Перейти к содержанию

[РЕШЕНО] Троян Phonzy.A!ml


Simphonia193610

Рекомендуемые сообщения

Здравствуйте, скачивал VST плагины для FL Studio и скачал какой то бандл. Спустя день Windows Defender оповестил меня об этом вирусе. Скачал Kaspersky, провёл полное сканирование, он ничего не нашел, также скачивал Dr.Web cureit, он также ничего не обнаружил. Запуск компьютера в безопасном режиме не помогает, троян всё равно активно работает. (Я это понимаю потому, что вентиляторы моего ноутбука крутятся на полную мощность) Windows Defender также мне отображает об этой угрозе. Когда нажимаю "Применить действия - Удалить" ничего не происходит и вирус никак не может удалиться. У меня Windows 11. В диспетчере задач нету никаких неизвестных процессов, при открытии задач мои вентиляторы никак не сбавляют мощность

CollectionLog-2022.12.20-23.21.zip

Изменено пользователем Simphonia193610
Неправильное название антивируса
Ссылка на комментарий
Поделиться на другие сайты

DriverPack если не используете, то можно очистить все найденное. В каком файле Windows Defender находит угрозу?

Ссылка на комментарий
Поделиться на другие сайты

6 минут назад, mike 1 сказал:

DriverPack если не используете, то можно очистить все найденное. В каком файле Windows Defender находит угрозу?

Driverpack'om не пользуюсь

 

6 минут назад, mike 1 сказал:

DriverPack если не используете, то можно очистить все найденное. В каком файле Windows Defender находит угрозу?

 

 

IMG_20221220_235656_333.png

Изменено пользователем Simphonia193610
Ссылка на комментарий
Поделиться на другие сайты

19 часов назад, mike 1 сказал:

А на рабочем столе этого файла нет? Что показывает проверка с помощью сервиса VirusTotal этого файла?

Эту папку с рабочего стола я удалил (кинул в корзину и очистил её). Соответственно в VirusTotal уже не могу проверить, я не понимаю откуда он ее там видит, если ее там нету

19 часов назад, mike 1 сказал:

А на рабочем столе этого файла нет? Что показывает проверка с помощью сервиса VirusTotal этого файла?

Ой, я ошибся похоже, обнаружил у себя .7z архив, я его сейчас удалил (до этого я удалил распакованный 7z архив)

 

19 часов назад, Simphonia193610 сказал:

Эту папку с рабочего стола я удалил (кинул в корзину и очистил её). Соответственно в VirusTotal уже не могу проверить, я не понимаю откуда он ее там видит, если ее там нету

Ой, я ошибся похоже, обнаружил у себя .7z архив, я его сейчас удалил (до этого я удалил распакованный 7z архив)

Но Windows Defender до сих пор отображает этот Троян

 

19 часов назад, Simphonia193610 сказал:

Но Windows Defender до сих пор отображает этот Троян

Через приложение EveryThing на Рабочем столе я обнаружил как раз таки .exe файл который был указан в скриншоте выше, попробовал удалить его через это приложение, ничего не вышло. Этот вирус нигде не отображается (я пытался зайти через проводник по "C:\Users\samar\Desktop" и найти этот файл (функция отображения скрытых файлов и папок у меня включена) но он не отображается.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  2. Убедитесь, что под окном Optional Scan отмечены как на скриншоте ниже
  3. Нажмите кнопку Scan.
  4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  5. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

12 часов назад, mike 1 сказал:

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  2. Убедитесь, что под окном Optional Scan отмечены как на скриншоте ниже
  3. Нажмите кнопку Scan.
  4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  5. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

 


3munStB.png

Я заметил также одну особенность, что когда я включаю ноутбук он сразу запускает вентиляторы и они работают на почти полную мощность,но это пока я не подключен к интернету, как только я подключаюсь к интернету мощность вентиляторов сразу убавляется

FRST.txt Addition.txt

Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
       
    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-887027648-2083623767-613766944-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла)
    C:\Users\samar\Desktop\Arturia - FX Collection 2021.1 R2 VST, VST3, x64 (NO INSTALL, SymLink Installer) [03.03.2021].exe
    FirewallRules: [{FB8A752F-3498-4FF8-BDE3-7C609DD395B3}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{41C49636-5A7A-428D-9F53-B8366BE32199}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\79.0.4143.22\opera.exe => Нет файла
    FirewallRules: [{59BB6FE3-F059-47B2-9C8D-A84B0CBDB8D5}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{327D531B-51B5-4FE1-BB97-C3DEACB1C0EB}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{FA8D2A45-8D9A-4314-9A04-E290AAC6DE7E}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\64.0.3417.73\opera.exe => Нет файла
    Folder: C:\Users\samar\Desktop\



  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  4. Обратите внимание, что компьютер будет перезагружен.

  5. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, mike 1 сказал:

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
       
    
    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-887027648-2083623767-613766944-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла)
    C:\Users\samar\Desktop\Arturia - FX Collection 2021.1 R2 VST, VST3, x64 (NO INSTALL, SymLink Installer) [03.03.2021].exe
    FirewallRules: [{FB8A752F-3498-4FF8-BDE3-7C609DD395B3}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{41C49636-5A7A-428D-9F53-B8366BE32199}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\79.0.4143.22\opera.exe => Нет файла
    FirewallRules: [{59BB6FE3-F059-47B2-9C8D-A84B0CBDB8D5}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{327D531B-51B5-4FE1-BB97-C3DEACB1C0EB}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{FA8D2A45-8D9A-4314-9A04-E290AAC6DE7E}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\64.0.3417.73\opera.exe => Нет файла
    Folder: C:\Users\samar\Desktop\


     

  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  4. Обратите внимание, что компьютер будет перезагружен.

