Перейти к содержимому


Фотография
- - - - -

Касперский не удаляет PDM:Trojan.Win32.Generic

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 10

#1 OFF   gag2011

gag2011

    Новичок

  • Новички
  • Cообщений: 6

Отправлено 30 Апрель 2019 - 01:19

Касперский определяет трояна, но вылечить его не может.

физически файла с этим именем на ндд нет.

касперский видит трояна только у меня

проверял ндд (лог диск С) у друзей на гарантировано чистой машине

(касперский, корпоративная версия, лицензия) - там все было чисто?

 

Лог прилагаю.

 

Дополнительно добавил в вордовском файле скрин центра уведомления .

 

Заранее благодарен.

Прикрепленные файлы


  • 0

#2 ON   SQ

SQ

    Хелпер

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPip
  • Cообщений: 3 699

Отправлено 30 Апрель 2019 - 03:48

Здравствуйте,
 

  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

    move.gif
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.



Что из этого ДНС-сервера вашего интернет провайдера?

O17 - HKLM\System\CCS\Services\Tcpip\..\{199F7818-E599-447E-9886-F5FD2FE9A309}: [NameServer] = 82.209.240.241
O17 - HKLM\System\CCS\Services\Tcpip\..\{199F7818-E599-447E-9886-F5FD2FE9A309}: [NameServer] = 82.209.243.241
O17 - HKLM\System\CCS\Services\Tcpip\..\{69DF1D84-77C2-4919-81FC-345AC2341695}: [NameServer] = 134.17.1.0
O17 - HKLM\System\CCS\Services\Tcpip\..\{69DF1D84-77C2-4919-81FC-345AC2341695}: [NameServer] = 134.17.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{ACAF77A9-9E0D-45D0-9765-102F05FF0671}: [NameServer] = 134.17.1.0
O17 - HKLM\System\CCS\Services\Tcpip\..\{ACAF77A9-9E0D-45D0-9765-102F05FF0671}: [NameServer] = 134.17.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{E9EEE256-F403-4F4E-9290-0911E4873C31}: [NameServer] = 134.17.0.12
O17 - HKLM\System\CCS\Services\Tcpip\..\{E9EEE256-F403-4F4E-9290-0911E4873C31}: [NameServer] = 185.20.113.21
O17 - HKLM\System\CCS\Services\Tcpip\..\{FF1CF481-4AD3-439E-AE92-E9A0CA19C531}: [NameServer] = 134.17.0.12
O17 - HKLM\System\CCS\Services\Tcpip\..\{FF1CF481-4AD3-439E-AE92-E9A0CA19C531}: [NameServer] = 185.20.113.21
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{199F7818-E599-447E-9886-F5FD2FE9A309}: [NameServer] = 82.209.240.241
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{199F7818-E599-447E-9886-F5FD2FE9A309}: [NameServer] = 82.209.243.241
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{69DF1D84-77C2-4919-81FC-345AC2341695}: [NameServer] = 134.17.1.0
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{69DF1D84-77C2-4919-81FC-345AC2341695}: [NameServer] = 134.17.1.1
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{ACAF77A9-9E0D-45D0-9765-102F05FF0671}: [NameServer] = 134.17.1.0
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{ACAF77A9-9E0D-45D0-9765-102F05FF0671}: [NameServer] = 134.17.1.1
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{E9EEE256-F403-4F4E-9290-0911E4873C31}: [NameServer] = 134.17.0.12
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{E9EEE256-F403-4F4E-9290-0911E4873C31}: [NameServer] = 185.20.113.21
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{FF1CF481-4AD3-439E-AE92-E9A0CA19C531}: [NameServer] = 134.17.0.12
O17 - HKLM\System\ControlSet002\Services\Tcpip\..\{FF1CF481-4AD3-439E-AE92-E9A0CA19C531}: [NameServer] = 185.20.113.21

Удалите остатки от антивируса Avast
 

HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.

O2-32 - HKLM\..\BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 ExecuteRepair(1);
RebootWindows(false);
end.

После выполнения скрипта компьютер перезагрузится.

Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
 


  • 0

#3 OFF   gag2011

gag2011

    Новичок

  • Новички
  • Cообщений: 6

Отправлено 02 Май 2019 - 18:20

Добрый день, Андрей!

Вроде бы все получилось сделать как написано.

 

O17 - HKLM\System\CCS\Services\Tcpip\..\{199F7818-E599-447E-9886-F5FD2FE9A309}: [NameServer] = 82.209.240.241
O17 - HKLM\System\CCS\Services\Tcpip\..\{199F7818-E599-447E-9886-F5FD2FE9A309}: [NameServer] = 82.209.243.241

это мой провайдер - Минск, Белтелеком (www.byfly.by), по остальным сложно сказать - достаточно давно пару раз подключался через модем МТС (сим-карта), а так только белтелеком.

 

во вложении отчеты

 

Заранее спасибо.

Прикрепленные файлы


  • 0

#4 ON   SQ

SQ

    Хелпер

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPip
  • Cообщений: 3 699

Отправлено 03 Май 2019 - 01:56

Выполните скрипт в uVS:

;uVS v4.1.1 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
cexec tools\CreateRestorePoint.exe BeforeCure
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.26.9\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.26.9\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.23\GOOGLEUPDATEBROKER.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.23\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.23\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
restart

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 


  • 0

#5 OFF   gag2011

gag2011

    Новичок

  • Новички
  • Cообщений: 6

Отправлено 03 Май 2019 - 09:01

Добрый день.

 

Скрипт выполнил.

 

Отчеты добавил.

Прикрепленные файлы

  • Прикрепленный файл  Addition.txt   54,9К   скачиваний 1
  • Прикрепленный файл  FRST.txt   102,51К   скачиваний 1

  • 0

#6 ON   SQ

SQ

    Хелпер

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPip
  • Cообщений: 3 699

Отправлено 03 Май 2019 - 20:27

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    Start::
    CreateRestorePoint:
    CloseProcesses:
    HKLM\...\Run: [Autodesk Sync] => [X]
    File: C:\Program Files (x86)\hp LaserJet 1000\fwdl.exe
    File: C:\Program Files (x86)\Microsoft Office\Office\OSA9.EXE
    Task: {00D4970D-A37B-4514-AA1E-26412BCA812D} - \M-2-8-35-1208908583-1090510245-1011758591-4855\{TNBRCGT-YMDV-P3FO-PETE-OMWX8NEQ4RM7} -> No File <==== ATTENTION
    Task: {EDC7966D-F23A-42B7-A0D5-7FBC9011579A} - \KMSAutoNet -> No File <==== ATTENTION
    FF NewTab: Mozilla\Firefox\Profiles\607dhdma.default -> hxxps://search.yahoo.com/yhs/web?hspart=lvs&hsimp=yhs-awc&type=lvs__webcompa__1_0__ya__hp_WCYID10420__180109__yaff
    U3 aswbdisk; no ImagePath
    Folder: C:\ProgramData\RogueKiller
    File: C:\Windows\system32\Drivers\TrueSight.sys
    Folder: C:\Users\GAG\AppData\Roaming\GHISLER
    Reboot:
    End::
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

  • 0

#7 OFF   gag2011

gag2011

    Новичок

  • Новички
  • Cообщений: 6

Отправлено 09 Май 2019 - 19:57

Доброго.

 

На работе был аврал... только сегодня вот что то получилось сделать...

Так как KMSAuto у мя на "запуске" винды стоит, то мне ее страшно резать (если режем....)

Task: {EDC7966D-F23A-42B7-A0D5-7FBC9011579A} - \KMSAutoNet -> No File <==== ATTENTION

на всякий случай перестраховался и исключил эту строку из работы.

А так все остальное сделал.

Отчет во вложении.

 

Заранее спасибо.

 

Надеюсь, что причина не в KMSAuto!


  • 0

#8 OFF   regist

regist

    Айболит-2010

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 6 169

Отправлено 09 Май 2019 - 22:12

gag2011, похоже на ложное срабатывание, создайте запрос в тех. поддержку. Там точно подскажут и исправят если это фолс.

Только вам понадобится прикрепить запись трассировок с воспроизведением проблемы. То что в первом посте вордовский документ то это совсем не лог.


  • 0
  • Спасибо x 1
  • Показать

#9 OFF   gag2011

gag2011

    Новичок

  • Новички
  • Cообщений: 6

Отправлено 10 Май 2019 - 22:56

в ворде только скрин экрана с сообщением  каспика, для более точного описания вопроса

 

Печалька...у мя стоит самый простой каспик и, если  я правильно понял,

тех поддержка  оказывается касперским только на платные версии.

 

Бесплатные продукты не поддерживаются Лабораторией Касперского*

 

https://my.kaspersky...#/requests/new - если создавать обращение по этой ссылке то там нет

ссылки на каспика фрии!!!!

 

В какую в моем случае тех. поддержку задать вопрос?

Просьба дать ссылку или что делаем дальше?


тех поддержка не распространяется на каспик фрии....печалька.....

 

В какую тех. поддержку мне написать по моему вопросу или что делать дальше?

 

Заранее благодарен.

 

P.S. info@kaspersky.com пока напишу туда, может и не пошлют....


  • 0

#10 OFF   regist

regist

    Айболит-2010

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 6 169

Отправлено 11 Май 2019 - 01:02


касперский, корпоративная версия, лицензия
как вариант попросите друзей создать запрос по вашей проблеме (указав при этом при создание запроса их версию антивируса)...может пойдут на встречу вам.

Правда запись трассировок в Free кажись можно включить только с командной строки, а без трассировок тут только гадать.


  • 0

#11 OFF   gag2011

gag2011

    Новичок

  • Новички
  • Cообщений: 6

Отправлено 11 Май 2019 - 09:29

не проходит, уже раньше пробовали.......обидно что АВР принимает такую политику, но может есть варианты

 

типа

фри удалить

установить триал на 30 дней... (только какой?) им скан сделать

ну и назад фри???


  • 0




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных