Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Вирус блокирует установку антивирусной программы
Хорошо
Успехов :)
[ Закрыто] Вирус блокирует установку антивирусной программы
1) Да, Почистим следы установок антивирусов:
а) Avast Clear (Uninstall Utility)
https://www.comss.ru/page.php?id=383
б) Касперский: https://www.comss.ru/page.php?id=343
в) ESET http://www.esetnod32.ru/support/knowledge_base/solution/?ELEMENT_ID=852896&sphrase_id=25964

Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
...
Запустите FRST и нажмите один раз на кнопку Fix и подождите.

[code]

ShellExecuteHooks-x32: No Name - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} -  -> No File
AlternateDataStreams: C:\ProgramData\TEMP:F336C880 [440]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:F336C880 [440]
BHO-x32: No Name -> {72853161-30C5-4D22-B7F9-0BBC1D38A37E} -> No File
BHO-x32: No Name -> {B4F3A835-0E21-4959-BA22-42B3008E02FF} -> No File
FirewallRules: [{546F9BAB-96DB-4055-B141-C4DF005E53DC}] => (Allow) C:\Users\Admin\AppData\Roaming\Zoom\bin\airhost.exe => No File
FirewallRules: [{F51820DE-A4E1-4022-931C-D803300AFCCA}] => (Allow) C:\Users\Admin\AppData\Roaming\Zoom\bin\Zoom.exe => No File
FirewallRules: [TCP Query User{69BA2096-16E8-42B1-B088-24AEB6AC8AA3}G:\progs\snappy_2019\sdi_x64_r1909.exe] => (Allow) G:\progs\snappy_2019\sdi_x64_r1909.exe => No File
FirewallRules: [UDP Query User{939A1F64-A7FA-41BD-8F3B-F2FEA763B52B}G:\progs\snappy_2019\sdi_x64_r1909.exe] => (Allow) G:\progs\snappy_2019\sdi_x64_r1909.exe => No File
FirewallRules: [TCP Query User{11C209C1-9862-4DCB-A7D3-08A9DEA5659C}C:\users\master\downloads\usr-tcp232-t24-v5.1.1.20 .exe] => (Allow) C:\users\master\downloads\usr-tcp232-t24-v5.1.1.20 .exe => No File
FirewallRules: [UDP Query User{0FA914BB-D842-4006-9C74-B8C9B6C21E1A}C:\users\master\downloads\usr-tcp232-t24-v5.1.1.20 .exe] => (Allow) C:\users\master\downloads\usr-tcp232-t24-v5.1.1.20 .exe => No File
(ESET, spol. s r.o. -> ESET) C:\Users\Admin\AppData\Local\Temp\eset\bts.session\{02D83BBE-5908-558D-2470-15CD5D0DCED3}\BootHelper.exe
(ESET, spol. s r.o. -> ESET)
HKLM\...\RunOnce: [AvRepair] => "C:\Program Files\Avast Software\Avast\setup\instup.exe" /instop:repair /wait
Task: {077333D6-06BA-4EA4-BDF4-1CD1439558F2} - \Microsoft\Windows\BrokerInfrastructure\BgTaskRegistrationMa­intenanceTask -> No File <==== ATTENTION
R3 esihdrv; C:\Users\Admin\AppData\Local\Temp\esihdrv.sys [205464 2020-11-03] (ESET, spol. s r.o. -> ESET) <==== ATTENTION


EmptyTemp:
Reboot:

[/code]
Программа FRST создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

3) Скачайте _полный пакет установки: eset_internet_security
64-bit
https://download.eset.com/com/eset/apps/home/eis/windows/latest/eis_nt64.exe

4) Если пункты 1-3 не приведут к нужному результату:
Запустите от имени\с правами администратора:
Перейдите на диск C на своем компьютере и создайте три папки, а именно: ESET Security, ESET Modules и ESET Data.
Если вы используете автономный / онлайн-установщик ESET, выполните действия на экране, а затем, когда появится приглашение «Включить LiveGrid», нажмите «Изменить папку установки» и выберите созданные папки установки.
Если вы используете ESET MSI, при появлении запроса «Включить обнаружение PUA» щелкните «Дополнительные параметры», а затем выберите созданный вами путь установки.
Изменено: RP55 RP55 - 03.11.2020 21:07:10
[ Закрыто] Вирус блокирует установку антивирусной программы
Нужен повторный лог в FRST
+
Скачайте программу SysInspector по ссылке:

Для 32-битных ОС:
http://download.eset.com/download/sysinspector/32/RUS/SysInspector.exe
Для 64-битных ОС:
http://download.eset.com/download/sysinspector/64/RUS/SysInspector.exe

Чтобы сохранить лог файл необходимо нажать в верхнем правом углу программы кнопку "файл" , затем выбрать "сохранить журнал".
Название файла будет иметь вид "SysInspector-имя вашего компьютера-дата.zip"
Файлы прикрепите к теме через меню: Загрузить файлы.
Изменено: RP55 RP55 - 03.11.2020 20:18:23
[ Закрыто] Предложения по дальнейшему развитию функций Universal Virus Sniffer
+
На uVS с моими базами.
Проверка файлов по базе проверенных...
--------------------------------------------------------
Проверено файлов: 216
Всего неизвестных файлов: 136
Всего подписанных файлов: 101
C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
SHA1: B3892EEF846C044A2B0785D54A432B3E93A968C8
Хэш найден в базе проверенных файлов, файл помечен как проверенный
--------------------------------------------------------
C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
SHA1: B3892EEF846C044A2B0785D54A432B3E93A968C8
--------------------------------------------------------
При попытке удалить из базы:
Хэш НЕ найден в базе проверенных файлов
--------
[ Закрыто] Предложения по дальнейшему развитию функций Universal Virus Sniffer
Ага...

