<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Помогите удалить вирус(ы)]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Помогите удалить вирус(ы) форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 29 Apr 2026 19:57:14 +0300</pubDate>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101900/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />добавьте лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex><br />поскольку у вас установлен продукт ЕСЕТ, возможно по логам журнала будет понятнее, чем ранее система была атакована. <br />
			<i>29.01.2018 16:03:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101900/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101900/</guid>
			<pubDate>Mon, 29 Jan 2018 16:03:33 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101894/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_9zLmNgpS" href="/user/31474/" bx-tooltip-user-id="31474">Константин Ким</a> написал:<br />попробую запустить эти проги (может что найдут)<br />=============<br /><br />Достаточно одной из них - так, как один принцип обнаружения.<br /><br />скачать Autoruns<br /><noindex><a href="http://download.sysinternals.com/files/Autoruns.zip" target="_blank" rel="nofollow">http://download.sysinternals.com/files/Autoruns.zip</a></noindex> <br />
			<i>29.01.2018 13:56:34, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101894/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101894/</guid>
			<pubDate>Mon, 29 Jan 2018 13:56:34 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101893/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			попробую запустить эти проги (может что найдут)<br /><br />драйвер не переустанавливал. у меня стоит встроенная видео в процессоре. т.к. проц старый то я думаю уже обновлений нет (устанавливал драйвер года два назад).<br /><br />а что лучше использовать для поиска подозрительных процессов в автозапуске? <br />
			<i>29.01.2018 13:47:06, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101893/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101893/</guid>
			<pubDate>Mon, 29 Jan 2018 13:47:06 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101889/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Если хотите проверять систему множеством движков установите дополнительно к ESET онлайн сканер<br />типа: Crystal Security; herdprotect.com ; threatinfo.net ; reasoncoresecurity.com<br /><br />uVS - не панацея. ( у программы проблемы со зрением )<br /><br />Пробовали переустановить драйвера к видеокарте ? <br />
			<i>29.01.2018 13:01:16, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101889/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101889/</guid>
			<pubDate>Mon, 29 Jan 2018 13:01:16 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101887/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Еще один момент - таких обновлений не было, когда я запускал комп в безопасном режиме. Если я сделаю вечером еще два автозапуска в UVS в двух режимах - в нормальном режиме работы и безопасном. Может если сравнить запущенные процессы в двух этих режимах что нибудь можно выявить в отличиях? &nbsp; <br />
			<i>29.01.2018 12:54:18, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101887/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101887/</guid>
			<pubDate>Mon, 29 Jan 2018 12:54:18 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101885/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_mZFnKHLi" href="/user/31474/" bx-tooltip-user-id="31474">Константин Ким</a> написал:<br />Установление патча похоже ничего не дало.<br />=============<br />патч нужен был для защиты от сетевой атаки червя, который устанавливает майнер в систему. к проблеме рефреша рабочего стола не относится.<br />с рефрешем надо отдельно разбираться, поскольку цель наших скриптов была вылечить систему от майнера. <br />
			<i>29.01.2018 12:49:44, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101885/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101885/</guid>
			<pubDate>Mon, 29 Jan 2018 12:49:44 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101884/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Я пока еще этот пункт не выполнил.<br /><br />Но в интернете нашел тему с похожими признаками (<noindex><a href="https://otvet.mail.ru/question/45610186" target="_blank" rel="nofollow">https://otvet.mail.ru/question/45610186</a></noindex>), только обновления не такие частые и критичные, как в этой теме. Возможно это результат выполнения такого вируса или похожего (<noindex><a href="https://www.solvusoft.com/en/malware/viruses/joke-scrnfly/" target="_blank" rel="nofollow">https://www.solvusoft.com/en/malware/viruses/joke-scrnfly/</a></noindex>). <br /><br />У меня ESET словил Троян, когда я подключал флешку. Вирус был удален, но какой-то процесс видимо остался на компе. После этого появились обновления экрана. Никаких процессов (в т.ч. скрытых), которые выполняются при таком обновлении не обнаружено. Запускается процесс периодически (не всегда) при загрузке Виндовс и периодически обновляет все элементы экрана. Может исчезнуть (а может снова запуститься) при очередном запуске (перезапуске) Виндовс. Если это такой вирус (или похожий), то судя по Virus Total не все антивиры находят его (<noindex><a href="https://www.virustotal.com/en/file/32fe96645278d1c8f0d072d819a6d41f1b03cfd4fa84832b6ec839b696d35d27/analysis/1372156406/" target="_blank" rel="nofollow">https://www.virustotal.com/en/file/32fe96645278d1c8f0d072d819a6d41f1b03cfd4fa84832b<WBR/>&shy;6ec839b696d35d27/...</a></noindex>)<br /><br />Вчера еще раз отключил все ненужные процессы из автозапуска, но обновление экрана продолжается. Никаких срытых подозрительных процессов после рекомендованных вами чисток компа уже не нашел. Установление патча похоже ничего не дало. <br />
			<i>29.01.2018 12:46:57, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101884/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101884/</guid>
			<pubDate>Mon, 29 Jan 2018 12:46:57 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101853/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:<br />...<br />Запустите FRST и нажмите один раз на кнопку Fix и подождите. <br /><br />
====code====
<pre>&nbsp;&nbsp;

AlternateDataStreams: C:&#92;Program Files&#92;Outlook Express:9uItbiGYxOy3B4jnKLHTT55I &#91;2050&#93;
AlternateDataStreams: C:&#92;Documents and Settings&#92;All Users&#92;Application Data&#92;Microsoft:Gk3OwlFjfgfp6SYGHKUT &#91;2424&#93;
AlternateDataStreams: C:&#92;Documents and Settings&#92;All Users&#92;Application Data&#92;Microsoft:osgJw8E4egs1nf6iceqhCJmLiHrJQ &#91;2246&#93;
GroupPolicy: Restriction ? &#60;==== ATTENTION
BHO: No Name -&#62; {DBC80044-A445-435b-BC74-9C25C1C588A9} -&#62; No File
FF Extension: (No Name) - E:&#92;Internet-browsers&#92;K-Meleon&#92;browser&#92;extensions&#92;{899DF1F8-2F43-4394-8315-37F6744E6319}.xpi &#91;not found&#93;
EmptyTemp:
Reboot: 
</pre>
=============
<br />Программа FRST создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!<br />Проверяем, как работает система...<br />и<br />Пишем по _общему результату лечения. <br />
			<i>28.01.2018 21:15:53, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101853/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101853/</guid>
			<pubDate>Sun, 28 Jan 2018 21:15:53 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101852/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<noindex><a href="http://rgho.st/private/8Xnmz7RQL/a4dc8c7cbf932af221e114b6d5284c40" target="_blank" rel="nofollow">http://rgho.st/private/8Xnmz7RQL/a4dc8c7cbf932af221e114b6d5284c40</a></noindex><br /><noindex><a href="http://rgho.st/private/6k22kVwNf/0b5dbca1d982e33b1747b7ed058dcd98" target="_blank" rel="nofollow">http://rgho.st/private/6k22kVwNf/0b5dbca1d982e33b1747b7ed058dcd98</a></noindex> <br />
			<i>28.01.2018 18:42:42, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101852/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101852/</guid>
			<pubDate>Sun, 28 Jan 2018 18:42:42 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101849/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Сейчас сделаю. Пока могу написать, что та фишка с обновлением экрана, описанная вначале темы продолжаеться, и, похоже, не связана с теми файлами и процессами которые были удалены.<br /><br />Как только сделаю сканирование файлы логов FRST.txt и Addition.txt скину. <br />
			<i>28.01.2018 18:33:45, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101849/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101849/</guid>
			<pubDate>Sun, 28 Jan 2018 18:33:45 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101848/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			удалите все найденное в мбам,<br /><br />далее, <br /><br />сделайте проверку в FRST<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>28.01.2018 18:19:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101848/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101848/</guid>
			<pubDate>Sun, 28 Jan 2018 18:19:27 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101847/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скрипт в UVS выполнил. Сделал сканирование малваребайтом. Тех процессов (item.dat, lsmosee.exe) похоже уже нет. Но сканер все же показал угрозы, которые были при прошлом сканировании. Они не опасны? (Файл прилагаеться) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103181">MalwarebytesLog.txt</a><br /><i>28.01.2018 17:51:45, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101847/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101847/</guid>
			<pubDate>Sun, 28 Jan 2018 17:51:45 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101846/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.0.10 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

zoo %SystemRoot%&#92;HELP&#92;LSMOSEE.EXE
addsgn 1A04C99A5583D98CF42B627DA804DEC9E946303A45364AF36994933725DAFA01339CBE5FB59416982846BF61301E7202725D487355DA31D5AD77A42FB51AA14E 8 Win32/Packed.Armadillo 7

chklst
delvir

deldirex %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;A&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;UNITY&#92;WEBPLAYER&#92;LOADER

delref %SystemRoot%&#92;DEBUG&#92;ITEM.DAT
delref WMI_ACTIVESCRIPTEVENTCONSUMER&#92;FUCKYOUMM2_CONSUMER.&#91;FUCKYOUMM2_FILTER&#93;
apply

; Java(TM) 6 Update 26
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216026FF} /quiet
deltmp
delref %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;A&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;UNITY&#92;WEBPLAYER&#92;LOADER&#92;UNITYWEBPLUGINAX.OCX
delref %Sys32%&#92;BLANK.HTM
delref %Sys32%&#92;PSXSS.EXE
delref E:&#92;INTERNET-BROWSERS&#92;FIREFOX&#92;BROWSER&#92;FEATURES&#92;AUSHELPER@MOZILLA.ORG.XPI
delref E:&#92;INTERNET-BROWSERS&#92;FIREFOX&#92;BROWSER&#92;FEATURES&#92;E10SROLLOUT@MOZILLA.ORG.XPI
delref E:&#92;INTERNET-BROWSERS&#92;FIREFOX&#92;BROWSER&#92;FEATURES&#92;FIREFOX@GETPOCKET.COM.XPI
delref E:&#92;INTERNET-BROWSERS&#92;FIREFOX&#92;BROWSER&#92;FEATURES&#92;WEBCOMPAT@MOZILLA.ORG.XPI
delref E:&#92;INTERNET-BROWSERS&#92;FIREFOX&#92;BROWSER&#92;EXTENSIONS&#92;{972CE4C6-7E08-4474-A285-3208198CE6FD}.XPI
delref %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;A&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;UNITY&#92;WEBPLAYER&#92;LOADER&#92;NPUNITY3D32.DLL
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />(теперь можно еще раз сканером от малваребайт проверить систему)<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>28.01.2018 17:15:05, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101846/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101846/</guid>
			<pubDate>Sun, 28 Jan 2018 17:15:05 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101845/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Патч уже установил <br />
			<i>28.01.2018 17:12:09, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101845/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101845/</guid>
			<pubDate>Sun, 28 Jan 2018 17:12:09 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101844/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Отправили новый образ.<br /><br />Патч сейчас установлю. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103179">A-D69390334C484_2018-01-28_15-56-22.7z</a><br /><i>28.01.2018 17:06:18, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101844/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101844/</guid>
			<pubDate>Sun, 28 Jan 2018 17:06:18 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101843/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_IxEV3TLq" href="/user/31474/" bx-tooltip-user-id="31474">Константин Ким</a> написал:<br />Об этом было указано после выполнения кода в самомо начале.У меня сейчас открыта эта программа с обнаруженными угрозами (в том числе LSMOSEE.EXE). Мне эти объекты помещать в карантин или просто закрывать программу?<br />=============<br />еще раз.<br />логи мбам нам пока не нужны. закройте программу, и выполните наши рекомендации.<br /><br /><br />====quote====<br />1. нужен новый образ автозапуска, созданный актуальной версией uVS<br /><noindex><a href="http://chklst.ru/data/uVS%20latest/uvs_latest.zip" target="_blank" rel="nofollow">http://chklst.ru/data/uVS%20latest/uvs_latest.zip</a></noindex><br />(потому что прежнем образе, созданном устаревшей версией uVS нет информации о черве, который явно находится в системе, и периодически восстанавливает тело майнера)<br /><br />2. скачайте и установите патч по ссылке<br />отсюда скачайте<br />WindowsXP-KB4012598-x86-Custom-RUS.exe<br /><noindex><a href="https://www.microsoft.com/ru-ru/download/details.aspx?id=55245" target="_blank" rel="nofollow">https://www.microsoft.com/ru-ru/download/details.aspx?id=55245</a></noindex><br />(иначе, &nbsp;атака извне на систему повторится, и червь опять будет прописан в вашей системе)<br />=============<br /> <br />
