Решена Стилер мистер биста, FRST

Переводчик Google

realvov

Новый пользователь
Сообщения
8
Реакции
0
Хотел скачать один файл, но попался на рекламную ссылку с вирусом, хотя у меня стоит адблокер. Запустил экзешник, который до этого проверил на вирусы. Вирустотал не показал ничего, но в комментариях к этому файлу все жаловались, что этот вирус крадёт пароли,и рассылает рекламу скам казино. Сам вирус пока себя не проявил, попыток входа не было. Все пароли поменял, максимально обезопасил свои аккаунты, но вирус не знаю как убрать. По советам с реддита, скачал frst, запустил всё как было, ничего не трогал. Помогите пожалуйста, я в этом не разбираюсь. Ещё отправил скриншот архива, который я скачивал
 

Вложения

  • 1787929448164.webp
    1787929448164.webp
    13.3 KB · Просмотры: 11
  • FRST.txt
    FRST.txt
    78 KB · Просмотры: 5
  • Addition.txt
    Addition.txt
    146.6 KB · Просмотры: 3
уточню, делал проверки DrWeb Cureit и HitmanPRO, но никакого результата. Также сам вирус я получил часа 3 назад, поэтому никакой активности и не было
 
Ок. Подготовьте логи по правилам

+++

Подготовьте лог сканирования Malwarebytes

Ссылочку не подскажите, откуда качали игру?
 
Вроде как сделал всё что просили. Ещё пока шла проверка заметил новую папку C:\Users\Realvov\AppData\Roaming\RenPy, очень подозрительная, ибо была создана именно в момент заражения и совпадает с названием папки в архиве. Специально пока что ничего там не трогал
 

Вложения

Пофиксите в HJT (некоторые строки могут отсутствовать):


Код:
O4 - MountPoints2: HKCU\..\{91a920d7-54f8-11f1-b5eb-74563c25d986}\shell\AutoRun\command: (default) = E:\HiSuiteDownLoader.exe (file missing)
O4 - MountPoints2: HKCU\..\{fcedc7a1-a1f3-11f1-b677-74563c25d986}\shell\AutoRun\command: (default) = E:\HiSuiteDownLoader.exe (file missing)
O4 - MountPoints2: HKCU\..\{fdbd7cfb-0028-11f1-b54f-74563c25d986}\shell\AutoRun\command: (default) = E:\HiSuiteDownLoader.exe (file missing)
O7 - Suspicious (EV): HKCU\Environment: [BESIEGE_GAME_ASSEMBLIES] C:/Games/Besiege/Besiege_Data\Managed/ (file missing)
O7 - Suspicious (EV): HKCU\Environment: [BESIEGE_UNITY_ASSEMBLIES] C:/Games/Besiege/Besiege_Data\Managed/ (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Games\Magicka 2\engine\Magicka2.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\AAct_Tools (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Windows\AAct_Tools\AAct.exe (sign: 'WZTeam', but untrusted root: 'WZTeam' with fingerprint: 648384A4DEE53D4C1C87E10D67CC99307CCC9C98)
O7 - Windows Defender Exclusion - Paths: C:\Windows\AAct_Tools\AAct_files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\AAct_Tools\AAct_files\KMSSS.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\Setup\Scripts (Directory)
O7 - Windows Defender Exclusion - Paths: C:\Windows\Setup\Scripts\Activation\AAct\AAct.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\Setup\Scripts\Activation\AAct\AAct_files (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\Setup\Scripts\Activation\AAct\AAct_files\KMSSS.exe (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\System32\SppExtComObj.Exe (sign: 'Microsoft')
O7 - Windows Defender Exclusion - Paths: C:\Windows\System32\SppExtComObjHook.dll (file missing)
O7 - Windows Defender Exclusion - Paths: C:\Windows\System32\SppExtComObjPatcher.exe (file missing)
O18 - HKLM\Software\Classes\Protocols\Filter\application/octet-stream: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-complus: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O18 - HKLM\Software\Classes\Protocols\Filter\application/x-msdownload: [CLSID] = {1E66F26B-79EE-11D2-8710-00C04F79ED0D} - (no file)
O22 - BITS Job: Fix all (including legit)
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\NCH Software (empty)
O22 - Tasks: security-swear - C:\ProgramData\kindness-soldier\bin.exe /H (file missing)
O22 - Tasks_Migrated: security-swear - C:\ProgramData\kindness-soldier\bin.exe /H (file missing)

Деинсталлируйте следующие программы:


Если не удаляются стандартным способом, используйте Geek Uninstaller (в том числе "Принудительным удалением" по правой кнопке мыши в списке установленных программ).


d:\torrent\wallpaper engine.2.7.3\wallpaper_engine\wallpaper32.exe
3734,48 кб, rsAh, создан: 26.09.2025 00:09:03, изменен: 05.09.2025 10:33:30
Скрипт: Kарантин, Удалить, Удалить через BC x32 Подозрение эвристического анализа ЭПС: подозрение на "Процесс с аномальной нагрузкой на GPU"

В связи с тем что wallpaper_engine от Стим часто является распространителем троянов, советую удалить и сам и wallpaper_engine и установленные обои.



