Протокол исследования системы

AVZ 5.55 http://z-oleg.com/secur/avz/

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\windows\temp\adappmgrupdater.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
9920Autodesk Desktop AppCopyright 2019 Autodesk, Inc. All rights reserved.D6C1E45E6CE6C715342A190F28B2899A765,87 кб, rsAh,создан: 04.10.2021 22:52:10,изменен: 05.12.2019 15:24:23
Командная строка: C:\Windows\Temp\AdAppMgrUpdater.exe
c:\users\mark\downloads\autologger\autologger.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
4152Автоматический сборщик логовВсе права на AutoLogger принадлежат regist & Drongo © Copyright 2013 - 2021772A7C082C9DE53CE7A1530B46AF8D2C16137,69 кб, rsAh,создан: 05.11.2021 16:12:00,изменен: 05.11.2021 05:40:07
Командная строка: "C:\Users\Mark\Downloads\AutoLogger\AutoLogger.exe"
c:\users\mark\downloads\autologger\autologger\av\av_z.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
10000D554DC29059464AA4E4899680B84994D1564,00 кб, rsAh,создан: 05.11.2021 16:17:37,изменен: 05.11.2021 05:30:04
Командная строка: "C:\Users\Mark\Downloads\AutoLogger\AutoLogger\AV\AV_Z.exe" Script=AV\GeneralScript.txt HiddenMode=0
c:\program files (x86)\bitrix24\bdisk\bdisk.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
103642F5FBF363D23FC961CEA4D6EB47187B63264,59 кб, rsAh,создан: 18.05.2021 21:55:54,изменен: 18.05.2021 21:55:54
Командная строка:
c:\program files (x86)\institute of informational technologies\certificate authority-1.3\end user\web\eusaprocess.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
9860ІІТ Користувач ЦСК-1. Агент підписуB577AA871D45B9378C4E98C59EF21C362549,23 кб, rsAh,создан: 05.07.2021 10:49:04,изменен: 23.03.2019 04:33:30
Командная строка: "C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\EUSAProcess.exe"
c:\program files\intel\intel(r) rapid storage technology\iastordatamgrsvc.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
7708IAStorDataSvcCopyright © Intel Corporation. All rights reserved.E514EAA198D242830E9AFBAB31C7C28617,57 кб, rsAh,создан: 09.06.2017 19:00:44,изменен: 09.06.2017 19:00:44
Командная строка: "C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe"
c:\program files\intel\intel(r) rapid storage technology\iastoricon.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2196IAStorIconCopyright © Intel Corporation. All rights reserved.55AF71D861C74A97FF100148499670A2313,57 кб, rsAh,создан: 09.06.2017 19:00:44,изменен: 09.06.2017 19:00:44
Командная строка: "C:\Program Files\Intel\Intel(R) Rapid Storage Technology\IAStorIcon.exe"
Registry.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
120Xошибка получения информации о файле
Командная строка:
c:\program files\teamviewer\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
4168TeamViewerTeamViewer Germany GmbH7BAB1FFF5B0275D30BE999E939C993A014347,29 кб, rsAh,создан: 22.09.2021 19:22:07,изменен: 02.09.2021 11:44:44
Командная строка:
c:\windows\system32\tiltwheelmouse.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
7548pximouseCopyright (c) 2009 Pixart Imaging Inc. All rights reserved.Xошибка получения информации о файле
Командная строка: "C:\Windows\System32\TiltWheelMouse.exe"
c:\program files (x86)\transmission\transmission-qt.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
4112Transmission Qt Client2005-2020 Transmission Project7F8E96F120678508C58810F8A77F603B1521,71 кб, rsAh,создан: 18.10.2021 22:53:12,изменен: 18.10.2021 21:43:12
Командная строка: "C:\Program Files (x86)\Transmission\transmission-qt.exe" /operate
Обнаружено:191, из них опознаны как безопасные 183
Имя модуляHandleОписаниеCopyrightИнформацияИспользуется процессами
C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\CAGUI.dll
Скрипт: Kарантин, Удалить, Удалить через BC
59768832ІІТ ЦСК-1. Бібліотека графічного інтерфейсу MD5=58B13F504D7AAD754C0F9EF879D76B15
