Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Външен хард с Autorun.WD

Featured Replies

Здравейте.Не искам да го форматирам защото има 600 gb снимки,чертежи и схеми.Вируса направи папките скрити,а на тяхно място сложи празни със същото име по 140kb,на които като задържа мишката пишеше screenserver.Антивирусната изтри празните.С десен бутон направих две от папките пак да се виждат,някои неща ги няма други са там.Папките са доста и ще трябва доста време да ги цъкам една по една.По лошото разбира се дали не е останало още от вируса!?

FRST.txt Addition.txt

Здравейте,

По-късно ще прегледам по-обстойно лог файловете, защото съм на работа, но на пръв поглед антивирусната WD се е справила.

Не знам защо се е наложило пускането на MS Safety Scanner при наличието на WD, но както и да е.

Цитат

Date: 2023-10-25 08:37:40
Description:
Microsoft Defender Antivirus has detected malware or other potentially unwanted software.
For more information please see the following:
https://go.microsoft.com/fwlink/?linkid=37020&name=Worm:Win32/SillyShareCopy.E&threatid=2147597688&enterprise=0
Name: Worm:Win32/SillyShareCopy.E
Severity: Много високо
Category: Червей
Path: file:_E:\Lubo\разни неща\Butoni .scr
Detection Origin: Local machine
Detection Type: Concrete
Detection Source: Real-Time Protection
Process Name: C:\Users\Нора\Downloads\MSERT.exe
Security intelligence Version: AV: 1.399.1274.0, AS: 1.399.1274.0, NIS: 1.399.1274.0
Engine Version: AM: 1.1.23090.2007, NIS: 1.1.23090.2007

Що се отнася до флашката, видях, че вече сте я имунизирали с Panda USB Vaccine. Все пак не е лоша идея да спрете и Autorun в Windows.

Изтеглете и стартирайте следния файлMicrosoftFixit50471 (Disable Autorun).msi

А иначе щом сте се оправили със скритите файлове това е добре. Иначе има автоматичен инструмент като MCShield 3 или USBFix, но първата не се поддържа от доста години, а втората я направиха в 2 версии. Безплатна натъпкана с реклами и платена. Затова пускам линк само към MCShield 3 ако решите да направите една проверка и с нея за всеки случай.

https://www.softpedia.com/get/Antivirus/MCShield.shtml

Поздрави!

  • Автор

Благодаря за вниманието.Нещо не ми се получава въпреки,че стартирам като администратор.Не ми дава да сканирам с MCShield.

Без име.jpg

Без име1.jpg

Инструмента не е нужен. Използвах го, защото е автоматичен. Написан е за Win 7 и вече е премахнат от страницата на MS, но не предполагах, че за един ключ няма да работи на новите ОС. :)

Можете да спрете Autorun със следната команда за CMD или PowerShell (стартирани с десен бутон и Run as adminisyrator):

reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer" /f /v "NoDriveTypeAutoRun" /d "000000FF"

Колкото до MSChield. Жалко, явно базата му с данни са били облачни и са спрели сървъра. Може да изпълните следната команда за да направите всички файлове и папки видими:

attrib -r -s -h /s /d g:\*.*

(заменете g: с буквата на вашето USB устройство).

За Autorun-a съм допуснал грешка в синтаксиса. Правилния е този: (затова не обичам да пиша, докато съм на работа). :)

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 255 /f

Поздрави!

  • Автор

Благодаря отново.Втората команда не съм сигурен дали се получи,или мисли или блокира,ще почакам... Да Получи се папките не са скрити вече.Много благодаря!

Без име3.jpg

Без име4.jpg

Редактирано от ВАНКЕЛ
update (преглед на промените)

Не мисля, че системата е заразена в момента. Windows Defender си е свършил работата според логовете.

Само направете една проверка с KVRT. Той е добър срещу червеи.

https://www.kaspersky.com/downloads/free-virus-removal-tool

  • Автор

Благодаря.Явно наистина не е.Пуснах втора проверка с KVRT само за външния диск но тези 600 mb явно ще ги сканира по вече от 10 часа.Всъщност предната нощ бях оставил MS Safety Scanner да сканира,за 9 часа беше намерил нещо като бройка без да пише какво,и може би беше стигнало до половината.Общо взето направих някои излишни неща от неразбиране докато се престраша да питам Вас които разбирате.

Без име5.jpg

  • Автор

След два часа сканиране на външния хард,още е в началото.Предполагам,че е нещо от забранените неща които правят нещата по безплатни...някак си са се озовали тук. :( 

Без име6.png

Добре. Мисля, че сме готови, но преди да дам финалните препоръки ще искам по-късно като свърша работа да прегледам лог файловете за 1 последен път.

Виждам, че използвате MBAM в реално време, а тя е изключила Windows Defender. По мое мнение е по-добре да оставите MBAM с изключена защита в реално време само за скенер и да си включите защитата в реално време на Windows Defender-a.

Относно имунизирането с Panda USB Vaccine е добре да знаете, че няма да можете да променяте описанието на дяловете, които са ваксинирани, а имунизацията се премахва трудно (и често изисква форматиране на съответното имунизирано устройство).

Also keep in mind that USB drives that have been vaccinated cannot be reversed except with a format.

https://www.pandasecurity.com/en/mediacenter/panda-usb-and-autorun-vaccine/

Относно проверката, нека да видим какво е засечено. Касперски обикновено е по-либерална към кракове и прочие, но ще се чуе като покажете резултатите. ;)

  • Автор

1.СпряхMBAM,пуснах Windows Defender-a.2.При опита за  имунизацията на външния хард Pandata мисли дълго и каза,че файловата система на диска не и харесвал и няма да стане моята работа.Явно за добро,защото с лека ръка бих си форматирал целия компютър,но не и външния хард.Има доста отлежали неща,може би тях ще изяде...Благодаря за отделеното време и внимание. 

