Перейти к содержанию

[РЕШЕНО] Не удаётся удалить Trojan.Multi.Accesstr.ash


Рекомендуемые сообщения

Опубликовано

На Windows 2003 Server не удаётся удалить Trojan.Multi.Accesstr.ash
Через этот сервер проник шифровальщик. После расшифровки стал проверять на вирусы. Обнаружилось Это.
Был открыт RDP.  Сейчас закрыл на нём весь интернет.

CollectionLog-2022.08.21-22.07.zip

Опубликовано

Выполните скрипт в AVZ из папки Autologger (запускать AVZ от имени Администратора по правой кнопке мыши)

begin
 TerminateProcessByName('c:\docume~1\admin\applic~1\csrss.exe');
 QuarantineFile('c:\docume~1\admin\applic~1\csrss.exe','');
 DeleteFile('c:\docume~1\admin\applic~1\csrss.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.

 

Выполните скрипт в AVZ

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.

Опубликовано

Имя каранатина  2022.08.22_quarantine_5892911de91eedab1926941e99e74c3f.7z

 

CollectionLog-2022.08.23-00.14.zip

 

image.thumb.png.d7fff25046a2e62963ca815fee9c68a1.png

 

в процессе ещё такое выскочило ...

 

Да, и ещё как в  теме  https://forum.kasperskyclub.ru/topic/88567-resheno-trojanmultiaccesstrash/page/2/  у меня подменён sethc.exe на cmd.exe  (проверяется по 5 раз Shift)  из дистрибутива выковырять не выходит. Поможет ли замена обратно ?  Вирус-то в системной памяти ...   Нашёл такой сайт с системными файлами от разных ОС https://www.pconlife.com/searchfile/windowsosfile/

    

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

Очистите отчеты антивируса с найденными угрозами, выполните еще раз проверку антивирусом и сообщите результат

Опубликовано

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
Опубликовано

------------------------------- [ Windows ] -------------------------------


Расширенная поддержка закончилась 14.07.2015, Ваша операционная система может быть уязвима к новым типам угроз
Service Pack 2 Внимание! Скачать обновления
^Возможно потребуется повторная активация Windows^
Internet Explorer 6.0.3790.3959 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Автоматическое обновление отключено
------------------------------- [ HotFix ] --------------------------------
HotFix KB958644 Внимание! Скачать обновления
HotFix KB2347290 Внимание! Скачать обновления
HotFix KB3197835 Внимание! Скачать обновления
HotFix KB4012598 Внимание! Скачать обновления
HotFix KB4012583 Внимание! Скачать обновления
HotFix KB4022747 Внимание! Скачать обновления
HotFix KB4024323 Внимание! Скачать обновления
HotFix KB4025218 Внимание! Скачать обновления
HotFix KB4500331 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft SQL Server 2005 Данная программа больше не поддерживается разработчиком.
Службы Microsoft SQL Server 2005 Integration Services v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Средства Microsoft SQL Server 2005 v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Службы Microsoft SQL Server 2005 Notification Services v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Службы Microsoft SQL Server 2005 Analysis Services v.9.3.4035.00 Данная программа больше не поддерживается разработчиком.
Обратная совместимость Microsoft SQL Server 2005 v.8.05.2312 Данная программа больше не поддерживается разработчиком.
Microsoft Office - профессиональный выпуск версии 2003 v.11.0.5614.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2003 - веб-компоненты v.11.0.6569.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft SQL Server 2005: электронная документация (Русский) v.9.00.1399.06 Данная программа больше не поддерживается разработчиком.
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 4.0.0 (32-разрядная) v.4.0.0 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Google Chrome v.36.0.1985.143 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^

по возможности исправляйте указанное, и на этом закончим

Опубликовано

Да, хотфиксы поставлю. А так я его уже VPN-ами и Firewall-ами закрыл. 


Спасибо !

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Jortin
      Автор Jortin
      Доброго дня! Неизвестно когда успел подцепить вирус HEUR:Trojan.Multi.GenBadur.genw. 
      По поведению вируса все то же самое что и написано в его описании, сначала появляется окно с предложением лечения вируса с перезагрузкой, но после нее, он появляется  вновь. Файл автологгера прикрепляю.
      CollectionLog-2024.11.07-09.15.zip
    • VaiRay
      Автор VaiRay
      CollectionLog-2024.10.20-08.36.zip
       
      Касперский обнаружил следующие вирусы, часть троянов он не смог удалить. При попытке лечения ПК зависает и всплывает синий экран. 
    • Praer_13
      Автор Praer_13
      Trojan.Multi.LockedFolder.a постоянно появляется в памяти.
      Проверял с помощью Kaspersky Virus Removal Tool.
      CollectionLog-2023.12.11-14.04.zip
    • Исходный КотЪ
      Автор Исходный КотЪ
      Добрый день! Я вам пробовал писать в службу поддержки по поводу в какой теме написать о проблеме. Если написал всё таки не туда приношу извинения.
      Мне пришло сообщение по Ватсапу о том интересуются товаром который я опубликовал на Юле. Ничего такого не могло быть и в помине. Номер засвечен только в мессенджерах для работы.
      Потом на mail.ru мне кроме моего стандартного аккаунта предложили войти под некоей женщиной. Запросил код для входа по телефону и вошел. Аккаунт удалил. Не знаю кто она была но номер телефона теперь мой. Официальный.
      Вопрос: не может быть такого что сообщение в Ватсапе это сигнал трояну о том, что мой номер для работы и первый аккаунт mail.ru связаны с одним и тем же человеком (то есть со мной) и дальше уже должны были срабатывать следующие шаги по взлому?
      Антивирус я купил, троян удалил без проблем. Но может тот человек в Ватсапе как то связан с создателем трояна? Вы ловите их? Вам нужна помощь? Если обратиться к правоохранителям есть ли перспектива поимки? Как правильно себя вести теперь? Может это зацепка....
      Спасибо.

    • Тимон
      Автор Тимон
      Здравствуйте! Не могли бы вы мне подсказать по логам моей проверки что из этого является вирусами. скачали с другом один и тот же файл и его Windows defender заблокировал из-за Trojan:Win32/occamy.aa, в то время как мой касперский ничего такого не видит. По большей части гугл и торрент, но есть и другие непонятные мне файлы в логах, на которые ругается malwarebytes
      1.txt

       
      Сообщение от модератора kmscom Тема перенесена из trojan-multi-genautorunreg-a помогите  
×
×
  • Создать...