Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Открих зловреден софтуер на компютъра си - trojan.agent, trojan.ZoomStealer & troyan.crypt [РЕШЕН]

Featured Replies

Здравейте!

Онзи ден ми се наложи да кача няколко документа на флашка, при което с отварянето на флашката вътре имаше shortcut на самия диск и не ми даваше да кача информацията, освен ако не го отворя. Компютърът ми сигнализира за блокиран malware file, но след това всяка следваща флашка даваше същия проблем.
Днес направих пълен скан на компа с malwarebytes, и програмата установи 10 заплахи, повечето именувани като trojan. Сканирах и флашките, направих quarantine на всички файлове, форматирах. Но тъй като е троянски кон, се притеснявам, че може да има остатъчни вируси. Какво да правя?

Screen Shot 2026-05-31 at 12.06.36.173 AM.png

Screen Shot 2026-05-31 at 12.07.03.655 AM.png

FRST.txt

WhatsApp Image 2026-05-31 at 00.52.34.jpeg

  • Отговори 64
  • Прегледи 2,4k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • B-boy/StyLe/
    B-boy/StyLe/

    Явно сте попаднали на тази кампания със зловредни разширения за браузъра: The Hacker News DarkSpectre Browser Extension Campaigns Exposed After Imp... A China-linked threat actor used malicious browse

  • B-boy/StyLe/
    B-boy/StyLe/

    Здравейте, Може ли да прикачите лог файла от Malwarebytes? Отворете приложението и натиснете Scanner => оттам отидете на Reports => сложете отметка на Hide reports with no detection => посоч

  • B-boy/StyLe/
    B-boy/StyLe/

    Здравейте, Скрипта се е изпълнил успешно (с изключение на сканирането с Emsisoft Emergency Kit). Също така забелязах лек проблем с една заседнала задача за Bitsadmin. За да оправим това моля стартирай

Публикувани изображения

Здравейте,

Може ли да прикачите лог файла от Malwarebytes?

Отворете приложението и натиснете Scanner => оттам отидете на Reports => сложете отметка на Hide reports with no detection => посочете първия дневник със засечени обекти и вдясно ще видите 3 иконки (оченце, стрелка за сваляне и бутон за изтриване). Натиснете този за download.

Запазете лог файла на десктопа и го прикачете в следващия си коментар.

  • Автор

преди 19 минути, B-boy/StyLe/ написа:

Здравейте,

Може ли да прикачите лог файла от Malwarebytes?

Отворете приложението и натиснете Scanner => оттам отидете на Reports => сложете отметка на Hide reports with no detection => посочете първия дневник със засечени обекти и вдясно ще видите 3 иконки (оченце, стрелка за сваляне и бутон за изтриване). Натиснете този за download.

Запазете лог файла на десктопа и го прикачете в следващия си коментар.

Malwarebytes Threat Scan Report 2026-05-30 225438.txt

Здравейте,

Благодаря за лог файла. Това как да го разбирам:

Сканирах и флашките, направих quarantine на всички файлове, форматирах.

Форматирали сте флашките или дяла с операционната система и сте преинсталирали?

  • Автор
преди 5 минути, B-boy/StyLe/ написа:

Здравейте,

Благодаря за лог файла. Това как да го разбирам:

Форматирали сте флашките или дяла с операционната система и сте преинсталирали?

Да, флашките са сканирани с malware, и после форматирни. Не съм пипала нищо по операционната система.

Явно сте попаднали на тази кампания със зловредни разширения за браузъра:

The Hacker News
No image preview

DarkSpectre Browser Extension Campaigns Exposed After Imp...

A China-linked threat actor used malicious browser extensions over seven years to steal data and corporate intelligence from Chrome, Edge, and Firefox

Това, което е засякла Malwarebytes е Mute All on Meet (adjoknoacleghaejlggocbakidkoifle)

За съжаление на този етап има проблеми с Farbar Recovery Scan Tool инструмента и се съмнявам автора да го отстрани точно в неделя. А без него трудно можем да направил пълноценна диагностика. Все пак може да направим следното:

Изтеглете прикачения файл в папката в която се намира FRST64.exe

fixlist.txt

Стартирайте FRST64.exe и натиснете бутона FIX веднъж.

FRST64.exe ще започне поправката. Ще изтегли следните 3 инструмента и ще сканира системата с тях (това е преднамерено)

AdwCleaner - инструмент за борба със адуер и компрометирани разширения и настройки в браузърите.

Hitman Pro - инструмент за ранно откриване и диагностициране на потенциално зловредни обекти

Emsisoft Emergency Kit - инструмент с двоен енджин (сканира с Bitdefender и Emsisoft) за намиране на зловредни и потенциално нежелани обекти.

След като приключи работа (може да поиска рестарт, съгласете се) на десктопа ще се появи лог файл с името Fixlog.txt.

Прикачете този лог файл в следващия си пост.

Но моя съвет е да спрете синхронизирането на Chrome.

В адресната лента въведете chrome://settings/syncSetup и натиснете Enter и вдясно натиснете Turn Off.

Запазете си всички пароли и любими страници от Chrome-a!

Cambrian College - Knowledge Base
No image preview

How to backup bookmarks and passwords in Google Chrome

How to backup bookmarks and passwords in Google Chrome

След това го деинсталирайте с помощта на Revo Uninstaller.

https://www.revouninstaller.com/start-freeware-download-portable/

Изтеглете и разархивирайте архива и стартирайте файла RevoUPort.exe

От списъка с програми намерете и деинсталирайте Chrome.

След като процеса приключи кликенете на иконката Moderate (втората с гаечния ключ) и натиснете SCAN.

Като изкара списък с остатъци в регистрите натиснете бутона вляво (долу) Select All и след това този до него Delete.

След това натиснете Next.

Повторете отново стъпките за остатъците при файловете и папките (пак Select All, после Delete) и после Next.

Накрая изберете Close.

Сега вече можете да изтеглите и преинсталирате Google Chrome начисто.

No image preview

How to uninstall a program with Revo Uninstaller Pro

With Revo Uninstaller Pro you can completely uninstall any program. Revo will scan for any leftovers and make a backup of your Registry.

Желателно е още да смените всичките си пароли от друго устройство за всеки случай.

Тъй като най-вероятно сте пипнали крадец на данни, дори да сме заличили всяка форма на зловреден софтуер + изчистване на бисквитките, ако той вече си е свършил работата ви чака процес за смяна на паролите:

  • Веднага сменете ВСИЧКИ пароли.

  • Включете 2FA, MFA - дву-факторното и много-фактовното удостоверяване, където това е възможно.

  • Излезте и премахнете правомощията (deauthorize) от всички устройства (дори от познатите trusted такива) и се логнете на чисто.

  • Където е необходими пишете на поддръжката на съответната платформа в която се установили кражба на акаунт. Може да ви поискат доказателства, че акаунта е ваш.

  • Ако използвате API ключове за логване в сайтове (подобно на STEAM) направете REVOKE (премахнете ги).

https://steamcommunity.com/discussions/forum/1/1736595227840598366/

https://discord.com/developers/applications

  • Може да проверите и кои пощи са евентуално пробити на следната услуга: https://haveibeenpwned.com

Поздрави!

  • Автор
преди 1 час, B-boy/StyLe/ написа:

Явно сте попаднали на тази кампания със зловредни разширения за браузъра:

The Hacker News
No image preview

DarkSpectre Browser Extension Campaigns Exposed After Imp...

A China-linked threat actor used malicious browser extensions over seven years to steal data and corporate intelligence from Chrome, Edge, and Firefox

Това, което е засякла Malwarebytes е Mute All on Meet (adjoknoacleghaejlggocbakidkoifle)

За съжаление на този етап има проблеми с Farbar Recovery Scan Tool инструмента и се съмнявам автора да го отстрани точно в неделя. А без него трудно можем да направил пълноценна диагностика. Все пак може да направим следното:

Изтеглете прикачения файл в папката в която се намира FRST64.exe

fixlist.txt

Стартирайте FRST64.exe и натиснете бутона FIX веднъж.

FRST64.exe ще започне поправката. Ще изтегли следните 3 инструмента и ще сканира системата с тях (това е преднамерено)

AdwCleaner - инструмент за борба със адуер и компрометирани разширения и настройки в браузърите.

Hitman Pro - инструмент за ранно откриване и диагностициране на потенциално зловредни обекти

Emsisoft Emergency Kit - инструмент с двоен енджин (сканира с Bitdefender и Emsisoft) за намиране на зловредни и потенциално нежелани обекти.

След като приключи работа (може да поиска рестарт, съгласете се) на десктопа ще се появи лог файл с името Fixlog.txt.

Прикачете този лог файл в следващия си пост.

Но моя съвет е да спрете синхронизирането на Chrome.

В адресната лента въведете chrome://settings/syncSetup и натиснете Enter и вдясно натиснете Turn Off.

