Перейти к содержанию

Trojan.Multi.GenAutorunBITS.a


Рекомендуемые сообщения

По непонятной пока причине архив получился неполный.

Попробуем выяснить:

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

 begin
 clearlog;
 PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
 AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
 SaveLog(PathAutoLogger+'report3.log');
 if FolderIsEmpty(PathAutoLogger+'CrashDumps')
    then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
    else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
     ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
 AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
 end.

 

 

архив Report.7z из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению.

 

Дополнительно:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 

 

Изменено пользователем Sandor
Ссылка на сообщение
Поделиться на другие сайты

У нас антивирусы подчиняются централизованной политике и временно его отключить непростая задача.

Я грузился в safe mode и там запускал логгер - может по этой причине архив неполный. 

 

Ссылка на сообщение
Поделиться на другие сайты

Судя по логам, они были собраны из нормального режима

Цитата

Boot mode: Normal

 

1 минуту назад, AndreyF сказал:

антивирусы подчиняются централизованной политике и временно его отключить непростая задача

Тогда наверное обратитесь к тому администратору, который это может сделать.

 

При лечении системы вносятся определенные определенные изменения и нужны полные права. Поэтому, повторю, посоветуйтесь с вашим админом.

Ссылка на сообщение
Поделиться на другие сайты

Тут удалять ничего не нужно. Чем из "обнаруженного" предустановленного ПО не пользуетесь, удалите штатно через Панель управления - Удаление программ.

 

Далее:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1758052796-4053931865-3145519460-26579\...\MountPoints2: {178fa580-e161-11ec-9621-806e6f6e6963} - "D:\SISetup.exe" 
    HKU\S-1-5-21-3237842180-892694490-1454255787-500\...\MountPoints2: {178fa580-e161-11ec-9621-806e6f6e6963} - "D:\SISetup.exe" 
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

28.06.2022 в 06:26, AndreyF сказал:

Обнаружен Trojan.Multi.GenAutorunBITS.a. Появляется каждый раз при загрузке.

Это ещё продолжается?

Если да, покажите отчёт или хотя бы сделайте скриншот этого обнаружения.

Ссылка на сообщение
Поделиться на другие сайты
  • 2 weeks later...

Добрый день. Извините что пропал - болел. Это продолжается - прикладываю скриншот. Обратите внимание - trojan обнаруживается ТОЛЬКО при фоновой проверке (руткитов). Если я сам запущу задачу - ничего не находит. 

 

Не понял  Ваш предыдущий комментарий - код надо скопировать в буфер обмена и запустить FRST? FRST его сам в буфере обмена найдет?

virus.gif

Ссылка на сообщение
Поделиться на другие сайты
4 минуты назад, AndreyF сказал:

код надо скопировать в буфер обмена и запустить FRST? FRST его сам в буфере обмена найдет?

Верно, именно так.

Ссылка на сообщение
Поделиться на другие сайты

Сделайте дополнительную проверку:

 

Скачайте Malwarebytes v.4. Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Вы знаете, похоже код + frst решили проблему - сегодня трояна не было. Отчет  Malwarebytes v.4.  все еще нужен?

 

Можете прокомментировать почему Касперский находил трояна только в фоновом режиме, а не в интерактивном? 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Praer_13
      От Praer_13
      Trojan.Multi.LockedFolder.a постоянно появляется в памяти.
      Проверял с помощью Kaspersky Virus Removal Tool.
      CollectionLog-2023.12.11-14.04.zip
    • Исходный КотЪ
      От Исходный КотЪ
      Добрый день! Я вам пробовал писать в службу поддержки по поводу в какой теме написать о проблеме. Если написал всё таки не туда приношу извинения.
      Мне пришло сообщение по Ватсапу о том интересуются товаром который я опубликовал на Юле. Ничего такого не могло быть и в помине. Номер засвечен только в мессенджерах для работы.
      Потом на mail.ru мне кроме моего стандартного аккаунта предложили войти под некоей женщиной. Запросил код для входа по телефону и вошел. Аккаунт удалил. Не знаю кто она была но номер телефона теперь мой. Официальный.
      Вопрос: не может быть такого что сообщение в Ватсапе это сигнал трояну о том, что мой номер для работы и первый аккаунт mail.ru связаны с одним и тем же человеком (то есть со мной) и дальше уже должны были срабатывать следующие шаги по взлому?
      Антивирус я купил, троян удалил без проблем. Но может тот человек в Ватсапе как то связан с создателем трояна? Вы ловите их? Вам нужна помощь? Если обратиться к правоохранителям есть ли перспектива поимки? Как правильно себя вести теперь? Может это зацепка....
      Спасибо.

    • Тимон
      От Тимон
      Здравствуйте! Не могли бы вы мне подсказать по логам моей проверки что из этого является вирусами. скачали с другом один и тот же файл и его Windows defender заблокировал из-за Trojan:Win32/occamy.aa, в то время как мой касперский ничего такого не видит. По большей части гугл и торрент, но есть и другие непонятные мне файлы в логах, на которые ругается malwarebytes
      1.txt

       
      Сообщение от модератора kmscom Тема перенесена из trojan-multi-genautorunreg-a помогите  
    • Kawka
      От Kawka
      Доброго времени суток, уже длительное время борюсь со скрытой угрозой trojan-multi-genautorunreg-a. Пользуюсь Касперским, все начиналось с того, что нужно было скачивать файлы с общего архива для учебы и нежданный гость залез в компьютер поразив  Microsoft EDGE и создавал в Extensions браузера свои копии. Мне пришлось на месяца два удалить EDGE применяя разные утилиты и вроде решив проблему, с чисто душой недавно решила скачать EDGE обратно с офф. сайта и проблема началась на 3-й день. Возможно вирус сохранился в реестр и заморозился в то время до определенного момента. Сейчас вновь поразил EDGE, GOOGLE и системную память. Касперский жалуется и вроде как удалил, приостановил, но жалобы опять появляются, из системной памяти не удаляет.   Вот логи, сканирования, надеюсь вы поможете, заранее спасибо!!  ( KVRT - показывает, что всё чисто, но каперский говорит об обратном ) 
      CollectionLog-2023.05.21-22.55.zip report.txt
    • Mklint
      От Mklint
      Касперский видит троян, предлагает удалить, однако не удаляет, в отчете статус лечение невозможно. Microsoft Defender этот троян не видит
×
×
  • Создать...