Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Премахване на зараза (заразена система)

Featured Replies

То като цяло в повечето случаи можем да се справим с почистването (затова сме карали и обучение), но има някои ситуации при които ситуацията е по-трудоемка (като полиморфните вируси - Sality/Ramnit/Virut) и безнадеждна (при възстановяване на криптираните файлове, защото за малко от тях има декриптори). Затова бекъпа си остава най-добрата стратегия и разбира се IMAGE на чиста система. Така при подобен случай просто връщате чистия IMAGE и възстановяване копията на пострадалите файлове от бекъпа и сте в играта. :)

Ако ще тествате непознати файлове нека това да става в среда на:

Shadow Defender/DeepFreeze

VirtualBox/WMware

Sandboxie/Comodo Sandbox

или поне преди да стартирате тези файлове ги проверите на VirusTotal и в програми за зловредни индикатори като PEStudio. А има и доста виртуални услуги като ANY.RUN, JoeSandbox, hybrid-analysis и т.н.

Колкото до процесите в %temp% папката, там има редица приложения, които биха били полезни за установяване на процесите и промените създадени от тях:

FolderChangesVIew

https://www.nirsoft.net/utils/folder_changes_view.html

Process Monitor (бих казал, че би била по-полезна от Process Exlorer, но трябва да се внимава с нея, защото ако не се използва филтрацията създава огромни лог файлове)

https://docs.microsoft.com/en-us/sysinternals/downloads/procmon

Everything

https://www.voidtools.com/

DiffView:

https://www.adlice.com/diffview/

или просто ми качете няколко от тези файлове (ако са се създали пак) да ги разгледам ръчно. :)

Надявам се сте си сменили и паролите за акаунтите!

Поздрави и приятни почивни дни!

  • Отговори 80
  • Прегледи 8,5k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Доста омазано е положението. Ще напиша скрипт малко по-късно, че мисля да сядам да вечерям, че съм на 1 кафе и една баничка цял ден. ЛОЛ то цяла зоологическа градина при вас... Ще имаме доста ра

  • Здравейте, Моля, прочетете темата зад линка Сканиране с Farbar Recovery Scan Tool  Моля изтеглете Farbar Recovery Scan Tool (според версията на Windows изберете 32-битовата или 6

  • Автор
преди 8 минути, B-boy/StyLe/ написа:

То като цяло в повечето случаи можем да се справим с почистването (затова сме карали и обучение), но има някои ситуации при които ситуацията е по-трудоемка (като полиморфните вируси - Sality/Ramnit/Virut) и безнадеждна (при възстановяване на криптираните файлове, защото за малко от тях има декриптори). Затова бекъпа си остава най-добрата стратегия и разбира се IMAGE на чиста система. Така при подобен случай просто връщате чистия IMAGE и възстановяване копията на пострадалите файлове от бекъпа и сте в играта. :)

Ако ще тествате непознати файлове нека това да става в среда на:

Shadow Defender/DeepFreeze

VirtualBox/WMware

Sandboxie/Comodo Sandbox

или поне преди да стартирате тези файлове ги проверите на VirusTotal и в програми за зловредни индикатори като PEStudio. А има и доста виртуални услуги като ANY.RUN, JoeSandbox, hybrid-analysis и т.н.

Колкото до процесите в %temp% папката, там има редица приложения, които биха били полезни за установяване на процесите и промените създадени от тях:

FolderChangesVIew

https://www.nirsoft.net/utils/folder_changes_view.html

Process Monitor (бих казал, че би била по-полезна от Process Exlorer, но трябва да се внимава с нея, защото ако не се използва филтрацията създава огромни лог файлове)

https://docs.microsoft.com/en-us/sysinternals/downloads/procmon

Everything

https://www.voidtools.com/

DiffView:

https://www.adlice.com/diffview/

или просто ми качете няколко от тези файлове (ако са се създали пак) да ги разгледам ръчно. :)

Надявам се сте си сменили и паролите за акаунтите!

Поздрави и приятни почивни дни!

и като наистина за финал, понеже гледам има някакви ново създали се файлове в темп-а си рекох да ви ги кача ако на пръв поглед всичко е ок, да не ви карам пак и пак да ги гледате и т.н.

https://dox.abv.bg/download?id=c6c47cebfc# - Линк за сваляне

https://dox.abv.bg/download?id=360e2e54c6# - Линк за сваляне

https://dox.abv.bg/download?id=37f53f856e# - Линк за сваляне

https://dox.abv.bg/download?id=b8248608c4# - Линк за сваляне

да се надявам да са нормални макар и със станни имена и т.н. понеже си се създават доста често например в този скрийн съм маркирал един и гледам че по време на снимането се е създал, две минути преди

http://alfa.kachi-snimka.info/vij2021.php?id=viu1662116410t.png

 

Последния е празен, другите 3 ги дава чисти във VirusTotal, но при анализа се виждат доста кодирани "strings". На един от тях дава и ransomware wiper индикатор. Самите файлове са GZIP архиви. По-късно ще ги разгледам обстойно и ако се наложи ще питам колегите от Malwarebytes. Може да се разберем и на отдалечена връзка тези дни с AnyDesk да речем за да видя за какво точно става въпрос. Какви програми има стартирани в момента на създаването им? Подозирам, че е някаква пиратска програма (видях, че имате и Adobe) или от някоя игра и се образуват при стартирането на тази програма. Защото системата изглежда напълно чиста вече. Както и това, че никой не ги засича според VT означава, че най-вероятно са чисти (освен ако не е някой супер нов щам).

  • Автор
преди 58 минути, B-boy/StyLe/ написа:

Последния е празен, другите 3 ги дава чисти във VirusTotal, но при анализа се виждат доста кодирани "strings". На един от тях дава и ransomware wiper индикатор. Самите файлове са GZIP архиви. По-късно ще ги разгледам обстойно и ако се наложи ще питам колегите от Malwarebytes. Може да се разберем и на отдалечена връзка тези дни с AnyDesk да речем за да видя за какво точно става въпрос. Какви програми има стартирани в момента на създаването им? Подозирам, че е някаква пиратска програма (видях, че имате и Adobe) или от някоя игра и се образуват при стартирането на тази програма. Защото системата изглежда напълно чиста вече. Както и това, че никой не ги засича според VT означава, че най-вероятно са чисти (освен ако не е някой супер нов щам).

http://alfa.kachi-snimka.info/vij2021.php?id=cqs1662121899p.png

тези програми се стартират с уиндоус, със сигурност не е адобе-то, то аз адски рядко го ползвам, имам на msi няколко софтуера, имам фрапс, имам msi afterburner, стийм и в случая софтуер на Logitech, това е общо взето тези програми със сигурост са винаги  пуснати, но не се сещам за други които работят когато тези файлове се създават в темп папката

Не говорех за програми стартиращи се с Windows, а че тези файлове се образуват при стартирането на дадена програма без значение дали е автоматично или ръчно стартирана. Според анализа на Any.run се използва от WinRaR. Като цяло има и варианти на ransomware, които използват WinRaR/7zip за архивиране на данните с парола (вместо да ги криптират), но тук липсват такива индикации за такъв процес.

https://any.run/report/fc7633a550aaaeebf89e5239a633a57cc276b16105447a6f1d539311988104e2/a685fbfc-ee1d-4b99-9aa0-ada4050016fa#Behavior

Ако се опитате да ги изтриете би трябвало да ви даде грешка, че в момента се използват. Често самия Windows изписва от кой процес се използват те. Ако не, тогава програми като Unlocker или Lock Hunter показват.

https://lockhunter.com/

Вижте дали така ще се покаже процеса, който ги създава.

