<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Возможно вирус]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Возможно вирус форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 01 May 2026 10:32:37 +0300</pubDate>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message92309/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			далее,<br />3.сделайте проверку в АдвКлинере<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />*****<br />4.в АдвКлинере, после завершения проверки,<br /> в секции <b>Папки</b> снимите галки с записей mail.ru, yandex (если есть такие)<br />остальное удалите по кнопке <b>Очистить</b><br />далее,<br /><br />5.сделайте проверку в FRST<br /><noindex><a href="http://pchelpforum.ru/f26/t24207/2/#post1257991" target="_blank" rel="nofollow">http://pchelpforum.ru/f26/t24207/2/#post1257991</a></noindex> <br />
			<i>22.03.2016 07:30:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message92309/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message92309/</guid>
			<pubDate>Tue, 22 Mar 2016 07:30:23 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message92304/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Вот лог малваребайт <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=97844">Лог малваребайт.txt</a><br /><i>22.03.2016 05:43:20, Andrey Anohin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message92304/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message92304/</guid>
			<pubDate>Tue, 22 Mar 2016 05:43:20 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message92303/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог малваребайт покажите, что он нашел<br />возможно это не учетные записи, апросто папки, добавленные в каталог Users <br />
			<i>22.03.2016 05:26:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message92303/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message92303/</guid>
			<pubDate>Tue, 22 Mar 2016 05:26:20 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message92301/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скрипт отработал.<br />Антивирусом прошелся. Много вирусни убил. А посмотрел-опять появилась новая учетная запись с рандомным названием.<br />На всякий случай сделал новый образ автозапуска <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=97842">TOLYA_2016-03-21_23-59-13.rar</a><br /><i>22.03.2016 00:09:10, Andrey Anohin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message92301/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message92301/</guid>
			<pubDate>Tue, 22 Mar 2016 00:09:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message92282/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.87 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v385c
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

deldirex %SystemDrive%&#92;PROGRAM FILES&#92;REIMAGE&#92;REIMAGE PROTECTOR

delref %SystemDrive%&#92;USERS&#92;BEFB~1&#92;APPDATA&#92;ROAMING&#92;DIGITA~1&#92;UPDATE~1&#92;UPDATE~1.EXE
del %SystemDrive%&#92;USERS&#92;BEFB~1&#92;APPDATA&#92;ROAMING&#92;DIGITA~1&#92;UPDATE~1&#92;UPDATE~1.EXE

deldirex %SystemDrive%&#92;PROGRAM FILES&#92;REIMAGE&#92;REIMAGE REPAIR

deldirex %SystemDrive%&#92;PROGRAM FILES (X86)&#92;RISING&#92;RAV

deldirex %SystemDrive%&#92;PROGRA~2&#92;SEARCHPROTECT&#92;SEARCHPROTECT&#92;BIN

delref {8984B388-A5BB-4DF7-B274-77B879E179DB}&#92;&#91;CLSID&#93;
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DILAMGBDAEBKBPKKMFMMFBNAAMKHIJDEK%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DOFDGAFMDEGFKHFDFKMLLFEFMCMCJLLEC%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DPCHFCKKCCLDKBCLGDEPKAONAMKIGNANH%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DPNOOFFJHCLKOCPLOPFFDBCDGHMIFFHJI%26INSTALLSOURCE%3DONDEMAND%26UC

deldirex %SystemDrive%&#92;IQIYI VIDEO&#92;LSTYLE

deldirex %SystemDrive%&#92;PROGRAM FILES (X86)&#92;TENCENT&#92;QQPCMGR&#92;10.10.16434.218

delref %Sys32%&#92;DRIVERS&#92;TSSKX64.SYS
del %Sys32%&#92;DRIVERS&#92;TSSKX64.SYS

delref %SystemDrive%&#92;USERS&#92;ЛИЗА&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;ILAMGBDAEBKBPKKMFMMFBNAAMKHIJDEK&#92;4.0.5_0&#92;ПОИСК MAIL.RU
delref %SystemDrive%&#92;USERS&#92;ЛИЗА&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;NEHAPOFAKGHLJOPFEGJOGPGPELJKHJJN&#92;8.15.0_0&#92;ПОИСК И СТАРТОВАЯ — ЯНДЕКС
delref %SystemDrive%&#92;USERS&#92;ADMIN&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;ILAMGBDAEBKBPKKMFMMFBNAAMKHIJDEK&#92;4.0.5_0&#92;ПОИСК MAIL.RU
delref %SystemDrive%&#92;USERS&#92;АЛИНА&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;AOJOECKCMJGHLCHNNENFKBFLNDBEPJPK&#92;8.17.1_0&#92;ПОИСК И СТАРТОВАЯ — ЯНДЕКС
delref %SystemDrive%&#92;USERS&#92;АЛИНА&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;ILAMGBDAEBKBPKKMFMMFBNAAMKHIJDEK&#92;4.0.5_0&#92;ПОИСК MAIL.RU
delref %SystemDrive%&#92;USERS&#92;АЛИНА&#92;APPDATA&#92;LOCAL&#92;GOOGLE&#92;CHROME&#92;USER DATA&#92;DEFAULT&#92;EXTENSIONS&#92;LALFIODOHDGAEJJCCFGFMMNGGGPPLMHP&#92;8.9.0_0&#92;СТАРТОВАЯ — ЯНДЕКС
delref %SystemDrive%&#92;USERS&#92;ЛИЗА&#92;APPDATA&#92;LOCAL&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
del %SystemDrive%&#92;USERS&#92;ЛИЗА&#92;APPDATA&#92;LOCAL&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE

deldirex %SystemDrive%&#92;PROGRAM FILES (X86)&#92;WEBGET&#92;BIN

deldirex %SystemDrive%&#92;PROGRAM FILES (X86)&#92;COMMON FILES&#92;TENCENT&#92;QQDOWNLOAD&#92;130

delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
delref %SystemDrive%&#92;USERS&#92;ЛИЗА&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;IS1590112554&#92;277113404_STP&#92;CODECPACK.EXE
del %SystemDrive%&#92;USERS&#92;ЛИЗА&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;IS1590112554&#92;277113404_STP&#92;CODECPACK.EXE

delref HTTP://WWW.QIP.RU/
; Pandora Service
exec&nbsp;&nbsp;C:&#92;Program Files (x86)&#92;PANDORA.TV&#92;PanService&#92;unins000.exe
; Search Protect
exec&nbsp;&nbsp;C:&#92;PROGRA~2&#92;SearchProtect&#92;Main&#92;bin&#92;uninstall.exe" /S
deltmp
delnfr
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>21.03.2016 06:13:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message92282/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message92282/</guid>
			<pubDate>Mon, 21 Mar 2016 06:13:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message92279/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Уважаемый <noindex><a href="https://forum.esetnod32.ru/user/22/" target="_blank" rel="nofollow">santy</a></noindex>.<br />Прошу прощения за долгий ответ.(Был в командировке).<br />Прикрепляю образ автозапуска.<br /> Для <noindex><a href="https://forum.esetnod32.ru/user/26/" target="_blank" rel="nofollow">zloyDi</a></noindex> сообщаю, что антивор включен и создана отдельная фантомная учетная запись. А появляющиеся учетки никак не имеют отношения к ESET <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=97837">TOLYA_2016-03-20_20-27-06.rar</a><br /><i>20.03.2016 20:37:45, Andrey Anohin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message92279/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message92279/</guid>
			<pubDate>Sun, 20 Mar 2016 20:37:45 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message91962/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_s5cZPkrs" href="/user/24293/" bx-tooltip-user-id="24293">Andrey Anohin</a> написал:<br />Может кто-то может подсказать чтонить по этой теме?<br />=============<br /><br />Антивор включен? Если да, то это фантомная учётная запись. <br />
			<i>01.03.2016 13:03:46, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message91962/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message91962/</guid>
			<pubDate>Tue, 01 Mar 2016 13:03:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message91946/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте образ автозапуска, можно из безопасного режима системы<br />ссылка на инструкцию в моей подписи <br />
			<i>01.03.2016 10:04:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message91946/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message91946/</guid>
			<pubDate>Tue, 01 Mar 2016 10:04:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Возможно вирус</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13067/message91943/">Возможно вирус</a></b> <i>Спонтанно появляются учетные записи пользователей</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте.<br />На ноутбуке автоматически спонтанно появляются новые учетные записи пользователей с названиями типа &quot;ljhalviuayrewifql&quot;(случайный набор букв). После удаления, через какое-то время, они появляются снова. Закономерности пока не могу понять,когда они появляются.<br />Антивирус ESET smart secuity 9. Ничего не находит.<br />Может кто-то может подсказать чтонить по этой теме? <br />
			<i>01.03.2016 09:32:11, Andrey Anohin.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13067/message91943/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13067/message91943/</guid>
			<pubDate>Tue, 01 Mar 2016 09:32:11 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