Скачайте утилиту DoesNotBelong и сохраните её на Рабочем столе.

Пожалуйста, сохраните все несохраненные файлы и закройте все программы, так как этот инструмент попытается закрыть все некритические процессы в ходе сканирования. Это касается и интернет-браузеров.
  • Щелкните правой кнопкой мыши по DoesNotBelong.exe и запустите его от имени администратора.
  • После прочтения заявления об отказе от ответственности нажмите «Да», чтобы начать сканирование
  • Скрипт создаст точку восстановления системы и приступит к сканированию, которое может занять некоторое время.
  • По завершении работы программы окно командной строки закроется, и в корневом каталоге диска C: будет создан журнал под названием DoesNotBelong_[дата]_[время].txt.
  • Пожалуйста, запакуйте отчет DoesNotBelong_[дата]_[время].txt. и прикрепите к своему следующему сообщению.


Затем удалите в корзину старые и подготовьте новые логи FRST.txt и Addition.txt
 
Сделал всё как просили, только не удалил wallpaper engine, он у меня не из Steam, и содержит лишь одни обои с хорошим рейтингом. Автообновлений там нет, я ему доверяю
 

Вложения

Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Отключите до перезагрузки антивирус.
Выделите следующий код:

Код:
Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
Unlock: C:\FRST\
RemoveProxy:
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Edge HKLM\...\Edge\Extension: [bojobppfploabceghnmlahpoonbcbacn]
Edge HKLM-x32\...\Edge\Extension: [bojobppfploabceghnmlahpoonbcbacn]
CHR HKLM\...\Chrome\Extension: [ihcjicgdanjaechkgeegckofjjedodee]
CHR HKU\S-1-5-21-83308109-1168116805-1283782314-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ibknafobnmndicojahlppolcaaibngjf]
CHR HKLM-x32\...\Chrome\Extension: [ihcjicgdanjaechkgeegckofjjedodee]
S4 IObitUnlocker; \??\C:\Program Files (x86)\IObit\IObit Unlocker\IObitUnlocker.sys (Нет файла)
2026-08-28 20:20 - 2026-08-28 20:21 - 000000000 ____D C:\DNB_Quarantine
CustomCLSID: HKU\S-1-5-21-83308109-1168116805-1283782314-1000_Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}\InprocServer32 ->  => Нет файла
CustomCLSID: HKU\S-1-5-21-83308109-1168116805-1283782314-1000_Classes\CLSID\{89b2b650-c4dd-d68b-46e7-3176f1973c8b}\localserver32 -> "C:\Program Files\Voicemod Desktop\VoicemodDesktop.exe" -ToastActivated => Нет файла
CustomCLSID: HKU\S-1-5-21-83308109-1168116805-1283782314-1000_Classes\CLSID\{f9517764-05a4-a748-620a-95087d06a241}\localserver32 -> "C:\Program Files\Cloudflare\Cloudflare WARP\Cloudflare WARP.exe" -ToastActivated => Нет файла
ContextMenuHandlers1: [UnLockerMenu] -> {410BF280-86EF-4E0F-8279-EC5848546AD3} => C:\Program Files (x86)\IObit\IObit Unlocker\IObitUnlockerExtension.dll -> Нет файла
ContextMenuHandlers4: [UnLockerMenu] -> {410BF280-86EF-4E0F-8279-EC5848546AD3} => C:\Program Files (x86)\IObit\IObit Unlocker\IObitUnlockerExtension.dll -> Нет файла
ContextMenuHandlers6: [UnLockerMenu] -> {410BF280-86EF-4E0F-8279-EC5848546AD3} => C:\Program Files (x86)\IObit\IObit Unlocker\IObitUnlockerExtension.dll -> Нет файла
AlternateDataStreams: C:\WINDOWS\tracing:? [16]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [5218]
StartPowershell:
Remove-MpPreference -ExclusionPath "C:\Windows\Setup\Scripts"
Remove-MpPreference -ExclusionPath "C:\Windows\System32\SppExtComObj.Exe"
Remove-MpPreference -ExclusionPath "C:\Windows\System32\SppExtComObjPatcher.exe"
Remove-MpPreference -ExclusionPath "C:\Windows\System32\SppExtComObjHook.dll"
Remove-MpPreference -ExclusionPath "C:\Windows\Setup\Scripts\Activation\AAct\AAct.exe"
Remove-MpPreference -ExclusionPath "C:\Windows\Setup\Scripts\Activation\AAct\AAct_files"
Remove-MpPreference -ExclusionPath "C:\Windows\Setup\Scripts\Activation\AAct\AAct_files\KMSSS.exe"
Remove-MpPreference -ExclusionPath "C:\Windows\AAct_Tools"
Remove-MpPreference -ExclusionPath "C:\Windows\AAct_Tools\AAct.exe"
Remove-MpPreference -ExclusionPath "C:\Windows\AAct_Tools\AAct_files\KMSSS.exe"
Remove-MpPreference -ExclusionPath "C:\Windows\AAct_Tools\AAct_files"
Remove-MpPreference -ExclusionPath "C:\Games\Magicka 2\engine\Magicka2.exe"
Set-MpPreference -DisableAutoExclusions $true -Force
Set-MpPreference -Mapsreporting basic -Force
Set-MpPreference -DisableArchiveScanning $false -Force
Set-MpPreference -DisableBehaviorMonitoring $false -Force
Set-MpPreference -DisableRealtimeMonitoring $false -Force
Set-MpPreference -DisablePrivacyMode $true -Force
Set-MpPreference -DisableIOAVProtection $false -Force
Set-MpPreference -UILockdown 0
Set-MpPreference -ScanPurgeItemsAfterDelay 1
Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
Set-MpPreference -PUAProtection enabled -Force
Update-MpSignature
Get-MpComputerStatus
Get-MpPreference
Get-AppxPackage Microsoft.SecHealthUI -AllUsers | Reset-AppxPackage
Get-AppxPackage Microsoft.SecHealthUI -AllUsers|select Name, Status
EndPowerShell:
Reg: reg export HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Defaults\FirewallPolicy\FirewallRules C:\Firewall.reg
C:\Firewall.reg
CMD: netsh advfirewall reset
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
Zip: C:\FRST\Quarantine
EmptyTemp:
Reboot:
End::
Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
Компьютер будет перезагружен автоматически.
 
