Перейти к содержанию

Стандартное заражение компьютера.


Рекомендуемые сообщения

Здравствуйте.

коротко. на компе давно заметил присутствие постороннего. стандартные антивирусы не видят проблемы. прошу помощи.

virusinfo_syscheck.zip

virusinfo_syscure.zip

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

что беспокоит?


2) покажите содержимое файла

C:\Program Files (x86)\Acer\Identity Card\FUB.bat

3) Вы удалили Ваш антивирус макафи с помощью спецутилиты?

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

1)...однажды заметил на компе увеличение оперативной памяти прямо на глазах (с 2 до 5 гб). потом стали происходить непонятные для меня (как пользователя) движения на компе. стали пропадать некоторые музыкальные файлы, появление файлов с расширением dll в папке документы. в течении периода эксплуатации компа ситема вела себя по разному, вроде с виду все стандартно, а что то не давало перейти на windows 8.1, даже отключался интернет, а звонок провайдеру дал некоторую инфу, типа "с вашего ip адреса велась сетевая атака на другие компы в сети, проверте свой комп на наличие вирусов."...

проверка антивирусом ничего не давала (усе путем-кричал кис13, а впоследствии и кис14). даже восстановление системы на заводские настройки не приносила плодов успокоения. такое впечатление, что шпион проник глубо, аж по самое "самое"...

стандартные скрипты (2.3.7) авз4 выдавали периодами разные результаты. например; скрипт 2 выдавал отчет об отсутствии подозрений, скрипт 3 выдает наличие подозрений . очень часто при проверке стандартными скриптами конкретные обьекты не обозначались в подозрениях, делал ручные настройки на полную эвристику и тогда в отчете проявлялсиь конкретные подозрения с указанием путей и названием подозрения, пример прилагаемый "скриншот" при максимальных настройках эвристики авз.

сегодня 091213 в очередной раз делаю восстановление системы без удаления файлов пользователя (чередование операций с полным восстановлением), и вот снова те же результаты. чехорда в отчетах авз4, вчера они были одни, а сегодня уже другие. причем отчеты могут разниться на количество найденых подозрений. пример: вчера все отчеты авз были произведены в безопасном режиме, и найденные обозначения вредоносов одни. а сегодня, при стандартной загрузке операционки разница в наличие количества найденных обьектов, и даже в их классификации, вот потеха так потеха? а куда подевались вчерашние подозрения? вот логи скрипта 2/3/7. разница видна сразу. скрипт 2 подозрений ноль, скрипты 3/7 указаны обьекты подозрений.

как избавиться от этих подозрений?

2) да, предустановленный макафи был удален спец утилитой.

3) не совсем понял вопрос про показ файла FUB.bat? как его показать? его надо загрузить? а он не хочет грузиться.

virusinfo_syscheck.zip

virusinfo_syscure.zip

virusinfo_syscure.zip

post-29141-0-36609400-1386621707_thumb.png

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

 

 


2) да, предустановленный макафи был удален спец утилитой.

:morganie:

запустите её ещё раз в безопасном режиме. следов от макафи - тьма.

 

 

 

 


как его показать?

то, что внутри. текстом.

Ссылка на комментарий
Поделиться на другие сайты

макафи-запустил в безопасном режиме спецутилиту, и ЧО? ничего не произошло. быстренько бегунок пробежал и все, клос.

а файл этот FUB. bat - там внутри нет ничего...или я что то не до понял? рассшифруйте для пользователя конкретно фразу "то что внутри текстом", так чтобы мозг обывателя понял это.


устал. пшел в люлю...до связи

Ссылка на комментарий
Поделиться на другие сайты

здравствуйте. 

благодарю за подсказку по открытию этого файла, но я перед сном  удалил эти 2 файла из папки на всякий случай. acer не обеднеет от этого. 

