Перейти к содержимому

Pua win32 rdpwrap что это

  • автор:

Как удалить вирус rdpwrap

Большинство антивирусных программ распознает rdpwrap.dll как вирус, как например, TrendMicro определяет файл как HackTool.Win64.RAdmin.AA.component, и Microsoft определяет файл как PUA:Win32/Presenoker.
Бесплатный форум с информацией о файлах поможет вам найти информацию, как удалить файл. Если вы знаете что-нибудь об этом файле, пожалуйста, оставьте комментарий для других пользователей.

Вот так, вы сможете исправить ошибки, связанные с rdpwrap.dll

  1. Используйте программу Настройщик Windows, чтобы найти причину проблем, в том числе и медленной работы компьютера.
  2. Обновите программу Terminal Services Wrapper Library. Обновление можно найти на сайте производителя (ссылка приведена ниже).
  3. В следующих пунктах предоставлено описание работы rdpwrap.dll.

Информация о файле rdpwrap.dll

Описание: rdpwrap.dll не является важным для Windows и часто вызывает проблемы. Rdpwrap.dll находится в подпапках «C:\Program Files» или иногда в папке Windows для хранения временных файлов . Известны следующие размеры файла для Windows 10/11/7 77,312 байт (66% всех случаев), 116,736 байт или 392,704 байт.
Сервис может быть запущен и остановлен из Панели Инструментов — Сервисы или другими программами. Это не системный процесс Windows. Приложение не видно пользователям. Rdpwrap.dll способен манипулировать другими программами и мониторить приложения. Поэтому технический рейтинг надежности 37% опасности.

Важно: Вы должны проверить файл rdpwrap.dll на вашем компьютере, чтобы убедится, что это вредоносный процесс. Мы рекомендуем Security Task Manager для безопасности вашего компьютера.

Комментарий пользователя

Пока нет комментариев пользователей. Почему бы не быть первым, кто добавить небольшой комментарий и одновременно поможет другим пользователям?

Лучшие практики для исправления проблем с rdpwrap

Следующие программы так же полезны для грубокого анализа: Security Task Manager исследует активный процесс rdpwrap на вашем компьютере и явно говорит, что он делает. Malwarebytes’ — популярная антивирусная утилита, которая сообщает вам, если rdpwrap.dll на вашем компьютере отображает назойливую рекламу, замедляя быстродействие компьютера. Этот тип нежелательной рекламы не рассматривается некоторыми антивирусными программами в качестве вируса и таким образом не удаляется при лечении.

Чистый и аккуратный компьютер является ключевым требованием для избежания проблем с ПК. Это означает: проверка на наличие вредоносных программ, очистка жесткого диска, используя cleanmgr и sfc /scannow, удаление программ, которые вам больше не нужны, проверка Автозагрузки (используя msconfig) и активация Автоматического обновления Windows. Всегда помните о создании периодических бэкапов, или как минимум о создании точек восстановления.

Если у вас актуальная проблема, попытайтесь вспомнить последнее, что вы сделали, или последнюю программу, которую вы установили, прежде чем проблема появилась первый раз. Используйте resmon команду, чтобы определить процесс, который вызывает у вас проблему. Даже если у вас серьезные проблемы с компьютером, прежде чем переустанавливать Windows, лучше попробуйте восстановить целостность установки ОС или для Windows 8 и более поздних версий Windows выполнить команду DISM.exe /Online /Cleanup-image /Restorehealth. Это позволит восстановить операционную систему без потери данных.

rdpwrap сканер

Security Task Manager показывает все запущенные сервисы Windows, включая внедренные скрытые приложения (например, мониторинг клавиатуры или браузера, авто вход). Уникальный рейтинг надежности указывает на вероятность того, что процесс потенциально может быть вредоносной программой-шпионом, кейлоггером или трояном.

Бесплатный aнтивирус находит и удаляет неактивные программы-шпионы, рекламу, трояны, кейлоггеры, вредоносные и следящие программы с вашего жесткого диска. Идеальное дополнение к Security Task Manager.

