HEUR:Trojan-Dropper.AndroidOS не удаляется даже после полной замены прошивки через Fastboot
-
Похожий контент
-
Автор RQST
Добрый день!
Прошу помощи с шифровальщиком mimic / elpaco. Поражена инфраструктура офиса.
-----------
Сообщение шифровальщика:
Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
Your data is encrypted
Your decryption ID is D6F1UYsBfAD8vuYRO-7qBajEYC86q4SkUIPo7z8LpE0*ELPACO-team
Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
The only method of recovering files is to purchase decrypt tool and unique key for you.
If you want to recover your files, write us
1) eMail - de_tech@tuta.io
2) Telegram - @Online7_365 or https://t.me/Online7_365
Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software - it may cause permanent data loss.
We are always ready to cooperate and find the best way to solve your problem.
The faster you write - the more favorable conditions will be for you.
Our company values its reputation. We give all guarantees of your files decryption.
-----------
Пароль на архивы - "virus" (без кавычек)
root.zip - Файлы из корня диска, в том числе зашифрованные (расширение зашифрованных файлов - .ELPACO-team)
temp.zip - временные файлы вируса
F6A3737E-E3B0-8956-8261-0121C68105F3.zip - вирус (запуск через ветку реестра run) по ссылке https://disk.yandex.ru/d/dkHtydu6GhGFEA
----
frst.zip и FS01-S-2024-07-21_09-25-57_v4.15.7v.7z - отчеты
frst.zip root.zip temp.zip FS01-S-2024-07-21_09-25-57_v4.15.7v.7z
-
Автор Sapfira
В связи с тем, что сервис закладок Pocket закрывается, нужно найти хорошую альтернативу.
Важно, чтобы по дизайну и функционалу аналог был похож на "Покет", чтобы было браузерное расширение, при нажатии на которое, страница автоматически сохраняется (так же как в Покете) и возможность импортировать туда все закладки из Покета. И чтобы был бесплатным.
Из самого подходящего нашла сервис Raindrop.io, но оказалось, что расширение не работает в Яндекс Браузере (при нажатии на расширение, просит войти, хотя вход уже выполнен). Потом попробовала Evernote, но он не понравился, там совсем всё по-другому.
Ещё нашла Hoarder, по виду подходящий, но похоже платный.
В общем, не понятно, куда теперь переходить.
-
Автор ЕвгенийСемиряков
Здравствуйте! Zip-файл с логами прикрепил (CollectionLog-2025.05.21-23.26.zip).
21.05.2025 (после 21:00 по МСК) установил на ноутбук Kaspersky Premium. После проверки обнаружилось несколько вирусных файлов. Сначала это были "MEM:Backdoor.Win32.Insistent.gen". Затем после нескольких очисток и перезагрузок файлы каждый раз восстанавливались и в итоге увеличились в количестве:
(ниже указал все, что показывает Касперский)
"HEUR:Trojan-Spy.Script.Agent.gen" (в больших количествах);
"MEM:Backdoor.Win32.Insistent.gen";
"HEUR:Trojan.OLE2.Alien.gen";
"HEUR:Trojan.Script.Agent.gen";
"HEUR:Trojan-PSW.Win32.Stealer.gen";
"HEUR:Trojan.Win32.Agentb.gen";
"UDS:DangerousObject.Multi.Generic";
"UDS:Trojan.Win32.Shelm";
"UDS:Trojan-Downloader.Win32.Agent.gen";
"HEUR:Trojan.Win32.Ekstak.gen";
"HEUR:Trojan.Win64.Miner.gen";
"HEUR:Trojan.VBS.Starter.gen".
Также некоторые приложения указаны как "Легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя" или "Рекламное приложение". Среди них, например, "Офис 2019 Ворд, Эксель, Поверпойнт", который я скачивал с проверенного сайта.
Приложил отчёт по этим объектам (otchet_21.05.2025_23.22.txt). Логи обнаружений из журналов антивируса я, к сожалению, не нашёл.
Сразу приложу образ автозапуска системы в uVS (DESKTOP-33LHKN5_2025-05-22_00-42-41_v4.15.rar).
Пробовал решить проблему самостоятельно по этому гайду с вашего форума (прикреплю на всякий случай ниже). Выполнил в uVS скрипт из буфера обмена. Это не помогло
CollectionLog-2025.05.21-23.26.zip otchet_21.05.2025_23.22.txt DESKTOP-33LHKN5_2025-05-22_00-42-41_v4.15.rar
-
Автор hvfrwd
Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит.
-
Автор Adowne
Доброго времени суток.
Через Malwarebytes решил проверить пк на вирусы, обнаружился некий товарищ, появился сервис KMDIPP с путём C:\ProgramData\vgodrqhybann\xoscarfcysrp.exe, просмотрел через реестр, удалял, менял значения, в свою очередь сервис пересоздавался и бойкотировал, отправляя левый трафик на непонятные порты. (скриншот прикрепил)
После проходки Uvs, доверенные процессы логгер пометил подозрительными. (лог прикрепил)
После происходящего, сел на Dr.Web, пришло много заблокированных команд с Powershell (Прикрепить не могу, расширение файла другое), потом успокоился, прошёлся снова Uvs в надежде, что это что-то исправит, однако те же процессы как Dialer.exe и прочие были помечены а сервис KMDIPP с exeшником остался.
CollectionLog через AutoLogger сделал после всех манипуляций.
CollectionLog-2025.05.31-13.16.zip USER-PC_2025-05-31_11-05-12_v5.0.RC2.v x64.7z
-
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти