По второму образу:
здесь явно левое подключение через 80 порт.
192.168.1.146:49933 <-> 193.149.129.158:80 && country: EU # Country is really world wide
Возможно руткит в системе, потому что концов нет, кем был запущен процесс при загрузке userinit.exe
В этом случае нужен образ автозапуска из под Winpe. + я просил отчет по обнаружениям Касперского.
Мы ищем точки опоры не с целью перевернуть мир, но чтобы не позволить миру опрокинуть нас.
+ этот файл нужен для проверки, неизвестный, загружается в процесс с Explorer.exe:
C:\USERS\USER\APPDATA\LOCAL\MICROSOFT\MEDIASERVICES\TOOLBAR_STATE_CACHE.DB
Мы ищем точки опоры не с целью перевернуть мир, но чтобы не позволить миру опрокинуть нас.
без перезагрузки, пишем о старых и новых проблемах.
добавить лог выполнения скрипта:файл дата_времяlog.txt в папке, откуда был запущен uVS
+
добавить новый образ автозапуска для контроля
Мы ищем точки опоры не с целью перевернуть мир, но чтобы не позволить миру опрокинуть нас.
по логу FRST все ок.
Случаем, не этот файл открывали в почте?
2026-08-24 11:33 - 2026-08-24 11:33 - 000468823 _____ C:\Users\USER\Desktop\Акт сверки ИЮЛЬ.7z
Если именно этот файл - пришли его, пожвлуйста, в почту или ТГ, если архив с паролем, напиши какой пароль, возможно он был указан в почтовом сообщении.
Мы ищем точки опоры не с целью перевернуть мир, но чтобы не позволить миру опрокинуть нас.
Комментарии
здесь явно левое подключение через 80 порт.
192.168.1.146:49933 <-> 193.149.129.158:80 && country: EU # Country is really world wide
Возможно руткит в системе, потому что концов нет, кем был запущен процесс при загрузке userinit.exe
В этом случае нужен образ автозапуска из под Winpe. + я просил отчет по обнаружениям Касперского.
C:\USERS\USER\APPDATA\LOCAL\MICROSOFT\MEDIASERVICES\TOOLBAR_STATE_CACHE.DB
iso загрузочного диска есть на моем сайте.
Троян, сейчас добавлю скрипт очистки
https://www.virustotal.com/gui/file/e27fba02b4ba9ea5ffd0e4b16100504018049d5d361ce47c5caaa81981817fa7?nocache=1
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
без перезагрузки, пишем о старых и новых проблемах.
добавить лог выполнения скрипта:файл дата_времяlog.txt в папке, откуда был запущен uVS
+
добавить новый образ автозапуска для контроля
Покажи лог выполнения скрипта, посмотреть, была ли очистка успешной или нет
Удаление ссылок...
Завершено процессов: 0 из 0
Изменено/удалено объектов автозапуска 2 из 2
Удалено файлов: 0 из 0
а во тором логе нет.
Удаление ссылок...
Завершено процессов: 0 из 0
Изменено/удалено объектов автозапуска 0 из 0
Удалено файлов: 0 из 0
нужен новый образ автозапуска.
каспер на ювс
Случаем, не этот файл открывали в почте?
2026-08-24 11:33 - 2026-08-24 11:33 - 000468823 _____ C:\Users\USER\Desktop\Акт сверки ИЮЛЬ.7z
Если именно этот файл - пришли его, пожвлуйста, в почту или ТГ, если архив с паролем, напиши какой пароль, возможно он был указан в почтовом сообщении.