Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Заразен лаптоп + изнудване

Featured Replies

Добър вечер на всички,
Моя позната ми даде лаптопа си да видя какво му имало, защото не можела да отвори нито един файл.
Включих лаптопа и видях, че снимката на десктопа е променена и пише, че компютъра е бил атакуван от "Virus Encoder" и всички файлове са криптирани, чрез сложен алгоритъм и трябва да се свържа на посочения имейл и да се платя, за да ги разкодират(това го пише на английски). Видях, че на лаптопа има антивирусна AVG обаче 2013. Не знам дали е остаряла или не, понеже аз на моите компютри не ползвам антивирусна, защото знам къде да се ровя и къде не в интернет.
Пуснах пълно сканиране, намери 6 вируса, изтрих ги уж, но всичко си е постарому. Лаптопа е с windows 8(не 8.1)  64 битов.
Моля ви за помощ как да премахна вируса и да декриптирам файловете. Предложих и да го преинсталирам, но ми каза, че и били много важни файловете.
За пръв път ми се налага да пиша в този раздел. Извинете ме ако не съм доуточнил или съм сбъркал някъде.
Предварително ви благодаря за помощта :)

Привет,

Премахването на вируса не декриптира файловете. При някои криптиращи вируси дори няма и декриптор без да се заплати на злосторниците за такъв. Всичко зависи от това, кой е криптора. Какво е разширението на файловете? Подгответе притежателя на системата, че има голям шанс да не успее да възстанови файловете си.

Я направо изпълнете инструкциите тук => Системата ми е инфектирана - Какво да правя сега? => и представете необходимите логове!

Поздрави!

преди 20 минути, B-boy/StyLe/ написа:

Привет,

Премахването на вируса не декриптира файловете. При някои криптиращи вируси дори няма и декриптор без да се заплати на злосторниците за такъв. Всичко зависи от това, кой е криптора. Какво е разширението на файловете? Подгответе притежателя на системата, че има голям шанс да не успее да възстанови файловете си.

Я направо изпълнете инструкциите тук => Системата ми е инфектирана - Какво да правя сега? => и представете необходимите логове!

Поздрави!

Извинете, че започнах да действам без да изчакам отговор. Поразрових се в форума и видях, че има и други потребители с подобен проблем. Намерих тази тема: https://www.kaldata.com/forums/topic/247118-%D0%B2%D0%B0%D0%B6%D0%BD%D0%BE-%D0%B7%D0%B0-%D0%BF%D0%BE%D1%82%D1%80%D0%B5%D0%B1%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5-%D0%B7%D0%B0%D1%81%D0%B5%D0%B3%D0%BD%D0%B0%D1%82%D0%B8-%D0%BE%D1%82-helpmefreespeechmailorg-%D0%B8-decodeindiacom
и започнах да изпълнявам стъпките. Видях, че имейл адреса, с който трябва да се свържа е:  [email protected] 
Отдолу сте написали, че програмата на касперски би трябвало да успее да декриптира тези файлове. Да спра ли процеса, който се извършва на лаптопа (не съм сигурен дали е сканиране или декриптиране)
Много ви благодаря за отговора :)

Не, не спирайте процеса. Явно сте от късметлиите, че за варианта, който е криптирал данните на приятеля ви има декриптор. Остава само да чакате, но процедурата може да отнеме над 21 часа. И дано да имате достатъчно свободно пространство за да се извърши декриптирането.

Успех!

преди 19 минути, B-boy/StyLe/ написа:

Не, не спирайте процеса. Явно сте от късметлиите, че за варианта, който е криптирал данните на приятеля ви има декриптор. Остава само да чакате, но процедурата може да отнеме над 21 часа. И дано да имате достатъчно свободно пространство за да се извърши декриптирането.

Успех!

Благодаря :)
Само да попотам след като избрах един от криптираните файлове само той ли ще бъде декриптиран или всички с такива разширения?
И още нещо възможно ли е някъде все още да си седи вируса или не?

Всички с такива разширения ще бъдат или поне трябва да бъдат декриптирани (ако паролата бъде открита).

След това изпълнете стъпките от темата която ви казах от предишния ми коментар и публикувайте логовете от FRST за да видим има ли остатъци от зловредния софтуер.

на 11/14/2015, 10:37:23, B-boy/StyLe/ написа:

Всички с такива разширения ще бъдат или поне трябва да бъдат декриптирани (ако паролата бъде открита).

След това изпълнете стъпките от темата която ви казах от предишния ми коментар и публикувайте логовете от FRST за да видим има ли остатъци от зловредния софтуер.

Въпросния лаптоп декриптираше близо 3 дни стигна до половината програмата на Касперски и без да искам забравих, че след като я отворя, не трябва да натискам бутона за минимизиране, защото крашва, но забравих и го натиснах и крашна. Сега сканирах с прогамата FRST64 и прикачвам log файловете.
Иначе лаптопа декриптира толкова бавно, защото е notebook и е с слабичък процесор (Intel Pentium 1.8 ghz), даже май е с пасивно охлаждане :D
Един последен въпрос. Тъй като лаптопа ще е при мен до днес и няма да има време да го пусна да декриптира ще обясня на собствениците как да го пуснат да декриптира. Какво трябва да очаквам ако евнтуално процеса на декептиране мине супешно? Трябва да въведа паролата някъде и ще пита ли нещо? Понеже собствениците на машинката не са много на "ТИ" с техниката.
Благодаря ви за помощта, която ми оказахте! :)
Поздрави :)

 

Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version:16-11-2015
Ran by vily (administrator) on VILY (17-11-2015 16:21:05)
Running from D:\Програми
Loaded Profiles: vily (Available Profiles: vily)
Platform: Windows 8 (X64) Language: English (United States)
Internet Explorer Version 10 (Default browser: Chrome)
Boot Mode: Normal
Tutorial for Farbar Recovery Scan Tool: http://www.geekstogo.com/forum/topic/335081-frst-tutorial-how-to-use-farbar-recovery-scan-tool/

==================== Processes (Whitelisted) =================

(If an entry is included in the fixlist, the process will be closed. The file will not be moved.)

(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgrsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgcsrva.exe
(ASUSTeK Computer Inc.) C:\Windows\System32\FBAgent.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgnsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgemca.exe
() C:\ProgramData\Connection Manager\OnlineUpdate\ouc.exe
() C:\ProgramData\DatacardService\HWDeviceService64.exe
(Skype Technologies S.A.) C:\ProgramData\Skype\Toolbars\Skype C2C Service\c2c_service.exe
(ASUSTek Computer Inc.) C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\AsLdrSrv.exe
(ASUS) C:\Program Files\ASUS\P4G\InsOnSrv.exe
() C:\Program Files (x86)\ASUS\WebStorage Sync Agent\1.1.18.159\AsusWSWinService.exe
(ASUS) C:\Program Files (x86)\ASUS\ATK Package\ATKGFNEX\GFNEXSrv.exe
(Intel(R) Corporation) C:\Program Files\Intel\iCLS Client\HeciServer.exe
(Intel Corporation) C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\FWService\IntelMeFWService.exe
(Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RAVBg64.exe
(Intel Corporation) C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\Jhi_service.exe
(Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe
(Intel Corporation) C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe
(Intel Corporation) C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\UNS\UNS.exe
(ASUSTek Computer Inc.) C:\Program Files\ASUS\ASUS VivoBook\ASUSWakeupService.exe
(ASUSTek Computer Inc.) C:\Program Files (x86)\ASUS\USBChargerPlus\USBChargerPlus.exe
(ASUSTek Computer Inc.) C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\HControl.exe
(ASUS) C:\Program Files\ASUS\P4G\InsOnWMI.exe
(ASUSTek Computer Inc.) C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\KBFiltr.exe
(ASUSTeK Computer Inc.) C:\Program Files\ASUS\ASUS VivoBook\VivoBook.exe
(Microsoft Corporation) C:\Program Files\WindowsApps\microsoft.windowscommunicationsapps_16.4.4406.1205_x64__8wekyb3d8bbwe\LiveComm.exe
(ASUSTek Computer Inc.) C:\Program Files (x86)\ASUS\ATK Package\ATKOSD2\ATKOSD2.exe
(ASUSTek Computer Inc.) C:\Program Files (x86)\ASUS\ATK Package\ATK Media\DMedia.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgui.exe
(Google Inc.) C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
(Intel Corporation) C:\Windows\System32\hkcmd.exe
(ASUSTeK Computer Inc.) C:\Program Files (x86)\ASUS\ASUS Live Update\LiveUpdate.exe
(ASUS) C:\Program Files\ASUS\P4G\BatteryLife.exe
(ASUSTek Computer INC.) C:\ProgramData\AsTouchPanel\AsPatchTouchPanel64.exe
(ASUS) C:\Program Files (x86)\ASUS\Splendid\ACMON.exe
() C:\Program Files (x86)\ASUS\Splendid\ColorUService.exe
(AsusTek) C:\Program Files (x86)\ASUS\ASUS Smart Gesture\AsTPCenter\x64\AsusTPLoader.exe
(ASUSTeK Computer Inc.) C:\Program Files (x86)\ASUS\ASUS Smart Gesture\QuickGesture\x64\QuickGesture64.exe
(ASUSTeK Computer Inc.) C:\Program Files (x86)\ASUS\ASUS Smart Gesture\QuickGesture\x86\QuickGesture.exe
(AsusTek) C:\Program Files (x86)\ASUS\ASUS Smart Gesture\AsTPCenter\x64\AsusTPCenter.exe
(Intel Corporation) C:\Windows\System32\igfxpers.exe
(AsusTek) C:\Program Files (x86)\ASUS\ASUS Smart Gesture\AsTPCenter\x64\AsusTPHelper.exe
(Microsoft Corporation) C:\Windows\System32\msiexec.exe


==================== Registry (Whitelisted) ===========================

(If an entry is included in the fixlist, the registry item will be restored to default or removed. The file will not be moved.)

HKLM-x32\...\Run: [AVG_UI] => C:\Program Files (x86)\AVG\AVG2013\avgui.exe [4431848 2015-10-30] (AVG Technologies CZ, s.r.o.)
Winlogon\Notify\igfxcui: C:\Windows\system32\igfxdev.dll (Intel Corporation)
HKLM\...\Policies\Explorer: [TaskbarNoNotification] 1
HKLM\...\Policies\Explorer: [HideSCAHealth] 1
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\...\Run: [Skype] => C:\Program Files (x86)\Skype\Phone\Skype.exe [22041192 2014-08-27] (Skype Technologies S.A.)
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\...\Policies\Explorer: [TaskbarNoNotification] 1
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\...\Policies\Explorer: [HideSCAHealth] 1
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\...\MountPoints2: E - "E:\AutoRun.exe" 
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\...\MountPoints2: {5421f77b-558f-11e5-be8a-001e101f1d10} - "F:\AutoRun.exe" 
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\...\MountPoints2: {a9f7d217-8025-11e3-be7e-60a44cd6c604} - "E:\AutoRun.exe" 
ShellIconOverlayIdentifiers: [ SkyDrive1] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  No File
ShellIconOverlayIdentifiers: [ SkyDrive2] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  No File
ShellIconOverlayIdentifiers: [ SkyDrive3] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  No File
ShellIconOverlayIdentifiers: [!AsusWSShellExt_B] -> {6D4133E5-0742-4ADC-8A8C-9303440F7190} => C:\Program Files (x86)\ASUS\WebStorage Sync Agent\1.1.18.159\ASUSWSShellExt64.dll [2012-09-27] (ASUS Cloud Corporation.)
ShellIconOverlayIdentifiers: [!AsusWSShellExt_O] -> {64174815-8D98-4CE6-8646-4C039977D808} => C:\Program Files (x86)\ASUS\WebStorage Sync Agent\1.1.18.159\ASUSWSShellExt64.dll [2012-09-27] (ASUS Cloud Corporation.)
ShellIconOverlayIdentifiers: [!AsusWSShellExt_U] -> {1C5AB7B1-0B38-4EC4-9093-7FD277E2AF4D} => C:\Program Files (x86)\ASUS\WebStorage Sync Agent\1.1.18.159\ASUSWSShellExt64.dll [2012-09-27] (ASUS Cloud Corporation.)
ShellIconOverlayIdentifiers-x32: [ SkyDrive1] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  No File
ShellIconOverlayIdentifiers-x32: [ SkyDrive2] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  No File
ShellIconOverlayIdentifiers-x32: [ SkyDrive3] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  No File

==================== Internet (Whitelisted) ====================

(If an item is included in the fixlist, if it is a registry item it will be removed or restored to default.)

Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{52AC2916-009C-4256-864F-E276B54E569F}: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{72326CC5-E6CE-47A2-A510-638B48FEBC56}: [NameServer] 85.118.197.4 85.118.197.68
Tcpip\..\Interfaces\{9E4C998E-F10A-4762-AA9E-30BB1C4805B3}: [NameServer] 85.118.197.4 85.118.197.68
Tcpip\..\Interfaces\{B6797851-875F-4EA1-B452-6F16EE1052D4}: [NameServer] 85.118.197.4 85.118.197.68

Internet Explorer:
==================
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.msn.com/?pc=UP97&ocid=UP97DHP
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://asus13.msn.com
HKU\S-1-5-21-3126423494-3328278442-3358776950-1004\Software\Microsoft\Internet Explorer\Main,Secondary Start Pages = hxxp://www.google.bg/
SearchScopes: HKU\S-1-5-21-3126423494-3328278442-3358776950-1004 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKU\S-1-5-21-3126423494-3328278442-3358776950-1004 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
BHO: Skype add-on for Internet Explorer -> {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} -> C:\Program Files (x86)\Skype\Toolbars\Internet Explorer x64\skypeieplugin.dll [2013-10-09] (Skype Technologies S.A.)
BHO-x32: Adobe PDF Link Helper -> {18DF081C-E8AD-4283-A596-FA578C2EBDC3} -> C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2010-11-16] (Adobe Systems Incorporated)
BHO-x32: Skype Browser Helper -> {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} -> C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll [2013-10-09] (Skype Technologies S.A.)
Handler: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer x64\skypeieplugin.dll [2013-10-09] (Skype Technologies S.A.)
Handler-x32: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll [2013-10-09] (Skype Technologies S.A.)

FireFox:
========
FF Plugin-x32: @intel-webapi.intel.com/Intel WebAPI ipt;version=2.1.42 -> C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\IPT\npIntelWebAPIIPT.dll [2012-06-07] (Intel Corporation)
FF Plugin-x32: @intel-webapi.intel.com/Intel WebAPI updater -> C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\IPT\npIntelWebAPIUpdater.dll [2012-06-07] (Intel Corporation)
FF Plugin-x32: @microsoft.com/WLPG,version=16.4.3505.0912 -> C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll [2012-09-13] (Microsoft Corporation)
FF Plugin-x32: @tools.google.com/Google Update;version=3 -> C:\Program Files (x86)\Google\Update\1.3.28.15\npGoogleUpdate3.dll [2015-11-14] (Google Inc.)
FF Plugin-x32: @tools.google.com/Google Update;version=9 -> C:\Program Files (x86)\Google\Update\1.3.28.15\npGoogleUpdate3.dll [2015-11-14] (Google Inc.)
FF Plugin-x32: @WildTangent.com/GamesAppPresenceDetector,Version=1.0 -> C:\Program Files (x86)\WildTangent Games\App\BrowserIntegration\Registered\0\NP_wtapp.dll [2012-10-12] ()

Chrome: 
=======
CHR HomePage: Default -> hxxp://google.bg/
CHR StartupUrls: Default -> "hxxp://google.bg/"
CHR Profile: C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default
CHR Extension: (Google Slides) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2015-11-14]
CHR Extension: (Google Docs) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2015-11-14]
CHR Extension: (Google Drive) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2015-11-14]
CHR Extension: (YouTube) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2015-11-14]
CHR Extension: (Google Search) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2015-11-14]
CHR Extension: (Google Sheets) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2015-11-14]
CHR Extension: (Google Docs Offline) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2015-11-14]
CHR Extension: (Chrome Web Store Payments) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2015-11-14]
CHR Extension: (Gmail) - C:\Users\vili\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2015-11-14]

==================== Services (Whitelisted) ========================

(If an entry is included in the fixlist, it will be removed from the registry. The file will not be moved unless listed separately.)

R3 ASUS InstantOn; C:\Program Files\ASUS\P4G\InsOnSrv.exe [277120 2013-03-26] (ASUS)
R3 Asus WebStorage Windows Service; C:\Program Files (x86)\ASUS\WebStorage Sync Agent\1.1.18.159\AsusWSWinService.exe [72192 2012-12-19] () [File not signed]
R2 AVGIDSAgent; C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe [4948456 2015-10-06] (AVG Technologies CZ, s.r.o.)
R2 avgwd; C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe [283136 2013-11-20] (AVG Technologies CZ, s.r.o.)
S2 Connection Manager. RunOuc; C:\Program Files (x86)\Connection Manager\UpdateDog\ouc.exe [656976 2013-05-21] ()
R2 HWDeviceService64.exe; C:\ProgramData\DatacardService\HWDeviceService64.exe [351824 2013-04-10] ()
R3 Intel(R) ME Service; C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\FWService\IntelMeFWService.exe [129856 2012-06-27] (Intel Corporation)
R3 jhi_service; C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe [166720 2012-06-25] (Intel Corporation)
R3 WakeupService; C:\Program Files\ASUS\ASUS VivoBook\ASUSWakeupService.exe [45488 2012-12-20] (ASUSTek Computer Inc.)
S3 WinDefend; C:\Program Files\Windows Defender\MsMpEng.exe [16048 2013-07-02] (Microsoft Corporation)

===================== Drivers (Whitelisted) ==========================

(If an entry is included in the fixlist, it will be removed from the registry. The file will not be moved unless listed separately.)

R3 ATP; C:\Windows\System32\drivers\AsusTP.sys [65784 2013-02-07] (ASUS Corporation)
S0 Avgboota; C:\Windows\System32\DRIVERS\avgboota.sys [20912 2012-10-26] (AVG Technologies CZ, s.r.o.)
R1 AVGIDSDriver; C:\Windows\System32\DRIVERS\avgidsdrivera.sys [246072 2013-11-25] (AVG Technologies CZ, s.r.o.)
R0 AVGIDSHA; C:\Windows\System32\DRIVERS\avgidsha.sys [158160 2015-05-21] (AVG Technologies CZ, s.r.o.)
R1 Avgldx64; C:\Windows\System32\DRIVERS\avgldx64.sys [209720 2014-11-04] (AVG Technologies CZ, s.r.o.)
R0 Avgloga; C:\Windows\System32\DRIVERS\avgloga.sys [360400 2015-05-21] (AVG Technologies CZ, s.r.o.)
R0 Avgmfx64; C:\Windows\System32\DRIVERS\avgmfx64.sys [204704 2015-07-03] (AVG Technologies CZ, s.r.o.)
R0 Avgrkx64; C:\Windows\System32\DRIVERS\avgrkx64.sys [45880 2013-10-23] (AVG Technologies CZ, s.r.o.)
R1 Avgwfpa; C:\Windows\system32\DRIVERS\avgwfpa.sys [265688 2015-06-02] (AVG Technologies CZ, s.r.o.)
S0 ebdrv; C:\Windows\System32\drivers\evbda.sys [3265256 2013-05-01] (Broadcom Corporation)
R3 kbfiltr; C:\Windows\System32\drivers\kbfiltr.sys [14992 2012-08-02] ( )
S3 WdBoot; C:\Windows\system32\drivers\WdBoot.sys [36288 2013-07-02] (Microsoft Corporation)
S3 WdFilter; C:\Windows\system32\drivers\WdFilter.sys [247216 2013-07-02] (Microsoft Corporation)
U0 msahci; no ImagePath

==================== NetSvcs (Whitelisted) ===================

(If an entry is included in the fixlist, it will be removed from the registry. The file will not be moved unless listed separately.)


==================== One Month Created files and folders ========

(If an entry is included in the fixlist, the file/folder will be moved.)

2015-11-17 16:19 - 2015-11-17 16:21 - 00000000 ____D C:\FRST
2015-11-14 21:25 - 2015-11-14 21:25 - 00014848 ___SH C:\Users\vili\AppData\Roaming\Thumbs.db
2015-11-14 20:00 - 2015-11-14 20:01 - 00001306 _____ C:\Windows\WindowsUpdate.log
2015-11-14 19:59 - 2015-11-14 19:59 - 00000324 _____ C:\Windows\PFRO.log
2015-11-14 19:53 - 2015-11-14 19:53 - 00007609 _____ C:\Users\vili\AppData\Local\Resmon.ResmonCfg
2015-11-14 19:46 - 2015-11-14 19:46 - 00002780 _____ C:\Windows\System32\Tasks\CCleanerSkipUAC
2015-11-14 19:46 - 2015-11-14 19:46 - 00000824 _____ C:\Users\Public\Desktop\CCleaner.lnk
2015-11-14 19:46 - 2015-11-14 19:46 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\CCleaner
2015-11-14 19:46 - 2015-11-14 19:46 - 00000000 ____D C:\Program Files\CCleaner
2015-11-14 19:43 - 2015-11-14 20:00 - 00014336 ___SH C:\Users\vili\Desktop\Thumbs.db
2015-11-14 19:21 - 2015-11-14 19:21 - 00002261 _____ C:\Users\Public\Desktop\Google Chrome.lnk
2015-11-14 19:21 - 2015-11-14 19:21 - 00000000 ____D C:\Users\vili\AppData\Local\Google
2015-11-14 19:21 - 2015-11-14 19:21 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome
2015-11-14 19:20 - 2015-11-17 16:12 - 00000900 _____ C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job
2015-11-14 19:20 - 2015-11-16 22:25 - 00000904 _____ C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job
2015-11-14 19:20 - 2015-11-14 19:21 - 00000000 ____D C:\Program Files (x86)\Google
2015-11-14 19:20 - 2015-11-14 19:20 - 00003876 _____ C:\Windows\System32\Tasks\GoogleUpdateTaskMachineUA
2015-11-14 19:20 - 2015-11-14 19:20 - 00003640 _____ C:\Windows\System32\Tasks\GoogleUpdateTaskMachineCore
2015-11-14 19:20 - 2015-11-14 19:20 - 00000000 ____D C:\Users\vili\AppData\Local\Deployment
2015-11-14 19:20 - 2015-11-14 19:20 - 00000000 ____D C:\Users\vili\AppData\Local\Apps\2.0
2015-11-10 16:57 - 2015-11-10 16:57 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AVG
2015-10-28 18:36 - 2015-10-28 18:36 - 00000358 _____ C:\Windows\Tasks\1015avUpdateInfo.job
2015-10-28 18:36 - 2015-10-28 18:36 - 00000000 ____D C:\ProgramData\Avg_Update_1015av
2015-10-20 19:25 - 2015-11-10 16:55 - 00007972 ____H C:\Users\vili\AppData\Local\[email protected]

==================== One Month Modified files and folders ========

(If an entry is included in the fixlist, the file/folder will be moved.)

2015-11-17 16:17 - 2014-01-13 15:15 - 00000000 ____D C:\ProgramData\MFAData
2015-11-17 16:14 - 2014-01-18 19:31 - 00000000 ____D C:\Users\vili\AppData\Roaming\Skype
2015-11-17 16:14 - 2014-01-13 14:38 - 00000062 _____ C:\Users\vili\AppData\Roaming\sp_data.sys
2015-11-17 16:14 - 2013-07-20 05:09 - 00003260 _____ C:\Windows\System32\Tasks\ASUS Patch for Touch Panel
2015-11-17 16:14 - 2013-07-20 05:04 - 00003056 _____ C:\Windows\System32\Tasks\ASUS P4G
2015-11-17 16:14 - 2013-07-20 05:02 - 00003004 _____ C:\Windows\System32\Tasks\ASUS Splendid ColorU
2015-11-17 16:14 - 2013-07-20 05:02 - 00002988 _____ C:\Windows\System32\Tasks\ASUS Splendid ACMON
2015-11-17 16:14 - 2013-07-20 05:01 - 00003114 _____ C:\Windows\System32\Tasks\ASUS Live Update
2015-11-17 16:14 - 2013-07-20 04:56 - 00003542 _____ C:\Windows\System32\Tasks\ASUS Touchpad Launcher (x64)
2015-11-17 16:12 - 2013-07-20 05:02 - 00003028 _____ C:\Windows\System32\Tasks\ASUS USB Charger Plus
2015-11-17 06:35 - 2012-07-26 09:28 - 00848230 _____ C:\Windows\system32\PerfStringBackup.INI
2015-11-17 06:33 - 2012-07-26 10:12 - 00000000 ____D C:\Windows\system32\sru
2015-11-16 22:44 - 2012-07-26 09:22 - 00000006 ____H C:\Windows\Tasks\SA.DAT
2015-11-16 22:43 - 2012-07-26 07:26 - 00262144 ___SH C:\Windows\system32\config\BBI
2015-11-14 19:48 - 2014-06-24 20:41 - 00000000 ____D C:\Windows\Minidump
2015-11-14 19:48 - 2012-08-02 04:20 - 00000000 ____D C:\Windows\Panther
2015-11-14 19:26 - 2015-10-12 18:24 - 00000000 ____D C:\Users\vily\AppData\Roaming\Pres100u
2015-11-14 19:16 - 2012-07-26 10:12 - 00000000 ____D C:\Windows\LiveKernelReports
2015-11-12 20:39 - 2012-07-26 07:26 - 00262144 ___SH C:\Windows\system32\config\ELAM
2015-11-10 16:55 - 2015-10-16 19:47 - 00401934 _____ C:\Users\vili\AppData\Roaming\recovery.bmp
2015-10-21 19:44 - 2015-10-08 18:36 - 00000000 ____D C:\Users\vili\AppData\Roaming\Pres100u

==================== Files in the root of some directories =======

2015-10-16 19:47 - 2015-11-10 16:55 - 0401934 _____ () C:\Users\vili\AppData\Roaming\recovery.bmp
2014-01-13 14:38 - 2015-11-17 16:14 - 0000062 _____ () C:\Users\vili\AppData\Roaming\sp_data.sys
2015-11-14 21:25 - 2015-11-14 21:25 - 0014848 ___SH () C:\Users\vili\AppData\Roaming\Thumbs.db
2015-11-14 19:53 - 2015-11-14 19:53 - 0007609 _____ () C:\Users\vili\AppData\Local\Resmon.ResmonCfg
2013-05-01 11:34 - 2012-09-07 13:40 - 0000256 _____ () C:\ProgramData\SetStretch.cmd
2013-05-01 11:34 - 2009-07-22 12:04 - 0024576 _____ () C:\ProgramData\SetStretch.exe
2013-05-01 11:34 - 2012-09-07 13:37 - 0000103 _____ () C:\ProgramData\SetStretch.VBS

==================== Bamital & volsnap =================

(There is no automatic fix for files that do not pass verification.)

C:\Windows\system32\winlogon.exe => File is digitally signed
C:\Windows\system32\wininit.exe => File is digitally signed
C:\Windows\explorer.exe => File is digitally signed
C:\Windows\SysWOW64\explorer.exe => File is digitally signed
C:\Windows\system32\svchost.exe => File is digitally signed
C:\Windows\SysWOW64\svchost.exe => File is digitally signed
C:\Windows\system32\services.exe => File is digitally signed
C:\Windows\system32\User32.dll => File is digitally signed
C:\Windows\SysWOW64\User32.dll => File is digitally signed
C:\Windows\system32\userinit.exe => File is digitally signed
C:\Windows\SysWOW64\userinit.exe => File is digitally signed
C:\Windows\system32\rpcss.dll => File is digitally signed
C:\Windows\system32\dnsapi.dll => File is digitally signed
C:\Windows\SysWOW64\dnsapi.dll => File is digitally signed
C:\Windows\system32\Drivers\volsnap.sys => File is digitally signed


LastRegBack: 2015-11-14 20:50

==================== End of FRST.txt ============================

Addition.txt

Активни зарази няма, но има няколко остатъка от вируса. За да ги премахнем направете следното:

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST64.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

 

Има и проблеми с WMI услугата нещо. Добра идея е да изтеглите и стартирате следния файл и да изберете YES на диалоговия прозорец.

Winmgmt.reg

Рестартирайте системата за да влезнат промените в сила.

След това пишете дали има подобрение.

Поздрави!

преди 16 часа, B-boy/StyLe/ написа:

Активни зарази няма, но има няколко остатъка от вируса. За да ги премахнем направете следното:

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST64.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

 

Има и проблеми с WMI услугата нещо. Добра идея е да изтеглите и стартирате следния файл и да изберете YES на диалоговия прозорец.

Winmgmt.reg

Рестартирайте системата за да влезнат промените в сила.

След това пишете дали има подобрение.

Поздрави!

Готово, изпълних и двете стъпки.
Изчистих с FRST64 и после изтеглих другата програма, която промени нещо в регистрите на Windows-a.
Прикачвам log файла :)

Fixlog.txt

Ами май това беше.

Финалните инструкции можете да видите тук => https://www.kaldata.com/forums/topic/247339-след-старт-hdd-работи-на-100/?do=findComment&comment=3236795

Ще маркирам случая като решен. Поздрави и приятен ден! :despicable-me-2-minion-4:

 

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.