Почта
Файл вида C:\Users\Realvov\Desktop\28.08.2026_20.52.55.zip со своего Рабочего стола выложите на Яндекс-Диск или в Облако Mail.ru (если сайт сообщает о вирусе в архиве, упакуйте архив в архив с паролем virus), ссылку пришлите на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля в теле письма.

Сообщите, что с проблемой?
 
отправил с почты realnyjvovka@gmail.com без пароля. По поводу проблемы пока ничего не могу сказать, она себя ещё не успела проявить. Заметил, пропала та папка, ну и куча всего у меня послетало, автозагрузки и прочее, сейчас буду восстанавливать. А это всё, стилер удалён? Мне нужно ещё что либо делать? В общем, что у меня было с компом
 
На автозагрузку ничего подозрительного не поступало.
Краткий обзор от ИИ:

Что такое Ren’Py на самом деле

Ren’Py — легитимный бесплатный открытый движок (на Python) для создания визуальных новелл и инди-игр. Его официальный сайт — renpy.org. Сам по себе он безопасен. Проблемы возникают из-за того, что злоумышленники активно злоупотребляют его популярностью.Как работает вредоносАтаки обычно идут через:
  • пиратские репаки и «крякнутые» визуальные новеллы (особенно 18+);
  • неофициальные сайты с «бесплатными» играми, модами, торренты, Discord, форумы;
  • фейковые установщики, которые выглядят как Instaler.exe, Setup.exe или обычный лаунчер Ren’Py.
Механизм примерно такой:
  1. Пользователь запускает «игру».
  2. Вредоносный код (часто спрятанный в .rpa-архивах, script.rpyc или Python-скриптах) запускается вместе с легитимными компонентами движка.
  3. Лоадер проверяет систему на виртуализацию/песочницу, затем расшифровывает и запускает payload.
  4. Часто показывают фейковый экран загрузки игры (иногда с огромным таймером), чтобы отвлечь внимание.
Что делает вредонос

Чаще всего это инфостилеры (крадущие данные):
  • пароли и куки из браузеров;
  • сессии Discord, Steam, EA, Microsoft и других аккаунтов;
  • данные криптокошельков;
  • файлы и другая чувствительная информация.
В разных кампаниях в качестве конечного payload’а встречались:
  • Rhadamanthys;
  • Amatera Stealer;
  • Lumma Stealer;
  • HijackLoader и другие.
Иногда добавляют remote access trojan или другие модули.

Как защититься
  • Скачивайте игры только с официальных источников (Steam, официальный сайт).
  • Не запускайте установщики из репаков и «бесплатных» архивов.
  • Используйте актуальный антивирус + периодические проверки (Malwarebytes и аналоги хорошо ловят такие вещи).
  • Если уже запустили сомнительный файл — сразу отключите интернет, просканируйте систему, смените все важные пароли с другого чистого устройства и проверьте сессии аккаунтов.

Если троян вшит в игру и активирует при ее запуске - удалить можно только деинсталляцией игры.
Мы применили инструменты, которые обычно справляются с RenPy-троянами. Активного заражения сейчас нет.
В карантин кроме Adware 2-х летней давности ничего вредоносного не попало.

Деинсталлируйте Farbar Recovery Scan Tool - переименуйте FRST.exe (FRST64.exe) в Uninstall.exe и запустите.
Компьютер будет перезагружен автоматически.

Подготовьте лог SecurityCheck by glax24:
Скачайте архив, распакуйте в любую папку и запустите.
Дождитесь окончания сканирования, прикрепите лог C:\SecurityCheck\SecurityCheck.txt к своему следующему сообщению.
 
В целом, тоже самое я узнавал тоже от нейросети и из отзывов вирустотал, только решение, которое мне предлагали, это снос винды. Спасибо огромное за проделанную работу
 

Вложения

это снос винды
Если нужна 100% уверенность - при заражении стилерами и ратниками - это самый правильный выбор. Можете почитать этот же совет на форумах Malwarebytes.

Я предлагаю понаблюдать за системой. Если при запуске скачанных приложений будет происходить утечка - тогда это лучшая практика.

Пока же, как я уже сообщил, на автозапуск ничего подозрительного не поступает, активных троянов в системе нет.

Обновите ПО:

Microsoft Office LTSC профессиональный плюс 2021 - ru-ru v.16.0.14332.20400 Внимание! Скачать обновления
^Инструкция по обновлению Microsoft Office. (Главная - Учетная запись - Параметры обновления - Обновить).^
Microsoft OneDrive v.26.145.0728.0011 Внимание! Скачать обновления
7-Zip 19.00 (x64) v.19.00 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Total Commander 64-bit (Remove or Repair) v.11.03 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
Microsoft Visual Studio Code (User) v.1.105.1 Внимание! Скачать обновления
AmneziaVPN v.4.8.15.4 Внимание! Скачать обновления
qBittorrent v.5.1.2 Внимание! Скачать обновления
Java(TM) SE Development Kit 23.0.1 (64-bit) v.23.0.1.0 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jdk-26_windows-x64_bin.exe)^
Java 8 Update 421 (64-bit) v.8.0.4210.9 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u503-windows-x64.exe - Windows Offline (64-bit))^
ASIO4ALL v.2.15 Внимание! Скачать обновления
OBS Studio v.30.2.2 Внимание! Скачать обновления
Mozilla Firefox (x64 ru) v.153.0.1 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
Google Chrome v.152.0.7977.64 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^

Советую провести еще сканирование системы антивирусными сканерами, например: Kaspersky Virus Removal Tool или ESET Online Scanner.

Проверьте мессенджеры, социальные сети и игровые клиенты на "лишние" сессии, завершите неизвестные. Смените пароли (онлайн-банки и кошельки, социальные сети, игровые клиенты, электронная почта и проч.) и включите двухфакторную авторизацию. Используйте сложные пароли из случайных символов размером 20-25 знаков.

Сбросьте настройки используемых браузеров:
Google Chrome
1. Откройте chrome://settings/reset
2. Нажмите «Восстановить настройки по умолчанию» → подтвердите.

Яндекс.Браузер
1. Откройте browser://settings/reset
2. Нажмите «Сбросить» → подтвердите.

Microsoft Edge
1. Откройте edge://settings/reset
2. Нажмите «Восстановить стандартные настройки» → подтвердите.

Mozilla Firefox
1. Откройте меню → СправкаИнформация для решения проблем (или введите about:support)
2. Справа нажмите «Очистить Firefox…» → подтвердите.

Регулярно делайте резервные копии важных данных на внешние диски и в облачные хранилища — так Вы защитите их от возможной утери при проблемах с "железом" или при атаках троянов-шифровальщиков.

Для блокировки нежелательного контента советую установить расширения браузеров uBO Lite и Browser Guard.
Скачивайте расширения только из официальных магазинов. Не устанавливайте слишком много расширений и регулярно проверяйте их список.

+++

 
Назад
Сверху Снизу