[QUOTE]uVS:
C:\Windows\system32\lsass.exe
137.91%:
C:\WINDOWS\SYSTEM32\WININIT.EXE
0.0.0.0:49193
192.168.1.63:49212 <-> 103.124.106.123:443
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [868], tid=3184[/QUOTE]
[QUOTE]KVRT ничего подозрительного не обнаружил [/QUOTE]
TDSSKiller:
[QUOTE]16:53:47.0899 0x0abc TDSS rootkit removing tool 3.1.0.28 Apr 9 2019 21:11:46
16:53:49.0903 0x0abc ============================================================
16:53:49.0903 0x0abc Current date / time: 2022/02/20 16:53:49.0903
...
16:55:37.0084 0x17d4 ============================================================
16:55:37.0084 0x17d4 Scan finished
16:55:37.0084 0x17d4 ============================================================
16:55:37.0086 0x17c8 Detected object count: 0
16:55:37.0086 0x17c8 Actual detected object count: 0
16:56:12.0805 0x0a0c Deinitialize success[/QUOTE]
[QUOTE]CureIt! использовал в первую очередь, теперь еще раз самую свежую версию - вообще никаких угроз не обнаружено.[/QUOTE]
FRST:
[QUOTE]
============== FLock ==============================
2022-02-07 21:40 C:\Windows\system32\Drivers\2682j.sys
[/QUOTE]
---------------
fixlog:
[QUOTE]"C:\Windows\system32\Drivers\2682j.sys" => не может быть разблокирован
========================= File: C:\Windows\system32\Drivers\2682j.sys ========================
C:\Windows\system32\Drivers\2682j.sys
Файл не подписан
MD5: <==== ВНИМАНИЕ (Доступ не разрешён)
Дата создания и изменения: 2022-02-05 19:30 - 2022-02-07 21:40
Размер: 006891104
Атрибуты: ----N
Название Компании :
Внутренний Имя:
Оригинальный Имя:
Продукт:
Описание:
Файл Версия:
Продукт Версия:
Авторское право:
VirusTotal: 0-byte
====== Конец от File: ======
VirusTotal: C:\Windows\system32\Drivers\2682j.sys => <==== ВНИМАНИЕ (Доступ не разрешён)
[/QUOTE]
ждем образ автозапуска из под WnPE&uVS
https://virusinfo.info/showthread.php?t=227658