Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна.
Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.
На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения
PRO32
— надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.
Для действующих клиентов ESET мы предлагаем промокод на скидку в размере
15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.
c:\windows\syswow64\pptcs.exe c:\windows\syswow64\smtdrv.exe адрес 46.137.253.144:80 сканирование системы с live-образа не дало результатов обращение происходит примерно 2 раза в полминуты
если есть возможность работы из под Live.CD, то выполните такую процедуру поиска:
1. в активной (предположительно зараженной системе) создайте файл сверки автозапуска, в режиме uVS - руткиты - создать файл сверки (1-2мин) сохраните на флэшку, или в каталог на жестком диске. 2. загрузитесь с Live CD и выполните запуск uVS (например с флэшки), выберите в окне start.exe вашу систему с каталога C:\windows, загрузите uVS и выполните функцию "поиск скрытых и измененных объектов по файлу сверки.
3. после завершения этого действия сохраните (новый) полный образ автозапуска, и добавьте его на форум. ---------- возможно таким образом мы увидим скрытые файлики в системе, которые не отображаются в автозапуске в активной системе, и которые выполняют эти деструктивные дейсвтия, с постоянной подкачкой файликов
в качестве антивиря у меня ESS стоит 4.2.71.3. Базы вчерашние. "поиск скрытых и измененных объектов по файлу сверки" выдал что различий не обнаружено, но новый полный образ, созданный из под live-cd, все-равно прилагаю. в качестве лива использовал alkid на базе winpe. оба первоначальных файла снес, таблички нодовского фаервола теперь больше не вылазят, но не хотелось бы в системе оставлять дыры, тем более непонятно каким образом в системе появилась данная гадость, никаких тревог или отключений антивиря.
я так понимаю, фаерволл перехватывал обращение на адрес адрес 46.137.253.144:80 именно от этих файлов, c:\windows\syswow64\pptcs.exe c:\windows\syswow64\smtdrv.exe и после того, как вы их удалили, исходящие соединения прекратились. попали в систему возможно через эксплойты. Adobe Flash Player для Firefox/Opera у вас не обновленный. (10.2.159.1)
в образе, действительно ничего подозрительного нет. закройте браузеры перед выполнением. выполните скрипт из буфера обмена для очистки системы