 

Без име7.jpg

Без име8.jpg

Може ли да качите снимката на външен хостинг като

https://imgbb.com/

или

https://imgur.com/

и да публикувате линка към нея. Като я прикачвате в поста си, форума я смачква и става трудно четима.

  • Автор

https://ibb.co/QcSXCGL

Снощи им дадох карантина на всички.После погледнах в папката карантина бяха само двете на които пише вирус.Сега се виждат във външния хард. 

 

Редактирано от ВАНКЕЛ (преглед на промените)

Ами нито 1 от засечените обекти не е от текущата ви зараза. Тя създава scr файлове. Ето  и още какво прави:

https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Worm:Win32/SillyShareCopy.E

При вас липсват файловете описани в статията. По-късно ще ви пусна един скрипт да проверим настройките в регистрите споменати в статията.

Можете да деинсталирате FRST по следния начин:

Преименувайте изпълнимия файл FRST64.exe на Uninstall.exe.

image.png.9cf9e0ab76b122782aff3552f54c5829.png     =>     image.png.44f957ce25ef61c76206655a46425152.png

Кликнете с десен бутон на мишката върху Uninstall.exe и изберете Run as administrator. Ще бъдете уведомени, че трябва да рестартирате системата, за да изтриете инструмента.

image.png.abcc20b28654d54fae08e7451bb5dc3b.png

След рестарта инструмента и прилежащите към него файлове ще бъдат изтрити.

 

Изтеглете KpRm от kernel-panik и го запишете на вашия работен плот. 

  • Щракнете с десния бутон върху kprm_2.15.exe и изберете Run as administrator
  • Когато инструментът се отвори сложете всички отметки без тази пред Delete in 7 days и натиснете бутона Run.

tu0PFmt.png

  • След като приключите, щракнете върху OK. 
  • В Notepad ще се отвори лог файла, копирайте съдържанието му в следващия си отговор.

Ако има останали файлове, папки и т.н. от използваните от нас неща, то ги изтрийте ръчно.

 

Добра идея е да сложите нещо срещу Ransomware към наличната антивирусна програма, защото Defender-a макар и добър, срещу ransomware има нужда от подпомагане. Но не ползвайте и MBAM в реално време, че ще станат много!

Добър инструмент в тази насока е AppCheck Anti-Ransomware.

https://www.kaldata.com/софтуер/appcheck-anti-ransomware-274541.html

Разбира се бекъп на важните документи също си остава задължителен навик.

 

Следобед ще проверим регистрите.

Поздрави!

 

 

 

  • Автор

# Run at 26.10.2023 'г.' 9:29:42
# KpRm (Kernel-panik) version 2.15.0
# Website https://kernel-panik.me/tool/kprm/
# Run by Нора from C:\Users\Нора\Desktop
# Computer Name: NORA
# OS: Windows 10 X64 (19045) (10.0.19045.3570) 
# Number of passes: 1

- Checked options -

    ~ Registry Backup
    ~ Delete Tools
    ~ Restore System Settings
    ~ UAC Restore
    ~ Delete Restore Points
    ~ Create Restore Point
    ~ Delete Quarantines

- Create Registry Backup -

   ~ [OK] Hive C:\WINDOWS\System32\config\SOFTWARE backed up
   ~ [OK] Hive C:\Users\Нора\NTUSER.dat backed up

     [OK] Registry Backup: C:\KPRM\backup\2023-10-26-09-29-42

- Delete Tools -


  ## AdwCleaner
     [OK] C:\Users\Нора\Downloads\AdwCleaner.exe deleted
     [OK] C:\AdwCleaner deleted

  ## Kaspersky Virus Removal Tool
     [OK] C:\Users\Нора\Downloads\KVRT.exe deleted
     [OK] C:\KVRT2020_Data deleted

  ## Microsoft Safety Scanner
     [OK] C:\Users\Нора\Downloads\MSERT.exe deleted

- Restore System Settings -

     [OK] Reset WinSock
     [OK] FLUSHDNS
     [OK] Hide Hidden file.
     [OK] Show Extensions for known file types
     [OK] Hide protected operating system files

- Restore UAC -

     [OK] Set EnableLUA with default (1) value
     [OK] Set ConsentPromptBehaviorAdmin with default (5) value
     [OK] Set ConsentPromptBehaviorUser with default (3) value
     [OK] Set EnableInstallerDetection with default (0) value
     [OK] Set EnableSecureUIAPaths with default (1) value
     [OK] Set EnableUIADesktopToggle with default (0) value
     [OK] Set EnableVirtualization with default (1) value
     [OK] Set FilterAdministratorToken with default (0) value
     [OK] Set PromptOnSecureDesktop with default (1) value
     [OK] Set ValidateAdminCodeSignatures with default (0) value

- Clear Restore Points -

   ~ [OK] RP named Програма за инсталиране на модули за Windows created at 10/03/2023 16:34:27 deleted
   ~ [OK] RP named Програма за инсталиране на модули за Windows created at 10/24/2023 16:20:35 deleted
     [OK] All system restore points have been successfully deleted

- Create Restore Point -

     [OK] System Restore Point created

- Display System Restore Point -

   ~ [I] RP named KpRm created at 10/26/2023 06:30:14

-- KPRM finished in 53.20s --

kprm-20231026092942.txt

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.