[QUOTE]
santy написал:
судя по образу был активен в момент создания образа.
[QUOTE]Полное имя C:\USERS\IRAIRA1234\APPDATA\ROAMING\MARVEL.EXE
Имя файла MARVEL.EXE
Тек. статус АКТИВНЫЙ ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске
Удовлетворяет критериям
RUN (ССЫЛКА ~ \CURRENTVERSION\RUN\)(1) AND (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1) [auto (0)]
Сохраненная информация на момент создания образа
Статус АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске
Процесс 32-х битный
File_Id 5B30D956A2000
Linker 14.11
Размер 260608 байт
Создан 17.07.2018 в 03:24:58
Изменен 25.06.2018 в 21:00:24
TimeStamp 25.06.2018 в 12:00:22
EntryPoint +
OS Version 5.0
Subsystem Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Отсутствует либо ее не удалось проверить
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла Типичен для вирусов и троянов
Доп. информация на момент обновления списка
pid = 3616 IRAS\iraira1234
CmdLine "C:\Users\iraira1234\AppData\Roaming\Marvel.exe"
Процесс создан 16:06:12 [2018.07.17]
С момента создания 00:40:12
parentid = 3752
pid = 3716 IRAS\iraira1234
CmdLine "C:\Users\iraira1234\AppData\Roaming\Marvel.exe"
Процесс создан 16:06:10 [2018.07.17]
С момента создания 00:40:15
parentid = 2684
SHA1 A33551836E5284132CC9AEDC28D9EA3450AA0128
MD5 96C3139F571A36A1E8968208D40A4FC1
Ссылки на объект
Ссылка HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\R
un\MarvelHost
MarvelHost C:\Users\iraira1234\AppData\Roaming\Marvel.exe
Ссылка HKEY_USERS\S-1-5-21-2137272904-2086164111-3768165105-1001\Software\Microsoft\Windows\CurrentVersion\Run\MarvelHos
t
MarvelHost C:\Users\iraira1234\AppData\Roaming\Marvel.exe
Образы EXE и DLL
MARVEL.EXE C:\USERS\IRAIRA1234\APPDATA\ROAMING
MARVEL.EXE C:\USERS\IRAIRA1234\APPDATA\ROAMING
[/QUOTE]
линк проверки нужен именно для этого файла.[/QUOTE]
[URL=https://www.virustotal.com/#/file/333ab4a2d64a023ce61d0c2f4ce109b3c08f8e50b34156b7f7613ac575a97cd0/detection]https://www.virustotal.com/#/file/333ab4a2d64a023ce61d0c2f4ce109b3c08f8e50b34156b7f7613ac575a97cd0/d...[/URL] MARVEL.EXE
Нашелся.