exe] => (Block) C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8t.exe => Нет файла
    FirewallRules: [UDP Query User{F87A6A67-1CE2-4795-9208-67405D4F5C50}C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8t.exe] => (Block) C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8t.exe => Нет файла
    FirewallRules: [TCP Query User{989F65A8-E552-49B3-8D63-CDC86485563A}C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8ct.exe] => (Block) C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8ct.exe => Нет файла
    FirewallRules: [UDP Query User{25239D0B-C057-437A-A0C8-FF47E92F2D32}C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8ct.exe] => (Block) C:\program files (x86)\1cv8t\8.3.27.1688\bin\1cv8ct.exe => Нет файла
    FirewallRules: [{CF7F8600-ED0D-4C90-82C9-F6A4ECC949C1}] => (Allow) C:\Program Files\Cakewalk\Shared Utilities\StartPage\CakewalkStartScreen.exe => Нет файла
    FirewallRules: [{75E14062-04C6-4FE2-A4E2-C38B776126D0}] => (Allow) C:\Program Files\Cakewalk\Shared Utilities\StartPage\CakewalkStartScreen.exe => Нет файла
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора (если уже его закрыли). Вставлять скрипт никуда не нужно. Программа возьмёт его из буфера обмена.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Назад
Сверху Снизу