C:\USERS\ZZ\DESKTOP\НОВАЯ ПАПКА (2)\МНОГОФУНКЦИОНАЛЬНАЯ УТИЛИТА\UVS_V411\SHA\VT1
Загружено хэшей проверенных файлов: 96555

C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
Хэш НЕ найден в базе проверенных файлов.
----------
Полное имя                  C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL
Имя файла                   RDPWRAP.DLL
Тек. статус                 АКТИВНЫЙ ПРОВЕРЕННЫЙ сервисная_DLL в автозапуске [SVCHOST]
                           
Сохраненная информация      на момент создания образа
Статус                      АКТИВНЫЙ ПРОВЕРЕННЫЙ сервисная_DLL в автозапуске [SVCHOST]
File_Id                     5488AA5A22000
Linker                      12.0
Размер                      116736 байт
Создан                      26.08.2020 в 12:27:41
Изменен                     26.08.2020 в 12:27:41
Атрибуты                    СКРЫТЫЙ  СИСТЕМНЫЙ  
                           
TimeStamp                   10.12.2014 в 20:17:30
EntryPoint                  +
OS Version                  0.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              +
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   64-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Действительна, подписано Пользователем [COLOR=#9D0A0F](хэш файла есть в базе проверенных)[/COLOR]
                           
Оригинальное имя            rdpwrap.dll
Версия файла                1.5.0.0
Описание                    Terminal Services Wrapper Library
Производитель               Stas'M Corp.
                           
Доп. информация             на момент обновления списка
SHA1                        B3892EEF846C044A2B0785D54A432B3E93A968C8
MD5                         461ADE40B800AE80A40985594E1AC236
                           
Процессы                    на момент обновления списка
Процесс                     C:\WINDOWS\SYSTEM32\SVCHOST.EXE [900]
                           
Ссылки на объект            
Ссылка                      HKLM\System\CurrentControlSet\Services\TermService\Parameter­s\ServiceDLL
ServiceDLL                  %ProgramFiles%\RDP Wrapper\rdpwrap.dll
Name                        Службы удаленных рабочих столов
Изменен                     26.08.2020 в 12:27:41
-----------
Специально открывал и в чистом uVS.
eamsi.dll код события: 5038
В Windows 10 были многократно отмечены проблемы с сертификатами.
Вот новая проблема.:
Microsoft подтвердила проблему с потерей сертификатов в Windows 10
[ Закрыто] Предложения по дальнейшему развитию функций Universal Virus Sniffer
Хм...
Сейчас проверил на своей системе и такого эффекта нет.
[ Закрыто] Предложения по дальнейшему развитию функций Universal Virus Sniffer
[QUOTE]santy написал:
у оператора есть другие возможности отметить файлы, подозрительные с его точки зрения. (сигнатуры, критерии)[/QUOTE]

Мы видимо говорим о разном.
Человек загрузил uVS  > добавил в список проверенных по SHA1 ряд файлов - т.е. создал свою базу.
Оператор открывает образ... и НЕ видит файлов - фалы в базе проверенных и uVS  до лампочки, что и как.
uVS при создании образа отметил файл, как ПРОВЕРЕННЫЙ.
Как может сработать критерий, сигнатура и т.д. если оператор впервые имеет дело с этим файлом.
Оператор просто не увидит файл, а если увидит и удалит SHA из базы проверенных... ( а программа в лог,  так и напишет - файл удалён из базы... ) а реально внести изменения невозможно... невозможно удалить из своей базы то, чего в ней не было.
[ Закрыто] Предложения по дальнейшему развитию функций Universal Virus Sniffer
[QUOTE]santy написал:
возможно файл действительно чистый[/QUOTE]
Без разницы.

Файл в _его базе.
Его нет в моей базе...
Оператор решает - что хорошо, что плохо.
А мне программа говорит: Файл проверен, SHA удалена из базы - а по факту...
[ Закрыто] Предложения по дальнейшему развитию функций Universal Virus Sniffer
Смотрю образ автозапуска - Чисто.
Смотрю лог FRST - Вирус.
Повторно открывают образ > файла нет ? > Файл есть, но он в проверенных ? > удаляю файл из проверенных > файл в проверенных...
Смотрю лог, у человека есть своя база проверенных и файл в _его базе, не в моей...

Мораль:
1) Статус: Проверен - только по базе хелпера, или по настройке settings.ini
2) Не дурить оператора, что SHA удалён - а сообщать: SHA  файла невозможно удалить из базы.
3) В Инфо. каждого файла писать подробные сведения  по задействованной базе.

Как я помню вопрос уже обсуждался, но по нему не было принято процессуального решения.