Перейти к содержанию

Вирус Trojan win32 Stantinko


Рекомендуемые сообщения

Добрый день.

Привезли родственники компьютер, старенький относительно. Пользуются часто дети, который запросто могли скачать какую-то фигню. Решила проверить на вирусы, предпосылками были - запуск после включения только через черный экран и нажатие кнопки F1, каждый раз при включении сбивается дата и время, нужно настраивать каждый раз.

Касперский Virus Removal Tool нашел троян в системной памяти, ни лечить, ни удалить не удается.

Вроде всё, что надо сделала. Если нужно что-то ещё - сообщите, сделаю :)

Прошу помощи!

CollectionLog-2018.09.25-14.47.zip

post-51171-0-24385700-1537877074_thumb.jpg

Ссылка на сообщение
Поделиться на другие сайты

 

 


Решила проверить на вирусы, предпосылками были - запуск после включения только через черный экран и нажатие кнопки F1, каждый раз при включении сбивается дата и время, нужно настраивать каждый раз.
батарейку на материнке надо поменять.
Java 7 Update 75 [20150322]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F03217075FF}
MediaGet [20180501]-->C:\Users\User\AppData\Local\MediaGet2\mediaget-uninstaller.exe
uBar [2017/05/28 17:02:04]-->"C:\ProgramData\uBar\uBar\Uninstall.exe"
Ultimate-Discounter Browser [2017/05/29 16:11:50]-->"C:\Program Files\Ultimate-Discounter Browser\uninstall.bat" /del
Unity Web Player [2017/05/29 16:15:36]-->C:\Users\User\AppData\Local\Unity\WebPlayer\Uninstall.exe /CurrentUser
Zona [2015/03/21 21:26:16]-->C:\Program Files\Zona\uninstall.exe
Кнопка "Яндекс" на панели задач [2018/05/01 21:20:29]-->C:\Users\User\AppData\Local\Yandex\yapin\YandexWorking.exe --uninstall --nopinned
Менеджер браузеров [2018/09/21 20:28:22]-->"C:\Users\User\AppData\Local\Package Cache\{95f0deb2-2099-4305-8cbe-a02c9fdd4dc2}\BrowserManagerInstaller.exe"  /uninstall
Менеджер браузеров [20180921]-->MsiExec.exe /X{C187DB08-7705-4616-834B-87B3087AE698}
Спутник@Mail.Ru [2015/03/21 21:18:37]-->C:\Program Files\Mail.Ru\Sputnik\mailrusputnik.exe uninstall
Элементы Яндекса 8.9 для Internet Explorer [20151014]-->MsiExec.exe /X{F5E5A5C8-479C-4D19-B5D8-175ADB1C80B9}

деинсталируйте.

 

Удалите остатки Avast/

 

"Пофиксите" в HijackThis:

O4 - HKCU\..\Run: [EA Core] = C:\Program Files\Electronic Arts\EADM\Core.exe -silent (file missing)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00avast: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)

 

прикрепите свежие логи.

Ссылка на сообщение
Поделиться на другие сайты

батарейку на материнке надо поменять

 

Не сказала бы, что сильно в этом разбираюсь. Подскажите, пожалуйста, где купить, как правильно называется, как правильно подобрать? Можно ли поменять самостоятельно или лучше обратиться к специалисту?

 

Все остальные рекомендации завтра постараюсь исполнить. Большое спасибо за ответ.

Ссылка на сообщение
Поделиться на другие сайты

 

 


как правильно называется
CR2032

 

 


как правильно подобрать?
они стандартные.

 

 


Подскажите, пожалуйста, где купить
я не знаю в каком городе вы живёте, а если бы и знал, то врядли в том же и что и я. Так что я без понятия. где у вас там что продают.

 

 


Все остальные рекомендации завтра постараюсь исполнить.
Ждём.

 

 


Можно ли поменять самостоятельно или лучше обратиться к специалисту?
ничего сложного нет, можете и сами. В яндексе можете поискать картинки, как она выглядит, чтобы знать что менять.
Ссылка на сообщение
Поделиться на другие сайты
  • 2 weeks later...

Добрый день.

Не было возможности заняться этим компьютером, поэтому так долго.

Вроде всё сделала, что было необходимо - удалила, зачистила, пофиксила :)

Просмотрите ещё раз, всё ли верно. Логи прикрепила.

Только батарейку ещё не успела поменять.

CollectionLog-2018.10.08-15.45.zip

Изменено пользователем astusha8
Ссылка на сообщение
Поделиться на другие сайты

Решила проверить ещё раз Kaspersky Virus Removal Tool.

Название вируса сменилось с "Trojan win32 Stantinko" на "Trojan win32 SEPEH.gen"

Это нормально? Решила, что это что-то значит.

post-51171-0-07948200-1539012747_thumb.jpg

Ссылка на сообщение
Поделиться на другие сайты

Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,      

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание.
    Если у вас установлены архиваторы
    WinRAR
    или
    7-Zip
    , то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание
    , что утилиты необходимо запускать от имени Администратора. По умолчанию в
    Windows XP
    так и есть. В
    Windows Vista
    и
    Windows 7
    администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
    Запуск от имени Администратора
    , при необходимости укажите пароль администратора и нажмите
    "Да"
    .



 

Ссылка на сообщение
Поделиться на другие сайты

Добрый вечер.

Сделала как написано выше (батарейку до сих пор не заменила).

Прикрепляю логи.

Жду дальнейших инструкций.

P.S. Они автоматически образовали архив. Так и должно быть?

USERPK_2018-10-14_18-22-40_v4.1.7z

Ссылка на сообщение
Поделиться на другие сайты

рассширения в браузер от mail.ru и yandex сами ставили?


+

1) Служба автоматического обновления программ - деинсталируйте.

 

2)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %Sys32%\BSTREAMSVC.DLL
    ;---------command-block---------
    bl 8322D56D4A444E7E7243A9173EE6BF85 1200128
    zoo %Sys32%\OPTSATADC.DLL
    delall %Sys32%\OPTSATADC.DLL
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\YANDEX\BROWSERMANAGER\BROWSERMANAGERSHOW.EXE
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.26.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.27.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.13\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.15\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\JAVA\JRE7\BIN\WSDETECT.DLL
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\HCADGIJMEDBFGCIEGJOMFPJCDCHLHNIF\12.0.28_0\ДОМАШНЯЯ СТРАНИЦА MAIL.RU
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GOMEKMIDLODGLBBMALCNEEGIEACBDMKI\10.2.0.190_0\AVAST ONLINE SECURITY
    bl 0F9C9D1D648975D3492AFB6E12E73355 1069
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\ULTIMATE-DISCOUNTER BROWSER.LNK
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\ULTIMATE-DISCOUNTER BROWSER.LNK
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DCNCGOHEPIHCEKKLOKHBHIBLHFCMIPBDH%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DGEHNGEIFMELPHPLLNCOBKMIMPHFKCKNE%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DMDELDJOLAMFBCGNNDJMJJIINNHBNBNLA%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://GO.MAIL.RU/DISTIB/EP/?PRODUCT_ID=%7BF2DD441B-7DF0-4EED-8BFB-CB5D6D896D82%7D&GP=811041
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DJDFONANKHFNHIHDCPAAGPABBAOCLNJFP%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DBHJHNAFPIILPFFHGLAJCAEPJBNBJEMCI%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DHCADGIJMEDBFGCIEGJOMFPJCDCHLHNIF%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPMPOAAHLECCAIBBHFJFIMIGEPMFMMBBK%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DEPGJFMBLHACACPHALJKDCJLLKOMDCJPC%26INSTALLSOURCE%3DONDEMAND%26UC
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    zoo %SystemDrive%\PROGRAM FILES\ULTIMATE-DISCOUNTER BROWSER\BROWSER.EXE
    delall %SystemDrive%\PROGRAM FILES\ULTIMATE-DISCOUNTER BROWSER\BROWSER.EXE
    delref {CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте по адресу newvirus@kaspersky.com
    Полученный ответ сообщите здесь (с указанием номера KLAN).


 

3)

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt.
  • Прикрепите отчет к своему следующему сообщению.


 


4) Удалите хвосты от Avst и KASPERSKY TOTAL SECURITY 19.0.0

Ссылка на сообщение
Поделиться на другие сайты
  • 3 weeks later...

Добрый вечер.

 

 

батарейку на материнке надо поменять.

 

Наконец-то сделала.

 

 

рассширения в браузер от mail.ru и yandex сами ставили?

 

Возможно, дети. Вроде постаралась всё удалить.

 

 

Полученный архив отправьте по адресу newvirus@kaspersky.com

 

Сделала. Буду ждать ответ.

 

 

Прикрепите отчет к своему следующему сообщению.

 

Прикрепила.

 

 

Удалите хвосты от Avst и KASPERSKY TOTAL SECURITY 19.0.0

 

Сделала, но не знаю, какие версии были установлены, поэтому не знаю, всё ли верно удалилось.

 

Большое спасибо за помощь в любом случае!

AdwCleanerS00.txt

Изменено пользователем astusha8
Ссылка на сообщение
Поделиться на другие сайты

 

 


Zona [2015/03/21 21:26:16]-->C:\Program Files\Zona\uninstall.exe
похоже до сих пор не деинсталировали :(.

Деинсталируйте, затем

 

  • Запустите повторно AdwCleaner через правую кн. мыши от имени администратора.
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome

    [*]Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления. [*]Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[C00].txt. [*]Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • GlockKatana
      От GlockKatana
      PowerShell в командной строке открывал файл .steam и какой-то код. Я его удалил, но он все же включается на несколько секунд и пытается найти и активировать этот файл.
      успел поймать
    • Pupsik228
      От Pupsik228
      Здравствуйте.
      Недавно столкнулся с проблемой. После перезагрузки компьютера касперский жалуется на файл, файл находится в папке ProgramData там он не отображается(но если ввести в поиск название вируса то он виден) я пробовал удалить его антивирусом. и удалить саму папку с вирусом. и в обоих случаях это помогает, но после перезагрузки компьютера вирус восстанавливается, и антивирус снова жалуется на него.
      это будет видно на скриншотах. Надеюсь на вашу помощь)
      P.S. Я смотрел и вроде вирус не нагружает видеокарту и компьютер работает быстро, но все равно волнуюсь.


      CollectionLog-2024.03.25-15.50.zip
    • ryckovry
      От ryckovry
      Здравствуйте!

      Вчера заразила ноут троянами. Просканировала его утилитой Касперского, было найдено 13 вирусов, нажала «Лечить с перезагрузкой». Сканирование после лечения нашло ещё 3 трояна, которых до этого не было в отчёте, и 2 других опасных файла (на фото). Но ноут хотя бы перестал греться и шуметь как сумасшедший, и проц не разгоняется больше до 100. 

      Сегодня просканировала второй раз, Касперский ничего не нашёл. Но я сомневаюсь, что все трояны удалены и обезврежены. Хочу убедиться в этом, но сама не понимаю, как. Скажите, пожалуйста, что нужно сделать?

      Точку восстановления ОС пока не создавала.

      CollectionLog-2024.03.22-12.58.zip
    • Александр Соколов
      От Александр Соколов
      В интернете словил майнер,грузит процессор на 100 и видеокарту на 100,прошу помощи
    • swagoutbaby
      От swagoutbaby
      Начал играть в PUBG стал замечать сильные фризы и просадок фпс до 20-40 при стабильном 140, просканировал комп dr.web'ом обычным, нашлось 3 трояна и chromium:page.malware.url, просто нажал обезвредить и всё. 1, 2 дня так поиграл без лагов, потом всё по новой, просканировал ещё раз chromium:page.malware.url опять нашёлся. Здесь же на форуме пытался так сказать вылечить комп, сначала помогло, потом по новой. Переустановил винду, всё тоже самое, вирус никуда не делся.
      cureit.log CollectionLog-2024.03.19-17.14.zip report1.log report2.log
×
×
  • Создать...