Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Криптирани файлове с .topi

Featured Replies

  • Автор
преди 38 минути, B-boy/StyLe/ написа:

Хммм...ще се наложи да ползваме по-мощни инструменти след малко за рууткита:

 

Eто новия фикс лог:

Fixlog.txt

  • Отговори 62
  • Прегледи 4,7k
  • Създадено
  • Последен отговор

Интересно. Сега дава, че го няма...да видим дали се крие от нас:

Този път скрипта няма да отнеме много време.

Изтеглете  fixlist.txt и го запазете в папката, където сте свалили FRST.exe (на десктопа => C:\Users\eismeer\Desktop)

Стартирайте FRST.exe и натиснете бутона Fix веднъж!

След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.

Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

  • Автор
преди 16 минути, B-boy/StyLe/ написа:

Интересно. Сега дава, че го няма...да видим дали се крие от нас:

 

Oдеве, преди последната сесия с FRST, се оплетох малко и вместо FRST и FIX, повторих тази процедура "

Моля изтеглете Malwarebytes Anti-Rootkit и запазете архива на десктопа.

Стартирайте файла и посочете папка в която да се разархивира съдържанието на архива и след това стартирайте файла mbar.exe.

Натиснете Next и после натиснете Update.

Натиснете Next и после натиснете Scan.

Изчакайте проверката да завърши и натиснете бутона Cleanup за да премахнете всички намерени паразити (ако има такива)."

 

усетих се, изчаках да свърши и чак тогава дадох  FRST и FIX. 

Прилагам последния фикс лог.

Fixlog.txt

Не е фатално, но дайте и лог файла от последната (новата прекъсната) проверка с MBAR тогава. :)

Изглежда обаче MBAR ми е спестила малко работа:

c:\ProgramData\Malwarebytes' Anti-Malware (portable)\Wdf42885.sys-k.mbam
c:\Users\All Users\Malwarebytes' Anti-Malware (portable)\Wdf42885.sys-k.mbam

Интересно, че не го беше засякла при първото сканиране...Може би като премахнахме другата гнас и е прогледнала ;)

Иначе пак имаше вариант за премахването му...използването на PCHunter, стартиране в Recovery среда или активиране на скрития администраторски акаунт и т.н. но сега май няма да се наложи.

  • Автор
преди 1 минута, B-boy/StyLe/ написа:

Ами няма да помогне...аз исках да видя лог файла :(

Не са ли тези логове, да пусна ново сканиране с mbar.exe?

Тези са.

C:\WINDOWS\SYSTEM32\drivers\Wdf42885.sys (Trojan.MalPack.VMP) -> Delete on reboot. [8559bc8fb930ef5597381e7c6cd0dab9]

Направете една проверка, но сега с последната версия на Anti-malware, защото тя е с последния engine:

https://www.kaldata.com/софтуер/malwarebytes-anti-malware-49362.html

  • Автор
преди 31 минути, B-boy/StyLe/ написа:

C:\WINDOWS\SYSTEM32\drivers\Wdf42885.sys (Trojan.MalPack.VMP) -> Delete on reboot. [8559bc8fb930ef5597381e7c6cd0dab9]

Направете една проверка, но сега с последната версия на Anti-malware, защото тя е с последния engine:

https://www.kaldata.com/софтуер/malwarebytes-anti-malware-49362.html

Направих,

сейвнах резултатите.

 

А този файл да го трия ли? C:\WINDOWS\SYSTEM32\drivers\Wdf42885.sys

Malwarebytes.txt

Той е изтрит...има друг, но предполагам е обезвреден:

Trojan.MalPack.VMP, C:\PROGRAMDATA\MALWAREBYTES' ANTI-MALWARE (PORTABLE)\WDF42885.SYS-K.MBAM, No Action By User, 7475, 785619, 1.0.18386, , ame,

Така или иначе изтрийте всичко намерено и след това повторете проверката като преди това сложите плъзгача на Scan for rootkits на Enabled от Settings => таб Security => Scan Options => преместете надясно Scan for roorkits

5ace0kD.png

 

  • Автор

Май оплесках нещата - дадох да ги сложи в карантина...

Сега като пуснах повторно сканиране, като преди това изпълни инструкцията да плъзна в дясно "Skan for rootkits", не намира нищо.

Malwarebytes-2log.txt

Не, много добре са резултатите. Почти сме готови.

 

Нека да направим няколко финални проверки и се ориентираме към приключване.

 

СТЪПКА 1

 

1.Изтеглете Hitman Pro.

За 32-битова система - dEMD6.gif.
2.Стартирайте програмата.
3.След като сте стартирали програмата като кликнете върху иконата 5vo5F.jpg и натиснете бутона „Напред“ като се съгласите с лицензионното споразумение (EULA).

