Перейти к содержанию

Вирус: открываются странички в браузере [ОК]


Рекомендуемые сообщения

Здравствуйте. У меня такая проблема. Сижу в браузере , у меня MOzilla Firefox и периодически открываются страницы непонятные, если браузер не запущен, то он открывается тогда сам и запускается эта страничка. Сканировал Касперским, ничего не выявил.

 

Плюс мои логи ниже.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем steel
Ссылка на комментарий
Поделиться на другие сайты

Уберите подозрительные ссылки

 

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\альянс\Local Settings\Application Data\ResearchNow\PanelApp\PanelApp_0800.2008.0328.1248.dll','');
QuarantineFile('C:\Program Files\Internet Explorer\Connection Wizard\icwsetup.exe','');
QuarantineFile('C:\DOCUME~1\АЛЬЯНС\LOCALS~1\Temp\KXI7Nz8U.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\ed1399c1.sys','');
DeleteFile('C:\WINDOWS\System32\drivers\ed1399c1.sys');
DeleteFile('C:\DOCUME~1\АЛЬЯНС\LOCALS~1\Temp\KXI7Nz8U.sys');
DeleteFile('.exe');
DeleteFile('C:\Program Files\Internet Explorer\Connection Wizard\icwsetup.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Пофиксить в HiJack

 O20 - AppInit_DLLs: ?? ?P

Сделайте новые логи обновленной версией AVZ 4.32, не забыв обновить базы программы после запуска новой версии

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\альянс\Local Settings\Application Data\ResearchNow\PanelApp\PanelApp_0800.2008.0328.1248.dll','');
DelBHO('{95289393-33EA-4F8D-B952-483415B9C955}');
QuarantineFile('C:\WINDOWS\System32\drivers\hl_mull.SYS','');
QuarantineFile('C:\WINDOWS\System32\drivers\ed1399c1.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\vm\VMSD.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\vm\VMSD.sys');
DeleteFile('C:\Documents and Settings\альянс\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
RebootWindows(true);
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Cделайте новые логи.

Изменено пользователем snifer67
Ссылка на комментарий
Поделиться на другие сайты

C:\Documents and Settings\альянс\Local Settings\Application Data\ResearchNow\PanelApp\PanelApp_0800.2008.0328.1248.dll проверьте на virustotal Ссылку на результат проверки сообщите

Если будет сообщать, что файл уже проверялся, проверьте повторно

 

Выполните скрипт в AVZ

begin
DelBHO('{95289393-33EA-4F8D-B952-483415B9C955}');
DeleteService('ed1399c1');
DeleteFile('C:\WINDOWS\System32\drivers\ed1399c1.sys');
DeleteFile('C:\Documents and Settings\альянс\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
ExecuteSysClean;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

пока еще не выполнил скрипты вот ответ на файл карантин

Здравствуйте,

 

 

icwsetup.exe - Trojan.Win32.FraudPack.rdy

 

Детектирование файла будет добавлено в следующее обновление.

 

PanelApp_0800.2008.0328.1248.dll

 

Вредоносный код в файле не обнаружен.

 

 

ВОт новые логи, плюс еще жду ответа на второй файл карантин.

Плюс ссылка на вирустотал

http://www.virustotal.com/ru/analisis/f5db...069a-1251422554

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем steel
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • korenis
      Автор korenis
      Скачал установщик адоб премьера с левого сайта, в итоге появился вирус, который закрывает браузер и устанавливает расширение. Антивирусы удаляют эти расширения, но при следующем запуске браузера всё возвращается. Логи и фото прикрепляю.CollectionLog-2025.07.02-12.07.zip
    • reliance
      Автор reliance
      Диспетчер устройств никакую ошибку не выдает, просто не открывается. При открытии Редактора реестра (regedit) появляется ошибка 0xc0000017CollectionLog-2025.06.22-16.40.zip
    • Jacket45
      Автор Jacket45
      Проблему заметил вчера, в истории ютуба появились видео, которые я никогда не смотрел с 22 июня. Проверил пк drweb-ом, выявил один троян-удалил, поменял пароли, удалил устройство Android с Бангладеша. На протяжении около недели после запуска браузера он закрывался, сегодня заметил что он после закрытия устанавливал adblock, который я удалял. Проверил компьютер drweb-ом, на этот раз ничего не было выявлено. Не уверен что это будет полезно, но уже около полугода у меня запускалось окно cmd.exe и писало что программа успешно запущена. Антивирусники на постоянке никакие не включены, только скачиваю периодически бесплатный разовый drweb. 
      CollectionLog-2025.07.09-11.57.zip
    • kazakova
      Автор kazakova
      Добрый день! Подверглись вирусной атаке, все необходимые файлы приложила, пароль на архив 123. Есть ли возможность восстановить файлы?
       
       
       
       
      логи.rarфайлы_зашифрованные.rarфайлы_шифровальщика.rar
    • composer1995
      Автор composer1995
      Добрый день!

      Столкнулся с вирусом CAAServices.exe. Изложу последовательно события и свои действия:

      1. Центр обновления Windows установил обновления (не знаю, связано ли это с дальнейшей проблемой)
      - Накопительное обновление для Windows 11 Version 24H2 для систем на базе процессоров x64, 2025 07 (KB5062553)
      - 2025-07 Накопительное обновление .NET Framework 3.5 и 4.8.1 для Windows 11, version 24H2 для x64-разрядных систем (KB5056579)

      2. После обновления комп перезагрузился и в простое на рабочем столе начал сильно шуметь. Я решил проверить диспетчер задач и заглянуть в автозагрузки. В этот момент комп уже остыл и вернулся к нормальному уровню шума. В списке автозагрузок обнаружил файл CAAServices.exe, расположение файла C:\ProgramData\CAAService

      3. Нагуглил, что это майнер, провёл проверку защитником Windows, обнаружил вирус:
      - Trojan:Win64/DisguisedXMRigMiner!rfn, затронутые элементы C:\ProgramData\CAAService\Microsoft Network Realtime lnspection Service.exe

      Далее, в исключениях обнаружил CAAServices.exe, убрал его из списка исключений. Вручную указал папку CAAService, и в ней он нашёл:
      - Trojan:Win32/Wacatac.H!ml, затронутые элементы C:\ProgramData\CAAService\CAAServices.exe

      Защитник удалил оба вируса. После рестарта компа в автозагрузках снова обнаружил этот CAAServices.exe. Повторил процедуру по поиску и удалению вируса, комп не перезагружал.

      4. Пришёл сюда на сайт, провёл проверку Kaspersky Virus Removal Tool, обнаружил два вируса (прикладываю скрин). После проверки данной утилитой и рестарта компа в автозагрузке майнер не появляется. В папке C:\ProgramData\CAAService исчез файл CAAServices.exe. Остались только файлы CAAServices.vdr и OpenCL.dll.

      5. Собрал логи с помощью AutoLogger, прикладываю архив.

      Скажите, пожалуйста, избавился ли я от майнера, или нужно предпринять ещё какие-то меры?

      CollectionLog-2025.07.10-12.42.zip
×
×
  • Создать...