Перейти к содержанию

Подозрение на троян (дом. компьютер)


Рекомендуемые сообщения

Касперский (теперь уже на домашнем компьютере) выдает сообщение, что svchost.exe пытается открыть вредоносную ссылку:

Сообщение от модератора Mark D. Pearlstone
Вредоносные ссылки удалены.

virusinfo_syscure.zip

virusinfo_syscheck.zip

info.txt

log.txt

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Ссылка на комментарий
Поделиться на другие сайты

Nova,

 

+ к вышесказанному

 

Проверьте эти файлы на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата .

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

C:\Program Files\AutoHideIP\AutoHideIP.exe

C:\Program Files\Vidalia Bundle\Vidalia\vidalia.exe

 

 

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Program Files\Vidalia Bundle\Vidalia\vidalia.exe','');
QuarantineFile('C:\Program Files\Common Files\microsoft shared\dmu100.pi','');
QuarantineFile('C:\Program Files\AutoHideIP\AutoHideIP.exe','');
QuarantineFile('D:\Games\Counter Strike 1.6\! myACC !\acdev.sys','');
QuarantineFile('E:\Distr\Distr\! SITE\Programs\TOP Generator\TopGen.exe.BAK','');
QuarantineFile('D:\TEMP\игры alawar\BeachPartyCraze-Rus------------------.exe','');
QuarantineFile('D:\TEMP\игры alawar\10DaysUnderTheSea----------------------------.exe','');
QuarantineFile('D:\TEMP\игры alawar\AnimalAgents-----------------------.exe','');
QuarantineFile('D:\TEMP\игры alawar\--------Turtix.exe','');
QuarantineFile('D:\Games\NFS Hot Pursuit 2\Support\Need For Speed Hot Pursuit 2_eReg.bak','');
QuarantineFile('Z:\usr\local\mysql5\bin\mysqld.exe','');
DeleteFile('C:\Program Files\Common Files\microsoft shared\dmu100.pi');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters','ServiceDll');
RegKeyParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters', 'ServiceDll', 'REG_EXPAND_SZ', '%SystemRoot%\System32\srvsvc.dll');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

 

- обновите Java до актуальной версии

 

>> Разрешен автозапуск с HDD

>> Разрешен автозапуск с сетевых дисков

>> Разрешен автозапуск со сменных носителей

 

Это серьезная уязвимость для вашей системы, поэтому желательно отключить автозапуск на этих устройствах. Если решите то,

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.

 

 

Повторите логи AVZ и RSIT

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

C:\Program Files\AutoHideIP\AutoHideIP.exe

Нет такого файла у меня на компьютере...

 

C:\Program Files\Vidalia Bundle\Vidalia\vidalia.exe

На D он...

http://www.virustotal.com/file-scan/report...d18b-1322759712

 

 

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

Выполнил

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму

Файл около 94Мб не могу передать через форму и сюда никак...

 

обновите Java до актуальной версии

Выполнил

 

Это серьезная уязвимость для вашей системы, поэтому желательно отключить автозапуск на этих устройствах. Если решите то

Выполнил

mbam_log_2011_12_01__23_36_43_.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.txt

log.txt

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите в HijackThis

R3 - URLSearchHook: (no name) -  - (no file)

 

 

Запустите AVZ - меню "Файл" - "Просмотр карантина". Удалите из карантина данные файлы

D:\Games\Counter Strike 1.6\! myACC !\acdev.sys

D:\Games\NFS Hot Pursuit 2\Support\Need For Speed Hot Pursuit 2_eReg.bak

D:\TEMP\игры alawar\--------Turtix.exe

D:\TEMP\игры alawar\10DaysUnderTheSea----------------------------.exe

D:\TEMP\игры alawar\AnimalAgents-----------------------.exe

D:\TEMP\игры alawar\BeachPartyCraze-Rus------------------.exe

E:\Distr\Distr\! SITE\Programs\TOP Generator\TopGen.exe.BAK

E:\Distr\Distr\Documents\RABOTA\Кристалл\ВхЗаявки\РАО ЕЭС\Ответы\РЗА\Бреслер\Серт. соответствия.rar

E:\Distr\Games\NFS\Support\Need For Speed Hot Pursuit 2_eReg.bak

и

Проверьте эти файлы на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата .

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

 

После этого папку с карантином отправьте по вышеуказанной форме.

 

Удалять кряки (кейгены) или нет - на ваше усмотрение

c:\program files\total commander\Plugins\arc\Default.sfx

c:\program files\total commander\Utilites\SFX Tool\Upack.exe

c:\program files\натали брукс - тайна наследства\uninstall.exe

e:\Distr\Distr\keygen.exe

e:\Distr\Distr\! SITE\Programs\top generator\topgen-patch.exe

e:\Distr\Distr\! SITE\Programs\top generator\[Crack]\topgen-patch.exe

e:\Distr\Distr\arhivator\WinRAR 3.71\core keygen.exe

e:\Distr\Distr\arhivator\winrar_3.62rus\winrar.3.xx.generic.patch.exe

e:\Distr\Distr\games lorik\взлом игр nevosoft\nevosoft.games.universal.patch.exe

e:\Distr\Distr\games lorik\взлом игр nevosoft\nevosoft.new.wrapper.patcher.exe

 

 

Пуск--Панель управления--Установка и удаление программ

Находим там Malwarebytes' Anti-Malware и нажимаем удалить.

 

 

Все важные пароли советую сменить.

 

 

Проблемы остались какие-то?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • DonorRaboti
      Автор DonorRaboti
      Добрый день, по своей глупости скачал файл exe и запустил его после чего на компьютере появились рекламные ярлыки на рабочем столе и как будто часть сайтов с антивирусным по затормозились. Сканировал Dr.Web CureIt и KVRT, но ничего не было найдено того, что ранее не видел. Возможно, видел новый созданный профиль в Windows, подписанный как неизвестный или что-то такое и удалил его. Проверки Антивирусами ничего не выявляли, кроме пары файлов в корзине. Сам компьютер, как мне показалось, иногда подвисал, словно был загружен, но в диспетчере задач, как и в resmon ничего не выявил. На VirusTotal при проверке файла указывало на вредоносное ПО, содержащее Trojan:Win32/Wacatac.B!ml. Также заметил, что не могу попасть на сайт safezone.cc, скачивал автологер через 2 зеркало
      CollectionLog-2025.06.19-02.13.zip
    • searing
      Автор searing
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock, с обфусцированным js кодом. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами doctor web cureit и malwarebytes - не помогло. CollectionLog-2025.07.04-05.50.zip
    • super__feya
      Автор super__feya
      Здравствуйте! У меня следующая проблема: в последнее время самопроизвольно переподключалась мышь (воспроизводился системный звук Windows подключения нового внешнего устройства, после этого курсор на долю секунды замирал и после продолжал работать как и прежде). Я думал, что проблема в разъеме, поэтому переподключил мышь в другой usb-разъем, но ситуация не изменилась. Помимо этого, при открытии монитора ресурсов, во вкладке "ЦП" показаны два приостановленных процесса: "SearchApp.exe" и "ShellExperienceHost.exe" (слышал, что это может быть следствием наличия майнера на компьютере). Также я произвел проверку с помощью "Kaspersky Virus Removal Tool". Обнаружилось порядка дюжины подозрительных файлов, которые я удалил, но ситуация не изменилась. Пожалуйста, подскажите решение данной проблемы.
      CollectionLog-2025.05.05-17.33.zip
    • rcbsbss
      Автор rcbsbss
      Сегодня были зашифрованы сервера и компьютеры входящие в домен. В результате при включении компьютера появляется сообщение "Обратитесь в телеграмм...". Пользователь телеграмм @dchelp. Был установлен антивирус Касперского с новыми базами, он пропустил. Сервер Касперского также был заражен. Просим помочь!!!
    • ShadowIce449
      Автор ShadowIce449
      игры упали в производ, вертушки начали шуметь просто так, испол drweb ничего не обнаружил, а также запустил avz. Cкачивал игры с торрент игрухе и т.д
       
      CollectionLog-2025.06.12-21.38.zip
×
×
  • Создать...