  • Автор
преди 17 минути, B-boy/StyLe/ написа:

Не говорех за програми стартиращи се с Windows, а че тези файлове се образуват при стартирането на дадена програма без значение дали е автоматично или ръчно стартирана. Според анализа на Any.run се използва от WinRaR. Като цяло има и варианти на ransomware, които използват WinRaR/7zip за архивиране на данните с парола (вместо да ги криптират), но тук липсват такива индикации за такъв процес.

https://any.run/report/fc7633a550aaaeebf89e5239a633a57cc276b16105447a6f1d539311988104e2/a685fbfc-ee1d-4b99-9aa0-ada4050016fa#Behavior

Ако се опитате да ги изтриете би трябвало да ви даде грешка, че в момента се използват. Често самия Windows изписва от кой процес се използват те. Ако не, тогава програми като Unlocker или Lock Hunter показват.

https://lockhunter.com/

Вижте дали така ще се покаже процеса, който ги създава.

http://alfa.kachi-snimka.info/vij2021.php?id=opt1662124645n.png

http://alfa.kachi-snimka.info/vij2021.php?id=rgh1662124690n.png дори тук без програмата е ясно че е хром-а

Идеално. Радвам се, че изяснихме и това. Аз понеже ползвам Mozilla Firefox и Edge и затова не съм обърнал внимание на такова поведение. :)

Ами значи наистина можем да смятаме случая за приключен на този етап.

  • Автор
току-що, B-boy/StyLe/ написа:

Идеално. Радвам се, че изяснихме и това. Аз понеже ползвам Mozilla Firefox и Edge и затова не съм обърнал внимание на такова поведение. :)

Ами значи наистина можем да смятаме случая за приключен на този етап.

Ее зарадва ме много 😌😌 суперско, отново много благодаря 

Между другото от този "палавник" ли стартира всичко?

2022-08-30 11:55 - 2022-08-30 11:55 - 000019602 _____ C:\Users\admin\Downloads\Operation Flashpoint Dragon Rising [L] [RUS + 1 RUS] (2009) (1.03 beta) [Новый Диск] [rutracker-5940597].torrent

  • Автор
преди 43 минути, B-boy/StyLe/ написа:

Между другото от този "палавник" ли стартира всичко?

2022-08-30 11:55 - 2022-08-30 11:55 - 000019602 _____ C:\Users\admin\Downloads\Operation Flashpoint Dragon Rising [L] [RUS + 1 RUS] (2009) (1.03 beta) [Новый Диск] [rutracker-5940597].torrent

коригирам предишния си пост.... това е играта свалена от руски сайт, не това започна всичко като се замисля, беше патч, който аз изтеглих след като вече инсталирах играта, пача не е от сайта

п..п  http://alfa.kachi-snimka.info/vij2021.php?id=bwy1662129895q.png

ееее какво по дяволите се случва, ако това е вярно вече не знам

пак смених паролата... вече не знам ако продължи да влизат, от русия със firefox.....😡

Реално какви щети могат да направят тия господа хакерчета ? Помня че много набързо махнах информацията за банковата си карта, но освен това могат ли да се доберат някак?

Кой пост коригирате, че не стана ясно?

А иначе системата макар и чиста, както казах има вероятност акаунтите да са компрометирани. Но това дори след преинсталиране е нещо, което не може да се оправи, защото те не са на локалния ви компютър, а в интернет.

Реално ако нямате банкови акаунти щетите няма да са финансови, но ако имат достъп до пощите могат да разбутат доста от регистрациите ви из форумите, защото повечето форуми изпращат e-mail при регистрирането си в дадена платформа.

Затова е важно освен дълга и "силна" парола (включваща малки и големи букви, специални символи и числа) да включите и двойната идентификация (2FA), при което ще получавате SMS на телефона с код, който да въведете при опит да се логнете някъде. Ако хакерите нямат този код те не биха могли да се логнат. (Сега и това има заобикаляне, но МНОГО ПО-ТРУДНО), Друг е въпроса дали ABV предлага такава опция. Лично аз си ползвам YAHOO MAIL и GMAIL.

Сега ако сте имали запаметена банкова информация, това вече може да е проблем. Ако вече са я докопали трябва да известите банката и да блокирате картата/картите/сметките и да си извадите нови. Там е добра идея също да активирате 2 неща:

- 3D парола която също праща SMS до телефона подобно на 2FA и служи за потвърждаване на покупката/покупките. Има разбира се и други там средства - сертификати/токени/подписи и т.н. Зависи от банката и от услугите и.

- Да си включите известието чрез SMS или по e-mail за дадена банкова операция. Така и да има неправомерно източване да можете да реагирате бързо и да се обадите на банката за да го блокират.

Затова банкова информация не се пази в браузърите. За обикновените пароли може, но за банкови НЕ. За тях по-добре архив с парола или специализирана програма като KeePass за целта. Още повече, че мениджъра за пароли на Chrome няма Master Password защита и всичко се съхранява в чист текстов файл.... При Mozilla Firefox има такава парола и без нея информацията е криптирана. Изводите оставям на вас.

  • Автор

Имах записана информация в хром мисля, пак не мога да се сетя дали в хром или в стийм а може и в двете... 

Това ще е добре да се издаде нова карта към същата сметка, в абв достъп мисля нямат, но може и да греша... Ако са докопали номера на картата, се питам какво ги спира да ме ошушкат яката

преди 3 минути, The Reaper написа:

Имах записана информация в хром мисля, пак не мога да се сетя дали в хром или в стийм а може и в двете... 

Това ще е добре да се издаде нова карта към същата сметка, в абв достъп мисля нямат, но може и да греша... Ако са докопали номера на картата, се питам какво ги спира да ме ошушкат яката

В Steam запазвали ли сте информацията на картата? Ако сте, но не сте запазили 3-цифрения код на картата няма опасност. Той е като пин кода за банкомата. (освен ако не го налучкат някак си, но мисля, че имат право на определен брой опити). Това са неща които е добре да обсъдите с банката. Все пак предполагам имате онлайн банкиране...просто следете и там ситуацията.

И да, проверих и ABV май наистина не предлага 2FA. Аз лично бих се насочил към друга поща за сериозните регистрации и тази за да обира СПАМА. Жалко, че не са въвели с времето подобна функционалност.

  • Автор
преди 6 минути, B-boy/StyLe/ написа:

В Steam запазвали ли сте информацията на картата? Ако сте, но не сте запазили 3-цифрения код на картата няма опасност. Той е като пин кода за банкомата. (освен ако не го налучкат някак си, но мисля, че имат право на определен брой опити). Това са неща които е добре да обсъдите с банката. Все пак предполагам имате онлайн банкиране...просто следете и там ситуацията.

И да, проверих и ABV май наистина не предлага 2FA. Аз лично бих се насочил към друга поща за сериозните регистрации и тази за да обира СПАМА. Жалко, че не са въвели с времето подобна функционалност.

Тъкмо гледах това, в стийм и в майкрософт стор-а имах цифрите на картата, без 3цифтения ! Той мисля че не се запазва даже, но пак не съм сигурен.

Изтрих ги разбира се, имам банкиране, 3d то не ми е включено, даже не знаех за какво е и не съм барал но щом е за допълнителна сигурност, на този етап ще се възползвам от всяка възможност за подсигуряване която намеря.

Добре е да се запознаете с 2FA, 3D и т.н. Иначе трицифрения има възможност да се запази поне в Steam. Удобно е и макар че връзките им са SSL криптирани и прочие, не е препоръчително ако самата система бъде компрометирана (както е във вашия случай).

https://bulgarweb.bg/блог/какво-е-2fa/

https://settle.eu/bg/3d-secure-code/

https://www.fibank.bg/bg/chastni-lica/karti/polezni-uslugi/3d-sigurnost-na-karti

Иначе можете да пуснете една финална проверка с безплатния онлайн инструмент на Eset за всеки случай просто да се види дали нещо не е минало през цедката. Имайте предвид, че скенера е доста параноичен и ако намери нещо не винаги означава, че е опасно. По-добре покажете резултатите преди да триене с него. Той засича доста PUP (програми с нежелани добавки в тях), активатори за Windows (KSM), кракове за игри и прочие.

http://download.eset.com/special/eos/esetonlinescanner_enu.exe

От мен толкова на този етап. Наблюдавайте системата и при някакво развитие пишете в темата.

