Проверка известных DLL на сплайсинг... (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertComparePublicKeyInfo (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertCreateCertificateChainEngine (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertFindCertificateInStore (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCRLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCTLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCertificateChain (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCertificateContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetPublicKeyLength (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertIsWeakHash (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCRLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCTLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCertificateContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptAcquireCertificatePrivateKey (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptDecodeObjectEx (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptEnumOIDFunction (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptImportPKCS8 (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgCalculateEncodedLength (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgClose (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgControl (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgGetParam (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgOpenToDecode (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgOpenToEncode (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgUpdate (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgVerifyCountersignatureEncoded (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptSignCertificate (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptSignMessage (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!I_CryptGetDefaultCryptProv (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!I_CryptGetDefaultCryptProvForEncrypt (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!PFXImportCertStore -------------------------------------------------------------------------------------------------- Проверено DLL: 28 2026.08.26 22:48 2026.08.26 12:48 UTC Windows startup time: 2026.08.26 22:32 -------------------------------------------------------------------------------------------------- SeDebug привилегии получены SeRestore привилегии получены SeBackup привилегии получены SeShutdown привилегии получены SeTakeOwnership привилегии получены SeLoadDriver привилегии получены SeManageVolume привилегии получены SeSecurity привилегии получены SeTcb привилегии получены SeImpersonate привилегии получены SeAssignPrimaryToken привилегии получены SeCreateTokenPrivilege привилегии получены SeIncreaseQuotaPrivilege привилегии получены -------------------------------------------------------------------------------------------------- DNS лог: 0 Отслеживание задач: 1 Отслеживание запуска процессов: 1 Отслеживание завершения процессов: 1 Отслеживание командной строки процессов: 1 -------------------------------------------------------------------------------------------------- Сигнатур в базе: 0 Загружено поисковых критериев: 0 -------------------------------------------------------------------------------------------------- uVS v5.0.5v x64 [http://dsrt.dyndns.org:8888]: Windows 10 Pro 2009 x64 (NT v10.0 SP0) build 19045 [C:\WINDOWS] UAC: 1 SecureBoot: 0 Брандмауэр: 0 Windows Defender: 0 -------------------------------------------------------------------------------------------------- Antivirus: Windows Defender C:\PROGRAM FILES\WINDOWS DEFENDER\MSMPENG.EXE Timestamp: Tue, 21 Jul 2026 23:22:28 GMT State: 60100 Защита: отключена -------------------------------------------------------------------------------------------------- Antivirus: Kaspersky Endpoint Security для Windows C:\PROGRAM FILES (X86)\KASPERSKY LAB\KES.12.10.0\AVP.EXE Timestamp: Wed, 26 Aug 2026 12:34:52 GMT State: 41000 (!) Защита: работает [рекомендуется приостановить защиту на время работы uVS] -------------------------------------------------------------------------------------------------- HKCR check: 0 Антисплайсинг: 0 Защита от внедрения DLL и потоков: 0 Рабочих потоков: 4 Искать скрытые файлы в пользовательских каталогах: 0 Свободно физической памяти 5491Mb из 8034Mb Свободно на системном диске: 154,6GB Boot: Normal -------------------------------------------------------------------------------------------------- Internet Explorer v11.3636.19041.0 -------------------------------------------------------------------------------------------------- Текущий пользователь: DESKTOP-LV2115R\USER uVS запущен под пользователем: DESKTOP-LV2115R\USER Имя компьютера: DESKTOP-LV2115R -------------------------------------------------------------------------------------------------- HOSTS: C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS Всего: 0 -------------------------------------------------------------------------------------------------- Persistent routes: Всего: 0 -------------------------------------------------------------------------------------------------- Найден видеоадаптер: ROOT#BasicRender#0000 Найден видеоадаптер: PCI#VEN_8086&DEV_9BC8&SUBSYS_D0001458&REV_03#3&11583659&0&10 Всего найдено видеоадаптеров: 2 -------------------------------------------------------------------------------------------------- Оконные станции: WinSta0 -------------------------------------------------------------------------------------------------- Рабочие столы WinSta0: Winlogon Default -------------------------------------------------------------------------------------------------- uVS временно добавлен в исключения брандмауэра Windows. Проверка известных DLL на сплайсинг... (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertComparePublicKeyInfo (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertCreateCertificateChainEngine (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertFindCertificateInStore (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCRLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCTLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCertificateChain (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCertificateContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetPublicKeyLength (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertIsWeakHash (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCRLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCTLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCertificateContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptAcquireCertificatePrivateKey (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptDecodeObjectEx (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptEnumOIDFunction (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptImportPKCS8 (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgCalculateEncodedLength (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgClose (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgControl (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgGetParam (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgOpenToDecode (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgOpenToEncode (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgUpdate (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgVerifyCountersignatureEncoded (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptSignCertificate (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptSignMessage (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!I_CryptGetDefaultCryptProv (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!I_CryptGetDefaultCryptProvForEncrypt (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!PFXImportCertStore -------------------------------------------------------------------------------------------------- Проверено DLL: 77 Загружено реестров пользователей: 3 Построение списка процессов и модулей... Получение истории процессов из журнала событий Windows... Получен ограниченный доступ к защищенному процессу: System [4] Получен ограниченный доступ к защищенному процессу: Registry [100] Получен ограниченный доступ к защищенному процессу: smss.exe [512] Получен ограниченный доступ к защищенному процессу: csrss.exe [708] Получен ограниченный доступ к защищенному процессу: wininit.exe [792] Получен ограниченный доступ к защищенному процессу: csrss.exe [800] Получен ограниченный доступ к защищенному процессу: services.exe [864] Получен ограниченный доступ к защищенному процессу: Memory Compression [2172] Получен ограниченный доступ к защищенному процессу: svchost.exe [3228] Получен ограниченный доступ к защищенному процессу: avp.exe [3704] Получен ограниченный доступ к защищенному процессу: svchost.exe [712] Получен ограниченный доступ к защищенному процессу: SecurityHealthService.exe [7112] Получен ограниченный доступ к защищенному процессу: svchost.exe [5516] -------------------------------------------------------------------------------------------------- (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\EXPLORER.EXE [7148], tid=10024 Родитель этого процесса: C:\WINDOWS\SYSTEM32\USERINIT.EXE [7116] Поток создан: 2026-08-26 22:33:00.126 Топ процессов возможно внедривших этот поток (список отсортирован в порядке убывания вероятности): 22:32:57 C:\WINDOWS\SYSTEM32\DLLHOST.EXE [9880] [ ИЗВЕСТНЫЙ ] 22:32:57 C:\PROGRAM FILES\WINDOWSAPPS\MICROSOFT.YOURPHONE_1.25072.81.0_X64__8WEKYB3D8BBWE\PHONEEXPERIENCEHOST.EXE [9840] 22:32:57 C:\WINDOWS\SYSTEM32\MOBSYNC.EXE [9788] [ ИЗВЕСТНЫЙ ] 22:32:56 C:\WINDOWS\SYSTEM32\RUNTIMEBROKER.EXE [9652] [ ИЗВЕСТНЫЙ ] 22:32:55 C:\PROGRAM FILES\WINDOWSAPPS\MICROSOFT.WINDOWSSTORE_22607.1401.6.0_X64__8WEKYB3D8BBWE\STOREDESKTOPEXTENSION.EXE [9600] -------------------------------------------------------------------------------------------------- Обнаружена внедренная в uVS DLL: C:\PROGRAM FILES (X86)\KASPERSKY LAB\KES.12.10.0\X64\COM_ANTIVIRUS.DLL Обнаружена внедренная в uVS DLL: C:\PROGRAM FILES\COMMON FILES\CRYPTO PRO\APPCOMPAT\CPCRYPT.DLL Анализ автозапуска... Построение списка системных модулей и драйверов... Анализ файлов в списке... Анализ завершен. Список готов. -------------------------------------------------------------------------------------------------- Выполнено за 4,560 сек. ======= Начало исполнения скрипта ======= -------------------------------------------------------------------------------------------------- v400c -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- OFFSGNSAVE -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- icsuspend -------------------------------------------------------------------------------------------------- Проверка известных DLL на сплайсинг... (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertComparePublicKeyInfo (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertCreateCertificateChainEngine (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertFindCertificateInStore (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCRLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCTLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCertificateChain (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetCertificateContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertGetPublicKeyLength (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertIsWeakHash (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCRLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCTLContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CertSetCertificateContextProperty (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptAcquireCertificatePrivateKey (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptDecodeObjectEx (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptEnumOIDFunction (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptImportPKCS8 (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgCalculateEncodedLength (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgClose (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgControl (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgGetParam (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgOpenToDecode (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgOpenToEncode (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgUpdate (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptMsgVerifyCountersignatureEncoded (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptSignCertificate (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!CryptSignMessage (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!I_CryptGetDefaultCryptProv (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!I_CryptGetDefaultCryptProvForEncrypt (!) Обнаружен сплайсинг в функции: C:\WINDOWS\SYSTEM32\CRYPT32.DLL!PFXImportCertStore -------------------------------------------------------------------------------------------------- Проверено DLL: 89 Построение списка процессов и модулей... Получение истории процессов из журнала событий Windows... Получен ограниченный доступ к защищенному процессу: System [4] Получен ограниченный доступ к защищенному процессу: Registry [100] Получен ограниченный доступ к защищенному процессу: smss.exe [512] Получен ограниченный доступ к защищенному процессу: csrss.exe [708] Получен ограниченный доступ к защищенному процессу: wininit.exe [792] Получен ограниченный доступ к защищенному процессу: csrss.exe [800] Получен ограниченный доступ к защищенному процессу: services.exe [864] Получен ограниченный доступ к защищенному процессу: Memory Compression [2172] Получен ограниченный доступ к защищенному процессу: svchost.exe [3228] Получен ограниченный доступ к защищенному процессу: avp.exe [3704] Получен ограниченный доступ к защищенному процессу: svchost.exe [712] Получен ограниченный доступ к защищенному процессу: SecurityHealthService.exe [7112] Получен ограниченный доступ к защищенному процессу: svchost.exe [3688] -------------------------------------------------------------------------------------------------- (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\EXPLORER.EXE [7148], tid=10024 Родитель этого процесса: C:\WINDOWS\SYSTEM32\USERINIT.EXE [7116] Поток создан: 2026-08-26 22:33:00.126 Топ процессов возможно внедривших этот поток (список отсортирован в порядке убывания вероятности): 22:32:57 C:\WINDOWS\SYSTEM32\DLLHOST.EXE [9880] [ ИЗВЕСТНЫЙ ] 22:32:57 C:\PROGRAM FILES\WINDOWSAPPS\MICROSOFT.YOURPHONE_1.25072.81.0_X64__8WEKYB3D8BBWE\PHONEEXPERIENCEHOST.EXE [9840] 22:32:57 C:\WINDOWS\SYSTEM32\MOBSYNC.EXE [9788] [ ИЗВЕСТНЫЙ ] 22:32:56 C:\WINDOWS\SYSTEM32\RUNTIMEBROKER.EXE [9652] [ ИЗВЕСТНЫЙ ] 22:32:55 C:\PROGRAM FILES\WINDOWSAPPS\MICROSOFT.WINDOWSSTORE_22607.1401.6.0_X64__8WEKYB3D8BBWE\STOREDESKTOPEXTENSION.EXE [9600] -------------------------------------------------------------------------------------------------- Внедренный поток заморожен: tid=10024 [suspended count = 1] Обнаружена внедренная в uVS DLL: C:\PROGRAM FILES (X86)\KASPERSKY LAB\KES.12.10.0\X64\COM_ANTIVIRUS.DLL Обнаружена внедренная в uVS DLL: C:\PROGRAM FILES\COMMON FILES\CRYPTO PRO\APPCOMPAT\CPCRYPT.DLL Анализ автозапуска... Построение списка системных модулей и драйверов... Анализ файлов в списке... Анализ завершен. Список готов. -------------------------------------------------------------------------------------------------- Выполнено за 4,650 сек. -------------------------------------------------------------------------------------------------- zoo %SystemDrive%\USERS\USER\APPDATA\LOCAL\MICROSOFT\MEDIASERVICES\TOOLBAR_STATE_CACHE.DB -------------------------------------------------------------------------------------------------- Копирование файла в Zoo: \\?\C:\USERS\USER\APPDATA\LOCAL\MICROSOFT\MEDIASERVICES\TOOLBAR_STATE_CACHE.DB Файл скопирован в ZOO: C:\00 СОФТ\UVS_LATEST\ZOO\TOOLBAR_STATE_CACHE.DB._6C632E2B2509B8A3BD9767EF9AE21604DCCD6B03 -------------------------------------------------------------------------------------------------- delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\MICROSOFT\MEDIASERVICES\TOOLBAR_STATE_CACHE.DB -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- apply -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- Применение изменений... -------------------------------------------------------------------------------------------------- Удаление ссылок... -------------------------------------------------------------------------------------------------- Завершено процессов: 0 из 0 Изменено/удалено объектов автозапуска 0 из 0 Удалено файлов: 0 из 0 -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- restart -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- czoo -------------------------------------------------------------------------------------------------- -------------------------------------------------------------------------------------------------- Всего 61Kb Архивация... C:\00 СОФТ\UVS_LATEST\ZOO_2026-08-26_22-50-24 Операция успешно завершена.