Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте! Вчера обнаружил у себя троян (как я полагаю после того, как пытался скачать пиратскую версию sony vegas с двух разных ресурсов). Сначала обнаружил странность с помощью аида64, когда увидел, что проц греется в простое на 70%, а cpu usage крутится в районе 30%. Когда открывал диспетчер задач или монитор ресурсов, то cpu usage падала до 0%, когда выключал - снова вырастала до 25-30%. Засомневался, заподозрил что-то неладное. Просканировал систему через касперский, тот обнаружил вредоносное ПО "MEM:Trojan.Win32.SEPEH" и предложил вылечить, но после лечения вирус появился снова. Не знаю что делать. Буду очень благодарен, если вы поможете мне решить проблему, и мне не придется сносить винду.

CollectionLog-2023.04.12-23.34.zip

Опубликовано

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Program Files\Google\Chrome\updater.exe', '');
 QuarantineFile('C:\ProgramData\prospective-police\bin.exe', '');
 DeleteSchedulerTask('GoogleUpdateTaskMachineQC');
 DeleteSchedulerTask('promptly-popular');
 DeleteFile('C:\Program Files\Google\Chrome\updater.exe', '64');
 DeleteFile('C:\ProgramData\prospective-police\bin.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

Файл CheckBrowserLnk.log
 из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
 

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

  • Спасибо (+1) 1
Опубликовано

Простите, а windows defender тоже стоит отключить, или он не повлияет на работу утилит?

Опубликовано

Отключите. Если не получится, выполняйте без отключения.

Опубликовано

Хорошо, продолжаем.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

  • Спасибо (+1) 1
Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Profile 4\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    AV: Dr.Web Anti-virus (Disabled - Up to date) {250CDD7E-926B-AEFC-24F0-E203A6F6D244}
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\WinRAR.lnk:3B2C49E569 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Acrobat Reader DC.lnk:075A04AA92 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Creative Cloud.lnk:7661CCE9BF [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop CC 2017.lnk:8421170AC1 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Apple Software Update.lnk:B026C77744 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Huion Tablet Деинсталлировать .lnk:AF629B927D [3442]
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
Опубликовано

Никаких проблем не наблюдается. Cpu usage упала до 0% в простое, температура - до 48-50%. Я так понимаю, что все в норме.

Опубликовано

Да, сделайте в завершение:

 

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

  • Спасибо (+1) 1
Опубликовано

--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
---------------------- [ AntiVirusFirewallInstall ] -----------------------
Kaspersky Internet Security v.21.3.10.391 Внимание! Скачать обновления
Kaspersky Total Security v.21.2.16.590 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9007 Внимание! Скачать обновления
Telegram Desktop v.4.4.1 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.6.0.46590 Внимание! Клиент сети P2P с рекламным модулем!.
uTorrent Web v.1.3.0 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
QuickTime 7 v.7.79.80.95 Данная программа больше не поддерживается разработчиком и имеет известные проблемы безопасности! Рекомендуется деинсталлировать данное ПО.
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Creative Cloud v.3.9.0.327 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Google Chrome v.111.0.5563.147 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
 

KIS и KTS - разные программы. Видны следы обеих. Обе видны в перечне установленных программ. Деинсталлируйте и установите что-то одно.

 

Читайте Рекомендации после удаления вредоносного ПО

  • Спасибо (+1) 1
Опубликовано

Cпасибо огромное за помощь! Хоть это и ваша работа, но все равно огромное человеческое спасибо!

  • Like (+1) 1
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • nocinnamonpie
      Автор nocinnamonpie
      Здравствуйте Проблема с центром обновления виндовс, не скачиваются файлы, проверила службы, у некоторых из них в конце добавилось bkp. Загрузка цп высокая при открытии диспетчера задач падает. Drewb cureit ничего не нашел.  Видела похожие темы, подскажите пожалуйста, что делать и какие файлы прикреплять.
    • timemaker666
      Автор timemaker666
      Вчера обнаружил, что центр обновления виндовс и некоторые другие службы виндовс не работают. Немного почитал об этом в интернете и предполагаю что это может быть вирус или что-то в этом роде. Так же на данном форуме обнаружил что подобную проблему решили, но не был уверен, что у меня действительно то же самое, поэтому решил написать и попросить помощи. Компьютером не пользовался около 4х лет так что даже не знаю что это может быть и когда оно могло попасть на компьютер. пытался решить вопрос самостоятельно, полез в службы и обнаружил некоторые службы переименованными с _bkp на конце названия. помогите пожалуйста. и ещё, я не очень хорошо владею компьютером поэтому пожалуйста, можете объяснять что мне нужно делать попроще и желательно пошагово
    • Ugin
      Автор Ugin
      Добрый вечер. Обнаружил у себя на ноутбуке загруженность ЦП на 100% в диспетчере задач. 
      Стоял антивирус ESET, ничего не видел. Удалил его, поставил KVRT, при проверке он обнаружил Trojan.Multi.GenBadur.genw, имя объекта system memory.
      Лечение не помогло, выдал какие-то ошибки. После перезагрузки выполнил полное сканирование, Trojan.Multi.GenBadur.genw появился вновь, также обнаружил четыре Trojan.JS.Trolec.gen.
      Лечение, удаление, перезагрузка, ошибка.. После перезагрузки опять полное сканирование. Trojan.Multi.GenBadur.genw и Trojan.JS.Trolec.gen. 
      Скачал AutoLogger.exe. Прикладываю к сообщению файл протоколов
      CollectionLog-2026.03.12-00.19.zip
    • enigmaticblade
      Автор enigmaticblade
      Просканироал KVR, нашел WinServiceNetworking, произвел лечение с удалением, папка наместе. Загрузка гпу так же высокая судя по MSIAfterburner. Отчет логов собирал после работы KVRT


      CollectionLog-2026.03.09-12.15.zip Reports.zip
    • Midas
      Автор Midas
      Заметил, что кулер сильно шумит, хотя ничего нагруженного не делал. Решил залезть в диспетчер задач, чтобы посмотреть, что его нагружает. На секунду показал загрузку под 100% и сразу упала. Антивирусы особо ничем не помогли. Файл результата работы автологгера из инструкции прикрепил
      CollectionLog-2026.02.18-18.35.zip
×
×
  • Создать...