Поздрави! ;)

  • Автор
преди 1 минута, B-boy/StyLe/ написа:

Добре е да се запознаете с 2FA, 3D и т.н. Иначе трицифрения има възможност да се запази поне в Steam. Удобно е и макар че връзките им са SSL криптирани и прочие, не е препоръчително ако самата система бъде компрометирана (както е във вашия случай).

https://bulgarweb.bg/блог/какво-е-2fa/

https://settle.eu/bg/3d-secure-code/

https://www.fibank.bg/bg/chastni-lica/karti/polezni-uslugi/3d-sigurnost-na-karti

Иначе можете да пуснете една финална проверка с безплатния онлайн инструмент на Eset за всеки случай просто да се види дали нещо не е минало през цедката. Имайте предвид, че скенера е доста параноичен и ако намери нещо не винаги означава, че е опасно. По-добре покажете резултатите преди да триене с него. Той засича доста PUP (програми с нежелани добавки в тях), активатори за Windows (KSM), кракове за игри и прочие.

http://download.eset.com/special/eos/esetonlinescanner_enu.exe

От мен толкова на този етап. Наблюдавайте системата и при някакво развитие пишете в темата.

Поздрави! ;)

Поздрави и от мен😌🙂. Ще покажа резултатите от скенера малко по късно 

  • Автор
преди 19 часа, The Reaper написа:

Поздрави и от мен😌🙂. Ще покажа резултатите от скенера малко по късно 

и ето ги отговорите от есет , надявам се всичко да е чисто

есет.txt

Всичко е чисто да. Но ако не сте затворил инструмента може да си възстановите следните файлове, защото не представляват опасност:

Аз писах, че ESET е параноичен и засича кракове за игри, активатори на Windows и програми като uTorrent.

C:\CCD games\Assassin's Creed Valhalla\Доп таблетки\Crack\EMPRESS\EMP.dll
C:\CCD games\Assassin's Creed Valhalla\Доп таблетки\Crack\EMPRESS\uplay_r2_loader64.dll
C:\CCD games\Assassin's Creed Valhalla\EMP.dll
C:\CCD games\Assassin's Creed Valhalla\uplay_r2_loader64.dll
C:\Program Files (x86)\uTorrent\uTorrent.exe
D:\Games\F1 2018\steamclient64.dll
D:\Games\Project CARS 2\steam_api.dll
D:\Games\Project CARS 2\steam_api64.dll

реално само следните 3 файла са били опасни (но те така или иначе вече бяха неактивни остатъци) :

C:\Users\admin\AppData\Roaming\Scype\a\config.json
C:\Users\admin\AppData\Roaming\Scype\config.json
C:\Windows\ServiceState\WinHttpAutoProxySvc\Data\1358299698.cache

Аз лично бих изтрил и цялата папка:

C:\Users\admin\AppData\Roaming\Scype, защото явно е опит на malware-a да копира Skype за да изглежда достоверна.

Например с командата:

rd /s /q "C:\Users\admin\AppData\Roaming\Scype"

Всичко друго е наред и остава само да подсигурите акаунтите си. 

Приятни почивни дни! :bye1:

  • Автор

пппп, искам преди темата да е заключена и приключена съвет....

стават какви ли не работи тия дни, емейли за влизане в стийм, в други сайтове където имам регистрация, общо взето лудница, гледам тази сутрин от екипа на абв писмо за опити за влизане, при положение че 2 пъти съм сменял паролата, да погледнем едни скрий- шотове да даде някой някакво мнение, понеже аз това не знам вече как да го тълкувам...

http://alfa.kachi-snimka.info/vij2021.php?id=bfi1662254223n.png

http://alfa.kachi-snimka.info/vij2021.php?id=bwy1662254248h.png

уж чужди лица, но на първия скрий е моя ip  или се представя за моя и пише българия (трите червени последователни), дали е гадината която инфектира и прави тия номера... нямам си идея ?...

