Перейти к содержанию

[РЕШЕНО] Не удаётся удалить Trojan.Multi.Accesstr.ash


Рекомендуемые сообщения

Опубликовано

На Windows 2003 Server не удаётся удалить Trojan.Multi.Accesstr.ash
Через этот сервер проник шифровальщик. После расшифровки стал проверять на вирусы. Обнаружилось Это.
Был открыт RDP.  Сейчас закрыл на нём весь интернет.

CollectionLog-2022.08.21-22.07.zip

Опубликовано

Выполните скрипт в AVZ из папки Autologger (запускать AVZ от имени Администратора по правой кнопке мыши)

begin
 TerminateProcessByName('c:\docume~1\admin\applic~1\csrss.exe');
 QuarantineFile('c:\docume~1\admin\applic~1\csrss.exe','');
 DeleteFile('c:\docume~1\admin\applic~1\csrss.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.

 

Выполните скрипт в AVZ

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано

Имя каранатина  2022.08.22_quarantine_5892911de91eedab1926941e99e74c3f.7z

 

CollectionLog-2022.08.23-00.14.zip

 

image.thumb.png.d7fff25046a2e62963ca815fee9c68a1.png

 

в процессе ещё такое выскочило ...

 

Да, и ещё как в  теме  https://forum.kasperskyclub.ru/topic/88567-resheno-trojanmultiaccesstrash/page/2/  у меня подменён sethc.exe на cmd.exe  (проверяется по 5 раз Shift)  из дистрибутива выковырять не выходит. Поможет ли замена обратно ?  Вирус-то в системной памяти ...   Нашёл такой сайт с системными файлами от разных ОС https://www.pconlife.com/searchfile/windowsosfile/

    

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

Очистите отчеты антивируса с найденными угрозами, выполните еще раз проверку антивирусом и сообщите результат

Опубликовано

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
Опубликовано

------------------------------- [ Windows ] -------------------------------


Расширенная поддержка закончилась 14.07.2015, Ваша операционная система может быть уязвима к новым типам угроз
Service Pack 2 Внимание! Скачать обновления
^Возможно потребуется повторная активация Windows^
Internet Explorer 6.0.3790.3959 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Автоматическое обновление отключено
------------------------------- [ HotFix ] --------------------------------
HotFix KB958644 Внимание! Скачать обновления
HotFix KB2347290 Внимание! Скачать обновления
HotFix KB3197835 Внимание! Скачать обновления
HotFix KB4012598 Внимание! Скачать обновления
HotFix KB4012583 Внимание! Скачать обновления
HotFix KB4022747 Внимание! Скачать обновления
HotFix KB4024323 Внимание! Скачать обновления
HotFix KB4025218 Внимание! Скачать обновления
HotFix KB4500331 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft SQL Server 2005 Данная программа больше не поддерживается разработчиком.
Службы Microsoft SQL Server 2005 Integration Services v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Средства Microsoft SQL Server 2005 v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Службы Microsoft SQL Server 2005 Notification Services v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Службы Microsoft SQL Server 2005 Analysis Services v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Обратная совместимость Microsoft SQL Server 2005 v.8.05.2312 Данная программа больше не поддерживается разработчиком.
Microsoft Office - профессиональный выпуск версии 2003 v.11.0.5614.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2003 - веб-компоненты v.11.0.6569.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft SQL Server 2005: электронная документация (Русский) v.9.00.1399.06 Данная программа больше не поддерживается разработчиком.
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 4.0.0 (32-разрядная) v.4.0.0 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Google Chrome v.36.0.1985.143 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^

по возможности исправляйте указанное, и на этом закончим

Опубликовано

Да, хотфиксы поставлю. А так я его уже VPN-ами и Firewall-ами закрыл. 


Спасибо !

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Cat777333
      Автор Cat777333
      После скачивания игры появился данный файл. Игра после скачивания сразу запустилась и я, почуяв неладное сразу файл с ней удалил, но виндовс дефендер всё равно видит вирус. Ни Dr.Web Curent! ни Kaspersky standard вирус не видят. 

      CollectionLog-2023.12.16-21.12.zip
    • Ruslan10202
    • saprosku
      Автор saprosku
      Уже несколько дней не удаётся удалить вирус HEUR.Trojan.Win64.Miner.gen.
      Kaspersky Premium выдаёт сообщение о вирусе, предлагает лечить с перезагрузкой:
       
      "HEUR.Trojan.Win64.Miner.gen
      Кто-то пытается использовать ресурсы вашего компьютера для майнинга
       криптовалюты
      Объект:C:\ProgramData\StreamPartner-46944c2b-3dc6-
      433f-a30f-d8f5ed2d0287\StreamPartner.exe:
       
      После перезагрузки через некоторое время заражённый файл вновь появляется. Это уже повторяется больше 10 раз.
       
      ОС Windows 7. 64 бит
      Очевидно, антивирус только удаляет заражённый файл StreamPartner.exe, но причина заражения не устраняется .
      До этого несколько дней назад была аналогичная ситуация с другими файлами: 

      1)ПРОЦЕСС Сервер регистрации Microsoft запускает файл  с:Windows\System32\regsvr32.exe 
      2)ПРОЦЕСС grep запускает файл  с:Windows\System32\find.exe
      3)ПРОЦЕСС com surrogate запускает файл   с:Windows\System32\dllhost.exe
      Эти процессы грузили память ОЗУ почти до 100%.
      Одни процессы и файлы exe удалял, вместо них появлялись другие и грузили систему.
      Но теперь постоянно появляется StreamPartner.exe, Каперский или я сам удаляю его, но через некоторое время появляется вновь.  Удаляю только через Unlocker, иначе файл не доступен для удаления. 
       
    • RedKaroliner
      Автор RedKaroliner
      Здравствуйте!
      Использовал антивирус Касперского 3 раза. После первого и второго сканирования он показывал наличие троянов, я выбирал везде пункт "удалить". В третий раз после сканирования ничего не обнаружил. Хотелось бы понять, остались ли на компьютере трояны, или он чист.
      CollectionLog-2025.03.24-17.46.zip
    • Мамай
      Автор Мамай
      Здравствуйте. Антивирус постоянно находит вирус MEM:Trojan.Multi.Agent.gen в разных файлах, один постоянный connhot и еще но разные. Удаляю при перезагрузке, но при новом поиске снова находит. Помогите удалить. Отсканировал в программе Farbar Recovery Scan Tool, результат прикладываю. 


      CollectionLog-2025.03.07-12.02.zip FRST.rar
×
×
  • Создать...