Запазете си всички пароли и любими страници от Chrome-a!

Cambrian College - Knowledge Base
No image preview

How to backup bookmarks and passwords in Google Chrome

How to backup bookmarks and passwords in Google Chrome

След това го деинсталирайте с помощта на Revo Uninstaller.

https://www.revouninstaller.com/start-freeware-download-portable/

Изтеглете и разархивирайте архива и стартирайте файла RevoUPort.exe

От списъка с програми намерете и деинсталирайте Chrome.

След като процеса приключи кликенете на иконката Moderate (втората с гаечния ключ) и натиснете SCAN.

Като изкара списък с остатъци в регистрите натиснете бутона вляво (долу) Select All и след това този до него Delete.

След това натиснете Next.

Повторете отново стъпките за остатъците при файловете и папките (пак Select All, после Delete) и после Next.

Накрая изберете Close.

Сега вече можете да изтеглите и преинсталирате Google Chrome начисто.

No image preview

How to uninstall a program with Revo Uninstaller Pro

With Revo Uninstaller Pro you can completely uninstall any program. Revo will scan for any leftovers and make a backup of your Registry.

Желателно е още да смените всичките си пароли от друго устройство за всеки случай.

Тъй като най-вероятно сте пипнали крадец на данни, дори да сме заличили всяка форма на зловреден софтуер + изчистване на бисквитките, ако той вече си е свършил работата ви чака процес за смяна на паролите:

  • Веднага сменете ВСИЧКИ пароли.

  • Включете 2FA, MFA - дву-факторното и много-фактовното удостоверяване, където това е възможно.

  • Излезте и премахнете правомощията (deauthorize) от всички устройства (дори от познатите trusted такива) и се логнете на чисто.

  • Където е необходими пишете на поддръжката на съответната платформа в която се установили кражба на акаунт. Може да ви поискат доказателства, че акаунта е ваш.

  • Ако използвате API ключове за логване в сайтове (подобно на STEAM) направете REVOKE (премахнете ги).

https://steamcommunity.com/discussions/forum/1/1736595227840598366/

https://discord.com/developers/applications

  • Може да проверите и кои пощи са евентуално пробити на следната услуга: https://haveibeenpwned.com

Поздрави!

Много благодаря за помощта до тук, остана ми само да деинсталирам хром. Прикачвам репорта от Fix-a с програмата. Проверих и нямам "пробита" ел. поща. Нещо друго, което мога да направя?

Fixlog.txt

Здравейте,

Скрипта се е изпълнил успешно (с изключение на сканирането с Emsisoft Emergency Kit). Също така забелязах лек проблем с една заседнала задача за Bitsadmin. За да оправим това моля стартирайте следния fixlist.txt (както преди) и след това прикачете новия Fixlog.txt

fixlist.txt

Като цяло Hitman Pro не е открил нищо, което е добър знак, а AdwCleaner е почистил безобидни остатъци от потенциално нежелано приложение PUP.Optional.Legacy , което няма отношение съм текущата ви зараза. Изглежда, че Malwarebytes Anti-Malware се е справила добре.

Поздрави!

  • Автор
преди 1 час, B-boy/StyLe/ написа:

Здравейте,

Скрипта се е изпълнил успешно (с изключение на сканирането с Emsisoft Emergency Kit). Също така забелязах лек проблем с една заседнала задача за Bitsadmin. За да оправим това моля стартирайте следния fixlist.txt (както преди) и след това прикачете новия Fixlog.txt

fixlist.txt

Като цяло Hitman Pro не е открил нищо, което е добър знак, а AdwCleaner е почистил безобидни остатъци от потенциално нежелано приложение PUP.Optional.Legacy , което няма отношение съм текущата ви зараза. Изглежда, че Malwarebytes Anti-Malware се е справила добре.

Поздрави!

Fixlog.txt

Здравейте,

Скрипта не е сработил по някаква причина. Автора на FRST отстрани проблема. Моля изтрийте вашата версия и изтеглете нова оттук:

https://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/

След това направете нова проверка и прикачете лог файловете FRST.txt и Addition.txt, които ще се създадат след работата на инструмента.

Поздрави!

Здравейте,

Явно Malwarebytes се е справила доста добре, защото има само един остатък от заразата, който ще почистим.

S2 u266533; C:\Windows\System32\u266533.dll (No File) <==== ATTENTION

Но и тази папка ми е съмнителна, затова ще проверим и нея:

2026-05-26 19:40 - 2026-05-26 19:42 - 000000000 ____D C:\WINDOWS\system32\wsvcz

Стартирайте следния fixlist.txt и прикачете Fixlog.txt, който ще се създаде.

fixlist.txt

Здравейте,

Определено тази папка е пълна със зловредни файлове.

2026-05-26 19:41 - 2026-05-26 19:41 - 012911616 ____A [DBD8DBECAA80795C135137D69921FDBA] () C:\WINDOWS\system32\wsvcz\u750610.dat
2026-05-26 19:41 - 2026-05-26 19:41 - 000014544 ____A [0C0195C48B6B8582FA6F6373032118DA] (Noriyuki MIYAZAKI -> OpenLibSys.org) C:\WINDOWS\system32\wsvcz\WinRing0x64.sys 
2026-05-26 19:40 - 2026-05-26 19:42 - 000000080 ____A [5B46FCFD07E77DF16979C7A302E5BA6E] () C:\WINDOWS\system32\wsvcz\wlogz.dat

WinRing0x64.sys е легитимен, но в случая е използван с нерегламентирана цел. Отделно е и уязвим. Другия файл е 100% зловреден, а третия липсва в базата данни на VirusTotal.

https://www.virustotal.com/gui/file/e60ab99da105ee27ee09ea64ed8eb46d8edc92ee37f039dbc3e2bb9f587a33ba

https://www.virustotal.com/gui/file/11bd2c9f9e2397c9a16e0990e4ed2cf0679498fe0fd418a3dfdac60b5c160ee5

Добре е да я изтрием.

Изтеглете и стартирайте този fixlist. Би трябвало да стане моментално:

fixlist.txt

Забелязах, че предишния скрипт също е имал проблеми. И мисля, че знам причината. Бях пуснал команди за претърсване на диска ви за 2 зловредни файлове (вече изтрити, но исках да се уверя в това)....но видях, че е зациклило нещо и са минали повече от 60 мин. и FRST е спрял работа:

Fixing is terminated due to reaching maximum fixing time of 60 minutes. <==== ATTENTION

Подозирам, че има омазани права на папката C:\Programdata\Application Data, която се води Junction Point и така търсачката на Windows я сканира до безкрай (loop) и се появява нещо от сорта на

C:\Programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\

Пуснал съм команда в горния скрипт за да проверя тази моя теория. Но все пак иска да сканираме и за тези файлове.

Затова след изпълнение на горния скрипт, отворете FRST и в полето за търсене копирайте това:

*u266533*;*SVCTRL64*

Натиснете бутона Search files. След като приключи ще се създаде лог файла с името Search.txt. Прикачете го в следващия си коментар.

Стана по-бавно от предвиденото, но се натъкнахме на грешки в инструмента и на грешки във вашата система. Кофти комбинация. )

Поздрави!

Иначе файловете в папката без съмнение са част от USB заразата според коментарите в VirusTotal (първия линк, който пуснах).

This malware targets USB drives by moving legitimate root contents into a hidden subdirectory named after the USB volume. It creates a malicious .lnk file named after the USB volume to lure unsuspecting users into executing the script, which immediately triggers a UAC prompt to gain administrative privileges to execute the malware. It stages its components (.vbs, .bat, and .dat payloads) within a hidden \sysvolume directory. Once elevated, it executes a PowerShell command to add Windows Defender exclusions for both the \sysvolume path and C:\Windows\System32, effectively blinding the system's primary defense before deploying a 64-bit DLL payload (the dat file) via rundll32.exe. Can be removed using Emsisoft Emergency Kit and removing the exclusions in Windows Defender.

Това е стар fixlog.txt. Не мисля, че отговаря на съдържанието на последния fixlist. Изтрийте всички лог файлове за да не става объркване и повторете стъпката с fixlist-a от предния коментар. Не е нужно този път да използвате бутона Search.

Да, сега стана. )

Folder move: C:\WINDOWS\system32\wsvcz => moved successfully

Остана само bitsadmin задачата, която още се опъва, но това е заради злощастно стечение на обстоятелствата.

Надявам се този последен fixlist да реши и този проблем. Досега не съм срещал подобни проблеми. Може би вашата антивирусна пречи на процеса (Reason).

fixlist.txt

След изпълнението прикачете последния Fixlog.txt.

  • Автор

Въпрос - при последния fix, в момента, в който го стартирах всички прозорци/табове се затвориха, а след като приключи - компа се рестартира веднага. Това нормално ли е?

Fixlog.txt

Да. Но не е нормално тези файлове да не могат да бъдат изтрити. Определено си мисля, че антивирусната ви програма пречи на процеса. Ако трябва я изключете временно и изпълнете последния скрипт.

fixlist.txt

Да, сега стана номера.

"C:\ProgramData\Microsoft\Network\Downloader" => removed successfully

BITSADMIN version 3.0
BITS administration utility.
(C) Copyright Microsoft Corp.

0 out of 0 jobs canceled.

Трябваше по-рано да го спрем ама не съм предполагал, че ще създава такива проблеми, защото в други теми не се е налагало да спирам антивирусните. Можеше да приключим много по-рано, но както и да е.

Тя папката трябва да се самосъздаде. Нека да проверим.

Рестартирайте системата. След като зареди проверете за актуализации Windows Updates.

След това изпълнете този скрипт и приложете лог файла.

fixlist.txt

След това сме готови и ще ви кажа как да премахнете използваните от нас инструменти.

Чудесно. Мисля, че сме готови.

Можете да деинсталирате FRST по следния начин:

Преименувайте изпълнимия файл FRST64.exe на Uninstall.exe.

image.png.9cf9e0ab76b122782aff3552f54c5829.png     =>     image.png.44f957ce25ef61c76206655a46425152.png

Кликнете с десен бутон на мишката върху Uninstall.exe и изберете Run as administrator. Ще бъдете уведомени, че трябва да рестартирате системата, за да изтриете инструмента.

image.png.abcc20b28654d54fae08e7451bb5dc3b.png

След рестарта инструмента и прилежащите към него файлове ще бъдат изтрити.

Изтеглете KpRm от kernel-panik и го запишете на вашия работен плот. 

  • Щракнете с десния бутон върху kprm_2.21.exe и изберете Run as administrator

  • Когато инструментът се отвори сложете пред Delete Tools, Delete Restore Points, Create Restore Point и Delete Now.

tu0PFmt.png

  • Натиснете бутона Run.

  • След като приключите, щракнете върху OK.

  • В Notepad ще се отвори лог файла, можете да го изтриете или да го прикачите в следващия коментар. Няма особено значение.

Ако има останали файлове, папки и т.н. от използваните от нас неща, то ги изтрийте ръчно.

За финал не е зле да направите една проверка със следния инструмент, защото:

  1. Нямам вяра на Reason.

  2. Windows Defender ви е изключен (заради инсталацията на Reason).

  3. Malwarebytes не е точно антивирусна програма, а anti-malware програма и е добра като второстепенен скенер.

  4. Не можахме да сканираме с Emsisoft Emergency Kit (сега се сещам, че може би причината отново е била Reason).

Та просто за ваше успокоение макар системата да е чиста нека да проверим за остатъци с ESET Online Scanner. После може да го деинсталирате. Той е много добър срещу USB и Autorun зарази като цяло.

  • Изтеглете ESET Online Scanner оттук и го инсталирайте (стартирайте).

  • Изберете Сканиране на компютъра и потвърдете с ОК на съобщението от UAC (User Account Control) ако такова се появи.

  • Изберете Сканиране по избор и сложете отметки пред Operating Memory, Autostart Locations и диск C: и натиснете Записване и продължаване.

  • Изберете Разрешаване и от разширени настройки (ще видите надписа в синьо - кликнете върху него) направете всички плъзгачи надясно в зелено.

  • Върнете се със стрелката назад (ще я видите горе вляво).

  • Изберете Стартиране на сканирането.

  • Може да отнеме доста време, затова го направете в удобно за вас време, когато не използвате системата.

  • Когато сканирането приключи кликнете на бутона Преглед на подробни резултати и след това на Записване на дневника на сканирането.

  • Натиснете Продължаване и след това на Затваряне на приложението.

  • Прикачете лог файла в следващия си коментар.

Благодаря за точното спазване на инструкциите ми.

Поздрави и лека вечер!

  • Автор

И аз много благодаря за адекватната и бърза помощ. Прикачила съм двата файла. Също, последен въпрос - от вчера, след като започнах активно да чистя от вируса, някак си "изгубих" достъп до windows менюто и search bar-a. Когато искам да потърся програма или файл - екранът просто е черен. След всичките рестарти проблемът още си стои. Възможно ли е това да е някаква повреда от вируса?Screen Shot 2026-06-01 at 12.58.06.812 PM.png

kprm-20260601123458.txt scan results.txt

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.