safety
ответил вам в переписке
Комментарии
-
судя о логу Касперского нет обнаружений, и в образе нет того файла.

-
Здесь не вижу проблемы, что была на первом 115 -ом ПК, добавь отчеты по обнаружению Касперского, посмотрючто там есть.
-
по логу FRST все ок.
Случаем, не этот файл открывали в почте?
2026-08-24 11:33 - 2026-08-24 11:33 - 000468823 _____ C:\Users\USER\Desktop\Акт сверки ИЮЛЬ.7z
Если именно этот файл - пришли его, пожвлуйста, в почту или ТГ, если архив… -
Судя по новому образу очистка из под Winpe помогла.
-
Выполняем скрипт из под Winpe. Файл скачать и положить на флэшку, чтобы можно было из под Winpe выполнить скрипт из файла.
-
Удаление ссылок есть
Удаление ссылок...
Завершено процессов: 0 из 0
Изменено/удалено объектов автозапуска 2 из 2
Удалено файлов: 0 из 0
а во тором логе нет.
Удаление ссылок...
Завершено процессов: 0 … -
Это ZOO, т.е. то что попало в карантин, а нужен файл с именем Дата_времяlog.txt
-
Все равно он есть, и активен.
Покажи лог выполнения скрипта, посмотреть, была ли очистка успешной или нет -
Пробуем выполнить очистку системы из нормального режима:
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт… -
-
Как создать образ автозапуска - полная версия. Нужен будет образ из под Winpe,
iso загрузочного диска есть Раздел: ЕВГЕНИЙ: Плановая проверка Комментарий от safety 26 Aug -
файл свежий:

-
+ этот файл нужен для проверки, неизвестный, загружается в процесс с Explorer.exe:
C:\USERS\USER\APPDATA\LOCAL\MICROSOFT\MEDIASERVICES\TOOLBAR_STATE_CACHE.DB -
По второму образу:
здесь явно левое подключение через 80 порт.
192.168.1.146:49933 <-> 193.149.129.158:80 && country: EU # Country is really world wide
Возможно руткит в системе, потому что концов нет, к… -
Привет, Женя.
Что-то есть в системе, судя по образу.
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\EXPLORER.EXE [6676], tid=2752
Раздел: ЕВГЕНИЙ: Плановая проверка
Комментарий от safety
26 Aug
-
Ответил тебе в ЛС.
-
Люся, если все хорошо, то не надо добавлять новые логи,
лучше позже добавить когда новые проблемы накопятся.
спасибо тебе за отзыв -он тронул меня,
иногда еще Женя Крыжановский (pro-pan) заходит, аж с Дальнего ВостокаЗдравствуй, Люся.
Рад тебя видеть вновь на нашем форуме.
По очистке системы:
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользоват…Активность Cryakl/Crylock на технических форумах в разные периоды:
Раздел: Cryakl/CryLock: этапы "большого пути".
Комментарий от safety
7 Jul
Женя, этот файл проверь на virustotal.com
C:\1\ABTTLO
создан 5.03.2026 в 11:41:45
изменен 25.03.2026 в 11:41:45
По очистке системы:
выполняем скрипт в uVS:
- скопировать из браузера содержимое кода в б…
5.0.5
o Исправлена ошибка в функции "Отобразить цепочку запуска процесса" в окне Истории процессов и задач.
Функция могла зациклиться на конечном процессе цепочки, что приводило к подвисанию uVS.
o Исправлена ошибка …
uVS v5.0.4
o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
Удаление такого объекта приведет к удалению переменной …F6 выпустил оптимизированный брутер пароля для расшифрования Petya Red
(Quote)
https://github.com/f6-dfir/Ransomware/tree/main/RedPe…
5.0.3
o Добавлен новый статус процесса: Критический.
В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
Начиная с v5.0.3 такие процессы выгружаются без последствий (если э…
5.0.2
o Обновлен формат образа автозапуска до v5.
o Утилита cmpimg обновлена до версии 1.05 для поддержки нового формата образов автозапуска.
o Утилита uvs_snd обновлена до версии 1.06 для поддержки нового форм…По очистке системы в uVS
выполняем скрипт в uVS:
- скопировать из браузера содержимое кода в буфер обмена;
- - закрываем все браузеры перед выполнением скрипта;
- стартуем uVS(start.exe от имени Администратора), далее в…
5.0.1
o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.
o В список для проверки добавлен ключ реестра для неявного запуска программ с обходом UAC с помощью системн…По 112, по логам ничего подозрительного нет, возможно есть нежелательные расширения в браузерах.
выполняем скрипт в uVS:
- скопировать из браузера содержимое кода в буфер обмена;
- - закрываем все браузеры перед выполнением с…Новый дешифратор Phobos и 8base восстанавливает файлы
Японская полиция выпустила дешифратор Phobos и 8-Base, позволяющий жертвам бесплатно восстанавливать свои файлы.
Phobos — это программа-вымогатель, запущенна…Раздел: Счастливые владельцы зашифрованных файлов могут получить обратно свои ключи/файлы.... Комментарий от safety July 2025
5.0.RC4
o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.
Теперь при включении отслеживания в лог печатается статус этой опции.
o Функция "Распечатать в лог топ-10 п…