Перейти к содержанию

Trojan:Win32/Casdet!rfn и Trojan:Win32/AgentTesla!ml


Рекомендуемые сообщения

Добрый день!

Несколько дней назад после скачивания из ВК и открытия файла электронной книжки Вин Дефендер начал ругаться на Trojan:Win32/Casdet!rfn. С трудом его всё-таки заблочил. Хотя я даже не знаю, на какой конкретно файл exe он ссылался, не проверила. Полезла тогда на сайт Доктора Вэба за CureIt, но на него он тоже возмутился, уже как на Trojan:Win32/AgentTesla!ml. Я снесла к чёрту всю папку загрузки со всеми файлами, так что теперь даже не проверить, на что конкретно была реакция.
Сейчас в журнале защиты верхней надписью остаётся "Исправление не завершено", что немного напрягает. При этом все последующие проверки угрозу уже не находят. 
Проверяла компьютер KVRT, CureIt, ESET, MSERT - у всех чистые результаты. (Только Др Вэб в очередной раз отметил один рекламный файл с Adware.Sweetlabs5, и в очередной раз его снесла). 

Подскажите, пожалуйста, у Дефендера ложное срабатывание? Или какой-то из вирусов всё же был? Имеет ли смысл убирать записи из Зищитника или, если угрозы нет, можно не волноваться и оставить, как есть? 

Логи собирала с выключенным инетом (это ничего?). Заранее спасибо за помощь!

  

4.png

3.png

2.png

1.png

CollectionLog-2023.03.22-16.40.zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

В логах тоже не видно ничего криминального.

 

32 минуты назад, Asya сказал:

остаётся "Исправление не завершено", что немного напрягает

Как мне видится: Защитник не успел как следует отработать угрозу, а вы вручную удалили файл. Вот и осталась надпись. Причём, это только запись в журнале.

Если сможете самостоятельно очистить журнал, хорошо. Если не сможете, сделайте дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте, спасибо за ответ!

 

Цитата

Защитник не успел как следует отработать угрозу, а вы вручную удалили файл


Я удаляла папку уже после того, как Защитник зациклился, поэтому не могу быть уверена, что тут первичней. Удалить записи оттуда тоже не знаю, как. У меня в нём до сих пор числится заблокированный год назад торрент.

Для личного спокойствия я бы уже откатила систему до заводских, но не уверена, что нынешним вирусам это какая-то помеха. Всё ещё надеюсь, что это было ложное срабатывание.

Спасибо за помощь.

FRST.txt Addition.txt

Ссылка на сообщение
Поделиться на другие сайты

Хорошо, попробуем очистить скриптом. Выполняйте его в безопасном режиме.

 

  • Выделите следующий код:
  • Start::
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\Detections.log"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\quick\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\resource\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\system\*.*"
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Выполнила скрипт, записи в Защитнике очистились. Спасибо! Новые проверки ещё не проводила. Можно ли считать, что мой компьютер теперь чист или нужно его ещё как-то проверить, чтоб убедиться, что следов вирусов не осталось?

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Да, он и был чист, только записи в журнале Защитника.

 

В завершение, пожалуйста:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте ещё раз!

 

Спасибо вам огромное за помощь! Уже как-то неловко, но тут не понос так золотуха(( Пока с утра не работал сайт для скачки СекьюритиЧека, пришли родственники со старой флэшкой "Проверить фоточки" и при открытии запустили мамонта Worm:win32/autorun!inf. Дефендер ругнулся, с угрозой ничего не сделал, флэшку вытащили. Активная запись в журнале опять зациклилась. 
Психанула и удалила файлы из папки Windows Defender\Scans\History\Service. Возможно, зря...  Сейчас журнал по записям пуст, новые сканирования угроз не выявляют.
Но я уже прям не знаю, опять логи собирать? Только удалила все утилиты, эх

Ну и файл чека, делался с отключенным Дефендером.

Простите, что так напрягаю. Спасибо, что тратите время на помощь.

5.png

SecurityCheck.txt

Изменено пользователем Asya
Ссылка на сообщение
Поделиться на другие сайты

А диск D - это флешка?

По возможности исправьте:

--------------------------- [ OtherUtilities ] ----------------------------
calibre 64bit v.5.29.0 Внимание! Скачать обновления
-------------------------------- [ Media ] --------------------------------
K-Lite Mega Codec Pack 13.7.5 v.13.7.5 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Yandex (All Users) v.23.1.5.708 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^
 

И если уж вас не устраивает работа Защитника, установите правильный антивирус (хоть бесплатную версию).

Ссылка на сообщение
Поделиться на другие сайты

Да, флэшка. Защитник на неё ссылался. После перезапуска компа активная запись попала в формат "исправление не завершено", как и в скринах в первом сообщении. После этого я удалила файлы истории сканирования в папке Service. Теперь в защитнике угроза нигде не фиксируется.

Ссылка на сообщение
Поделиться на другие сайты

Понятно, словом, повторилась та же ситуация.

 

Возьмите на заметку - Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Спасибо вам огромное за помощь! Да, тут, видимо, без установки нормального антивируса уже никуда.
Я так понимаю, что у меня ещё и точки восстановления отсутствуют, что не есть хорошо

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ArCtic
      От ArCtic
      Здравствуйте! Помогите, пожалуйста, избавиться от  последствий вируса, который не давал запустить любую утилиту антивируса. Сам вирус уже удален, но папки от него остались. Открыть и удалить их не выходит.

      CollectionLog-2024.08.25-09.23.zip
    • T23
      От T23
      Пж помогите решить проблему.

    • Пантелеймон
      От Пантелеймон
      Добрый день! 
      Подхватил вирус удаленного доступа 
      Кто-то управляет компьютером удаленно: набирает текст, открывает программы, в общем имеет как я понял полный доступ к файлам и управлению ПК 
      Переустановка Винды не помогла 
      Компьютер рабочий, работаю через удаленку, когда подключен к рабочей удаленке, злоумышленник также имеет к ней доступ
      Скорее всего подхватил эту болячку после того как, по глупости и жадности хотел скачать бесплатный Word, но это не точно 
      Хотелось бы изгнать этого нарушителя, с вашей помощью
      CollectionLog-2024.08.16-11.23.zip
    • Specture
      От Specture
      В папке C:/ProgramData/google/chrome засел самовосстанавливающиеся вирус updater.exe, скорее всего майнер. Пытался удалить разными способами, но восстанавливается сам. Нагружает процессор, портит железо. Периодически вылетают синие экраны, предположительно тоже из за него. Как я могу его удалить?

    • MadMess
      От MadMess
      Скачал программу WoMic с сайта wolicheng.com (сайт по моему официальный), а там троян если верить антивирусам. Вообщем скачал я эту программу чтобы пользоваться телефоном как микрофон, после установки я проверил на вирустотал, а там нашли троян 7 антивирусов, в том числе был Dr.Web. Хотел удалить через uninstaller который находился в папке WoMic, но там удалился только часть файлов, а сама программа все равно работала, пришлось вручную все удалять. Очистил всю эту папку, но не уверен что полностью удалил. После очистки я сбросил до точки восстановления, где не устанавливал эту программу, а после проверил через одноразовый антивирус Dr Web в безопасном режиме, вирусы он не обнаружил. Осталось три вопроса: "дейстительно ли в программе находился троян?", "точка восстановления спасает от вирусов, если на точке не было вирусов?" и "есть смысл сбросить до заводских настроек?". Человек я похож на параоника, и не успокоюсь пока вирусы не удалятся полностью
×
×
  • Создать...