Перейти к содержанию

HEUR:Trojan.Win32.Generic


Andr0gen

Рекомендуемые сообщения

Добрый день!

Проблема следующая:

С недавнего времени, при загрузке видео файлов расширением AVI с трекеров, KIS блокирует файл с самого начала загрузки и пишет что файл заражен HEUR:Trojan.Win32.Generic.

Полная проверка KIS ничего не показала, Malware нашел несколько разных зараженных объектов в папке System Volume Information после удаления которых ничего не изменилось, AVZ указал на подозрение C:\WINDOWS\system32\sxs.dll на Keylogger или троянскую Dll.

Есть подозрения, что что-то неладно...

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

в логах чисто.

однако не хватает лога RSIT (внимательно ознакомьтесь с правилами)

 

с трекеров

с разных? или одного и того же?

 

покажите лог обнаруженных угроз KIS.

 

деинсталлмируйте потенциально несовместимое ПО с KIS:

- MBAM

- Ask toolbar

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

с разных? или одного и того же?

С разных, в основном пользуюсь 3мя...

MBAM деинсталировал сразу после проверки.

А что за Ask toolbar?

Лог KIS коротенький, вчера триальный 2012 поставил (думал поможет).

 

Логи RSIT и KIS:

info.txt

log.txt

KIS.txt

Изменено пользователем Andr0gen
Ссылка на комментарий
Поделиться на другие сайты

А что за Ask toolbar?

добавился, когда Вы устанавливали Foxit Reader

C:\Program Files\Ask.com\
C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job

смотрите в установленных программах

Ask Toolbar-->MsiExec.exe /I{86D4B82A-ABED-442A-BE86-96357B70F4FE}

С разных, в основном пользуюсь 3мя...

покажите, пжл, скриншот окна KIS, где будет виден путь к зловреду.

MBAM деинсталировал сразу после проверки.

странно. а следы в логах есть...

сделайте лог GSI

http://forum.kasperskyclub.ru/index.php?sh...ost&p=55906

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

http://www.getsysteminfo.com/read.php?file...0052278cd24d3fb

 

Ask toolbar деинсталировал!

 

Видео файлы я удалял. В принципе могу новый фильм попробовать скачать...

GetSystemInfo_HOME_9EDF9258C9_Andrey_2011_11_21_11_38_02.txt

post-23913-1321861473_thumb.jpg

Изменено пользователем Andr0gen
Ссылка на комментарий
Поделиться на другие сайты

из ошибок:

Произошла неожиданная ошибка фильтра восстановления системы '0xC0000001' при обработке файла '' на томе 'HarddiskVolume1'. Это привело к остановке наблюдения на томе.

проверьте диск С: скандиском

Драйверы, требующие обновления
=> Realtek RTL8168/8111 PCI-E Gigabit Ethernet NIC: Новые доступные обновления

http://www.realtek.com.tw/downloads/downlo...;DownTypeID=3#1

 

В принципе могу новый фильм попробовать скачать...

найдите такой файл, сохраните ссылку на торрент-файл и обратитесь в вирлаб через личный кабинет

my.kaspersky.com

управление запросами - отправить запрос в вирлаб - тип запроса "запрос на исследование вредоносного файла"

приложите ссылку на файл и опишите проблему.

возможно, ложное срабатывание...

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ГГеоргий
      От ГГеоргий
      pdm:exploit.win32.generic
      Здравствуйте
      начиная с 1 го августа ловим сработки на нескольких наших группах.
      первая группа - физические ПК с KES
      вторая группа - виртуальные машины с KSLA
      проблема появилась одновременно на всех устройствах

      закономерность в сработках отследить трудно
      ругается всегда на файл svchost
      Описание из события на KES:
      Описание результата: Обнаружено
      Тип: Троянское приложение
      Название: PDM:Exploit.Win32.Generic
      Пользователь: NT AUTHORITY\LOCAL SERVICE (Системный пользователь)
      Объект: C:\Windows\System32\svchost.exe
      Причина: Поведенческий анализ
      Дата выпуска баз: 02.08.2024 20:19:00
      SHA256: 6FC3BF1FDFD76860BE782554F8D25BD32F108DB934D70F4253F1E5F23522E503
      MD5: 7469CC568AD6821FD9D925542730A7D8

      описание с KSLA (сначала "обнаружено" затем "запрещено")
      Объект: C:\Windows\System32\svchost.exe
      Результат: Запрещено: PDM:Exploit.Win32.Generic
      Причина: Опасное действие
      Пользователь: NT AUTHORITY\СИСТЕМА

      откуда снимать трассировки и отчеты не ясно
      все что нашли по зависимостям это именно одновременные сработки
      на Virus total проверяли, ничего не нашли
      KATA тоже показывает что все ок но угрозу это видит
      ваш сайт проверки false positive тоже показывает что всё ок с подписью от microsoft

      через ката видим
      параметры запуска:
      C:\\Windows\system32\svchost.exe -k localservice -p -s remoteregistry
      файл C:\\Windows\System32\svchost.exe

      по флагам похоже на удаленный доступ к реестру
      подскажите куда копать?
      false positive или нет?
      На пк и виртуалках стоит Windows 10
      KES 12.5 на физических
      KSLA 5.2 на виртуалках
    • Zafod
      От Zafod
      Произошло шифрование файлом Locker.exe из под учётной записи администратора домена admin$ (создан вирусом). Время когда учётка админа (admin$) была создана удалено из логов (из логов пропали сутки). На сервере установлен Kaspersky Endpoint Security под управлением KSC, вирус был обнаружен, скопирован в карантин, удалён, но данные всё равно зашифрованы. Машина с KSC так же зашифрована и не стартует.
      1.zip
    • Anton S
      От Anton S
      Добрый день.
      С 4:00 22.07.24 зашифровало все данные на ПК и ещё несколько по сети. Злоумышленник после оплаты пропал... Хотя и прислал "PHOBOS decryption tool", но без ключей, видимо попался мошенник. Удалось запустить Касперского нашёл "HEUR:Trojan-Ransom.Win32.Generic" в нескольких местах. 
      x-decrypt@worker.com.rar FRST.txt Addition.txt
    • Sv1gL
      От Sv1gL
      Здравствуйте.
      скачиваю лаунчер faceit с официального сайта, при попытки открыть, антивирус находит файл Trojan.Win32.Generic.
      что делать? Лаунчер нужен
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в удалении вирусов  
    • Григ
      От Григ
      Сегодня ночью перезагрузились серверы, на каждом появился данный зверь. KVRT их нашел, но не удаляет 
×
×
  • Создать...