Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

1
[ Закрыто] Вирус блокирует установку антивируса, Помощь с FRST
Подведу итог для следующих поколений любителей позапускать экзешники непонятного происхождения:

- Когда вирус начал активно работать, процесс Kernel стал загружать систему в хлам, антивирусы не устанавливались
- CureIT удалил только зараженный экзешник, процесс Kernel перестал запускаться, но ОС начала загружаться секунд на ~30 дольше. Подозрительных процессов/запланированных задач больше не проявлялось.
- Из логов FRST удалось узнать время заражения по времени запрета на установку антивирусов. Включил отображение скрытых папок на C. Троян спрятал кучу всякого добра на диске C внутри стандартных папок, маскируя названия (например: Program Files\Internet Explorer\bin , но в действительности папки bin там быть не должно. Или ProgramData\RealtekHD), их можно было распознать по времени создания. При этом вирус ещё и права забрал на их просмотр/удаление , пришлось удалять через Unlocker
- С помощью скрипта fixlist для FRST от santy вернулась возможность устанавливать антивирусы.
- Антивирусы не сильно справились: AVZ - 1 найденный файл, NOD - 3, KVRT - 0.
- Руками удалил ещё 10-15 файлов/папок внутри ProgramData, Program Files, User. Потом вспомнил про MBAM - он нашел ещё 4 trojanagent в папке Windows.
- Почистил реестр с помощью CCleaner

В итоге влияния на систему/интернет на глаз больше не видно, но операционка всё равно грузится дольше, чем было до заражения. Так что не знаю, получилось справиться с вирусом или нет, силы воевать закончились.

Так что всем добра и не запускайте exe файлы из непроверенного источника. Santy - большая благодарность. Тему можно закрывать.
Изменено: Serge Paramonov - 29.11.2020 00:21:53
[ Закрыто] Вирус блокирует установку антивируса, Помощь с FRST
[QUOTE]santy написал:
6. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении![/QUOTE]
Огромное спасибо , удалось установить НОД благодаря вашей помощи!
Теперь буду надеяться, что получится первоисточник сканером найти.
[ Закрыто] Вирус блокирует установку антивируса, Помощь с FRST
[QUOTE]santy написал:
сейчас выполните скрипт в uVS + добавьте новые логи FRST[/QUOTE]
Готово.
[ Закрыто] Вирус блокирует установку антивируса, Помощь с FRST
santy написал:
я так понимаю, что вы уже через логи FRST выполнили очистку системы и решили проблему с установлкой антивируса?


Нет, антивирусы по прежнему не устанавливаются. Насколько я понимаю из связанных тем, чтобы исправить эту проблему, необходимо создать файл fixlist и запустить его с помощью FRST. Только я не понимаю, что именно необходимо внести в fixlist на основе логов.
Изменено: Serge Paramonov - 28.11.2020 17:39:48
[ Закрыто] Вирус блокирует установку антивируса, Помощь с FRST
Прикладываю.
[ Закрыто] Вирус блокирует установку антивируса, Помощь с FRST
Друзья, очень прошу помощи с трояном:
Проблема аналогичная с
[URL=https://forum.esetnod32.ru/forum6/topic16164/]https://forum.esetnod32.ru/forum6/topic16164/[/URL]

Благодаря многочасовому форумдайвингу с помощью AdwCleaner, CureIT,  руками по логам WinDefendera зловредные файлы или их часть удалось удалить, процессы отключились, но установка антивируса по прежнему блокируется политиками. HiJackThis политики видит, но чинить не хочет.

В логе FRST в блоке One month (created) (Whitelisted) в 2020-11-27 22:59 видны созданные пути с названиями антивирусов. Как это пофиксить?
Нужна помощь с созданием файла fixlist в Farbar RST.
Изменено: Serge Paramonov - 28.11.2020 13:01:15
1