Инструмент ремонта ПК бесплатное сканирование, очистка, восстановление и оптимизация вашей системы.

Ответы

хэш rdpwrap.dll скорее всего добавлен разработчиком, потому что у меня он тоже показан как добавлен в базу пользователем (и выходит что подписан пользователем),
удалить хэш в данном случае не получится, потому что юзер может удалить хэш только из своей базы, а не из базы разработчика.

Полное имя C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL

Обнаруженные сигнатуры
Сигнатура Win64/RDPWrap.B (delall) [глубина совпадения 64(64), необх. минимум 64, максимум 64] 2020-07-29

Цитата
www.virustotal.com 2020-11-02 22:13 [2016-07-15]
DrWeb Program.Rdpwrap.7
ESET-NOD32 a variant of Win64/RDPWrap.B potentially unsafe
Kaspersky not-a-virus:RemoteAdmin.Win32.RDPWrap.h
Microsoft PUA:Win32/Presenoker

ну, здесь только разработчику писать, чтобы он удалил данный хэш из своей базы.
———
при том, что файл скорее всего безопасен, но используется злоумышленниками для получения удаленного доступа.

или добавить сигнатуру файла в базу sgnz

Пользователь
Баллов: 4988
Регистрация: 25.05.2010
Размещено 03.11.2020 23:15:10

Цитата
santy написал:
здесь только разработчику писать

т.е. тему читаем только мы ?
Сигнатуры — дело муторное.
Возможно история с rdpwrap.dll это не решение разработчика, а ошибка в программе.
———
Наткнулся:
Показ рекламы в приложении с помощью Microsoft Advertising SDK
Наверно можно выявлять приложения с SDK.

Пользователь
Баллов: 4988
Регистрация: 25.05.2010
Размещено 04.11.2020 00:26:50

Это 100% ошибка.
1) На стороне пользователя есть база проверенных файлов — это видно по логу.
C:\USERS\ZZ\DESKTOP\НОВАЯ ПАПКА (2)\МНОГОФУНКЦИОНАЛЬНАЯ УТИЛИТА\UVS_V411\SHA\VT1
Загружено хэшей проверенных файлов: 96555
————
Там же:
C:\PROGRAM FILES (X86)\ADOBE\READER 11.0\READER\PLUG_INS\ACCESSIBILITY.API
Действительна, подписано Пользователем (хэш файла есть в базе проверенных)

C:\PROGRAM FILES (X86)\PRMT9\PREPROC\STANDARD.PRE
Действительна, подписано Пользователем (хэш файла есть в базе проверенных)
При том, что у файла есть своя легитимная ЭЦП:
https://www.virustotal.com/gui/file/c348f11ff5b03983d666e375ad95c203bd8a9da5138fb82 ­a25c7d007f6b1df1e/details

Нет смысла эти файлы добавлять в саму программу.
+ шедевр на фото.

Прикрепленные файлы
Изменено: RP55 RP55 — 04.11.2020 00:27:20
Администратор
Баллов: 28730
Регистрация: 16.03.2010
Размещено 04.11.2020 15:20:46

Цитата
RP55 RP55 написал:
На uVS с моими базами.Проверка файлов по базе проверенных. ———————————————————Проверено файлов: 216Всего неизвестных файлов: 136Всего подписанных файлов: 101C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLLSHA1: B3892EEF846C044A2B0785D54A432B3E93A968C8Хэш найден в базе проверенных файлов, файл помечен как проверенный———————————————————C:\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLLSHA1: B3892EEF846C044A2B0785D54A432B3E93A968C8———————————————————При попытке удалить из базы: Хэш НЕ найден в базе проверенных файлов———

у меня тоже самое.
возможно, глюк с удалением хэша, точнее в сообщении при удалении данного хэша.
или этот хэш есть в базе main или в VT1
(поскольку удалить из main и VT1 юзер и оператор не может)

Пользователь
Баллов: 4988
Регистрация: 25.05.2010
Размещено 04.11.2020 20:07:28

1) Проверил на uVS v4.11 [ http://dsrt.dyndns.org:8888 ]: Windows 10 Pro 1607 x64 (NT v10.0 SP1) build 14393 [E:\WINDOWS]
В режиме выбора системы.
Образ с проверкой ЭЦП uVS со всеми базами SHA1

Открыт на чистой uVS
Итог: 5 файлов с: Действительна, подписано Пользователем (хэш файла есть в базе проверенных)

E:\WINDOWS\SYSTEM32\LOADWOW64.EXE
845B18B4EA1B2BB78E1DE1FC045C6CB4E79C9FF8
E:\WINDOWS\SYSTEM32\SYSDM.CPL
C593E62873B74012D3EAFDAF4DD378CF096D5FD5
E:\WINDOWS\SYSTEM32\TIMEDATE.CPL
2BF0A637EE4F13DD97E85CFD5840284A5B4579B0
E:\WINDOWS\WINSXS\X86_MICROSOFT-WINDOWS-SERVICINGSTACK_31BF3856AD364E35_10.0.14393.0_NONE_DAB53140259FAD95\TIWORKER.EXE
F957687BE2DD99CCCFD0A2A9D97DA23072640D72
E:\WINDOWS\WINSXS\AMD64_MICROSOFT-WINDOWS-SERVICINGSTACK_31BF3856AD364E35_10.0.14393.0_NONE_36D3CCC3DDFD1ECB\TIWORKER.EXE
ECADC96744D724422E835F9B8E72DA5EAF3B3ED2
———
2) uVS v4.11 [ http://dsrt.dyndns.org:8888 ]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS]
Стандартный запуск.
Итог: 5 файлов с: Действительна, подписано Пользователем (хэш файла есть в базе проверенных)

C:\PROGRAM FILES (X86)\FASTSTONE IMAGE VIEWER\FSICONS.DB
ED31630E6EB0D39884E15BAB23EFC7F411C0F399
C:\PROGRAM FILES\UVS_V4\PORTABLE.EXE\HIJACKTHIS FORK 2.9.0.18\HIJACKTHIS.2.9.0.18 -2019.EXE
DD4275FEA0AE62E92CCB159359A22174442956A3
C:\USERSS\USERSS\DESKTOP\УПРАВЛЕНИЕ\FLASHPLAYER\INSTALL_FLASH_ ­PLAYER.32.0.0.142.EXE
5588F871246075EC7719A29D5B01A1932508B3BA
C:\PROGRAM FILES\UVS_V4\PROCESS HACKER 2.5\PROCESSHACKER.2.39.0.125.EXE
A0BDFAC3CE1880B32FF9B696458327CE352E3B1D
C:\PROGRAM FILES\UVS_V4\ADWCLEANER\КРАЙНЯЯ ДЛЯ ХР ADWCLEANER_6.041.EXE
322DF7084E893D96B7C4A06AADE24D6321378917

Pua win32 rdpwrap что это

RP55, что то сомнительная ссылка на анализ вредоносных программ. лучше скачать файл, проверить, и выложить на известный ресурс

Помогите определить вирус (UEFI? Nemesis? Mshta?)
Администратор
Баллов: 28730
Регистрация: 16.03.2010
Размещено 17.11.2020 13:44:41

[QUOTE]Сложная Капча написал:
santy , хочу услышать ваше мнение тоже. [/QUOTE]
нужен образ вашей скомпроментированной (по вашему мнению) системы, созданный из под загрузочного диска winpe&uVS.
ссылки на файл iso-образа и как его развернуть на USB-диск вам были предоставлены.
(по тексту — много сообщений, клиническая картина непонятна, а ваши сообщения пока что мало чего не проясняют)

———
BlueBorne:
судя по описанию:
По словам исследователей безопасности из компании Armis[1], обнаруживших уязвимости, проблемы BlueBorne невозможно обнаружить и исправить стандартными методами, а для эксплуатации багов злоумышленнику не требуется ни взаимодействие с пользователем, ни сопряжение с целевым устройством. Единственная необходимость — включённый Bluetooth на устройстве «жертвы». Уязвимости затрагивают практически все типы устройств, от смартфонов, ноутбуков и носимых гаджетов до IoT-девайсов и «умных» автомобилей.

