<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: после вируса майнера Todo  Mysa, ok]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме после вируса майнера Todo  Mysa, ok форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 05:00:09 +0300</pubDate>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106299/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, <br />это скрип очистки, по сути мусора, хотя есть и детект на одну программу %SystemDrive%\PROGRAM FILES\FONTEXPERT\FONTEXPERT.EXE. (может и ложный)<br /><br />имеет смысл выполнить наши рекомендации по безопасной работе в сети.<br /><noindex><a href="https://forum.esetnod32.ru/forum9/topic13764//" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum9/topic13764//</a></noindex><br /><br />и на этом все. <br />
			<i>01.04.2019 13:45:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106299/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106299/</guid>
			<pubDate>Mon, 01 Apr 2019 13:45:32 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106298/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Я имел ввиду что не мог делать точки когда был DarkGalaxy. <br />Точка, сделанная системой, уже стояла когда я полез пробовать свою точку вручную делать. Прежде чем сам делать полез посмотреть, не сделала ли система точку. Ведь при обновлении она астоматом делает<br /><br />Да, ща буду удалять все ненужные программы, установленные для лечения. &nbsp;Вроде пока все хорошо после перезагрузки. Пока скрипт делат не буду наверное. посмотрю как до вечера будет.<br /><br />Спасибо большое за помощь! <br />
			<i>01.04.2019 13:41:25, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106298/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106298/</guid>
			<pubDate>Mon, 01 Apr 2019 13:41:25 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106297/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по второму образу ПОСЛЕ ПАТЧА И ПЕРЕЗАГРУЗКИ С ИНТЕРНЕТОМ____*<br /><br />для очистки системы:<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.4 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

zoo %SystemDrive%&#92;PROGRAM FILES&#92;FONTEXPERT&#92;FONTEXPERT.EXE
addsgn 6E8C9F9A556A4C2F8839A93CE913E9FADA0AC5F7867E5D7A85C303BD515DB467A67838A8C1DC1826D07F7B9EC389B20582525D91AE254F2D2B22F245876E2263 8 Win32/LockScreen.BAS 7

chklst
delvir

delref %SystemDrive%&#92;USERS&#92;МЕРЗА&#92;APPDATA&#92;ROAMING&#92;MOZILLA&#92;FIREFOX&#92;PROFILES&#92;91YH7QU6.DEFAULT&#92;EXTENSIONS&#92;HELPER-SIG@SAVEFROM.NET.XPI
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DGKDKFNBDDPDPIDBPNLJCOCPJEAAFNGDB%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DMOIHLEDLMCHHOFENPACBHPHNBNPAKGMO%26INSTALLSOURCE%3DONDEMAND%26UC
apply

deltmp
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.34.7&#92;RECOVERY&#92;GURCF7E.TMP&#92;GOOGLEUPDATESETUP.CRX3
delref %SystemRoot%&#92;SYSWOW64&#92;BLANK.HTM
delref %Sys32%&#92;BLANK.HTM
delref %Sys32%&#92;DRIVERS&#92;89214746.SYS
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE PREMIERE PRO CS6&#92;WMENCODINGHELPER.EXE
delref D:&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE AFTER EFFECTS CS5.5&#92;SUPPORT FILES&#92;AFTERFX.EXE
delref D:&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE AFTER EFFECTS CS5.5&#92;MOCHA&#92;BIN&#92;MOCHA4AE_ADOBE.EXE
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br /><br />====quote====<br />Не мог делать точки восстановления. (ошибка теневого копирования). Это может как то быть связано с ДаркГалакси? <br />=============<br /><br />возможно, что после установки патча MS-17-010 система создавала точку восстановления. <br />
			<i>01.04.2019 13:26:55, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106297/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106297/</guid>
			<pubDate>Mon, 01 Apr 2019 13:26:55 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106296/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по первому образу ПОСЛЕ_ПЕРЕЗАГРУЗКИ_ДО ПАТЧА_______*<br /><br />HitmanPro 3.8 и это C:\PROGRAM FILES (X86)\TROJAN REMOVER\TRUPD.EXE имхо, можно и удалить.<br />достаточно для проверок проверенных программ: антивирусный монитор с обновлением, сканеры mbam, adwcleaner, FRST <br />