4.Сложете отметка пред "Не, искам да завърша еднократно сканиране на компютъра".

5.Натиснете бутона „Напред“.

6.Програмата ще започне да сканира. Времето за сканиране е около 2 минути.

7.След завършване на сканирането от списъка с намерените неща (ако има такива) изберете Apply to all => Ignore.

8.Натиснете "Next" и след това натиснете "Изнеси резултата в XML file" и запазете лог файла на десктопа.

9.Архивирайте файла и го прикачете в следващия си коментар или копирайте съдържанието му в следващия си коментар.
 
Забележка: Ако няма падащо меню, където да изберете ignore както на снимката:
 
6-scanfin-choose.jpg
 
Тогава просто затворете програмата след края на проверката (без да премахвате нищо)...след това отворете C:\Programdata\HitmanPro\Logs, отворете и публикувайте съдържанието на лог файла в следващия си коментар. Пак повтарям, не трийте нищо с програмата, защото е доста мощна и може да бъде опасна!

Забележка: Папката C:\ProgramData е скрита и затова трябва да направите скритите файлове видими по-следния начин:

От My Computer => Tools => Folder Options => View:

Сложете отметка пред "Show hidden files, folders and drives"

и махнете отметката пред "Hide protected operating system files (recommended)".

Натиснете Apply.

Сега проверете за лог файла в папката C:\Programdata\HitmanPro\Logs и го прикачете в следващия си коментар.

Или просто поставете C:\Programdata\HitmanPro\Logs в адресния бар на Windows Explorer и пак би трябвало да се отвори.

 

СТЪПКА 2

 

emsisoft_emergency_kit.pnglogo.png

  • Моля изтеглете EmsisoftEmergencyKit, стартирайте exe файла и посочете къде да се разархивира програмата - например в (C:\EEK), натискайки бутона Extract.
  • Стартирайте иконата на файла Start Emsisoft Emergency Kit от десктопа за да стартирате приложението.
  • Натиснете бутона"Yes", когато бъдете подканени да обновите дефинициите на програмата.
  • След като процеса по обновяването на дефинициите приключи натиснете бутона "Scan".
  • Натиснете бутона "Yes", когато бъдете попитани дали да програмата да включи засичането на потенциално нежелани приложения (Potentially Unwanted Applications).
  • Сега вече изберете бутона Custom Scan. Премахнете от списъка всички дялове без C:\ (т.е. нека да остане само дял C:\ в списъка).
  • Натиснете Next за да започне проверката.
  • Когато проверката приключи натиснете бутона View Report.
  • Копирайте съдържанието на лог файла в следващия си коментар.

   

Поздрави!

  • Автор
преди 35 минути, B-boy/StyLe/ написа:

 


8.Натиснете "Next" и след това натиснете "Изнеси резултата в XML file" и запазете лог файла на десктопа.
 

След "Next" ми се появи този прозорец, нямаше Изнеси резултатите  в XML file,  a "Save log", като ме попита къде да го сейвне.

hitman screenshot.jpg

HitmanPro_20200129_2354.log

  • Автор

Повторих процедурата с Хитман, пак същото, като забелязах, че Save log се появява още при приключване на сканирането.

hitman screen2.jpg

  • Автор

При инсталирането на EmsisoftEmergencyKit не направи икона на десктопа, а отвори автоматично този прозорец

EKKscreen.jpg

  • Автор

От отворилия се по-горе прозорец, избрах Start Emergency Kit Scanner. Прикачам лога и като файл:

Emsisoft Emergency Kit - Version 2020.1
Last update: 1/30/2020 12:49:17 AM
User account: DESKTOP-LI8PMCQ\eismeer
Computer name: DESKTOP-LI8PMCQ
OS version: Windows 10x86 

Scan settings:

Scan type: Custom Scan
Objects: Rootkits, Memory, Traces, C:\

Detect PUPs: On
Scan archives: On
Scan mail archives: Off
ADS Scan: On
File extension filter: Off
Direct disk access: Off

Scan start:    1/30/2020 12:51:29 AM
C:\FRST\Quarantine\C\Program Files (x86)\Seed Trade\Seed\seed.exe     detected: Trojan.GenericKD.32988427 (B) [krnl.xmd]
C:\FRST\Quarantine\C\Program Files\Innovative Solutions\Intervpn\OpenVPN\bin\Intervpn\vpnpro.exe     detected: Trojan.GenericKD.42296043 (B) [krnl.xmd]
C:\FRST\Quarantine\C\Windows\System32\Tasks\ScheduledUpdate.xBAD     detected: Generic.Cert.Downloader.1.C2D28582 (B) [krnl.xmd]
C:\FRST\Quarantine\C\Windows\rss\d.exe     detected: Trojan.GenericKD.32924953 (B) [krnl.xmd]
C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\00\EB945F4A-FF8B-47BD-B862-F04339305685     detected: Generic.Cert.Downloader.1.598CCF44 (B) [krnl.xmd]
C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\02\83AA8A54-E876-49DA-9C20-36A9406174D4     detected: Generic.Cert.Downloader.1.D3C1E427 (B) [krnl.xmd]
C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\17\581D8785-692E-459A-B083-A4A5D0C6ED87     detected: Generic.Cert.Downloader.1.A74EE09D (B) [krnl.xmd]
C:\Users\eismeer\AppData\Local\Packages\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\TempState\Downloads\FRST.exe.g1wumi6.partial     detected: Trojan.GenericKD.42298402 (B) [krnl.xmd]
C:\Users\eismeer\AppData\Local\Packages\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\TempState\Downloads\FRST (1).exe.9phjy90.partial     detected: Trojan.GenericKD.42298402 (B) [krnl.xmd]
C:\Users\eismeer\AppData\Local\Packages\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\TempState\Downloads\FRST (2).exe.7jem4jy.partial     detected: Trojan.GenericKD.42298402 (B) [krnl.xmd]
C:\Users\eismeer\AppData\Local\Packages\Microsoft.MicrosoftEdge_8wekyb3d8bbwe\TempState\Downloads\fixlist.txt.jzkaf9a.partial     detected: Generic.Cert.Downloader.1.E7B9D559 (B) [krnl.xmd]
C:\Users\eismeer\Desktop\KALDATA\FRST.exe     detected: Trojan.GenericKD.42298402 (B) [krnl.xmd]
C:\Users\eismeer\Downloads\tomtom-renault-europe-sd-carminat-torrent_27398.iso -> tomtom-renault-europe-sd-carminat-torrent_27398.exe     detected: Gen:Variant.Strictor.238867 (B) [krnl.xmd]
C:\Users\eismeer\Downloads\FRST (2).exe     detected: Trojan.GenericKD.42298402 (B) [krnl.xmd]
C:\Users\eismeer\Downloads\FRST.exe     detected: Trojan.GenericKD.42298402 (B) [krnl.xmd]

Scanned    252551
Found    15

Scan end:    1/30/2020 1:54:06 AM
Scan time:    1:02:37
logs.db3

Лог файловете са чисти. Намерените неща са или в карантинната папка на FRST:

C:\FRST\Quarantine

или в папките на Windows Defender или на браузъра или фалшиви тревоги (визирам засичането на самия FRST и fixlist).

Стартирайте следния файл с десен бутон и Run as administrator:

del.bat

Като свърши ще се самоизтрие. Той би трябвало да изтрие намерените неща от Emsisosft.

За криптираните документи ако искате си ги преместете някъде на външен носител в очакване на евентуален декриптор или пък ги изтрийте ако не са ви ценни за да не ви заемат място.

 

За да премахнем Farbar Recovery Scan Tool направете следното:

Свалете ново копие на FRST, че с горния bat файл ще сме го изтрили. Преименувайте изпълнимия файл FRST.exe на Uninstall.exe.

image.png.9cf9e0ab76b122782aff3552f54c5829.png     =>     image.png.44f957ce25ef61c76206655a46425152.png

Кликнете с десен бутон на мишката върху Uninstall.exe и изберете Run as administrator. Ще бъдете уведомени, че трябва да рестартирате системата, за да изтриете инструмента.

image.png.abcc20b28654d54fae08e7451bb5dc3b.png

След рестарта инструмента и прилежащите към него файлове ще бъдат изтрити.

 

Изтеглете  KpRm от kernel-panik и го запишете на вашия работен плот. 

  • Щракнете с десния бутон върху kprm_2.6.exe и изберете Run as administrator
  • Когато инструментът се отвори сложете всички отметки и натиснете бутона Run.

111.PNG

  • След като приключите, щракнете върху OK. 
  • В Notepad ще се отвори лог файла, копирайте съдържанието му в следващия си отговор.

 

Занапред сложете някаква защитна програма от сорта на AppCheck Anti-Ransomware например:

https://www.kaldata.com/софтуер/appcheck-anti-ransomware-274541.html

 

Поздрави!

  • Автор
преди 2 часа, B-boy/StyLe/ написа:

 

Стартирайте следния файл с десен бутон и Run as administrator:

del.bat 2 kB · 0 изтегляния

Като свърши ще се самоизтрие. Той би трябвало да изтрие намерените неща от Emsisosft.

 

Привет,

правя го според инструкцията, но сякаш нищо не се случва. Изчаках няколко минути, но файла не изчезна, повторих същото. След run as administrator искаш прозорец, който иска потвърждение, избирам Yes.

2020-01-30_09-38-38.jpg

Странно защо, но тогава направете следното:

Изтеглете fixlist.txt и го запазете в папката, където сте свалили FRST.exe (на десктопа => C:\Users\eismeer\Desktop)

Стартирайте FRST.exe и натиснете бутона Fix веднъж!

След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.

Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

След това продължете със останалите стъпки от предишния ми коментар.

Поздрави! ;)

Чудесно. А сега останалите неща ;)

преди 21 минути, B-boy/StyLe/ написа:

След това продължете със останалите стъпки от предишния ми коментар.

 

  • Автор
преди 2 минути, B-boy/StyLe/ написа:

Чудесно. А сега останалите неща ;)

 

Т.е. продължавам от тук: "За да премахнем Farbar Recovery Scan Tool направете следното:"

  • Автор

Готово. В прозореца на KpRm се отвориха 8 места за отметки, сложих само 6-те, които са от Вашата инструкция - долу прилагам скриншота.

# Run at 1/30/2020 12:18:49 PM
# KpRm (Kernel-panik) version 2.6
# Website https://kernel-panik.me/tool/kprm/
# Run by eismeer from C:\Users\eismeer\Desktop\KALDATA
# Computer Name: DESKTOP-LI8PMCQ
# OS: Windows 10 X86 (18362) 
# Number of passes: 1

- Checked options -

    ~ Registry Backup
    ~ Delete Tools
    ~ Restore System Settings
    ~ UAC Restore
    ~ Delete Restore Points
    ~ Create Restore Point

- Create Registry Backup -

   ~ [OK] Hive C:\WINDOWS\System32\config\SOFTWARE backed up
   ~ [OK] Hive C:\Users\eismeer\NTUSER.dat backed up

     [OK] Registry Backup: C:\KPRM\backup\2020-01-30-12-18-49

- Delete Tools -


  ## Emisoft Emergency Kit
     [OK] C:\Users\eismeer\Desktop\KALDATA\EmsisoftEmergencyKit.exe deleted (1)

  ## FRST
     [OK] C:\Users\eismeer\Downloads\fixlist (1).txt deleted (1)

  ## Malwarebytes Anti-Rootkit
     [OK] C:\Users\eismeer\Desktop\KALDATA\mbar-1.10.3.1001.exe deleted (1)
     [OK] C:\Users\eismeer\Desktop\KALDATA\Malwere Anti\mbar deleted (1)
     [OK] HKLM\SOFTWARE\Malwarebytes Anti-Rootkit deleted (1)

  ## Malwarebytes (log)
     [OK] C:\Users\eismeer\Desktop\KALDATA\Malwarebytes-2log.txt deleted (1)
     [OK] C:\Users\eismeer\Desktop\KALDATA\Malwarebytes-3log.txt deleted (1)
     [OK] C:\Users\eismeer\Desktop\KALDATA\Malwarebytes.txt deleted (1)

- Other Lines -


  ## Quarantines keeped
    ~ C:\EEK (Emisoft Emergency Kit)

- Restore System Settings -

     [OK] Reset WinSock
     [OK] FLUSHDNS
     [OK] Hide Hidden file.
     [OK] Show Extensions for known file types
     [OK] Hide protected operating system files

- Restore UAC -

     [OK] Set EnableLUA with default (1) value
     [OK] Set ConsentPromptBehaviorAdmin with default (5) value
     [OK] Set ConsentPromptBehaviorUser with default (3) value
     [OK] Set EnableInstallerDetection with default (0) value
     [OK] Set EnableSecureUIAPaths with default (1) value
     [OK] Set EnableUIADesktopToggle with default (0) value
     [OK] Set EnableVirtualization with default (1) value
     [OK] Set FilterAdministratorToken with default (0) value
     [OK] Set PromptOnSecureDesktop with default (1) value
     [OK] Set ValidateAdminCodeSignatures with default (0) value

- Clear Restore Points -

      No system recovery points were found

- Create Restore Point -

     [OK] System Restore Point created

- Display System Restore Point -

   ~ RP named KpRm created at 01/30/2020 10:19:29

-- KPRM finished in 124.78s --

kprm.jpg

Да, той е обновил интерфейса явно. Постоянно се променят нещата и понякога не смогваме да обновяваме и инструкциите навреме, но повечето неща са козметични.

Сложете и отметка под Delete Quarantines и отметка пред Delete Now (без да слагате на Delete in 7 days) и натиснете Run и прикачете новия лог файл.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.