Ссылка на комментарий
Поделиться на другие сайты

@ECHO OFF

 

 

SET UPDATEDIR=%~dp0

 

CHDIR %UPDATEDIR%

 

Start /WAIT /B FUB.exe

 

 

IF EXIST c:\windows\OEM\identityCard\FUB.ini (GOTO DELETETSK) ELSE (GOTO CHECKD)

 

:CHECKD

 

IF EXIST d:\windows\OEM\identityCard\FUB.ini (GOTO DELETETSK) ELSE (GOTO CHECKE)

 

:CHECKE

 

IF EXIST e:\windows\OEM\identityCard\FUB.ini (GOTO DELETETSK) ELSE (GOTO CHECKF)

 

:CHECKF

 

IF EXIST f:\windows\OEM\identityCard\FUB.ini (GOTO DELETETSK) ELSE (GOTO CHECKG)

 

:CHECKG

 

IF EXIST g:\windows\OEM\identityCard\FUB.ini (GOTO DELETETSK) ELSE (GOTO END)

 

 

:DELETETSK

 

 

Start /WAIT /B SchTasks /Delete /TN FUB /F

 

:END

 

 

EXIT /B


а далее еще вопрос. почему скрипты 2 и 3 так сильно разнятся по определению подозрений.

сегодня опять или снова сделал восстановление системы без удаления файлов пользователя и потом сразу же делаю скрипты 2, 3, и вижу просто сказку. скрипт 2 -подозрений 0, а скрипт 3 выдал - 4 подозрения, с указанием конкретно наименований типа "Подозрение на Backdoor.Win32.Agent.gjs ( 059C39CF 05214DB2 0020F275 001EACCF 45568)"; Подозрение на Trojan-Proxy.Win32.Agent.ctf ( 0401D9BD 02025B4E 0024AC4D 00000000 14848). воистину авз может башку снести юзеру.  

virusinfo_syscure.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

пока туда сюда, перешел на виндоус 8.1, вернул на место кис14, просканировал кис-ом систему (полная проверка) и ничего нет. вроде все нормально. выкл. кис14, делаю проверочные скрипты 2/3 авз, еще пару дней назад замечено, что на скрипте 7 авз падает в разных режимах загрузки компа.

скрипты 2 - ноль подозрений, скрипт 3 -выдал подозрения присуще вирусам 35% аж много количества строчек. я уже перестал их считать (просто надоело).

прогнал еще раз кисом в безопасном режиме (кис14 заработал в безопасном режиме, что раннее не наблюдалось).

проверил пару файлов из тех подозрительных на "вирус тотал", плюнул на все, ибо надо тратить много времени на эту хрень, удалил эту "поганную" АВЗ  с компа, ибо она может довести до паронои обывателя и буду встречать новый


...и буду встречать  новый год со "спокойной душой". вот есть стандартный антивирус кис14, вот пусть и работает, за него бабки заплачены. а ломать свой мозг о том, что там какая то "дохлая" авз заподозрела чего там и в таком то количестве, увольте - обрыдло все до мозга костей.

всем спасибо за потраченное время. всех с наступающим новым годом!!!

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Albert2025
      Автор Albert2025
      Добрый день.
      Подозреваю, что сегодня с флэшки случайно запустил вирус.
      Проверки файлов на флэшке через opentip.kaspersky.com выдает результаты HEUR:Trojan.Win64.Convagent.gen и Trojan.VBS.Starter.pl
      На компьютере при этом в Диспетчере задач есть какие-то неизвестные запущенные процессы.
      Но при этом проверка KVRT и DrWeb CureIt результатов не приносит, ничего не обнаруживается.
      Боюсь, что сидит какой-нибудь шифровальщик или троян, собирающий данные (пароли и т.д.).
        Прошу помочь разобраться, что делает этот вирус и как избавиться от него, во вложении архив с флэшки, пароль virus.
      Также в директории был еще файл *.dat, но он слишком большого размера, при помещении его в архив он превышает допустимый размер.
      P.S. Также приложил логи.
      rootdir1.rar
      CollectionLog-2025.05.20-11.45.zip
    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • Technician6
      Автор Technician6
      Имеем корп сервер KSC14 - компьютеры видны, но в управляемых, когда переносишь их в нужную группу, они просто не переносятся и вываливается ошибка как на скрине.

       
      ни через веб интерфейс ни через консоль не переносится. Вопрос, как исправить?
    • Reshat
      Автор Reshat
      Добрый день!Зашифровали компьютер с файлами пишут:
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is <ID>*KOZANOSTRA-<ID>
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Файлы скана прикрепляю к сообщению.
      Addition.txt FRST.txt
×
×
  • Создать...