AndreyF Опубликовано 28 июня, 2022 Share Опубликовано 28 июня, 2022 Добрый день. Обнаружен Trojan.Multi.GenAutorunBITS.a. Появляется каждый раз при загрузке. Файл протоколов логов прилагаю. CollectionLog-2022.06.27-14.36.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 28 июня, 2022 Share Опубликовано 28 июня, 2022 (изменено) По непонятной пока причине архив получился неполный. Попробуем выяснить: Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): var PathAutoLogger, CMDLine : string; begin clearlog; PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4)); AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger); SaveLog(PathAutoLogger+'report3.log'); if FolderIsEmpty(PathAutoLogger+'CrashDumps') then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"' else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"'; ExecuteFile('7za.exe', CMDLine, 0, 180000, false); AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)); end. архив Report.7z из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению. Дополнительно: Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. Изменено 28 июня, 2022 пользователем Sandor Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 28 июня, 2022 Автор Share Опубликовано 28 июня, 2022 У нас антивирусы подчиняются централизованной политике и временно его отключить непростая задача. Я грузился в safe mode и там запускал логгер - может по этой причине архив неполный. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 28 июня, 2022 Share Опубликовано 28 июня, 2022 Судя по логам, они были собраны из нормального режима Цитата Boot mode: Normal 1 минуту назад, AndreyF сказал: антивирусы подчиняются централизованной политике и временно его отключить непростая задача Тогда наверное обратитесь к тому администратору, который это может сделать. При лечении системы вносятся определенные определенные изменения и нужны полные права. Поэтому, повторю, посоветуйтесь с вашим админом. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 1 июля, 2022 Автор Share Опубликовано 1 июля, 2022 Добрый день. Прикладываю полный архив. CollectionLog-2022.07.01-08.37.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 1 июля, 2022 Share Опубликовано 1 июля, 2022 Да, архив теперь полный. 28.06.2022 в 08:17, Sandor сказал: Дополнительно: Скачайте AdwCleaner (by Malwarebytes) Жду. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 1 июля, 2022 Автор Share Опубликовано 1 июля, 2022 Прикладываю лог AdwCleaner. AdwCleaner[S00].txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 1 июля, 2022 Share Опубликовано 1 июля, 2022 Тут удалять ничего не нужно. Чем из "обнаруженного" предустановленного ПО не пользуетесь, удалите штатно через Панель управления - Удаление программ. Далее: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Да для соглашения с предупреждением. Нажмите кнопку Сканировать (Scan). После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 1 июля, 2022 Автор Share Опубликовано 1 июля, 2022 Прикрепил. Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 1 июля, 2022 Share Опубликовано 1 июля, 2022 Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены. Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CloseProcesses: SystemRestore: On CreateRestorePoint: HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ HKU\S-1-5-21-1758052796-4053931865-3145519460-26579\...\MountPoints2: {178fa580-e161-11ec-9621-806e6f6e6963} - "D:\SISetup.exe" HKU\S-1-5-21-3237842180-892694490-1454255787-500\...\MountPoints2: {178fa580-e161-11ec-9621-806e6f6e6963} - "D:\SISetup.exe" EmptyTemp: Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. 28.06.2022 в 06:26, AndreyF сказал: Обнаружен Trojan.Multi.GenAutorunBITS.a. Появляется каждый раз при загрузке. Это ещё продолжается? Если да, покажите отчёт или хотя бы сделайте скриншот этого обнаружения. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 12 июля, 2022 Автор Share Опубликовано 12 июля, 2022 Добрый день. Извините что пропал - болел. Это продолжается - прикладываю скриншот. Обратите внимание - trojan обнаруживается ТОЛЬКО при фоновой проверке (руткитов). Если я сам запущу задачу - ничего не находит. Не понял Ваш предыдущий комментарий - код надо скопировать в буфер обмена и запустить FRST? FRST его сам в буфере обмена найдет? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 12 июля, 2022 Share Опубликовано 12 июля, 2022 4 минуты назад, AndreyF сказал: код надо скопировать в буфер обмена и запустить FRST? FRST его сам в буфере обмена найдет? Верно, именно так. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 12 июля, 2022 Автор Share Опубликовано 12 июля, 2022 Fixlog.txt после выполнения кода. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 12 июля, 2022 Share Опубликовано 12 июля, 2022 Сделайте дополнительную проверку: Скачайте Malwarebytes v.4. Установите и запустите. (На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию"). Запустите Проверку и дождитесь её окончания.Самостоятельно ничего не помещайте в карантин!!! Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan". Отчёт прикрепите к сообщению. Подробнее читайте в руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
AndreyF Опубликовано 13 июля, 2022 Автор Share Опубликовано 13 июля, 2022 Вы знаете, похоже код + frst решили проблему - сегодня трояна не было. Отчет Malwarebytes v.4. все еще нужен? Можете прокомментировать почему Касперский находил трояна только в фоновом режиме, а не в интерактивном? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти