Перейти к содержанию

Зловред stantinko


Рекомендуемые сообщения

Здравствуйте!

Прошу помощи в удалении stantinko. Отец принес ноут с работы, говорит, что подвисает периодически. Проверил установлен касперский ендпоинт секюрити, нашел stantinko, лечил с перезагрузкой, после перезагрузки появился снова. Проверил с помощью KVRT, опять попробовал удалить. После полной проверки KVRT было обнаружено 63 угрозы, нейтрализовал с перезагрузкой. Stantinko вылез опять(((

CollectionLog-2018.10.17-11.25.zip

Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 33
  • Created
  • Последний ответ

Top Posters In This Topic

  • vil

    17

  • regist

    16

  • Sandor

    1

Top Posters In This Topic

Popular Posts

Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования, Скачайте Universal Virus Sniffer (uVS) Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запу

@vil, у вас две Мозиллы: Mozilla Firefox 57.0.2 (x86 ru) Mozilla Firefox 62.0.3 (x86 ru) и соотсветсвенно похоже два профиля. Предлагаю вам сохранить все нужные вам данные (закладки и что ещё вам н

на этом всё. Удачи .

Здравствуйте!

WinZip 15.0 [20121016]-->MsiExec.exe /X{CD95F661-A5C4-44F5-A6AA-ECDD91C240CF}

деинсталируйте.


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\3671~1\AppData\Roaming\curl\curl.exe', '');
 QuarantineFile('C:\Users\Оксана\Favorites\Links\Интернет.url', '');
 QuarantineFile('C:\windows\TEMP\clearcache.dll', '');
 QuarantineFileF('c:\users\3671~1\appdata\roaming\curl', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 QuarantineFileF('C:\Users\Оксана\AppData\LocalLow\DuckGo\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Users\3671~1\AppData\Roaming\curl\curl.exe', '64');
 DeleteFile('C:\Users\Оксана\Favorites\Links\Интернет.url');
 DeleteFile('C:\windows\TEMP\clearcache.dll', '');
 DeleteFileMask('c:\users\3671~1\appdata\roaming\curl', '*', true);
 DeleteDirectory('c:\users\3671~1\appdata\roaming\curl');
 DeleteSchedulerTask('curls');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

- Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на сообщение
Поделиться на другие сайты

простите..

исправляюсь

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
Интернет.url
clearcache.dll
wget_1_19_4.exe
duckgo.dll

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

Ссылка на сообщение
Поделиться на другие сайты

1)

Disco Browser [2017/07/14 09:35:35]-->"C:\Program Files (x86)\Disco Browser\uninstall.bat" /del

деинсталируйте.

2)

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

 

3)

В антивирусных базах информация по присланным вами файлам отсутствует:

закачайте архив на любой файлообменник, не требующий ввода капчи (например:  Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile)  ссылку на скачивание пришлите мне в ЛС.

 

Изменено пользователем regist
Ссылка на сообщение
Поделиться на другие сайты

Disco Browser [2017/07/14 09:35:35]-->"C:\Program Files (x86)\Disco Browser\uninstall.bat" /del

При удалении выдал ошибку, удалил из списка установленных программ. По указанному пути папку не нашел.

 

AdwCleanerS00.txt

Ссылка на сообщение
Поделиться на другие сайты

  • Запустите повторно AdwCleaner через правую кн. мыши от имени администратора.
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome

    [*]Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления. [*]Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[C00].txt. [*]Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на сообщение
Поделиться на другие сайты

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
  • Подтвердите удаление, нажав кнопку: Да.

 

Ещё раз свежие логи по правилам сделайте.

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

@vil, базы в антивирусе обновляются? Обнаружение нежелательных программ включено? По вашему прошлому карантину на следующий день детект добавили. Уже и антивирус должен был пролечить.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Оксана\AppData\LocalLow\DuckGo\duckgo.dll', '');
 QuarantineFileF('C:\Users\Оксана\AppData\LocalLow\DuckGo\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Users\Оксана\AppData\LocalLow\DuckGo\duckgo.dll', '32');
 DeleteFileMask('C:\Users\Оксана\AppData\LocalLow\DuckGo\', '*', true);
 DeleteDirectory('C:\Users\Оксана\AppData\LocalLow\DuckGo\');
 DeleteSchedulerTask('{6BB4ECBB-93E5-45EF-A4CD-D8692D59B02B}');
 DelBHO('{96AF5545-BC30-4E5D-8E36-836D000A1455}');
 DelBHO('{E4625B55-9401-4B40-B5BA-9134A41BFAA0}');
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O2-32 - HKLM\..\BHO: (no name) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - (no file)
O2-32 - HKLM\..\BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O2-32 - HKLM\..\BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
O2-32 - HKLM\..\BHO: DuckBarBHO - {E4625B55-9401-4B40-B5BA-9134A41BFAA0} - C:\Users\Оксана\AppData\LocalLow\DuckGo\duckgo.dll
O3-32 - HKLM\..\Toolbar: Duckgo - {96AF5545-BC30-4E5D-8E36-836D000A1455} - C:\Users\Оксана\AppData\LocalLow\DuckGo\duckgo.dll

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Ссылка на сообщение
Поделиться на другие сайты

Добрый день.

базы в антивирусе обновляются, обнаружение нежелательных программ включено. На время решения вопроса отключил ноут от интернета. Обновил базы. Провел полную проверку с лечением. Выполнил скрипт и пофиксил, 2 последних строк не было. файл карантина вроде пустой - 1кб. логи прилагаю.

KLAN-8949769339

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
quarantine.zip
Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

CollectionLog-2018.10.19-10.43.zip

Ссылка на сообщение
Поделиться на другие сайты

Пофиксил. Проблема пока не наблюдается. Антивирус провел успешную проверку компьютера. Подозрительных действий и подвисаний не заметил....пока. Не могу изменить жомашнюю страницу в firefox. после перезагрузки возврашается 12kotov.ru

Изменено пользователем vil
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Никита Свинин
      От Никита Свинин
      Добрый день. После запуска ПК Касперский Free обнаруживает Win32.Stantinko.gen , удаляет его, и при повторном запуске все повторяется. Пожалуйста помогите. Мусора от мэил.ру и яндекс не установлено, в хроме нет никаких неизвестных расширений. Файл логов прикрепил.
      CollectionLog-2018.09.13-23.30.zip

×
×
  • Создать...