			<i>28.01.2018 16:53:50, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101843/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101843/</guid>
			<pubDate>Sun, 28 Jan 2018 16:53:50 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101842/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Об этом было указано после выполнения кода в самомо начале.<br /><br />У меня сейчас открыта эта программа с обнаруженными угрозами (в том числе LSMOSEE.EXE). Мне эти объекты помещать в карантин или просто закрывать программу? <br />
			<i>28.01.2018 16:52:46, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101842/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101842/</guid>
			<pubDate>Sun, 28 Jan 2018 16:52:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101841/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Константин Ким,<br /><br />1. нужен новый образ автозапуска, созданный актуальной версией uVS<br /><noindex><a href="http://chklst.ru/data/uVS%20latest/uvs_latest.zip" target="_blank" rel="nofollow">http://chklst.ru/data/uVS%20latest/uvs_latest.zip</a></noindex><br />(потому что прежнем образе, созданном устаревшей версией uVS нет информации о черве, который явно находится в системе, и периодически восстанавливает тело майнера)<br /><br />2. скачайте и установите патч по ссылке<br />отсюда скачайте<br />WindowsXP-KB4012598-x86-Custom-RUS.exe<br /><noindex><a href="https://www.microsoft.com/ru-ru/download/details.aspx?id=55245" target="_blank" rel="nofollow">https://www.microsoft.com/ru-ru/download/details.aspx?id=55245</a></noindex><br />(иначе, &nbsp;атака извне на систему повторится, и червь опять будет прописан в вашей системе)<br /><br />лог малваребайт пока не нужен. <br />
			<i>28.01.2018 16:48:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101841/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101841/</guid>
			<pubDate>Sun, 28 Jan 2018 16:48:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101840/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Выполнил скрипт в UVS (в последней версии), установил и запустил Malwarebytes. Лог с полной версией сканирования отпраляю.<br /><br />Просьба ответить по поводу обнаруженных угроз.<br /><br /><br /><br />P.S. Патч MS-2017-010 еще не устанавливал. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103178">MalwarebytesLog.txt</a><br /><i>28.01.2018 16:43:05, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101840/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101840/</guid>
			<pubDate>Sun, 28 Jan 2018 16:43:05 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101837/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Константин Ким,<br />в вашем случае - сетевой червь использует уязвимости системы для распространения майнеров.<br /><noindex><a href="https://chklst.ru/discussion/1596/maynery-kriptovalyut-ispolzuyut-eternalblue-doublepulsar#latest" target="_blank" rel="nofollow">https://chklst.ru/discussion/1596/maynery-kriptovalyut-ispolzuyut-eternalblue-doublepulsar#latest</a></noindex><br /><br />для обнаружения в системе объектов этого червя необходимо использовать актуальную версию uVS<br />функции обнаружения закладок в WMI были добавлены разработчиков в последнии версии uVS уже после выхода 4.0.0 <br />
			<i>27.01.2018 06:46:34, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101837/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101837/</guid>
			<pubDate>Sat, 27 Jan 2018 06:46:34 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101836/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			rundll32.exe c:\windows\debug\item.dat,ServiceMain aaaa<br /><br />У вас устаревшая версия uVS - 4.0.<br />Создайте образ автозапуска актуальной 4.0.10 <br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex><br /><noindex><a href="http://chklst.ru/data/uVS%20latest/uvs_latest.zip" target="_blank" rel="nofollow">http://chklst.ru/data/uVS%20latest/uvs_latest.zip</a></noindex><br /><br />--------<br /><br />Установите заплатку безопасности: <br /><noindex><a href="https://technet.microsoft.com/en-us/library/security/ms17-010.aspx" target="_blank" rel="nofollow">https://technet.microsoft.com/en-us/library/security/ms17-010.aspx</a></noindex><br /><br /><br />====quote====<br />отсюда скачайте<br />WindowsXP-KB4012598-x86-Custom-RUS.exe<br /><noindex><a href="https://www.microsoft.com/ru-ru/download/details.aspx?id=55245" target="_blank" rel="nofollow">https://www.microsoft.com/ru-ru/download/details.aspx?id=55245</a></noindex><br />=============<br /> <br />
			<i>27.01.2018 00:31:35, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101836/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101836/</guid>
			<pubDate>Sat, 27 Jan 2018 00:31:35 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101835/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Просьба, посмотрите, пожалуйста, новый архив UVS. Вчера при загрузке системы вышеизложенного процесса не было, а сегодня он опять запустился и я сразу сохранил его. <br /><br />Если не найдете причину запуска этого процеса в новом архиве, ответьте мне, пожалуйста. Тогда я запущу тот код, который вы написали. И последующие ркомендации.<br /><br />Спасибо. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103151">A-D69390334C484_2018-01-26_19-05-53.7z</a><br /><i>26.01.2018 20:27:40, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101835/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101835/</guid>
			<pubDate>Fri, 26 Jan 2018 20:27:40 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101833/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_ScmdpTeK" href="/user/31474/" bx-tooltip-user-id="31474">Константин Ким</a> написал:<br />В этом коде<br />=============<br />Можно скрипт и не выполнять- это всё на ваше усмотрение.<br />Удалите файл: %SystemRoot%\HELP\LSMOSEE.EXE <br />
			<i>26.01.2018 14:12:00, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101833/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101833/</guid>
			<pubDate>Fri, 26 Jan 2018 14:12:00 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101832/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			отсюда скачайте<br />WindowsXP-KB4012598-x86-Custom-RUS.exe<br /><noindex><a href="https://www.microsoft.com/ru-ru/download/details.aspx?id=55245" target="_blank" rel="nofollow">https://www.microsoft.com/ru-ru/download/details.aspx?id=55245</a></noindex> <br />
			<i>26.01.2018 13:10:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101832/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101832/</guid>
			<pubDate>Fri, 26 Jan 2018 13:10:07 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101830/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) В этом коде встречаются названия программ, которыми я пользуюсь: Unity, DU METER, браузеры Chrome и K-Meleon, а также MS Office. После выполнения скрипта они будут запускаться? <br /><br />2) В ссылке на патч MS-2017-010 с сайта Microsoft нет ссылки на Windows XP, которая у меня стоит. <br />
			<i>26.01.2018 10:43:28, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101830/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101830/</guid>
			<pubDate>Fri, 26 Jan 2018 10:43:28 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101828/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_nwtQKZ3U" href="/user/31474/" bx-tooltip-user-id="31474">Константин Ким</a> написал:<br />Находиться по адресу c:\windows\debug\item.dat<br />=============<br />+<br />скорее всего вас атакует червь, который использует уязвимость системы и пытается установить в систему майнер.<br />для защиты от сетевой атаки необходимо установить патч MS-2017-010 для вашей системы.<br /><br /><br />====quote====<br />Microsoft Security Bulletin MS17-010 - Critical<br />Security Update for Microsoft Windows SMB Server (4013389)<br /><br />Published: March 14, 2017<br /><br /><noindex><a href="https://technet.microsoft.com/en-us/library/security/ms17-010.aspx" target="_blank" rel="nofollow">https://technet.microsoft.com/en-us/library/security/ms17-010.aspx</a></noindex><br />=============<br /> <br />
			<i>26.01.2018 00:59:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101828/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101828/</guid>
			<pubDate>Fri, 26 Jan 2018 00:59:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101827/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопировать текст КОДА - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br />На вопросы программы отвечаем: Да ! <br /><br />
====code====
<pre>

;uVS v4.0.9 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
v400c
OFFSGNSAVE
delref HTTP://NIGHTWAREZ.RU/INDEX.PHP?STORY={SEARCHTERMS}&#38;DO=SEARCH&#38;SUBACTION=SEARCH
delref HTTP://PRICE.RU/ENTER?FROM=OSS&#38;PNAM={SEARCHTERMS}
delref HTTP://XTREME.WS/
delref HTTP://SEARCH.LIVE.COM/RESULTS.ASPX?Q={SEARCHTERMS}&#38;SRC=IE-SEARCHBOX&#38;FORM=IE8SRC
delref HTTP://SEARCH.LIVE.COM/RESULTS.ASPX?Q={SEARCHTERMS}&#38;SRC={REFERRER:SOURCE?}
deldir %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;A&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;UNITY&#92;WEBPLAYER
bl EBDC2BE63B2FCB8FE22845C75850C9E6 236904
delall %SystemRoot%&#92;HELP&#92;LSMOSEE.EXE
deldir E:&#92;INTERNET-BROWSERS&#92;K-MELEON76 PRO RC&#92;TOOLS&#92;UNBLOCKSURF
uidel C:&#92;Documents and Settings&#92;A&#92;Local Settings&#92;Application Data&#92;Unity&#92;WebPlayer&#92;Uninstall.exe /CurrentUser
deltmp
restart
;---------command-block---------
delref {FB983260-EF64-11D3-8527-00A0CC56BB53}&#92;&#91;CLSID&#93;
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}&#92;&#91;CLSID&#93;
delref {0D012ABD-CEED-11D2-9C76-00105AA73033}&#92;&#91;CLSID&#93;
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}&#92;&#91;CLSID&#93;
delref {56A58823-AE99-11D5-B90B-0050DACD1F75}&#92;&#91;CLSID&#93;
delref {761497BB-D6F0-462C-B6EB-D4DAF1D92D43}&#92;&#91;CLSID&#93;
delref {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBC}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref {E01D1C6A-4F40-11D3-8958-00105A272DCF}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;BLANK.HTM
delref {764BF0E1-F219-11CE-972D-00AA00A14F56}&#92;&#91;CLSID&#93;
delref {853FE2B1-B769-11D0-9C4E-00C04FB6C6FA}&#92;&#91;CLSID&#93;
delref {FAC3CBF6-8697-43D0-BAB9-DCD1FCE19D75}&#92;&#91;CLSID&#93;
delref {B1883831-F0D8-4453-8245-EEAAD866DD6E}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;DRIVERS&#92;CHANGER.SYS
delref E:&#92;INTERNET-DOWNLOAD&#92;DU METER&#92;DU METER&#92;DUM_XP32.SYS
delref %Sys32%&#92;DRIVERS&#92;I2OMGMT.SYS
delref %Sys32%&#92;DRIVERS&#92;LBRTFDC.SYS
delref %Sys32%&#92;DRIVERS&#92;PCIDUMP.SYS
delref %Sys32%&#92;DRIVERS&#92;PDCOMP.SYS
delref %Sys32%&#92;DRIVERS&#92;PDFRAME.SYS
delref %Sys32%&#92;DRIVERS&#92;PDRELI.SYS
delref %Sys32%&#92;DRIVERS&#92;PDRFRAME.SYS
delref %Sys32%&#92;DRIVERS&#92;WDICA.SYS
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.32.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.3&#92;PSMACHINE.DLL
delref %Sys32%&#92;CPLDAPU&#92;WEBBROWSERPASSVIEW.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.31.5&#92;PSMACHINE.DLL
delref F:&#92;CHROME&#92;CHROME&#92;CHROME.EXE
delref E:&#92;OFFICE&#92;MS OFFICE&#92;MS OFFICE&#92;MICROSOFT OFFICE 2007&#92;SETUP.EXE
delref %Sys32%&#92;CPLDAPU&#92;PRODUKEY.EXE
apply


</pre>
=============
<br /><br />+<br />Далее (даже если проблема решена) выполните лог программой Malwarebytes<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex><br /><br />Выберите вариант сканирования: Быстрое или Полное сканирование.<br />Отчет предоставить для анализа ( в своей теме на форуме ).<br />Отчёт нужно предоставить в .txt ( блокнот ) <br />
			<i>25.01.2018 23:32:14, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101827/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101827/</guid>
			<pubDate>Thu, 25 Jan 2018 23:32:14 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите удалить вирус(ы)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic14412/message101824/">Помогите удалить вирус(ы)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте.<br /><br />Обнаружил у себя на ПК с помощью программы Spyware Process Detector в скрытых процессах процесс с именем item.dat. Находиться по адресу c:\windows\debug\item.dat, при этом в самой папке такого файла нет. В интернете пишут,что это вирус. Но антивирус его не видит (на ПК установлен NOD32 версии 9.0.386.1). Также скачал последнюю версию ESETOnlineScanner. Но он тоже ничего не нашел.<br /><br />Кроме того, на ПК появилась новая &quot;фишка&quot; - при закрытии какого-либо окна обновляються (доли секунды) все объекты на экране (открытые папки, ярлыки рабочего стола, панель задач). Как при нажатии кнопи F5. Возможно это какой-то другой вирус, а может - результат выполнения процесса item.dat. Заметил, что если не запускаеться этот процесс - таких &quot;обновлений&quot; экрана нет.<br /><br />Во вложенном архиве - лог с программы UVS.<br /><br />Помогите удалить эту гадость.<br /><br />Заранее благодарен. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103128&" width="1024" height="768" /><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103129&" width="1024" height="768" /><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=103133">A-D69390334C484_2018-01-25_21-55-02.7z</a><br /><i>25.01.2018 20:32:07, Константин Ким.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic14412/message101824/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic14412/message101824/</guid>
			<pubDate>Thu, 25 Jan 2018 20:32:07 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
