Iexplore помогите удалить - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
borison

Iexplore помогите удалить

Recommended Posts

borison

Iexplore - немогу удалить вирус, помогите. Искал в системе

antiVir free

cureit свежий

McAfee portable свежий

HijackThis ненашел ничего

Spybot 1.5 свежая БД

NOD32 portable 04-07

Если не ошибаюсь вирус называется пинч, вероятно зашифрован, дайте информацию где может скрываться в каких файлах и какие ключи создает в реестре.

Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
virusinfo_cure.zip

Это возможно вирус! borison, уберите, пожалуйста. Тем более, что файл размещен не по правилам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Это вирус! borison, уберите, пожалуйста.

Да нету там вируса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

1. Скачайте свежую версию AVZ 4.25

2. Выполните скрипт: AVZ - файл - выполнить скрипт. Копьютер после выполнения перезагрузится.

beginSearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('c:program filesprivoxyprivoxy.exe','');QuarantineFile('c:program files012net012net-cable dialerfwportal.exe','');QuarantineFile('c:program filesicon desktop managerfsl_launcher.exe','');QuarantineFile('c:program files012net012net-cable dialerfts.exe','');QuarantineFile('c:sfuusrsbincron','');QuarantineFile('c:sfuusrsbininetd','');QuarantineFile('c:sfuusrsbininit','');QuarantineFile('c:sfuusrsbinzzinterix','');QuarantineFile('c:windowssystem32psxss.exe','');QuarantineFile('C:WINDOWSsystem32PrxerNsp.dll','');QuarantineFile('C:WINDOWSsystem32nfsclnt.exe','');BC_ImportQuarantineList;BC_Activate;RebootWindows(true);end.

3. Карантин выложите здесь. Вирусов там скорее всего не будет. Но чем черт не шутит.

4. Не хватает лога HiJackThis.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Privoxy можно было не трогать. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
Privoxy можно было не трогать.

Для базы "чистых" все сгодится. ;)

NickGolovko, vaber, каково ваше мнение? Без карантина, конечно, трудно сказать, но я пока вижу лишь множество антивирусов и другого софта, которое может просто сбоить. И тем самым вызывать "зловредные" эффекты.

virusinfo_cure.zip

Авира говорит, что это просто битый файл неизвестного происхождения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Выражения типа c:sfuusrsbincron не вызывают у меня энтузиазма. Учитывая подпись якобы Microsoft, это не может не настораживать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

По мне так все чисто :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
Выражения типа c:sfuusrsbincron не вызывают у меня энтузиазма. Учитывая подпись якобы Microsoft, это не может не настораживать.

http://www.microsoft.com/rus/general/press...ary/interix.htm

borison а с чего вы решили что у вас вирус?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.1.14.
    • PR55.RP55
      santy Я бы ввёл лимит - одна новая тема в сутки и всё... Кстати говоря - по поводу ИИ - я там недавно в разделе: Новые функции в ***  написал, но видимо из-за спамеров никто не читал... А между тем...
    • santy
      Увы, нет технологий по противодействию спамеров на техническом форуме. По идее, после дублирования нескольких тем с одинаковым контентом учетка должна автоматически заблокироваться, и темы все автоматически удаляться через несколько дней. Где же ты ИИ? :). Спасение форума от спамеров не есть дело рук самих топик стартеров.
    • PR55.RP55
      https://forum.kasperskyclub.ru/topic/471996-pojavljajutsja-v-operativnoj-pamjati-membackdoorwin64agentgen-i-memtrojanmultiagentgen/page/2/#comments Task: {A67FE49E-5424-45F5-9347-257FE1179FF6} - System32\Tasks\Microsoft\Windows\Autochk\KeyPreair => C:\Program Files (x86)\Microsoft\Edge\Application\Msproedg.exe [64080 2026-03-16] (Microsoft 3rd Party Application Component -> ) 1. Предлагаю добавить в меню: Запрос к ИИ 2. Автоматически добавлять ЭТО в подозрительные. Что можно получить при разборе в ИИ. ___Ответ ИИ: ___ Резюме Анализ вредоносной строки из лога FRST   * *Суть записи:* Данная строка представляет собой запись из лога
          программы FRST (Farbar Recovery Scan Tool) и указывает на активное
          вредоносное ПО на компьютере.
        * *Маскировка файла:* Исполняемый файл |Msproedg.exe| имитирует
          легитимный браузер Microsoft Edge, маскируясь под него измененным
          именем. Оригинальный файл браузера должен называться |msedge.exe|.
          Имя |Msproedg.exe| не используется ни одним легальным софтом в мире.
        * *Аномалия размещения:* Вирус прописан в планировщике задач в ветке
          |Microsoft\Windows\Autochk|. В норме эта ветка отвечает
          исключительно за диагностику файловой системы при загрузке
          компьютера и может содержать всего одну легальную задачу — |Proxy|.
          Задача с именем |KeyPreair| здесь нелегальна.
        * *Аномалия размера:* В логе указан размер |64080| байт (около 64 КБ).
          Размер оригинального браузера измеряется в мегабайтах, а не в
          килобайтах.
        * *Аномалия даты (Timestomping):* В логе указана дата |2026-03-16|.
          Вирус намеренно использует технику подделки даты, чтобы скрыться от
          антивирусных сканеров, которые ищут недавно измененные файлы.
        * *Скомпрометированная цифровая подпись:*
            o В логе отображается строка: |(Microsoft 3rd Party Application
              Component -> )|.
            o Сертификат |Microsoft Windows Third Party Application Component|
              (и его сокращенный вариант) действительно существует. Это
              легальный сертификат Microsoft для подписи софта сторонних
              разработчиков, который официально интегрируется в систему
              (компоненты Teams, DirectX).
            o У оригинального браузера Edge подпись всегда выглядит как
              |(Microsoft Corporation)|. В данном же случае пустая стрелочка в
              конце |-> )| показывает цепочку доверия Authenticode.
            o В легальном файле FRST проверяет издателя и замыкает цепочку:
              |(Microsoft 3rd Party Application Component -> Microsoft
              Corporation)|. Пустота после стрелки в вашем логе — это
              технический признак того, что вирус скопировал чужой блок
              подписи, но криптографическая проверка Authenticode провалилась.      
    • PR55.RP55
      demkd Если так с рекламой на форуме продолжиться - форум закроют :)
×