CVE-2017-8628[8] — Логическая уязвимость в Windows (Bluetooth Pineapple);

Все версии Windows, начиная с Vista, подвержены «Bluetooth Pineapple» уязвимости, которая позволяет произвести атаку Man-in-The-Middle (CVE-2017-8628[8]).

Уязвимость удалённого выполнения кода № 1 (CVE-2017-0781[5])

Уязвимость присутствует в службе протокола BNEP (Bluetooth Network Encapsulation Protocol), который позволяет обмениваться Интернетом через соединение Bluetooth (модем). Из-за недостатка в службе BNEP хакер может вызвать повреждение оперативной памяти, которое позволяет ему запускать код на устройстве, предоставляя ему полный контроль. Из-за отсутствия правильных проверок авторизации запуск этой уязвимости не требует взаимодействия с пользователем, проверки подлинности или сопряжения, поэтому целевой пользователь не знает о текущей атаке.

Атака BlueBorne на Windows

Уязвимость Man-in-The-Middle № 2 (CVE-2017-8628[8])

Эта уязвимость идентична найденной в операционной системе Android, и влияет на обе системы, так как они разделяют одни и те же принципы реализации протокола Bluetooth. Данная уязвимость находится в стеке Bluetooth и позволяет злоумышленнику создать вредоносный сетевой интерфейс на устройстве жертвы, заново настроить IP-маршрутизацию и заставить устройство передавать через него все сообщения. Эта атака не требует взаимодействия с пользователем, проверки подлинности или сопряжения, что делает её практически невидимой.

——-
[B]Компания Microsoft выпустила обновления для системы безопасности поддерживаемых версий (начиная с Windows 7)
[/B]
Рекомендуется полное отключение Bluetooth до тех пор, пока не будет установлен патч для соответствующего устройства. Использование Bluetooth только при необходимости позволит существенно сузить возможности хакеров для взлома.

Проблема с установкой, При установке продукта ESET на ваше устройство возникла проблема.
Администратор
Баллов: 28730
Регистрация: 16.03.2010
Размещено 17.11.2020 12:13:10

Цитата
Андрей Чернов написал:
При установке продукта ESET на ваше устройство возникла проблема. Рекомендуем запустить средство устранения неполадок. оно решит проблему, если это возможно.
После запуска устранения неполадок и перезагрузки компьютера ошибка повторяется снова

выполняем скрипт в uVS:
— скопировать содержимое кода в буфер обмена;
— стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню — скрипты — выполнить скрипт из буфера обмена;
— закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ — соглашаемся на деинсталляцию_удаление подтверждаем «да»

;uVS v4.11.2 [http://dsrt.dyndns.org:8888] ;Target OS: NTv6.1 v400c OFFSGNSAVE regt 18 ;------------------------autoscript--------------------------- delall %SystemDrive%\PROGRAMDATA\REALTEKHD\TASKHOST.EXE delall %SystemDrive%\PROGRAMDATA\REALTEKHD\TASKHOSTW.EXE delall %SystemDrive%\PROGRAMDATA\WINDOWSTASK\WINLOGON.EXE delref %SystemDrive%\PROGRAM FILES\RDP WRAPPER\RDPWRAP.DLL delref %SystemDrive%\USERS\АНДРЕЙ\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\V54TXSYJ.DEFAULT-1566917317778\EXTENSIONS\[email protected] delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DMJMPFDKMPOJOEEMJMFIDDLHKKNDCDPNO%26INSTALLSOURCE%3DONDEMAND%26UC apply deltmp delref %SystemDrive%\USERS\A4F7~1\APPDATA\LOCAL\TEMP\CHROME_BITS_3760_1492343833\AKNUYY3THNK6QSZRZTYPAR4 delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref %SystemRoot%\SYSWOW64\PEERDISTSVC.DLL delref %SystemRoot%\SYSWOW64\DRIVERS\NDIS.SYS delref %SystemRoot%\SYSWOW64\UMPO.DLL delref %SystemRoot%\SYSWOW64\IPHLPSVC.DLL delref %SystemRoot%\SYSWOW64\CSCSVC.DLL delref %SystemRoot%\SYSWOW64\DRIVERS\RDVGKMD.SYS delref %SystemRoot%\SYSWOW64\PNRPSVC.DLL delref %SystemRoot%\SYSWOW64\DRIVERS\PACER.SYS delref %SystemRoot%\SYSWOW64\LSM.EXE delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref \[CLSID] delref %SystemRoot%\SYSWOW64\WIN32K.SYS delref %SystemRoot%\SYSWOW64\BLANK.HTM delref \[CLSID] delref %Sys32%\DRIVERS\RDVGKMD.SYS delref %Sys32%\MSSPELLCHECKINGFACILITY.DLL delref %Sys32%\BLANK.HTM delref \[CLSID] delref HELPSVC\[SERVICE] delref SACSVR\[SERVICE] delref SWPRV\[SERVICE] delref TBS\[SERVICE] delref VMMS\[SERVICE] delref MESSENGER\[SERVICE] delref RDSESSMGR\[SERVICE] delref %Sys32%\DRIVERS\TBPANEL.SYS delref %SystemRoot%\XHUNTER1.SYS delref %Sys32%\PSXSS.EXE delref %SystemDrive%\PROGRAM FILES\MOZILLA FIREFOX\BROWSER\FEATURES\[email protected] delref %SystemDrive%\PROGRAM FILES\BLUESTACKS\BSTKC.DLL delref %SystemDrive%\PROGRAM FILES\BLUESTACKS\BSTKSVC.EXE delref %SystemDrive%\PROGRAM FILES\MCAFEE SECURITY SCAN\3.11.1512\MCCOREPS.DLL delref %SystemDrive%\PROGRAM FILES\BLUESTACKS\BSTKPROXYSTUB.DLL delref %Sys32%\SHAREMEDIACPL.CPL delref %Sys32%\NVCPL.DLL delref %SystemDrive%\PROGRAM FILES (X86)\JAVA\JRE1.8.0_211\BIN\WSDETECT.DLL delref H:\HISUITEDOWNLOADER.EXE delref F:\SETUP.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\CHEAT ENGINE.EXE delref %SystemDrive%\USERS\АНДРЕЙ\DOWNLOADS\CRUTCHES.EXE delref %SystemDrive%\USERS\АНДРЕЙ\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\CHEATENGINE-I386.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\CHEATENGINE-X86_64-SSE4-AVX2.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\CHEATENGINE-X86_64.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\TUTORIAL-X86_64.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\TUTORIAL-I386.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\CEREGRESET.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\UNINS000.EXE delref %SystemDrive%\PROGRAM FILES\CHEAT ENGINE 7.1\KERNELMODULEUNLOADER.EXE ;------------------------------------------------------------- restart

перезагрузка, пишем о старых и новых проблемах.
————
далее,

+
сделайте новые логи FRST после выполнения скрипта в uVS

Помогите определить вирус (UEFI? Nemesis? Mshta?)
Администратор
Баллов: 28730
Регистрация: 16.03.2010
Размещено 14.11.2020 16:03:31

можете напрямую (без роутера) подключить ваш новый ноут, выйти с него в инет, скачать образ iso, и на нем же сделать загрузочный usb диск

Помогите определить вирус (UEFI? Nemesis? Mshta?)
Администратор
Баллов: 28730
Регистрация: 16.03.2010
Размещено 14.11.2020 15:52:49

скачать iso образ uVS&winpe можно из любой системы, если с нее есть выход в инет,
а вот загрузочный диск рекомендуем сделать на чистой системе, чтобы вы были уверены, что нет никаких закладок из подозрительной системы на стадии создания загр диска

[ Закрыто ] Ошибка активации, Не могу активировать Smart Security
Администратор
Баллов: 28730
Регистрация: 16.03.2010
Размещено 13.11.2020 16:23:24

выполняем скрипт в uVS:
— скопировать содержимое кода в буфер обмена;
— стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню — скрипты — выполнить скрипт из буфера обмена;
— закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ — соглашаемся на деинсталляцию_удаление подтверждаем «да»
[code]

;uVS v4.11.2 [http://dsrt.dyndns.org:8888]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
hide %SystemDrive%\PROGRAM FILES\ATOL\DRIVERS8\BIN\FPRNM_T.EXE
zoo %SystemDrive%\PROGRAM FILES\NET ADBLOCK\NETADBLOCK-SVC.EXE
addsgn 9252777A156AC1CC0BE4514E33231995AF8CBA7E8EBD1EA3F0C44EA2D338 ­8D5DF8652EEF3F559D492A5BF198CD08CA1481CE336395DB6B5FC202ADA4 ­D985CC8F 8 Downloader.Win32.Miner.anvb 7
;————————autoscript—————————

deldirex %SystemDrive%\PROGRAM FILES\NET ADBLOCK

setdns Беспроводное сетевое соединение 3\4\\8.8.8.8,8.8.4.4
setdns Беспроводное сетевое соединение\4\\8.8.8.8,8.8.4.4
setdns Беспроводное сетевое соединение 4\4\\8.8.8.8,8.8.4.4
setdns Сетевое подключение Bluetooth\4\\8.8.8.8,8.8.4.4
setdns Подключение по локальной сети 3\4\\8.8.8.8,8.8.4.4
setdns Беспроводное сетевое соединение 2\4\\8.8.8.8,8.8.4.4
setdns Подключение по локальной сети\4\\8.8.8.8,8.8.4.4
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DCALJGKLBBFBCJJANAIJLACGNCAFPEGLL%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DCCBPBKEBODCJKKNKFKPMFECIINHIDAEH%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DEFAIDNBMNNNIBPCAJPCGLCLEFINDMKAJ%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DIIFCHHFNNMPDBIBIFMLJNFJHPIFIFFOG%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DNECFMKPLPMINFJAGBLFABGGOMDPAAKAN%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPBEFKDCNDNGODFEIGFDGIODGNMBGCFHA%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DOHEDCGLHBBFDGAOGJHCCLACOCCBAGKJG%26INSTALLSOURCE%3D ­ONDEMAND%26UC
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPJFKGJLNOCFAKOHEOAPICNKNOGLIPAPD%26INSTALLSOURCE%3D ­ONDEMAND%26UC
apply