			<i>01.04.2019 13:22:46, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106296/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106296/</guid>
			<pubDate>Mon, 01 Apr 2019 13:22:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106294/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			возможно, было обновление какое то для системы. образ сейчас гляну. <br />
			<i>01.04.2019 13:16:47, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106294/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106294/</guid>
			<pubDate>Mon, 01 Apr 2019 13:16:47 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106293/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			При перезагрузке - первым выскочил TDSSKiller, предложил проверку. проверился. За ним загрузился Нод32. и больше не падал.<br /><br />Киллер ничего не обнаружил. Чисто<br />делаю образ автозагрузки. Прилагаю. <br />Интернет не подключаю. Браузер не открываю<br />Делаю патч. Презагружаюсь с подключением<br /><br />Перегрузился. Система настроила обновление. Загрузился Нод 32 и не упал. Подключил интернет и открыл Хром. <br />Хром больше не виснет надолго при загрузке. (как при майнере)<br />Планировщик заданий чистый, больше без Мусы и Ок. (до лечения при подключении тут же появлялись там)<br />Киллер - чисто<br />Делаю образ автозагрузки. В этот раз как-то долго делается<br /><br />Компьютер висит страшно! &nbsp; svhost занимает 2 с лишним гига памяти<br /><br />В этот раз образ делалася почти час. Закончил наконец... Начался в 11:43 ... щас 12 40<br /><br /><br /><br />Вопрос может не по адресу: &nbsp;Не мог делать точки восстановления. (ошибка теневого копирования). Это может как то быть связано с ДаркГалакси? Наверное да. Пока ждал образ автозагрузки &nbsp;- получилось создать точку <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111285">ПОСЛЕ_ПЕРЕЗАГРУЗКИ_ДО ПАТЧА_______МЕРЗА-ПК_2019-04-01_11-12-10_v4.1.2.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111287">ПОСЛЕ ПАТЧА И ПЕРЕЗАГРУЗКИ С ИНТЕРНЕТОМ____МЕРЗА-ПК_2019-04-01_11-43-52_v4.1.2.7z</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111288&" width="1005" height="519" /><br /><i>01.04.2019 12:42:34, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106293/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106293/</guid>
			<pubDate>Mon, 01 Apr 2019 12:42:34 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106291/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			судя по последнему образу &nbsp;ПОСЛЕ_СКРИПТА_ИПРОВЕРКИ_КИЛЛЕРОМ_____* политика безопасности ipsec &nbsp;удалена.<br /><br />да, именно в такой последовательности:<br />проверить еще раз killer-ом (без сети) и убедиться в том, что mbr более не заражен.<br />пропатчить систему,<br />а потом еще раз провериться (киллером и в uVS) уже после подключения к инету.<br />--------<br /><br />после этого можно будет решать проблему с незапуском антивируса, если она останется. <br />
			<i>01.04.2019 11:30:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106291/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106291/</guid>
			<pubDate>Mon, 01 Apr 2019 11:30:58 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106290/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Образ автозагрузки после выполнения скрипта и проверки Киллером..... Скачал патч. Вручную удалил Хайд у ключа автозагрузки Нода32 ...... &nbsp;Перезружусь без интернета, проверюсь киллером, пропатчу. &nbsp; Пререгружусь с подключением к интернету, открою хром, сделаю проверку килером и образ автозагрузки. &nbsp; <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111282">ПОСЛЕ_СКРИПТА_ИПРОВЕРКИ_КИЛЛЕРОМ_____МЕРЗА-ПК_2019-04-01_10-52-25_v4.1.2.7z</a><br /><i>01.04.2019 11:04:00, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106290/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106290/</guid>
			<pubDate>Mon, 01 Apr 2019 11:04:00 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106289/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			====code====
<pre>10:21:06.0719 0x0f78&nbsp;&nbsp;============================================================
10:21:06.0719 0x0f78&nbsp;&nbsp;Scan finished
10:21:06.0719 0x0f78&nbsp;&nbsp;============================================================
10:21:06.0730 0x0ec8&nbsp;&nbsp;Detected object count: 2
10:21:06.0730 0x0ec8&nbsp;&nbsp;Actual detected object count: 2
10:24:43.0945 0x0ec8&nbsp;&nbsp;System memory - cured
10:24:43.0945 0x0ec8&nbsp;&nbsp;System memory ( MEM:Rootkit.Win64.DarkGalaxy.a ) - User select action: Cure 
10:24:44.0685 0x0ec8&nbsp;&nbsp;&#92;Device&#92;Harddisk0&#92;DR0&#92;# - copied to quarantine
10:24:44.0685 0x0ec8&nbsp;&nbsp;&#92;Device&#92;Harddisk0&#92;DR0 - copied to quarantine
10:24:44.0711 0x0ec8&nbsp;&nbsp;&#92;Device&#92;Harddisk0&#92;DR0 ( Rootkit.Boot.DarkGalaxy.a ) - will be cured on reboot
10:24:44.0713 0x0ec8&nbsp;&nbsp;&#92;Device&#92;Harddisk0&#92;DR0 - ok
10:24:44.0713 0x0ec8&nbsp;&nbsp;&#92;Device&#92;Harddisk0&#92;DR0 ( Rootkit.Boot.DarkGalaxy.a ) - User select action: Cure 
</pre>
=============
<br /><br />вы можете пролечить систему в tdsskiller,<br />перегрузить ее без подключения к сети,<br /><br />и сделать еще раз проверку в tdsskiller, и новый образ автозапуска добавить (после выполнения скрипта)<br /><br />так же надо установить патч MS-17-010 для вашей системы,<br /><noindex><a href="http://download.windowsupdate.com/d/msdownload/update/software/secu/2017/02/windows6.1-kb4012212-x64_2decefaa02e2058dcd965702509a992d8c4e92b3.msu" target="_blank" rel="nofollow">http://download.windowsupdate.com/d/msdownload/update/software/secu/2017/02/windows6.1-kb4012212-x64_2decefaa02e2058dcd965702509a992d8c4e92b3.msu</a></noindex> <br />
			<i>01.04.2019 10:48:21, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106289/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106289/</guid>
			<pubDate>Mon, 01 Apr 2019 10:48:21 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106288/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			скрипт выполнил при закрытом браузере и других программах. Ничего не удалилось. программа uVSсразу закрылась сама. TDSSKiller ничего не нашел. 0 угроз<br /><br />НОд 32 все так же не запускается (даже через кнурку &quot;запуск от Администратора)<br /><br />Пока не перегружаюсь <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111281&" width="478" height="440" /><br /><i>01.04.2019 10:45:02, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106288/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106288/</guid>
			<pubDate>Mon, 01 Apr 2019 10:45:02 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106287/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			я еще не перезагружался. TDSSKILLER сделал. Щас без перезагрузки сделаю скрипт .. Но без перезагрузки после скрипта все будет чисто. Именно после перезагрузки снова скачивается манер <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111278">Отчет TDSSKiller.txt</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111279&" width="762" height="603" /><br /><i>01.04.2019 10:35:57, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106287/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106287/</guid>
			<pubDate>Mon, 01 Apr 2019 10:35:57 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106285/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по образу автозапуска все чисто, но из нормального режима мы не сможем увидеть заражен ли MBR#0 [149,0GB] или нет.<br />(сеть в момент перезагрузки системы пока не включайте)<br /><br />сделайте пока лог проверки в tdsskiller<br /><br />====quote====<br />сделайте проверку системы этой утилитой,<br /><noindex><a href="http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe" target="_blank" rel="nofollow">http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe</a></noindex><br />но ничего не удаляйте при обнаружении. (если будет что-то найдено)<br />=============<br />+<br /><br />такой скрипт выполните в uVS<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.3 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
regt 26
regt 27
QUIT
</pre>
=============
<br />без перезагрузки системы, пишем о старых и новых проблемах. <br />
