Перейти к содержанию

[РЕШЕНО] Троян Phonzy.A!ml


Рекомендуемые сообщения

Здравствуйте, скачивал VST плагины для FL Studio и скачал какой то бандл. Спустя день Windows Defender оповестил меня об этом вирусе. Скачал Kaspersky, провёл полное сканирование, он ничего не нашел, также скачивал Dr.Web cureit, он также ничего не обнаружил. Запуск компьютера в безопасном режиме не помогает, троян всё равно активно работает. (Я это понимаю потому, что вентиляторы моего ноутбука крутятся на полную мощность) Windows Defender также мне отображает об этой угрозе. Когда нажимаю "Применить действия - Удалить" ничего не происходит и вирус никак не может удалиться. У меня Windows 11. В диспетчере задач нету никаких неизвестных процессов, при открытии задач мои вентиляторы никак не сбавляют мощность

CollectionLog-2022.12.20-23.21.zip

Изменено пользователем Simphonia193610
Неправильное название антивируса
Ссылка на сообщение
Поделиться на другие сайты

DriverPack если не используете, то можно очистить все найденное. В каком файле Windows Defender находит угрозу?

Ссылка на сообщение
Поделиться на другие сайты
6 минут назад, mike 1 сказал:

DriverPack если не используете, то можно очистить все найденное. В каком файле Windows Defender находит угрозу?

Driverpack'om не пользуюсь

 

6 минут назад, mike 1 сказал:

DriverPack если не используете, то можно очистить все найденное. В каком файле Windows Defender находит угрозу?

 

 

IMG_20221220_235656_333.png

Изменено пользователем Simphonia193610
Ссылка на сообщение
Поделиться на другие сайты

А на рабочем столе этого файла нет? Что показывает проверка с помощью сервиса VirusTotal этого файла?

Ссылка на сообщение
Поделиться на другие сайты
19 часов назад, mike 1 сказал:

А на рабочем столе этого файла нет? Что показывает проверка с помощью сервиса VirusTotal этого файла?

Эту папку с рабочего стола я удалил (кинул в корзину и очистил её). Соответственно в VirusTotal уже не могу проверить, я не понимаю откуда он ее там видит, если ее там нету

19 часов назад, mike 1 сказал:

А на рабочем столе этого файла нет? Что показывает проверка с помощью сервиса VirusTotal этого файла?

Ой, я ошибся похоже, обнаружил у себя .7z архив, я его сейчас удалил (до этого я удалил распакованный 7z архив)

 

19 часов назад, Simphonia193610 сказал:

Эту папку с рабочего стола я удалил (кинул в корзину и очистил её). Соответственно в VirusTotal уже не могу проверить, я не понимаю откуда он ее там видит, если ее там нету

Ой, я ошибся похоже, обнаружил у себя .7z архив, я его сейчас удалил (до этого я удалил распакованный 7z архив)

Но Windows Defender до сих пор отображает этот Троян

 

19 часов назад, Simphonia193610 сказал:

Но Windows Defender до сих пор отображает этот Троян

Через приложение EveryThing на Рабочем столе я обнаружил как раз таки .exe файл который был указан в скриншоте выше, попробовал удалить его через это приложение, ничего не вышло. Этот вирус нигде не отображается (я пытался зайти через проводник по "C:\Users\samar\Desktop" и найти этот файл (функция отображения скрытых файлов и папок у меня включена) но он не отображается.

Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  2. Убедитесь, что под окном Optional Scan отмечены как на скриншоте ниже
  3. Нажмите кнопку Scan.
  4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  5. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на сообщение
Поделиться на другие сайты
12 часов назад, mike 1 сказал:

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  2. Убедитесь, что под окном Optional Scan отмечены как на скриншоте ниже
  3. Нажмите кнопку Scan.
  4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  5. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

 


3munStB.png

Я заметил также одну особенность, что когда я включаю ноутбук он сразу запускает вентиляторы и они работают на почти полную мощность,но это пока я не подключен к интернету, как только я подключаюсь к интернету мощность вентиляторов сразу убавляется

FRST.txt Addition.txt

Ссылка на сообщение
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
       
    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-887027648-2083623767-613766944-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла)
    C:\Users\samar\Desktop\Arturia - FX Collection 2021.1 R2 VST, VST3, x64 (NO INSTALL, SymLink Installer) [03.03.2021].exe
    FirewallRules: [{FB8A752F-3498-4FF8-BDE3-7C609DD395B3}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{41C49636-5A7A-428D-9F53-B8366BE32199}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\79.0.4143.22\opera.exe => Нет файла
    FirewallRules: [{59BB6FE3-F059-47B2-9C8D-A84B0CBDB8D5}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{327D531B-51B5-4FE1-BB97-C3DEACB1C0EB}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{FA8D2A45-8D9A-4314-9A04-E290AAC6DE7E}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\64.0.3417.73\opera.exe => Нет файла
    Folder: C:\Users\samar\Desktop\



  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  4. Обратите внимание, что компьютер будет перезагружен.

  5. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, mike 1 сказал:

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
       
    
    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-887027648-2083623767-613766944-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла)
    C:\Users\samar\Desktop\Arturia - FX Collection 2021.1 R2 VST, VST3, x64 (NO INSTALL, SymLink Installer) [03.03.2021].exe
    FirewallRules: [{FB8A752F-3498-4FF8-BDE3-7C609DD395B3}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{41C49636-5A7A-428D-9F53-B8366BE32199}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\79.0.4143.22\opera.exe => Нет файла
    FirewallRules: [{59BB6FE3-F059-47B2-9C8D-A84B0CBDB8D5}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{327D531B-51B5-4FE1-BB97-C3DEACB1C0EB}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла
    FirewallRules: [{FA8D2A45-8D9A-4314-9A04-E290AAC6DE7E}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\64.0.3417.73\opera.exe => Нет файла
    Folder: C:\Users\samar\Desktop\


     

  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  4. Обратите внимание, что компьютер будет перезагружен.

  5. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

Вот лог, мой компьютер не был перезагружен и архив тоже не создался

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты
Цитата

fixlist содержимое:
*****************
CreateRestorePoint: CloseProcesses: HKU\S-1-5-21-887027648-2083623767-613766944-1001\...\Run: [Firefox Browser] => C:\Firefox\X-Firefox.exe (Нет файла) C:\Users\samar\Desktop\Arturia - FX Collection 2021.1 R2 VST, VST3, x64 (NO INSTALL, SymLink Installer) [03.03.2021].exe FirewallRules: [{FB8A752F-3498-4FF8-BDE3-7C609DD395B3}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла FirewallRules: [{41C49636-5A7A-428D-9F53-B8366BE32199}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\79.0.4143.22\opera.exe => Нет файла FirewallRules: [{59BB6FE3-F059-47B2-9C8D-A84B0CBDB8D5}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла FirewallRules: [{327D531B-51B5-4FE1-BB97-C3DEACB1C0EB}] => (Allow) C:\Users\samar\AppData\Roaming\DRPSu\Alice\cloud.exe => Нет файла FirewallRules: [{FA8D2A45-8D9A-4314-9A04-E290AAC6DE7E}] => (Allow) C:\Users\samar\AppData\Local\Programs\Opera\64.0.3417.73\opera.exe => Нет файла Folder: C:\Users\samar\Desktop\
*****************

"HKU\CreateRestorePoint: CloseProcesses: S-1-5-21-887027648-2083623767-613766944-1001\Software\Microsoft\Windows\CurrentVersion\Run" => не найдено

==== Конец от Fixlog 17:47:18 ====

Как-то очень странно скопировали содержимое скрипта в файл. 

Ссылка на сообщение
Поделиться на другие сайты
6 минут назад, mike 1 сказал:

Как-то очень странно скопировали содержимое скрипта в файл. 

Исправил, вот новый файл

Fixlog (1).txt

1 минуту назад, Simphonia193610 сказал:

Исправил, вот новый файл

Fixlog (1).txt 2.94 kB · 0 загрузок

Windows Defender больше не обнаруживает тот вирус

Ссылка на сообщение
Поделиться на другие сайты
35 минут назад, mike 1 сказал:

Видимо глюк был Windows Defender. Его кстати лучше отключить при установленном Kaspersky Security Cloud. 

Не думаю что глюк ибо у меня и вправду компьютер работал на полную мощность и сам файл существовал. (Я с помощью одной программы это узнал) вроде после запуска вашего скрипта оно удалилось. Поэтому огромное спасибо за помощь. 

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • larmaswed
      От larmaswed
      Недавно обнаружил на ПК вирус updater.exe, путь: C:\Program Files\Google\Chrome\updater.exe. При попытке удалить, он сразу восстанавливается, перепробовал много способов, скачивал различные программы анти-вирусы, копался в реестре, ничего не помогло. Сканировался через malwarebytes, UnHuckMe, 360 total security.  

    • Roman9876
      От Roman9876
      Скачал пиратский PowerPoint (не проверив сайт, торопился).
      После этого некоторые приложения перестали отрываться, говоря, что у меня нет прав Администратора. 

      Лечил с перезагрузкой уже несколько раз, не уходит.
       
       
      CollectionLog-2024.04.11-12.35.zip
    • kptsv
      От kptsv
      Добрый день.
      Kaspersky Security для Windows Server 10.1.2.996 выдает сообщение, что обнаружены троянские программы HEUR:Trojan.MSIL.Inject.gen и HEUR:Trojan.Win32.Strab.gen. Проверка kvrt ничего не нашла. Dr.Web CureIt тоже ничего не нашел.
      Сообщение заносится в журнал каждый час. Как избавиться от напасти?
      CollectionLog-2024.02.29-08.17.zip kaspersky_log.csv.zip
    • bon1kk
      От bon1kk
      Здравствуйте! Столкнулся с проблемой..на компьютер попал троян...несколько дней назад он появился, я сразу же с помощью антивируса Касперского вроде как удалил его вместе с перезагрузкой компьютера. Через 2 дня вирус снова был обнаружен на компьютере. Как он попадает? И как избавиться от него навсегда? Касперский помогает лишь на несколько дней...работаю с ADS browser, в подобной теме видел что у ребят это вылезает из-за перехода по ссылке которую касперский метит, и не значит что файл в системе, верно!? В последний раз заходил на этот сайт, и сейчас снова показывает как подозрительный, может быть ли это из-за него?


    • Shkine
      От Shkine
      Доброго времени суток на днях заметил что защитник обнаружил троян. Но при попытке удалить его - ничего не происходит он снова появляется. Находил похожие от части темы, где использовали Farbar Recovery Scan Tool. Так что ко всем файлам прикладываю и его результаты. Буду благодарен за помощь.


      Addition.txt FRST.txt
×
×
  • Создать...