Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
Цитата
Макс Карюгин написал:
запустил без антивируса, после безопасного режима и запуска msconfig  
майнер работает:


Нужен образ из под Winpe для поиска стартера вредоносных программ. Скорее всего с руткитом.
Сможете сделать?
здесь есть пошаговая инструкция, и ссылка на образ iso: winpe&uVS.iso,
https://forum.esetnod32.ru/forum27/topic2102/
запишите образ на флэшку на чистой системе, потом надо будет стартануть систему с флэшки на зараженном ПК
uVS запустится автоматически - выбрать каталог системы Windows с ПК,  и далее уже можно будет создать образ автозапуска из интерфейса uVS
модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
+
проверьте расширение bat,
start.exe переименовать в start.bat
модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
браузеры запускаются? если запустится, пробуйте запустить start.exe через функцию открыть файл.
если не поможет, остается только вариант пролечить из под winpe
модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
Цитата
Макс Карюгин написал:
exe, com файлы не запускаются вообще. Ошибка файловой системы 65535
переименуй файл start.exe  в start.pif и пробуй его запустить
модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
Цитата
Макс Карюгин написал:
Вот в безопасном режиме, не могу запустить даже regedit
а start.exe из uVS тоже не запускается? пробуйте переименовать его в другое имя и запустить
(лог коллектора сейчас проверю)


да, есть в журналах детект:
Цитата
04.02.2022 5:13:10 Advanced memory scanner file Operating memory » svchost.exe(520) a variant of Win64/Kryptik.BJI trojan cleaned (after the next restart) - contained infected files D816D1965017A63D3A41B8E72871727FC9000F63
04.02.2022 5:13:05 Advanced memory scanner file Operating memory » svchost.exe(520) a variant of Win64/Kryptik.BJI trojan cleaned (after the next restart) - contained infected files D816D1965017A63D3A41B8E72871727FC9000F63
04.02.2022 5:12:02 Advanced memory scanner file Operating memory » svchost.exe(520) a variant of Win64/Kryptik.BJI trojan cleaned (after the next restart) - contained infected files D816D1965017A63D3A41B8E72871727FC9000F63
модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
пробуйте выполнить все логи по инструкции из безопасного режима системы
модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа в оперативной памяти
добавьте, пожалуйста, образ автозапуска системы в uVS
+
лог ESETLogCollector
https://forum.esetnod32.ru/forum9/topic10671/
Зашифровано с расширением BLOCK; idz0861; id70915; du1732; id6532; EnCiPhErEd; .stoppirates; ava; o11fFQ; yakmbsd; 5Hf1Ct; .DrWeb; .qwerty, Filecoder.Q / Xorist
Цитата
Алексей Чернов написал:
обнаружил зашированные файлы
Алексей, Ваши файлы могут быть расшифрованы, сообщите нам если необходима дешифровка файлов
Зашифровано с расширением BLOCK; idz0861; id70915; du1732; id6532; EnCiPhErEd; .stoppirates; ava; o11fFQ; yakmbsd; 5Hf1Ct; .DrWeb; .qwerty, Filecoder.Q / Xorist
Цитата
Алексей Чернов написал:
обнаружил зашированные файлы
Прикрепленные файлы
при наличие лицензии на продукты ESET напишите в [email protected]
Как собрать файлы и логи после атаки шифрования для отправки в антивирусную лабораторию
https://forum.esetnod32.ru/forum9/topic16689/
[ Закрыто] Что такое Win32.AtlasVPN.A
добавьте образ автозапуска системы в Ваше сообщение