Перейти к содержанию

Trojan:MSIL/Wemaeye.A не очищается защитником Defender Windows и постоянно создаёт файлы dll


Рекомендуемые сообщения

Опубликовано

Здравствуйте, уважаемая поддержка.

Помогите, пожалуйста, избавиться от этого проклятого вируса! От оповещений защитника Windows у меня уже глаз дёргается.

Во-первых, он активен только когда ноут подключён к сети, от аккумулятора - вирус как будто спит, соответственно, оповещения не приходят.

Во-вторых, файлы dll он создаёт только в 2х папках: file: C:\Users\мвидео\AppData\Local\Temp\tiiubtbb.dll и в file: C:\Windows\Temp\q2dq4zv3\q2dq4zv3.dll, где в первой чаще.

В-третьих, я ни разу не видел эти вирусные файлы, скоько бы не пытался заходить по этим путям, но защитник хоть и старается их сразу удалять, некоторые из них всё же как-то обходят его и продолжают быть активными, выполняя команды злоумышленника. А когда я пытаюсь запустить действие удаления вручную, ничего не происходит, защитник как будто не раегирует на команды.

Я пробовал чистить реестр, сбрасывал все настройки браузера, удалял все временные файлы в C:\Windows\temp и ещё что-то через диспетчер задач, но всё безуспешно.

bandicam 2022-08-23 17-03-51-056.jpg

bandicam 2022-08-23 17-04-10-756.jpg

Опубликовано

Спасибо большое! После лечения антивирусом Касперского, оповещения от защитника Windows прекратились! Вирусы и шпионские программы, которые не видел Дефендер, удалены а/в Касперского.

  • 2 недели спустя...
Опубликовано

Выполните скрипт в AVZ из папки Autologger (запускать AVZ от имени Администратора по правой кнопке мыши)

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\ProgramData\Dev2Check\dev2c.exe','');
 DeleteFile('C:\ProgramData\Dev2Check\dev2c.exe','64');
 DeleteSchedulerTask('OneDev Reporting Task');
 DeleteSchedulerTask('Lenovo\ImController\Plugins\LenovoSystemUpdatePlugin_WeeklyTask');
 DeleteFile('C:\ProgramData\install\utorrent.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Выполните скрипт в AVZ

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
 

Опубликовано
03.09.2022 в 02:50, thyrex сказал:

Выполните скрипт в AVZ из папки Autologger (запускать AVZ от имени Администратора по правой кнопке мыши)


begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\ProgramData\Dev2Check\dev2c.exe','');
 DeleteFile('C:\ProgramData\Dev2Check\dev2c.exe','64');
 DeleteSchedulerTask('OneDev Reporting Task');
 DeleteSchedulerTask('Lenovo\ImController\Plugins\LenovoSystemUpdatePlugin_WeeklyTask');
 DeleteFile('C:\ProgramData\install\utorrent.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Выполните скрипт в AVZ


begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
 

Здравствуйте. Сделал всё, как вы описали выше. Ноутбук не перезагружался! Не знаю, где находится quarantine.7z и не понимаю, что я должен отправить из того, что получилось после анализа (скрин содержимого папки в AutoLogger прикрепил)

bandicam 2022-09-07 18-31-30-039.jpg

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Darkbless
      Автор Darkbless
      Добрый день!
      Относительно с 2026 года появилась проблема, описанная в шапке на сайте https://learn.microsoft.com/ru-ru/answers/questions/4060251/wuauserv-usosvc-bits
      Основное:
      Виндовс находится на SSD, но сам виндовс загружается долго.
      То есть:
      -не появляются значки на панели задач.
      -не появляется язык
      -не работает смена языка через win+space
      -не запускаются приложения в автозагрузке.
      Проходит секунд 30-40, приложения начинают запускаться, и иконки появляются.
      И перед этим еще AMD SoftWare выдает такое сообщение


      При этом, буквально недавно вот такая ошибка возникла
      Которая, как я понял, связана с текущей (искал решение по ней, в итоге попал на статью выше и сюда)

      Последнее пока решил тем, что отключил автоматический перезапуск (комп просто сам перезапустился во время созвонов 2 раза за 1ч)
      И мне это все надоело, захотелось убрать проблемы, которых раньше не были (и особо не мешали)
      Посмотрел события в это же время и наткнулся как раз на постоянно повторяющиеся ошибки, которые буквально возникли где-то с 10.01.2026, при этом по системе ничего не менялось (кроме запрета на дискорд и ютуб, которые и были раньше, просто версии меняются временами)
      О каких ошибках я говорю:




      Согласно инструкции, которую нашел на этом форуме, выполнил процедуру по сбору логов
      Архив во вложении.

      Всякие scannof, проверка оперативки, драйверов и вирусов через тот же KVRT - уже делал, потому я тут
      Прошу помочь разобраться
      Может, есть какое решение, которое не супер сложное, но для меня неочевидное
      Или же все-таки в моей ситуации проще сносить винду и ставить по новой... (чего не хотелось бы, т.к. работаю удаленно и настраивать все эти доступы в очередной раз не хочется)

      Спасибо заранее, буду рад любой помощи!
      CollectionLog-2026.05.29-18.11.zip
    • Bloodii
      Автор Bloodii
      Через временные промежутки выскакивает обнаружение. Первый скрин долбит комп.



      HOME-PC_2026-05-04_10-04-51_v5.0.5v x64.7z
    • mkukgh
      Автор mkukgh
      Добрый день. Каспер находит сабж, но не устраняет проблему, долго ждал после предложения лечить с перезагрузкой, но без результата, сейчас каспер находит угрозы в файлах windows\system32\winlogon.exe и svchost.exe на скриншоте, устранять или нет? файлы системный критичные, боюсь нажимать "устранить". Логи приложил. Спасибо.

      CollectionLog-2026.04.10-14.28.zip
    • BReDD
      Автор BReDD
      Подскажите плз, активатором KMS запустил майнера и этого гада (Trojan:PowerShell/Bynoco.RR!ams) на свой ПК с ОС Win 10х64. C помощью KRD вычистил зловредов, нашел кучу исключений в Windows Defender, удалил все. Так же капитально вычистил планировщик и автозапуск. Не трогал лишь службы, но там ничего криминального не заметил. Вроде все норм, проверка показывает, что ничего нет, но комп стал медленнее грузиться и значки на панели и в трее стали выходить с задержкой 3-5 минут. Чувствую, что где тоеще хвосты есть, возможно в реестре, но не могу найти. Создание нового юзера тоже ничего не дало. Есть ли средство, как убрать последствия за этим трояном?
       
      Сообщение от модератора thyrex Перенесено из темы
    • Mikhazen
      Автор Mikhazen
      Что мне делать. Кинули ссылку и скачался файл, открыл его в Пайтон 3.14.... закинул на вирус тотал и мне Касперский кинул детект. Trojan.Python.Obfus.f . на сайте Касперского пишет такое, что обращался к именам 
       
      BSS:Trojan.Win32.Generic
       
      HEUR:Trojan-Dropper.Python.Obfus.gen
       
      Trojan.Python.Agent.og
       
      Я удалил сам текстовый файл crypted.py, но память начала грузиться до 50%, антималвэйр на цп ≈10-20 процентов кидает. Что делать? Есть ли способ без сноса винды? Т.к. там все файлы по работе
×
×
  • Создать...