			<i>01.04.2019 10:27:24, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106285/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106285/</guid>
			<pubDate>Mon, 01 Apr 2019 10:27:24 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106284/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Удалил все МайлвайрБайтом, Перегрузился. Открыл ГуглХром, но не подключился к интернету. Выждал минут 10, подключился к интернету. Майнер не скачался (уже месяца 4 так делаю, инача если сразу подключиться - скачивается майнер) &nbsp; ... Просканировал майлвайрбайтом - чисто, ни одной угрозы. Сделал лог, прилагаю <br />Так же прилагаю лог автозагрузки <br /><br />Щая перезагружу, сразу подключусь к интернету и открою хром. Снова сделаю логи и приложу<br /><br />Сразу не увидел. Сделал проверку TDSSKiller-ом ... обнаружены две угрозы. как вы и предполагали - &nbsp;DarkGalaxy. ... Ничего не удаляю <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111273">MWB_после удаления и без интернета.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111275">ДО ПЕРЕЗАГРУЗКИ____МЕРЗА-ПК_2019-04-01_10-10-32_v4.1.2.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111276">Отчет TDSSKiller.txt</a><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111277&" width="762" height="603" /><br /><i>01.04.2019 10:19:46, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106284/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106284/</guid>
			<pubDate>Mon, 01 Apr 2019 10:19:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106281/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			судя по логу мбам, по характерным признакам:<br /> Trojan.BitCoinMiner, C:\WINDOWS\TEMP\CONHOST.EXE, Проигнорировано пользователем, [609], [589425],1.0.9940<br /><br />Инструментарий управления Windows (WMI): 3<br />Hijack.BitCoinMiner.WMI, \\МЕРЗА-ПК\ROOT\subscription:__FilterToConsumerBinding.Consumer="CommandLineEventConsumer.Name=\"fuckyoumm4\"",Filter="__EventFilter.Name=\"fuckyoumm3\"", Проигнорировано пользователем, [14548], [621747],1.0.9940<br />Hijack.BitCoinMiner.WMI, \\МЕРЗА-ПК\ROOT\subscription:__EventFilter.Name="fuckyoumm3", Проигнорировано пользователем, [14548], [621747],1.0.9940<br />Hijack.BitCoinMiner.WMI, \\МЕРЗА-ПК\ROOT\subscription:CommandLineEventConsumer.Name="fuckyoumm4", Проигнорировано пользователем, [14548], [621747],1.0.9940<br /><br />еще и политика безопасности IPSec обнаружена<br />Active IPSec Policy [Local]: SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{7dc75e5e-a9d9-443e-8d2d-e8b216c9090c}<br />--------------<br />у вас скорее всего заражение BOOT.DarkGalaxy, (с заражением MBR)<br /> <br />удалите все найденное в мбам,<br />перегрузите систему,<br />добавьте новый образ автозапуска системы<br /><br />+<br />сделайте проверку системы этой утилитой,<br /><noindex><a href="http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe" target="_blank" rel="nofollow">http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe</a></noindex><br />но ничего не удаляйте при обнаружении. (если будет что-то найдено) <br />
			<i>01.04.2019 08:46:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106281/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106281/</guid>
			<pubDate>Mon, 01 Apr 2019 08:46:20 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106275/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скрипт выполнил. нод попрежнему открывается и закрывается почти сразу. &nbsp;<br /><br />отчет от майл вайрЬайт прикрепил<br />там найдено несколько кейгенов и Дат-файл. В нем строка - &quot;45.58.135.106<br />103.213.246.23<br />ok.mymyxmra.ru<br />18.218.14.96<br />74.222.14.61<br />78.142.29.152<br />&quot;<br />Рядом Дат с другим именем, но его не нашел майлвайрБайт<br /><br />В реестре все так же стоит Хайд у Нод 32 - &nbsp;&quot;egui&quot; = &quot;&quot;C:\Program Files\ESET\ESET Security\ecmds.exe&quot; /launch /hide&quot; &nbsp; Удаляю в реестре вручную командуХайд. Порсле перезагрузки оно снова там появляется.. И снова появился манер как толкьо открыфл браузер Хром при подключенном интернете. С Мусой и Ок в Планировщике заданий, и с xpdown.dat в той папке<br /><br />прилагаю обновлённый скан с майнером <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111265">МайлвайрБайт-результат.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111268">МайлвайрБайт-результат-2.txt</a><br /><i>31.03.2019 19:25:19, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106275/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106275/</guid>
			<pubDate>Sun, 31 Mar 2019 19:25:19 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106272/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Гриша Мясцов<br /><br /><br />Скопируйте текст КОДа - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /><br /><br />
====code====
<pre>
;uVS v4.1.2 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
deltmp
regt 26
restart
;---------command-block---------
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DDHDGFFKKEBHMKFJOJEJMPBLDMPOBFKFO%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DDMPOJJILDDEFGNHIICJCMHBKJGBBCLOB%26INSTALLSOURCE%3DONDEMAND%26UC
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;TROJAN REMOVER&#92;TRANTIHJ.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;TBSSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;NDIS.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;UMPO.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;IPHLPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;PNRPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;PACER.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;LSM.EXE
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {233C1507-6A77-46A4-9443-F871F945D258}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;WIN32K.SYS
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;OPERA&#92;LAUNCHER.EXE
delref {E0DD6CAB-2D10-11D2-8F1A-0000F87ABD16}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;CHROME&#92;APPLICATION&#92;63.0.3239.84&#92;INSTALLER&#92;CHRMSTP.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;BLANK.HTM
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;CHROME&#92;APPLICATION&#92;73.0.3683.86&#92;INSTALLER&#92;CHRMSTP.EXE
delref %Sys32%&#92;BLANK.HTM
delref APPMGMT&#92;&#91;SERVICE&#93;
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref %Sys32%&#92;ATI2EVXX.EXE
delref %SystemDrive%&#92;USERS&#92;08E7~1&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;GPU-Z.SYS
delref %Sys32%&#92;DRIVERS&#92;PFC.SYS
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;COMMON FILES&#92;CONIME.EXE
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;AUTODESK&#92;3DS MAX 2016&#92;INVENTOR SERVER&#92;BIN&#92;TESTSERVER.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;BLUESTACKS&#92;BSTKSVC.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.23&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.1&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.15&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;BLUESTACKS&#92;BSTKC.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.5&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE PREMIERE PRO CS6&#92;WMENCODINGHELPER.EXE
delref %Sys32%&#92;SHAREMEDIACPL.CPL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.23&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.1&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.28.15&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;CREATIVE&#92;SHAREDLL&#92;PFMOD.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;ADOBESUPPORT FILES&#92;CONTENTS&#92;WINDOWS&#92;ILLUSTRATOR.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.33.23&#92;GOOGLEUPDATEBROKER.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;ADOBE&#92;ADOBE ILLUSTRATOR CS6&#92;ADOBE ILLUSTRATOR CS6&#92;SUPPORT FILES&#92;CONTENTS&#92;WINDOWS&#92;ILLUSTRATOR.EXE
delref K:&#92;AUTORUN&#92;CDRUN.EXE
delref G:&#92;AUTORUN.EXE
delref %SystemDrive%&#92;USERS&#92;МЕРЗА&#92;APPDATA&#92;LOCAL&#92;PROGRAMS&#92;OPERA&#92;LAUNCHER.EXE
delref {92780B25-18CC-41C8-B9BE-3C9C571A8263}&#92;&#91;CLSID&#93;
delref D:&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE AFTER EFFECTS CS5.5&#92;SUPPORT FILES&#92;AFTERFX.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;LOOKSBUILDER&#92;LOOKSBUILDERPL.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{789A5B64-9DD9-4BA5-915A-F0FC0A1B7BFE}&#92;APPLESOFTWAREUPDATEICO.EXE