Най-добре тук говорете с екипа на АБВ. Аз лично смятам, че е по-добре да оставите тази поща да събира СПАМ-а и да си направите нова в GMAIL или YAHOO или другаде, която поддържа 2FA и да си ползвате нея за основна.

Няма как гадината да ползва вашия IP, нито в момента има гадината на вашата система. Но че е имало изтичане на данни преди почистването, явно е имало при такъв коктейл от зарази.

Пробвайте да смените паролата си от друга система (за която се знае, че е чиста) и не влизайте от вашата за няколко дни за тест (а само от чуждата) за да видите дали пак ще прави тези номера. Ако да, значи не е от вашата система, ако не, значи може нещо да е останало. Например в браузъра. Ние му възстановихме настройките по подразбиране, но има гадини, които понякога му пачват файловете с техни модифицирани копия. Аз направо бих препоръчал да го деинсталирате с Revo в режим Advanced (не Safe или Moderate) и да го качите отново оттук:

https://www.kaldata.com/софтуер/google-chrome-51242.html

 

  • Автор
преди 15 минути, B-boy/StyLe/ написа:

Най-добре тук говорете с екипа на АБВ. Аз лично смятам, че е по-добре да оставите тази поща да събира СПАМ-а и да си направите нова в GMAIL или YAHOO или другаде, която поддържа 2FA и да си ползвате нея за основна.

Няма как гадината да ползва вашия IP, нито в момента има гадината на вашата система. Но че е имало изтичане на данни преди почистването, явно е имало при такъв коктейл от зарази.

Пробвайте да смените паролата си от друга система (за която се знае, че е чиста) и не влизайте от вашата за няколко дни за тест (а само от чуждата) за да видите дали пак ще прави тези номера. Ако да, значи не е от вашата система, ако не, значи може нещо да е останало. Например в браузъра. Ние му възстановихме настройките по подразбиране, но има гадини, които понякога му пачват файловете с техни модифицирани копия. Аз направо бих препоръчал да го деинсталирате с Revo в режим Advanced (не Safe или Moderate) и да го качите отново оттук:

https://www.kaldata.com/софтуер/google-chrome-51242.html

 

Добре, аз нямам достъп до друг Уиндоус, но ако чрез андроид може да сменя пощата и от тела да разчитам така ще направя...

След това деинсталирам хром с ревото, след това смятам да пробвам с антивирусната на есет ( пробен период)

На този етап само искам да знам дали физическо лице се опитва нещо или е от хрома, това дали може да се разбере кое от двете е?

преди 2 минути, The Reaper написа:

Добре, аз нямам достъп до друг Уиндоус, но ако чрез андроид може да сменя пощата и от тела да разчитам така ще направя...

След това деинсталирам хром с ревото, след това смятам да пробвам с антивирусната на есет ( пробен период)

На този етап само искам да знам дали физическо лице се опитва нещо или е от хрома, това дали може да се разбере кое от двете е?

Няма значение, дали ще е от Android или друга ОС. Въпроса е да е от друга незасегната система.

Eset няма смисъл да пробвате, защото вече сканирахме с Eset Online Scanner-a. Ако ще се сканира с нещо, нека да е с други дефиниции като EmsisoftEmergencyKit, който използва Bitdefender за дефиниции. На Custom Scan с всички отметки.

https://www.emsisoft.com/en/software/eek/download/EmsisoftEmergencyKit.exe

Image-346.png

Колкото дали е от системата или външно лице, затова казах, да смените паролите си временно от друга система и да влизате известно време само от другата система, не от вашата.

Ако проблема е САМО в АБВ аз все пак препоръчвам да говорите с екипа им и като цяло да си направите нова поща. АБВ не се слави с много добра защита за съжаление.

  • Автор
преди 6 часа, B-boy/StyLe/ написа:

Няма значение, дали ще е от Android или друга ОС. Въпроса е да е от друга незасегната система.