6702,43 кб, rsAh, создан: 05.07.2021 10:49:04, изменен: 28.05.2021 12:16:48
9860
C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\CSPIBase.dll
Скрипт: Kарантин, Удалить, Удалить через BC
52494336ІІТ Бібліотека криптографічних перетворень (міжнародних)(c) АТ "ІІТ"MD5=8F8927F6D2B25A093D797C6C7275E860
1024,43 кб, rsAh, создан: 05.07.2021 10:49:04, изменен: 26.05.2021 18:39:10
9860
C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\EUSignAgent.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456ІІТ Користувач ЦСК-1. Бібліотека агента підпису(c) АТ "ІІТ"MD5=30CEC79590905310E3060694719B781E
148,50 кб, rsAh, создан: 05.07.2021 10:49:03, изменен: 23.02.2021 11:43:40
9860
C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\EUSignCP.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1850146816ІІТ Користувач ЦСК-1. Бібліотека підпису(c) АТ "ІІТ"MD5=3E4AAE750E7FA8CE9E697BDD99983208
1333,43 кб, rsAh, создан: 05.07.2021 10:49:04, изменен: 20.06.2021 23:44:46
9860
C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\EUSignRPC.dll
Скрипт: Kарантин, Удалить, Удалить через BC
46399488ІІТ Користувач ЦСК-1. Бібліотека підпису (RPC)(c) АТ "ІІТ"MD5=80EF2BAAB31FAA3DF4BC210FF65FE137
415,93 кб, rsAh, создан: 05.07.2021 10:49:04, изменен: 21.06.2021 09:41:12
9860
C:\Program Files (x86)\Institute of Informational Technologies\Certificate Authority-1.3\End User\Web\PKIFormats.dll
Скрипт: Kарантин, Удалить, Удалить через BC
51052544ІІТ Бібліотека роботи з форматами даних(c) АТ "ІІТ"MD5=D6BC0F7BBB1DF1DF15ACAED95002995B
855,93 кб, rsAh, создан: 05.07.2021 10:49:04, изменен: 19.06.2021 13:01:14
9860
C:\Program Files (x86)\Transmission\Qt5Core.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1927020544C++ Application Development FrameworkCopyright (C) 2020 The Qt Company Ltd.MD5=D791FDF86A516BA6FFA60E8896518BF1
5239,02 кб, rsAh, создан: 18.10.2021 22:53:16, изменен: 18.10.2021 22:53:16
4112
C:\Windows\assembly\NativeImages_v4.0.30319_32\SMDiagnostics\3a07ffd1ff33bc5f3a4908c4b2c5f742\SMDiagnostics.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1842216960SMDiagnostics.dll© Microsoft Corporation. All rights reserved.MD5=72CCF23047F67C378ECB8012C45D4581
118,50 кб, rsAh, создан: 21.10.2021 13:17:12, изменен: 21.10.2021 13:17:12
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Configuration\595127e8c5777be8c79a1b65552dd847\System.Configuration.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1697382400System.Configuration.dll© Microsoft Corporation. All rights reserved.MD5=3FDD7D29928B57795438CA3C28F316A0
1035,50 кб, rsAh, создан: 19.10.2021 21:02:31, изменен: 19.10.2021 21:02:31
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Core\ebe90d5a372fa355dc909ae7b025f17e\System.Core.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1698496512.NET Framework© Microsoft Corporation. All rights reserved.MD5=D7AA12021327D0BD16AE94B1D055F3FE
8278,00 кб, rsAh, создан: 19.10.2021 21:02:09, изменен: 19.10.2021 21:02:09
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Drawing\a199443ddf3524fd6a3c429e93e2ffc7\System.Drawing.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1722155008.NET Framework© Microsoft Corporation. All rights reserved.MD5=EC8652079F25EF2E62631DFA0917A4C8
1663,50 кб, rsAh, создан: 21.10.2021 13:16:58, изменен: 21.10.2021 13:16:59
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.IdentityModel\fc52faaedce33fea993dad5c60e04000\System.IdentityModel.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1659633664System.IdentityModel.dll© Microsoft Corporation. All rights reserved.MD5=C10D9325061AFC6B121280D4E54FD479
3086,50 кб, rsAh, создан: 21.10.2021 13:17:14, изменен: 21.10.2021 13:17:14
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Management\e369e74071e48f72706dab873ca23528\System.Management.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1655111680.NET Framework© Microsoft Corporation. All rights reserved.MD5=6507510B1B524BDA27F725CF4953B21A
1205,00 кб, rsAh, создан: 22.10.2021 16:16:45, изменен: 22.10.2021 16:16:45
7708
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Runteb92aa12#\b7dd535d455b5ed270e9ba69cd3ec518\System.Runtime.Serialization.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1664614400System.Runtime.Serialization.dll© Microsoft Corporation. All rights reserved.MD5=C5F10539E348F01D763C5967C21A3B80
2888,00 кб, rsAh, создан: 19.10.2021 21:02:32, изменен: 19.10.2021 21:02:32
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Serv30e99c02#\d1a37e11cfd18251829d136de75a6754\System.ServiceModel.Channels.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1664090112System.ServiceModel.Channels.dll© Microsoft Corporation. All rights reserved.MD5=79BFA3307B844F81D417E1D7D0A7FC6A
448,00 кб, rsAh, создан: 21.10.2021 13:17:14, изменен: 21.10.2021 13:17:14
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Servd1dec626#\a467d0754a7905a02ed68277445d6ec8\System.ServiceModel.Internals.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1667629056System.ServiceModel.Internals.dll© Microsoft Corporation. All rights reserved.MD5=9EF7BC6400E62D4BFAEDE38EBDA8C169
804,50 кб, rsAh, создан: 21.10.2021 13:17:12, изменен: 21.10.2021 13:17:12
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Servf73e6522#\40f63c4383c27be6c896fb843227ff14\System.ServiceModel.Web.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1662844928System.ServiceModel.Web.dll© Microsoft Corporation. All rights reserved.MD5=2A61727BD5B4BAE2DD71A3E76B32F826
1145,50 кб, rsAh, создан: 21.10.2021 13:17:15, изменен: 21.10.2021 13:17:15
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.ServiceModel\d721d7098b068d79c17c193563862dd0\System.ServiceModel.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1668481024System.ServiceModel.dll© Microsoft Corporation. All rights reserved.MD5=4A31942A034EF96876180BA383F8A783
20519,50 кб, rsAh, создан: 21.10.2021 13:17:12, изменен: 21.10.2021 13:17:12
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Transactions\48523dbee720ad2165c79bc8b33b83ac\System.Transactions.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1641611264.NET Framework© Microsoft Corporation. All rights reserved.MD5=D264542E55E2CA593B0A235C6835DD5C
729,00 кб, rsAh, создан: 21.10.2021 13:17:13, изменен: 21.10.2021 13:17:13
7708
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Windows.Forms\be08fc909e3f105c40200f4cfac9a450\System.Windows.Forms.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1707016192.NET Framework© Microsoft Corporation. All rights reserved.MD5=25B1D5B7BE3BD75EB7D7D5B5597664D1
14757,50 кб, rsAh, создан: 21.10.2021 13:17:03, изменен: 21.10.2021 13:17:03
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xaml\06f321ac2b8b39e8d7d7286f32487e09\System.Xaml.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1657470976System.Xaml.dll© Microsoft Corporation. All rights reserved.MD5=5EAA97CD2F873EDA0478AE9CCCA6D813
2049,50 кб, rsAh, создан: 19.10.2021 21:02:33, изменен: 19.10.2021 21:02:33
2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xml\323374b55e5d1ff3ee763e4d082ea3de\System.Xml.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1689518080.NET Framework© Microsoft Corporation. All rights reserved.MD5=AC3EE4247A1B7FCB372E1372B2F921C5
7624,00 кб, rsAh, создан: 19.10.2021 21:02:36, изменен: 19.10.2021 21:02:36
7708, 2196
C:\Windows\assembly\NativeImages_v4.0.30319_32\System\3e2d93ed1b94f7d16ac72ddeabc2078a\System.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1723924480.NET Framework© Microsoft Corporation. All rights reserved.MD5=FC74BB8291DB47C02BD680BF78EF638E
10574,00 кб, rsAh, создан: 19.10.2021 21:02:06, изменен: 19.10.2021 21:02:06
7708, 2196
Обнаружено модулей:303, из них опознаны как безопасные 280

Модули пространства ядра

Модуль Редиректор Базовый адрес Размер в памяти Описание Производитель
C:\Windows\System32\Drivers\dump_dumpstorport.sys
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64705A00000000E000 (57344)  
C:\Windows\System32\Drivers\dump_stornvme.sys
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x647178000000024000 (147456)  
C:\Windows\System32\Drivers\dump_dumpfve.sys
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64717D00000001D000 (118784)  
Обнаружено элементов - 193, опознано как безопасные - 190

Службы

Служба Описание Статус Имя файла Редиректор Описание Производитель Группа Зависимости
TeamViewer
Служба: Стоп, Удалить, Отключить, Удалить через BC
TeamViewerРаботаетC:\Program Files\TeamViewer\TeamViewer_Service.exe
14347,29 кб, rsAh, создан: 22.09.2021 19:22:07, изменен: 02.09.2021 11:44:44
Скрипт: Kарантин, Удалить, Удалить через BC
x64TeamViewerTeamViewer Germany GmbH RpcSs
Transmission
Служба: Стоп, Удалить, Отключить, Удалить через BC
Transmission DaemonРаботаетC:\Program Files (x86)\Transmission\transmission-qt.exe
1521,71 кб, rsAh, создан: 18.10.2021 22:53:12, изменен: 18.10.2021 21:43:12
Скрипт: Kарантин, Удалить, Удалить через BC
x64Transmission Qt Client2005-2020 Transmission Project  
Обнаружено элементов - 269, опознано как безопасные - 267

Драйверы

Служба Описание Статус Имя файла Редиректор Описание Производитель Группа Зависимости
AIDA64Driver
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
FinalWire AIDA64 Kernel DriverНе запущенD:\Программы\AIDA64\kerneld.x64
66,77 кб, rsAh, создан: 19.10.2021 20:17:28, изменен: 29.03.2021 21:51:02, имя содержит национальные символы
Скрипт: Kарантин, Удалить, Удалить через BC
x64    
Обнаружено элементов - 378, опознано как безопасные - 377

Автозапуск

Имя файла Редиректор Метод запуска Описание
C:\Windows\System32\icardres.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\CardSpace 4.0.0.0, EventMessageFile
C:\Windows\System32\icardres.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\CardSpace 4.0.0.0, CategoryMessageFile
C:\Program Files\Common Files\Microsoft Shared\Ink\IPSEventLogMsg.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\Handwriting Recognition, EventMessageFile
C:\Program Files\Common Files\Microsoft Shared\Ink\IPSEventLogMsg.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\Handwriting Recognition, CategoryMessageFile
C:\Windows\System32\IusEventLog.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\Intel(R) Capability Licensing Service Interface, EventMessageFile
C:\Windows\System32\msvbvm50.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\VBRuntime, EventMessageFile
C:\47d30e0a0ad2469f29930d922dfaf0e5\DW\DW20.exe
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\VSSetup, EventMessageFile
C:\Users\Mark\AppData\Local\Temp\937FCF3A-41D978EE-9B7F6B7E-19A64214\p64Abejdj.exe
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Doctor Web\Dr.Web Engine, EventMessageFile
C:\Windows\System32\Drivers\UMDF\UsbccidDriver.dll
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\Microsoft-Windows-USB-CCID, EventMessageFile
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ярлык в папке автозагрузкиC:\Users\Mark\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Mark\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk,
C:\ProgramData\dir\V-K_D-J.exe
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ярлык в папке автозагрузкиC:\Users\Mark\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Mark\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\vtokоeoаkе_DJ.lnk,
C:\Program Files (x86)\PhotoGallery\PhotoGallery.exe
17710,75 кб, rsAh, создан: 27.07.2021 10:54:05, изменен: 28.04.2020 11:34:08
Скрипт: Kарантин, Удалить, Удалить через BC
x64Ярлык в папке автозагрузкиC:\Users\Mark\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Mark\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\ФотоГалерея.lnk,
C:\Users\Mark\AppData\Local\Programs\Autodesk\Genuine Service\GenuineService.exe
1052,60 кб, rsAh, создан: 02.01.2020 17:10:54, изменен: 02.01.2020 17:10:54
Скрипт: Kарантин, Удалить, Удалить через BC
x32Ключ реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Autodesk Genuine Service
Удалить
C:\Windows\system32\bootim.exe
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC
x32Ключ реестраHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\, BootShell
Обнаружено элементов - 1214, опознано как безопасные - 1200

Модули расширения Internet Explorer (BHO, панели ...)

Имя файла Редиректор Тип Описание Производитель CLSID
Обнаружено элементов - 12, опознано как безопасные - 12

Модули расширения проводника

Имя файла Редиректор Назначение Описание Производитель CLSID
Обнаружено элементов - 144, опознано как безопасные - 144

Модули расширения системы печати (мониторы печати, провайдеры)

Имя файла Редиректор Наименование Тип Описание Производитель
Обнаружено элементов - 10, опознано как безопасные - 10

Задания планировщика задач Task Scheduler

Имя файла Редиректор Имя задания Описание Производитель Путь Командная строка
C:\Windows\AAct_Tools\AAct.exe
1705,45 кб, rsAh, создан: 10.04.2021 21:36:50, изменен: 04.08.2020 09:33:50
Скрипт: Kарантин, Удалить, Удалить через BC
x64AAct
Скрипт: Удалить задание планировщика
AAct x64 C:\Windows\system32\Tasks\"%SYSTEMDRIVE%\Windows\AAct_Tools\AAct.exe" /ofs=act /auto
WorkingDirectory=%SYSTEMDRIVE%\Windows\AAct_Tools\
C:\ProgramData\NVIDIA\NvContainerDriverUpdateCheck.log
4,61 кб, rsAh, создан: 11.04.2021 11:25:03, изменен: 05.11.2021 12:25:03
Скрипт: Kарантин, Удалить, Удалить через BC
x64NvDriverUpdateCheckDaily_{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}
Скрипт: Удалить задание планировщика
  C:\Windows\system32\Tasks\C:\Program Files\NVIDIA Corporation\NvContainer\nvcontainer.exe -d "C:\Program Files\NVIDIA Corporation\NvDriverUpdateCheck" -l 3 -f C:\ProgramData\NVIDIA\NvContainerDriverUpdateCheck.log
WorkingDirectory=C:\Program Files\NVIDIA Corporation\NvContainer
C:\Program Files (x86)\StartIsBack\startscreen.exe
60,28 кб, rsAh, создан: 10.04.2021 21:36:28, изменен: 16.10.2020 00:09:14
Скрипт: Kарантин, Удалить, Удалить через BC
x64StartIsBack health check
Скрипт: Удалить задание планировщика
StartIsBack Helper ToolCopyright (C) 2013+, TihiyC:\Windows\system32\Tasks\"C:\Program Files (x86)\StartIsBack\startscreen.exe" /check
Обнаружено элементов - 110, опознано как безопасные - 107

Поставщики пространства имен (NSP)

Поставщик Статус Исп. файл Редиректор Описание Производитель GUID
Обнаружено элементов - 14, опознано как безопасные - 14

Поставщики транспортных протоколов (TSP, LSP)

Protocol Name Исп. файл Редиректор Описание Производитель
Обнаружено элементов - 30, опознано как безопасные - 30

Порты TCP/UDP

Порт Статус Remote Host Remote Port Приложение Редиректор Примечания Описание Производитель
Порты TCP
445LISTENING0.0.0.00System [4]
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64Microsoft NET  
49664LISTENING0.0.0.00wininit.exe [764]
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
49676LISTENING0.0.0.00services.exe [836]
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
5939LISTENING0.0.0.00c:\program files\teamviewer\teamviewer_service.exe [4168]
14347,29 кб, rsAh, создан: 22.09.2021 19:22:07, изменен: 02.09.2021 11:44:44
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64 TeamViewerTeamViewer Germany GmbH
40080LISTENING0.0.0.00c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
40080ESTABLISHED127.0.0.149738c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
139LISTENING0.0.0.00System [4]
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64Microsoft NET  
49736CLOSE_WAIT89.184.66.122443c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
50079TIME_WAIT64.233.184.83443  [0]
x64   
Порты UDP
49672LISTENING----c:\program files\teamviewer\teamviewer_service.exe [4168]
14347,29 кб, rsAh, создан: 22.09.2021 19:22:07, изменен: 02.09.2021 11:44:44
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64 TeamViewerTeamViewer Germany GmbH
51220LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
57410LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
63147LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
63185LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
63186LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
5353LISTENING----c:\program files\teamviewer\teamviewer_service.exe [4168]
14347,29 кб, rsAh, создан: 22.09.2021 19:22:07, изменен: 02.09.2021 11:44:44
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64 TeamViewerTeamViewer Germany GmbH
20142LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
20156LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
20256LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
20356LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
20456LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
20656LISTENING----c:\program files (x86)\bitrix24\bdisk\bdisk.exe [10364]
3264,59 кб, rsAh, создан: 18.05.2021 21:55:54, изменен: 18.05.2021 21:55:54
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64   
137LISTENING----System [4]
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64Microsoft NET  
138LISTENING----System [4]
ошибка получения информации о файле
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
x64Microsoft NET  
Обнаружено элементов - 123, опознано как безопасные - 99

