Перейти к содержанию

Заражение Win32.Fujacks.I virus


Рекомендуемые сообщения

Доброго времени суток всем!

Столкнулся с такой проблемой. У меня компьютер, медиаплеер Dune Base 3.0 со внутренним диском подключены через роутер. Я бы особо и не парился, пока не заметил, что стали появляться определённый файлы на внутреннем диске медиаплеера Dune. Симптом таковы: в корне появляется файл Gamesetup.exe, а в каждой папке и в подпапках файлы с одним и тем же именем Desktop_.ini. Открытие .ini файла показывает только текщую дату - ничего более. Проблема в том, что я как-то плеером удалил этот файл, а он появился снова. Я стал проверять антивирусом Nod32 - он поймал это Gamesetup.exe, показал, что это вирус, удалил его. Я решил удалить все эти .ini файлы. Оказывается, что стоит только начать их удалять, они генерируются снова, из них генерируется опять этот Gamesetup.exe. И так до бесконечности. Поставил на проверку снова антивирусом, но уже Касперским - результат тот же. Был момент, когда на Дюне всё вычистилось, но стоило мне соединится для копирования некоторых фильмов, всё сызнова. Пробовал Авастом - всё тоже самое. Причём на компьютере самом ничего не обнаруживается - только на Дюне, хотя по форуму я понял, что проблема как раз в компе. Помогите очистить всю систему, а уж систему я потом переставлю. Как подцепил, я уже понял - торрент клиент, причём прицепилось при скачивании Blu-Ray фильмов (файлы .m2ts) - это антивирусники показывали при скачивании, перемещали их в карантин и всё, хотя должны были их удалять сразу. Прилагаю нужные логи. Помогите пожалуйста - не хочется как-то всё форматировать, ибо медиафайлов очень много. Заранее большое спасибо

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.

Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Всё сделал по описанию. Единственное, что хотелось бы заранее быть готовым к тому, что при создании уже ComboFix.txt, может, возникнуть казус с установленным антивирусом - мой Касперский решил повыпендриваться и не пропускал процесс создания :) Какие дальнейшие мои действия? И самое главное, как обезопасить от заражения машину? От торрента, конечно, не хотелось бы отказываться :D . Может, в Касерском интернет секюрите нужно что-то поднастроить, а то я по наитию настраивал

ComboFix.txt

Ссылка на комментарий
Поделиться на другие сайты

На Дюне так оно и осталось, попробовал удалить Gamesetup.exe антивирусом, а все созданные .ini удалить с очистокй сразу в корзину. Антивирус ничего не показывает при скане на вирусы, но вот Тотал командером боюсь зайти - так мне он уже надоел. Вроде, нет, но у меня уже так было, что удалить они удалились с Дюны, а потом через сколько-то появились, так что отпишу ещё завтра - думаю, к 12 уже проявится, если что.

 

Как и предполагал, началось всё тоже самое :) Только теперь пишут при ловле Fujacks.ca

Ссылка на комментарий
Поделиться на другие сайты

проверьте систему с помощью Kaspersky Rescue Disk 10

http://rescuedisk.kaspersky-labs.com/rescuedisk/updatable/

описание - http://support.kaspersky.ru/viruses/rescuedisk/all

 

после этого сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Добрый день!

 

Проверил Касперским диск рескью 10. Как я понял, ещё подобная гадость засела в управляющей части диска, что находился в Дюне. Непосредственно та запись, которую винда под себя затачивает на каждом диске, который видит. Опять при комбофиксе проскочил Нотпэд.exe но уже какой-то другой файл в системе. Отчёт прикреплён. Посмотрите пожалуйста и дайте рекомендации по защите от такой гадости.

ComboFix.txt

Ссылка на комментарий
Поделиться на другие сайты

Всё по нулям, только 2 возмутились:

 

Mac Afee GW Edition - Heuristic.BehavesLike.Win32.Trojan.H

Symantec - WS.Reputation.1

 

И что мне с того? Что можно предпринять-то?

Нормальный файл или всё плохо? 2 из 48 это хорошо или плохо? (4.8%)

Изменено пользователем masterlee
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\WINDOWS\System32\drivers\CTERFXFX.SYS','');
QuarantineFile('c:\windows\system32\notepad.exe','');
QuarantineFile('c:\windows\system32\drivers\*.exe','');
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Отправить отправил, но меня это так достало. Решил я поставить чистую систему. Решил использовать новый ZverDVD. Что Вы думаете? На чистой систему решил проверить нотпэд.exe. Как Вы думаете, какой результат? Не поверил бы - на чистую 3 антивира возмутились, но, правда, мало известные мне. Задумался теперь...сейчас решил пока поставить Win7. Как ответ будет от лаборатории, выложу - пока прислали письмо, что мол в процессе. Правда, странно, что на английском всё.

Ссылка на комментарий
Поделиться на другие сайты

Правда, странно, что на английском всё.

это нормально

файлы *.exe изи c:\windows\system32\drivers\ в карантин попали?

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
    • alena.sviridenkova
      Автор alena.sviridenkova
      Здравствуйте, подскажите пожалуйста, поймала Win32.SEPEH.gen., HEUR:Trojan.win64.Reflo.pef
      Лечение не помогает прыгает по разным файлам.
      отчет 26.02.25.txt
×
×
  • Создать...