  5. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

Вот лог, мой компьютер не был перезагружен и архив тоже не создался

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Цитата

fixlist содержимое:
*****************
CreateRestorePoint: CloseProcesses: HKU\S-1-5-21-887027648-2083623767-613766944-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла) C:\Users\samar\Desktop\Arturia - FX Collection 2021.1 R2 VST, VST3, x64 (NO INSTALL, SymLink Installer) [03.03.2021].exe FirewallRules: [{FB8A752F-3498-4FF8-BDE3-7C609DD395B3}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла FirewallRules: [{41C49636-5A7A-428D-9F53-B8366BE32199}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\79.0.4143.22\opera.exe => Нет файла FirewallRules: [{59BB6FE3-F059-47B2-9C8D-A84B0CBDB8D5}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла FirewallRules: [{327D531B-51B5-4FE1-BB97-C3DEACB1C0EB}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла FirewallRules: [{FA8D2A45-8D9A-4314-9A04-E290AAC6DE7E}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\64.0.3417.73\opera.exe => Нет файла Folder: C:\Users\samar\Desktop\
*****************

"HKU\CreateRestorePoint: CloseProcesses: S-1-5-21-887027648-2083623767-613766944-1001\Software\Microsoft\Windows\CurrentVersion\Run" => не найдено

==== Конец от Fixlog 17:47:18 ====

Как-то очень странно скопировали содержимое скрипта в файл. 

Ссылка на комментарий
Поделиться на другие сайты

6 минут назад, mike 1 сказал:

Как-то очень странно скопировали содержимое скрипта в файл. 

Исправил, вот новый файл

Fixlog (1).txt

1 минуту назад, Simphonia193610 сказал:

Исправил, вот новый файл

Fixlog (1).txt 2.94 kB · 0 загрузок

Windows Defender больше не обнаруживает тот вирус

Ссылка на комментарий
Поделиться на другие сайты

35 минут назад, mike 1 сказал:

Видимо глюк был Windows Defender. Его кстати лучше отключить при установленном Kaspersky Security Cloud. 

Не думаю что глюк ибо у меня и вправду компьютер работал на полную мощность и сам файл существовал. (Я с помощью одной программы это узнал) вроде после запуска вашего скрипта оно удалилось. Поэтому огромное спасибо за помощь. 

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • RedKaroliner
      Автор RedKaroliner
      Здравствуйте!
      Использовал антивирус Касперского 3 раза. После первого и второго сканирования он показывал наличие троянов, я выбирал везде пункт "удалить". В третий раз после сканирования ничего не обнаружил. Хотелось бы понять, остались ли на компьютере трояны, или он чист.
      CollectionLog-2025.03.24-17.46.zip
    • Maksum
      Автор Maksum
      Скачал вирус в папку temp и %temp%
      Через несколько дней появилось несколько троянов.
      Во время игры, игра свернулась и вышло окно от некого хакера и было написано напиши мне я быстро перезагрузил пк, вошёл в безопасный режим  и начал чистить его с помощью Dr web как очистил трояны ноутбук начал лагать но без троянов чуть позже перепроверил им же оказалось опять появились те же трояны. Теперь даже боюсь лишний раз ноут включать(
      Скиньте пожалуйста скрипт для avz.
      Мой виндовс: 10 домашняя версия для 1 языка 64 бит
      Вот файл с троянами:
      Fitnes.rar
    • Serhio0606
      Автор Serhio0606
      Здравствуйте, столкнулся с такой проблемой. На компьютере подхватил вирус, предполагаю, что майнер. Он маскируется под проводник explorer.exe и его не видит ни один антивирус, когда нажимаю расположение файла, переходит на обыкновенный проводник, но это вирус: во первых при всех закрытых приложениях (и в трее) по какой-то причине он всегда стабильно загружает процессор на 30% и конечно же при входе в диспетчер задач резко перестаёт, также я читал, что в диспетчере задач не может быть более одного проводника, а у меня их два. При закрытии задачи или перезагрузки компьютер полностью перезагружается (мгновенно выключается). Но по видимому он не самый мощный (вирус) и он не умеет как более продвинутые закрывать диспетчер задач через время, и можно пользоваться компьютером с открытым диспетчером. Так же ещё после него почему-то не всегда запускается, видимо совсем не качественный. Но при открытии диспетчера задач, во вкладке сведения, он не появляется в состоянии приостановлен, как делают некоторые майнеры, а видимо просто по тихому прекращает работать, но остаётся активным съедая максимум 1% цп. Но при всех нюансах он никаким пока, что образом не исчез, удалился и т.п. Пробовал кучу разных антивирусов с разными функциями и не один его не видит. Прошу помочь, но думаю уже просто не морочиться и снести винду.


      CollectionLog-2025.04.06-22.46.zip
    • itriedsohard
      Автор itriedsohard
      Недавно подловил при скачке множеста файлов с неизвестных источников и наловил вирусов. Вирус блокирует установку любого антивируса (Malwerbytes, 360 total sec, ESET, Avast, так же некторые утилиты как RogueKiller). Блокировал возможность восстановление через точки восстановления но по гайдам на ютубе удалось это разблокировать - не помогло. В безопасном режиме всё ещё нельзя установить никакой антивирус. Блокировки каких то сайтов со стороны вируса не увидел, заметил только небольшое падение FPS в играх. AutoLogger репорт прикрепил. Очень надеюсь на вашу помощь!




      CollectionLog-2025.03.02-02.47.zip
    • mrolya
      Автор mrolya
      Не удаляется троян HEUR:Trojan.Multi.Powedon.d, касперский находит его, делает лечение и ребутает комп, после ребута запускает сканирование и троян снова появляется, в общем все идет по кругу.
       

      CollectionLog-2025.04.21-11.37.zip
×
×
  • Создать...