FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Аватара пользователя
Dveyny@twitter

FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Dveyny@twitter »

Такая ситуация, где-то на компе есть вирусня (Windows server 2008 r2). Ни Доктор, ни Антималвар её найти не может (нашли были 1 файлик, но чёт его удаление ни к чему толком не привело). Она делает непонятную хрень. (ну как непонятную, бросает комп периодически в ребут. Закрывает периодически порты, добавляя правила в ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local)

Вот что в логах приложения:

Установщик Windows выполнил установку продукта. Продукт: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH. Версия: 2.0.0.0. Язык: 2052. Изготовитель: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH.

产品: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH -- 安装失败。

产品: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH -- 启动条件描述

Начало транзакции установщика Windows: [url=http://218.108.33.198:…4EBECF77184CBF8706.moe]http://218.108.33.198:…4EBECF77184CBF8706.moe[/url]. ИД клиентского процесса: 9624. (куча разных IP и портов)
Аватара пользователя
Sandor

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Sandor »

Вот

Вот что успел поймать на netstat нечаянно в самый разгар



Кстати, ещё почему-то закрылся утром порт 1540 для 1с(((
Аватара пользователя
Sandor

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Sandor »

Тут тоже порядок. Руткит не обнаружен.
Аватара пользователя
Dveyny@twitter

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Dveyny@twitter »

Вот

Вот что успел поймать на netstat нечаянно в самый разгар



Кстати, ещё почему-то закрылся утром порт 1540 для 1с(((
Вложения
CollectionLog-2020.03.24-14.12.zip
(42.88 КБ) 0 скачиваний
CollectionLog-2020.03.24-14.12.zip
(42.88 КБ) 0 скачиваний
Аватара пользователя
Dveyny@twitter

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Dveyny@twitter »

Вот что поймал нестат
Вложения
Вложение Снимок экрана от 2020-03-24 14-04-37.png больше недоступно
Вложения

[Расширение png было запрещено, вложение больше недоступно.]

Аватара пользователя
Sandor

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Sandor »

FAQ Помощи по рекомендациям и советам консультантов
следующие строчки:



Код:

Код: Выделить всё

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [AutoConfigURL] = http://192.168.0.10/wpad2.dat
R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies: (default) = 0http://192.168.0.10/wpad2.dat

Только запускать утилиту следует от имени администратора


Цитата:



Ran by: v.podgayskiy (group: Limited User)



Перезагрузите компьютер вручную, после чего:

Скачайте
Farbar Recovery Scan Tool
(или с
зеркала
) и сохраните на Рабочем столе.



Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.



Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Аватара пользователя
Dveyny@twitter

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Dveyny@twitter »

На данный момент прокси не работает.
Аватара пользователя
Dveyny@twitter

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Dveyny@twitter »

Registry Repair 5.0.1.103 запускали до появления проблемы или после?
Аватара пользователя
Dveyny@twitter

Re: FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH

Сообщение Dveyny@twitter »

После.


Цитата Dveyny@twitter:



HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local
FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH




вот эту ветку вручную удалял, ибо не давала работать с FTP
Ответить

Вернуться в «Лечение систем от вредоносных программ»