Downloaded Program Files (DPF)

Имя файла Редиректор Описание Производитель CLSID URL загрузки
Обнаружено элементов - 0, опознано как безопасные - 0

Апплеты панели управления (CPL)

Имя файла Редиректор Описание Производитель
C:\Windows\system32\plotman.cpl
2676,91 кб, rsAh, создан: 11.02.2020 14:34:44, изменен: 11.02.2020 14:34:44
Скрипт: Kарантин, Удалить, Удалить через BC
x64Autodesk Hardcopy componentCopyright 2020 Autodesk, Inc. All rights reserved.
C:\Windows\system32\styleman.cpl
2676,91 кб, rsAh, создан: 11.02.2020 14:34:57, изменен: 11.02.2020 14:34:57
Скрипт: Kарантин, Удалить, Удалить через BC
x64Autodesk Hardcopy componentCopyright 2020 Autodesk, Inc. All rights reserved.
Обнаружено элементов - 38, опознано как безопасные - 36

Active Setup

Имя файла Редиректор Описание Производитель CLSID
Обнаружено элементов - 20, опознано как безопасные - 20

Файл HOSTS

Запись файла Hosts

Протоколы и обработчики

Имя файла Редиректор Тип Описание Производитель CLSID
Обнаружено элементов - 50, опознано как безопасные - 50

Общие ресурсы

Сетевое имя Путь Примечания
UsersC:\Users 
D$D:\Стандартный общий ресурс
E$E:\Стандартный общий ресурс
C$C:\Стандартный общий ресурс
ADMIN$C:\WindowsУдаленный Admin
IPC$ Удаленный IPC

Подозрительные объекты

ФайлРедиректорОписаниеТип
C:\Windows\aact_tools\aact.exe
1705,45 кб, rsAh, создан: 10.04.2021 21:36:50, изменен: 04.08.2020 09:33:50
Скрипт: Kарантин, Удалить, Удалить через BC
x32Подозрение эвристического анализа ЭПС: подозрение на Файл с подозрительным именем (CH)
C:\ProgramData\robotdemo\robotdemo.exe
4140,25 кб, rsAh, создан: 18.10.2021 22:53:25, изменен: 05.11.2021 16:04:45
Скрипт: Kарантин, Удалить, Удалить через BC
x32Подозрение эвристического анализа ЭПС: подозрение на Файл с подозрительным именем (CH)


Протокол утилиты AVZ версии 5.55
Сканирование запущено в 05.11.2021 16:18:22
Загружена база: сигнатуры - 297569, нейропрофили - 2, микропрограммы лечения - 56, база от 05.11.2021 04:00
Загружены микропрограммы эвристики: 417
Загружены микропрограммы ИПУ: 10
Загружены цифровые подписи системных файлов: 616872
Режим эвристического анализатора: Максимальный уровень эвристики
Режим лечения: выключено
Версия Windows: 10.0.17763,  "Windows 10 Enterprise LTSC 2019" (Windows 10 Enterprise 2015 LTSB) x64, дата инсталляции 10.04.2021 21:35:06 ; AVZ работает с правами администратора (+)
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .rdata
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
2. Проверка памяти
 Количество найденных процессов: 177
Анализатор - изучается процесс 7548 C:\Windows\System32\TiltWheelMouse.exe
[ES]:Приложение не имеет видимых окон
[ES]:Размещается в системной папке
Анализатор - изучается процесс 9920 C:\Windows\Temp\AdAppMgrUpdater.exe
[ES]:Может работать с сетью
[ES]:Может отправлять почту ?!
[ES]:Приложение не имеет видимых окон
[ES]:Размещается в системной папке
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
 Количество загруженных модулей: 303
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
>>> C:\Windows\aact_tools\aact.exe ЭПС: подозрение на Файл с подозрительным именем (CH)
>>> C:\ProgramData\robotdemo\robotdemo.exe ЭПС: подозрение на Файл с подозрительным именем (CH)
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы удаленных рабочих столов)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные
>>> Безопасность: В IE разрешена загрузка подписанных элементов ActiveX без запроса
>>> Безопасность: В IE разрешена загрузка неподписанных элементов ActiveX
>>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
>>> Безопасность: В IE разрешен запуск программ и файлов в IFRAME без запроса
>> Безопасность: Разрешена отправка приглашений удаленному помощнику
Проверка завершена
9. Мастер поиска и устранения проблем
 >>  Нарушение ассоциации SCR файлов
 >>  Заблокирована настройка автоматического обновления
 >>  Разрешен автозапуск с HDD
 >>  Разрешен автозапуск с сетевых дисков
 >>  Разрешен автозапуск со сменных носителей
Проверка завершена
Просканировано файлов: 511, извлечено из архивов: 0, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 05.11.2021 16:19:20
Сканирование длилось 00:01:01
Выполняется исследование системы
Диагностика сети
 DNS and Ping test
  Host="yandex.ru", IP="5.255.255.5,77.88.55.70,77.88.55.55,5.255.255.70", Ping=OK (0,52,5.255.255.5)
  Host="google.ru", IP="74.125.140.94", Ping=OK (0,49,74.125.140.94)
  Host="google.com", IP="66.102.1.100,66.102.1.138,66.102.1.113,66.102.1.101,66.102.1.102,66.102.1.139", Ping=OK (0,48,66.102.1.100)
  Host="www.kaspersky.com", IP="93.159.228.40", Ping=OK (0,52,93.159.228.40)
  Host="www.kaspersky.ru", IP="77.74.178.40", Ping=OK (0,66,77.74.178.40)
  Host="dnl-03.geo.kaspersky.com", IP="37.48.82.67", Ping=OK (0,35,37.48.82.67)
  Host="dnl-11.geo.kaspersky.com", IP="80.239.197.103", Ping=OK (0,34,80.239.197.103)
  Host="activation-v2.kaspersky.com", IP="195.27.252.50", Ping=OK (0,38,195.27.252.50)
  Host="odnoklassniki.ru", IP="217.20.147.1,217.20.155.13,5.61.23.11", Ping=OK (0,62,217.20.147.1)
  Host="vk.com", IP="87.240.139.194,87.240.190.72,87.240.190.67,93.186.225.208,87.240.190.78,...", Ping=OK (0,50,87.240.139.194)
  Host="vkontakte.ru", IP="93.186.225.208,87.240.139.194,87.240.137.158,87.240.190.67,87.240.190.72,...", Ping=OK (0,52,93.186.225.208)
  Host="twitter.com", IP="104.244.42.129", Ping=OK (0,29,104.244.42.129)
  Host="facebook.com", IP="157.240.217.35", Ping=OK (0,208,157.240.217.35)
  Host="ru-ru.facebook.com", IP="157.240.201.17", Ping=OK (0,47,157.240.201.17)
 Network IE settings
  IE setting AutoConfigURL=
  IE setting AutoConfigProxy=
  IE setting ProxyOverride=
  IE setting ProxyServer=
  IE setting Internet\ManualProxies=
 Network TCP/IP settings
  Interface: "Беспроводная сеть"
   IPAddress = "192.168.1.5"
   DHCPIPAddress = "192.168.1.5"
   SubnetMask = "255.255.255.0"
   DHCPSubnetMask = "255.255.255.0"
   DefaultGateway = ""
   NameServer = "178.175.133.58,37.1.207.126"
   Domain = ""
   DhcpServer = "192.168.1.1"
  Interface: "Ethernet"
   IPAddress = "192.168.1.100"
   DHCPIPAddress = "192.168.1.100"
   SubnetMask = "255.255.255.0"
   DHCPSubnetMask = "255.255.255.0"
   DefaultGateway = ""
   NameServer = ""
   Domain = ""
   DhcpServer = "192.168.1.1"
 Network Persistent Routes

Исследование системы завершено
Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов