Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго всем дня. 

Знакомый где-то зацепил заразу, прописывается в автозагрузку и в планировщик заданий. Антивирусом не определяется.   Периодически пытается скачать файл  ссылка удалена что блокируется антивирусом. Папки с исполняемыми файлами прилагаю. На компьютере задания отключил, из автозагрузки удалил, в браузера расширения почистил. 

 

Строгое предупреждение от модератора Mark D. Pearlstone
Не отправляйте вредоносные, потенциально вредоносные файлы и ссылки на них на форум.
Опубликовано

Кратко - неведомое чудо запускается в интерпретаторе python и как дополнение к бразеру на JavaScript. Дополнения есть для разных антивирусов.  Антивирус видит только запрещенную ссылку и блокирует попытки скачать доп.  модули которые ему знакомы. Надеюсь после отправки в лабораторию, будет определяться Антивирусом. 

Опубликовано

@nazarianin, вы правила собираетесь выполнять или поговорить пришли?

Опубликовано

Некоторое время назад антивирус Касперского начал выдавать периодические сообщения, что заблокирована вредоносная ссылка. После разбирательств были найдены подозрительные папки в AppData\Roaming fltnsl и prof2you и файл flprx.exe. В реестре был прописан автозапуск launcher.exe из prof2you. Планировщике заданий были найдены два задания связанные с этими папками. Что было сделано: отключены задания связанные с этими папками. Из реестра автозапуска удалены записи связанные с этими папками. Подозрительные папки переименованы. Выполнена перезагрузка. Запущено полное сканирование антивирусом. На текущее момент сообщений от антивируса о подозрительной активности не выскакивало. Результат сборщика логов запущенного после всех манипуляций прилагаю. 

CollectionLog-2016.09.14-08.14.zip

Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\albert\AppData\Roaming\prof2you\updater\python\pythonw.exe','');
 ExecuteFile('schtasks.exe', '/delete /TN "prof2you" /F', 0, 15000, true);
 DeleteFile('C:\Users\albert\AppData\Roaming\prof2you\updater\python\pythonw.exe','32');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
ExecuteSysClean;
 ExecuteRepair(3);
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Kirill_Pavlov
      Автор Kirill_Pavlov
      Первый вирус обнаружен после скачивания игры F1_2022 (уже удалил) с сайта ***. Второй, предположительно, после того как скачал атомик харт (тоже уже удалил), но сайт не помню точно. Удаляю с помощью KVRT, а после перезагрузки они опять появляются. Второй файл пытался удалить вручную, но видимо что-то не то сделал). Заранее большое спасибо!
      CollectionLog-2025.12.27-10.13.zip
       
      Строгое предупреждение от модератора Mark D. Pearlstone Не публикуйте ссылки на варез
    • A11
      Автор A11
      Здравствуйте, есть ли у кого-нибудь информация об этом трояне?
    • Malorym_Inqyy
      Автор Malorym_Inqyy
      Здравствуйте, вчера скачал бесплатный впн, заметил, что в диспетчере появился процесс который грузит мой процессор, из-за чего компьютер стал сильно гудеть. Прошу помочь!
      CollectionLog-2025.12.05-14.31.zip
    • Kkaj
      Автор Kkaj
      хочу установить приложение, закинул на вирус тотал https://www.virustotal.com/gui/file/e85efe251c012827fa88e7dfa266b46e0df8c234acb8b6a21ed3ea209748df80?nocache=1, касперский ничего не показал, ему хоть и доверяю больше но Antiy-AVL показывает троян(остальные китайские нн)
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов"
    • setl1ne
      Автор setl1ne
      Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления, помогите вернуть систему к рабочему состоянию
×
×
  • Создать...