delref D:&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE AFTER EFFECTS CS5.5&#92;MOCHA&#92;BIN&#92;MOCHA4AE_ADOBE.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{5783F2D7-7001-0419-0102-0060B0CE6BBA}&#92;ACAD162_ICON.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;AUTODESK&#92;3DS MAX DESIGN 2010&#92;3DSMAX.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;AUTODESK&#92;3DS MAX DESIGN 2010&#92;JSR&#92;M3GPLAYER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;AUTODESK&#92;3DS MAX DESIGN 2010&#92;MAXFIND.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;UNINSTALL&#92;INSTALLER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;VRLSERVICE.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;SETVRLSERVICE.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;STARTVRLSERVICE.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;TOOLS&#92;FILTER_GENERATOR.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;TOOLS&#92;IMAPVIEWER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;TOOLS&#92;LENS_ANALYZER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;TOOLS&#92;VRMESH_VIEWER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;V-RAY&#92;3DSMAX 2010 FOR X64&#92;UNINSTALL&#92;WININSTALLER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;AUTODESK&#92;3DS MAX DESIGN 2010&#92;VRAYSPAWNER2010.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;V-RAY&#92;RT FOR 3DS MAX 2010 FOR X64&#92;BIN&#92;VRAYRTSPAWNER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;CHAOS GROUP&#92;V-RAY&#92;RT FOR 3DS MAX 2010 FOR X64&#92;BIN&#92;OCLDEVICESELECT.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;XLICONS.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;WORDICON.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;MSPICONS.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;OISICON.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;MISC.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;CAGICON.EXE
delref %SystemRoot%&#92;INSTALLER&#92;{90110419-6000-11D3-8CFE-0150048383C9}&#92;OPWICON.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;STREAMTRANSPORT&#92;HELP.URL
delref %SystemDrive%&#92;PROGRAMDATA&#92;APPDATA&#92;LOCAL&#92;UMMYVIDEODOWNLOADER&#92;UMMYVIDEODOWNLOADER.EXE
delall %SystemDrive%&#92;USERS&#92;МЕРЗА&#92;APPDATA&#92;ROAMING&#92;MOZILLA&#92;FIREFOX&#92;PROFILES&#92;91YH7QU6.DEFAULT&#92;EXTENSIONS&#92;HELPER-SIG@SAVEFROM.NET.XPI
apply



</pre>
=============
<br /><br />+<br />Далее (даже если проблема решена) выполните лог программой Malwarebytes<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex><br /><br />Выберите вариант сканирования: Быстрое или Полное сканирование.<br />Отчет предоставить для анализа ( в своей теме на форуме ).<br />Отчёт нужно предоставить в .txt ( блокнот ) <br />
			<i>31.03.2019 15:19:33, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106272/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106272/</guid>
			<pubDate>Sun, 31 Mar 2019 15:19:33 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>после вируса майнера Todo  Mysa, ok</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15260/message106268/">после вируса майнера Todo  Mysa, ok</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			не запускается ни автоматически ни вручную Smart Security (после вируса майнера Todo &nbsp;Mysa, ok)<br />В реестре стоит &nbsp;- &quot;egui&quot; = &quot;&quot;C:\Program Files\ESET\ESET Security\ecmds.exe&quot; /launch /hide&quot; &nbsp; но в процессах нет его <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111249">МЕРЗА-ПК_2019-03-31_08-24-42_v4.1.2.7z</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111250">SysInspector-МЕРЗА-ПК-190331-083439.zip</a><br /><i>31.03.2019 08:33:57, Гриша Мясцов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15260/message106268/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15260/message106268/</guid>
			<pubDate>Sun, 31 Mar 2019 08:33:57 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