Eset няма смисъл да пробвате, защото вече сканирахме с Eset Online Scanner-a. Ако ще се сканира с нещо, нека да е с други дефиниции като EmsisoftEmergencyKit, който използва Bitdefender за дефиниции. На Custom Scan с всички отметки.

https://www.emsisoft.com/en/software/eek/download/EmsisoftEmergencyKit.exe

Image-346.png

Колкото дали е от системата или външно лице, затова казах, да смените паролите си временно от друга система и да влизате известно време само от другата система, не от вашата.

Ако проблема е САМО в АБВ аз все пак препоръчвам да говорите с екипа им и като цяло да си направите нова поща. АБВ не се слави с много добра защита за съжаление.

можете ли да хвърлите едно око на резултата от сканирането.

деинсталирах хром, рекох си да пробвам microsoft edge, помня че вие бяхте казали че ползвате мозила и едж, викам си ще го пробвам след деинсталирането на хром-а и честно казано доста наподобява хром-а.

Сега гледам и гледам и в абв, на снимката която публикувах мисля че не се вижда, но показва че е имало 'опити' ако мога да го нарека това, опити за влизане доста преди да се случи заразата, демек не е реално физическо лице, пак това са мои изводи... времето ще покаже предполагам, дано  не де..., но вече не знам какво да си мисля. 

rezultat scanirane.txt

Всичко е чисто отново. Засечените неща са в карантината на инструмента на Kaspersky KVRT, която явно не е била изтрита.

Изтрийте я ръчно или с командата:

rd /s /q "C:\KVRT2020_Data"

Последния засечен файл е dmp файл от крашването на гадината. Отново безобиден и дори преименуван на dmp.

C:\Windows\SysWOW64\config\systemprofile\AppData\Local\CrashDumps\eEspWTOovlYY.exe.38888.dmp     detected: Generic.Andromeda.669235E4 (B) [krnl.xmd]

И него можете да изтриете ръчно или да позволите на EmsisoftEmergencyKit да го изтрие или с командата:

del /f /s /q "C:\Windows\SysWOW64\config\systemprofile\AppData\Local\CrashDumps\eEspWTOovlYY.exe.38888.dmp"

Не мисля, че са необходими повече проверки.

Добре сме си свършили работата още с почистването. Реално системата бе чиста още след първите няколко скрипта за FRST + проверката с KVRT след това.

И пак казвам, пишете на съпорта на АБВ.

Колкото до MS Egde, нормално е да прилича на Chrome, защото той е базиран на ядрото на Chrome - Chromium... ;)

  • Автор
преди 2 минути, B-boy/StyLe/ написа:

Всичко е чисто отново. Засечените неща са в карантината на инструмента на Kaspersky KVRT, която явно не е била изтрита.

Изтрийте я ръчно или с командата:

rd /s /q "C:\KVRT2020_Data"

Последния засечен файл е dmp файл от крашването на гадината. Отново безобиден и дори преименуван на dmp.

C:\Windows\SysWOW64\config\systemprofile\AppData\Local\CrashDumps\eEspWTOovlYY.exe.38888.dmp     detected: Generic.Andromeda.669235E4 (B) [krnl.xmd]

И него можете да изтриете ръчно или да позволите на EmsisoftEmergencyKit да го изтрие или с командата:

del /f /s /q "C:\Windows\SysWOW64\config\systemprofile\AppData\Local\CrashDumps\eEspWTOovlYY.exe.38888.dmp"

Не мисля, че са необходими повече проверки.

Добре сме си свършили работата още с почистването. Реално системата бе чиста още след първите няколко скрипта за FRST + проверката с KVRT след това.

И пак казвам, пишете на съпорта на АБВ.

Колкото до MS Egde, нормално е да прилича на Chrome, защото той е базиран на ядрото на Chrome - Chromium... ;)

Супер! Тогава пишем финално темата за приключена/решена. Благодаря отново 😊,  приятен ден. 

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.