deltmp
delref %SystemRoot%\TEMP\AEA4BEA7-0C64-462A-B510-5FA022D174E8
delref %SystemDrive%\USERS\6145~1\APPDATA\LOCAL\TEMP\CHROME_BITS_11 ­384_1516555846\20_11_11_03.CRX
delref %SystemDrive%\PROGRAM FILES\DOWNLOAD STUDIO\DSTUDIOSVC.EXE
delref %SystemDrive%\PROGRAM FILES\DOWNLOAD STUDIO\DSTUDIO-GUI.EXE
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref %SystemDrive%\USERS\ЕЛЕНА\APPDATA\LOCAL\PROGRAMS\OPERA\LAUNC ­HER.EXE
delref %SystemDrive%\PROGRAM FILES\CANON\CANOSCAN TOOLBOX VER4.9\CSTBOX.EXE
delref %SystemDrive%\USERS\ЕЛЕНА\DOWNLOADS\VCP_V1.3.1_SETUP.EXE
delref %SystemDrive%\USERS\ЕЛЕНА\DOWNLOADS\GUARDANT_KEY\GUARDANT_KE ­Y.EXE
delref %SystemDrive%\PROGRAM FILES\ATOL\UNINSTALL.EXE
delref %SystemDrive%\USERS\ЕЛЕНА\DOWNLOADS\NALOGUL4571.EXE
delref %SystemDrive%\USERS\ЕЛЕНА\DOWNLOADS\ESS_10_TRIAL_ONLINE.EXE
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\MEDIAMODULES\MACSREADERAVI.AX
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\MEDIAMODULES\NEDFILTER4SAMSUNG.AX
delref %Sys32%\DRIVERS\RDVGKMD.SYS
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref %Sys32%\MSSPELLCHECKINGFACILITY.DLL
delref %Sys32%\DRIVERS\TSUSBHUB.SYS
delref \[CLSID]
delref \[CLSID]
delref %Sys32%\BLANK.HTM
delref \[CLSID]
delref \[CLSID]
delref \[CLSID]
delref HELPSVC\[SERVICE]
delref SACSVR\[SERVICE]
delref TBS\[SERVICE]
delref VMMS\[SERVICE]
delref MESSENGER\[SERVICE]
delref RDSESSMGR\[SERVICE]
delref %Sys32%\DRIVERS\SYNTH3DVSC.SYS
delref %Sys32%\PSXSS.EXE
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.35.422\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\SYNCMODULES\SYNCHRONIZATION2.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVFILESERVICE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCAKOREAMITSOBEX.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\STARBURNX12.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\THNRPROGHELP.DLL
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.35.442\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVICESERVICEMODEL ­DB.DLL
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.35.342\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\CONNECTIONMANAGER.EXE
delref %SystemDrive%\PROGRAM FILES\OPENOFFICE.ORG
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.35.302\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCAOBEX.DLL
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.34.11\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\CDBURNCOM.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\RASWRAPER.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCAPARAGONGM.DLL
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\PDXLS.EXE
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVICEMANAGER.EXE
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\PDXEVENT.EXE
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\FPRNMLS.EXE
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCADU.DLL
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\FPRNM1C.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCAPARAGONOBEX.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\BACKUPRESTORELIB.DLL
delref %SystemDrive%\PROGRAM FILES\ADOBE\ACROBAT READER DC\ACRORD32INFO.EXE
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.35.452\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\SYNCMODULES\NKTWAB.DLL
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\RCPPRNLS.EXE
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\LPLS.EXE
delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.17\GOOGLEUPDATEBROKER.EXE
delref %SystemDrive%\PROGRA~1\ATOL\DRIVERS\BIN\LINELS.EXE
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCAPARAGONATOBEX.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVICESERVICECORE.DLL
delref %Sys32%\SHAREMEDIACPL.CPL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVICESEARCH.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\PRPLAYERCORE.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\UPNPDEVICE_KIES.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\SYNCMODULES\METASTORE2.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVICEDATASERVICE.EXE
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\MEDIAMODULES\MP3FILEINFOCOM.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\SMDECRYPTION.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\MEDIAMODULES\ASTOREMARSHAL.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\MEDIAMODULES\OGGFILEINFOCOM.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DCAWM.DLL
delref %SystemDrive%\PROGRAM FILES\SAMSUNG\KIES\EXTERNAL\DEVICEMODULES\DEVICECOMMUNICATIO ­N.DLL
delref F:\HISUITEDOWNLOADER.EXE
delref E:\AUTORUN.EXE
delref F:\SETUP.EXE
;————————————————————-
restart

Очень медленно работает комп, (тупит),тормозит интернет [not-a-virus:RemoteAdmin.Win32.RDPWrap.h] (заявка № 224857)

Дарья Н вне форума

Репутация

Junior Member (OID) Регистрация 25.07.2012 Сообщений 15 Вес репутации 43

Очень медленно работает комп, (тупит),тормозит интернет [not-a-virus:RemoteAdmin.Win32.RDPWrap.h]

Прошу прощения, но по инструкции, с помощью автолога не удалось собрать логи, тк после его запуска ничего не происходило, антивируса нет.
Логи «ручные».
Спасибо за помощь

Вложения

Вложения

  • avz_log.txt (7.4 Кб, 0 просмотров)
  • virusinfo_syscheck.zip (18.8 Кб, 1 просмотров)
  • log.txt (24.7 Кб, 1 просмотров)
  • Check_Browsers_LNK.log (9.9 Кб, 1 просмотров)

Будь в курсе! Будь в курсе!

Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

Anti-Malware Telegram

18.04.2020, 17:57 #2

Info_bot вне форума

Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация РепутацияРегистрация 11.05.2011 Сообщений 2,285 Вес репутации 376

Уважаемый(ая) Дарья Н, спасибо за обращение на наш форум!

Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

Информация

Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.

Если наш сайт окажется полезен Вам и у Вас будет такая возможность — пожалуйста, поддержите проект.

18.04.2020, 22:14 #3

Vvvyg вне форума

Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация РепутацияРегистрация 06.05.2008 Адрес Тула Сообщений 35,346 Вес репутации 1055

begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('C:\ProgramData\RealtekHD\taskhostw.exe'); TerminateProcessByName('c:\programdata\windows\rfusclient.exe'); TerminateProcessByName('c:\programdata\windows\rutserv.exe'); TerminateProcessByName('c:\programdata\windowstask\audiodg.exe'); TerminateProcessByName('C:\ProgramData\WindowsTask\MicrosoftHost.exe'); StopService('RManService'); QuarantineFile('C:\ProgramData\Microsoft\Diagnosis\SoftLandinga.exe', ''); QuarantineFile('C:\ProgramData\RealtekHD\taskhostw.exe', ''); QuarantineFile('c:\programdata\windows\rfusclient.exe', ''); QuarantineFile('c:\programdata\windows\rutserv.exe', ''); QuarantineFile('c:\programdata\windowstask\audiodg.exe', ''); QuarantineFile('C:\ProgramData\WindowsTask\MicrosoftHost.exe', ''); QuarantineFile('C:\Users\Админ\AppData\Roaming\fastback\python\pythonw.exe', ''); QuarantineFileF('c:\programdata\realtekhd', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', false, '', 0 , 0); DeleteFile('C:\ProgramData\Microsoft\Diagnosis\SoftLandinga.exe', '64'); DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe', ''); DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe', '32'); DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe', '64'); DeleteFile('c:\programdata\windows\rfusclient.exe', ''); DeleteFile('c:\programdata\windows\rutserv.exe', ''); DeleteFile('C:\ProgramData\Windows\rutserv.exe', '64'); DeleteFile('c:\programdata\windowstask\audiodg.exe', ''); DeleteFile('C:\ProgramData\WindowsTask\MicrosoftHost.exe', ''); DeleteFile('C:\ProgramData\WindowsTask\MicrosoftHost.exe', '64'); DeleteFile('C:\Users\Админ\AppData\Roaming\fastback\python\pythonw.exe', '32'); DeleteFile('C:\Users\Админ\AppData\Roaming\fastback\python\pythonw.exe', '64'); DeleteService('RManService'); DeleteFileMask('c:\programdata\microsoft\diagnosis', '*', true); DeleteFileMask('c:\programdata\realtekhd', '*', true); DeleteFileMask('c:\programdata\windowstask', '*', true); DeleteDirectory('c:\programdata\microsoft\diagnosis'); DeleteDirectory('c:\programdata\realtekhd'); DeleteDirectory('c:\programdata\windowstask'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Browser Manager', 'x32'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Browser Manager', 'x64'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'fastback', '32'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'fastback', '64'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Realtek HD Audio', '32'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Realtek HD Audio', '64'); DeleteSchedulerTask('Microsoft\Windows\DiskDiagnostic\Microsoft-Windows-DiskDiagnosticResolver'); DeleteSchedulerTask('Microsoft\Windows\RecoveryEnvironment\VerifyWinREHost'); DeleteSchedulerTask('Microsoft\Windows\RecoveryEnvironment\VerifyWinREHostD7'); DeleteSchedulerTask('Microsoft\Windows\Wininet\SystemC'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 2, true); RebootWindows(true); end.

В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке «Прислать запрошенный карантин» над над первым сообщением в теме.

Перетащите лог Check_Browsers_LNK.log из папки Autologger на утилиту ClearLNK. Отчёт о работе прикрепите.

Попробуйте собрать лог через autologger.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *