Перейти к содержанию

Подозрение на вирусы Worm.Win32.AutoRun.frp и Backdoor.Win32.Rbot.tbl


Irbis73

Рекомендуемые сообщения

Добрый день!

 

Компьютер подвисает при загрузке, решил проверить на вирусы и получил следующие.

 

C:\Documents and Settings\l.bodrodinova\Local Settings\Application Data\Yandex\Яндекс.Фотки\help.chm/{CHM}//htm2chm_3_0_9_3.exe >>> Опасно - исполняемый файл в CHM файле - возможно, маскировка исполняемого файла

Файл успешно помещен в карантин (C:\DOCUME~1\LE0C7~1.BOD\LOCALS~1\Temp\avz_2928_1.tmp)

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60720.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60721.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60722.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60723.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60724.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60725.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60726.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60727.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60728.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60729.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60730.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60731.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60733.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60734.tmp

Прямое чтение C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\jar_cache60735.tmp

C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\~DF6A62.tmp >>> подозрение на Worm.Win32.AutoRun.frp ( 08FE9376 00000000 0025F30A 00286875 16384)

Файл успешно помещен в карантин (C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\~DF6A62.tmp)

C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\~DFF27E.tmp >>> подозрение на Backdoor.Win32.Rbot.tbl ( 08FE9376 00000000 0008F077 0009A322 16384)

Файл успешно помещен в карантин (C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\~DFF27E.tmp)

4. Проверка Winsock Layered Service Provider (SPI/LSP)

Настройки LSP проверены. Ошибок не обнаружено

5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)

C:\WINDOWS\system32\HideAgent.dll --> Подозрение на Keylogger или троянскую DLL

C:\WINDOWS\system32\HideAgent.dll>>> Поведенческий анализ

1. Реагирует на события: клавиатура, мышь

C:\WINDOWS\system32\HideAgent.dll>>> Нейросеть: файл с вероятностью 0.00% похож на типовой перехватчик событий клавиатуры/мыши

Файл успешно помещен в карантин (C:\WINDOWS\system32\HideAgent.dll)

На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков

6. Поиск открытых портов TCP/UDP, используемых вредоносными программами

Проверка отключена пользователем

7. Эвристичеcкая проверка системы

Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~1.0FO\adialhk.dll"

 

Также на этом компьютере были обнаружены изменения в параметрах загрузки проводника, которые были успешно исправлены с помощью AVZ.

 

Что следует сделать?

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\csrss_tc.exe','');
DeleteFile('C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\~DFF27E.tmp');
DeleteFile('C:\Documents and Settings\l.bodrodinova\Local Settings\Temp\~DF6A62.tmp');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Сделайте новый лог virusinfo_syscheck.zip и приложите к этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salieri
      От Salieri
      Здравствуйте, столкнулся с такой проблемой что у меня начали вылазить окна cmd, долгая перезагрузка, обновления какие-то, проблемы с производительностью. Нужна ваша помощь, антивирусы не дают ничего.CollectionLog-2024.11.17-12.39.zip
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • ванькаветер
      От ванькаветер
      Подозрение на майнер. Вентилятор включается на видекарте в ноутбуке на несколько минут. Температура видеокарты 51 градус, хотя я включал в msi ценре турбообдув температура падает до38 градусов ротом опять поднимается. Загрузка gpu прыгает до 20%. В основном до 5%. Подозрительно. Возможно планировщик или драйвера nvidia шалят. Все драйвера обновлены в данный момент с помощью SDI программы.
      CollectionLog-2024.11.25-13.39.zip
    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
    • Gramm
      От Gramm
      Здраствуйте, может я параною, но сегодня я узнал, что я не могу на диске C или D, создавать какие либо файлы, кроме папки.


       
      1)До этого, часто отключал антивирус, что бы найти читы на любимую игру.
      Вроде как пару недель назад, заметил как быстро открылась консоль и закрылась
      2) 
      Еще постояно выскакивает 2 процес браузера с рекламой, хотя стоит adblocker
       
      Один из них вот этот: https://www.virustotal.com/gui/file/b3988010d5fee487462c96dd3d457af96c4caccb52d0dc9d2b7a9c1e414ba683/detection
      Можете помочь глянуть, что там слышно в логах
      CollectionLog-2024.08.22-13.45.zip
×
×
  • Создать...