Перейти к содержанию

Троян Wacatac.H!ml


Рекомендуемые сообщения

Скачал пакет программ от Adobe и Виндовс Дефендер показал Троян Wacatac.H!ml. Когда его пытался удалить он долго грузил, но ничего не происходило, и потом снова его выдавал. Потом вовсе оповещение о нём пропало. Папка тоже не удалялась, но в итоге удалилась. Пока проверял  Kaspersky Virus Removal Tool; дефендер выдал ещё оповещения, что Wacatac.B!ml обнаружен причём в старой папке в кряке давнышнем, который до этого ничего не говорил на него. Kaspersky Virus Removal Tool ничего не обнаружил.

Проверка автологером

CollectionLog-2023.05.01-22.20.zip

Ссылка на комментарий
Поделиться на другие сайты

Прошу у вас, помощи, пожалуйста

 

Начал проверял автономным модулем дефендера, который работает при перезагрузке, в итоге, после проверки компьютер не смог запустить виндовс.

Помогла только точка восстановления, с которой компьютер вернулся на несколько дней назад. Нужно по новой сканировать логи?

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:
 

Цитата

 

Bonjour

Кнопка "Яндекс" на панели задач

 

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyOverride] = *.local
O7 - AutoLogon: HKLM\..\Winlogon: \Влад (disabled)

Перезагрузите компьютер.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Саму утилиту запускаете эту?

Цитата

C:\Users\Влад\Downloads\AutoLogger\AutoLogger\HiJackThis\HiJackThis.exe

Если да, фиксите ту строку, которая есть и продолжайте.

Ссылка на комментарий
Поделиться на другие сайты

 

Ясно, спасибо.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    2023-05-02 04:55 - 2023-05-02 04:55 - 000000000 ____D C:\Windows\Tasks\360Disabled
    2023-05-02 04:33 - 2023-05-02 09:33 - 000000000 ____D C:\ProgramData\360Quarant
    2023-05-02 04:31 - 2023-03-15 11:02 - 000110800 _____ (360.cn) C:\Windows\SysWOW64\Drivers\360AvFlt.sys
    2023-05-02 04:30 - 2023-05-03 09:47 - 000000000 ____D C:\Program Files (x86)\360
    2023-05-02 03:39 - 2023-05-02 09:33 - 000000000 __SHD C:\$360Section
    2023-05-02 01:43 - 2023-05-03 09:18 - 000000000 ____D C:\Users\Влад\AppData\Roaming\360DesktopLite
    AV: 360 Total Security (Enabled - Up to date) {FFDC234A-CE9B-08F9-406B-F876951CE066}
    AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`bfjhjiiiio [0]
    AlternateDataStreams: C:\ProgramData\TEMP:B755D674 [134]
    FirewallRules: [{54458C5A-A87B-4E6F-BDF3-154E015C3502}] => (Allow) LPort=1688
    FirewallRules: [{E3328600-2591-46B6-990B-E3B03301EE31}] => (Allow) LPort=32682
    FirewallRules: [{CA3630A4-F074-4D73-A90E-344ECA1829CF}] => (Allow) LPort=26822
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\Detections.log"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\quick\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\resource\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\system\*.*"
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Интернет работает

 

 

 

лог-файл (Fixlog.txt)

Fixlog.txt

Так, я возможно неправильно немного сделал, я в саму программу прям вставлял, то что вы написали. А сейчас в руководстве увидел, что нужно через блокнот или так как я сделал тоже можно?

 

А, увидел в руководстве, что можно без блокнота.

Изменено пользователем Ultra
Ссылка на комментарий
Поделиться на другие сайты

Вставлять никуда не нужно, скрипт успешно выполнился прямо из буфера обмена.

Можно и через Блокнот, но не в вашем случае.

 

Что сейчас с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • varzi_73
      Автор varzi_73
      Добрый день! подцепил троян. Как восстановить данные?
      RDesk_Backup.rar
    • MirTa
      Автор MirTa
      Здравствуйте, вчера в два этапа  10.00 и  20.00 оказались зашифрованы почти все файлы, в том числе и архиватор, поэтому не могу сложить в архив и не могу их прикрепить, подскажите, пожалуйста, как их сюда добавить
      Important_Notice.txt Addition.txt FRST.txt
    • user344
      Автор user344
      Здравствуйте! Недавно компьютер в простое начинает переодически нагружаться до 100%, вентиляторы начинают крутить на полную в течении 5-10 минут, только начинаешь водить мышкой по рабочему столу, то сразу же нагрузка падает до дефолтных значений. Проверял лечащай утилитой др.веб и kvrt они вирусов не нашли.
      CollectionLog-2025.06.25-21.11.zip
    • DonorRaboti
      Автор DonorRaboti
      Добрый день, по своей глупости скачал файл exe и запустил его после чего на компьютере появились рекламные ярлыки на рабочем столе и как будто часть сайтов с антивирусным по затормозились. Сканировал Dr.Web CureIt и KVRT, но ничего не было найдено того, что ранее не видел. Возможно, видел новый созданный профиль в Windows, подписанный как неизвестный или что-то такое и удалил его. Проверки Антивирусами ничего не выявляли, кроме пары файлов в корзине. Сам компьютер, как мне показалось, иногда подвисал, словно был загружен, но в диспетчере задач, как и в resmon ничего не выявил. На VirusTotal при проверке файла указывало на вредоносное ПО, содержащее Trojan:Win32/Wacatac.B!ml. Также заметил, что не могу попасть на сайт safezone.cc, скачивал автологер через 2 зеркало
      CollectionLog-2025.06.19-02.13.zip
    • Wgis
      Автор Wgis
      Добрый день, поймали такой вирус: https://www.virustotal.com/gui/file/55d05771086c5acc0c6275be9e1366819b5bb941a1bfb85ea4a1721ce6486a85/
       
      Помогите пожалуйста с лечением, вот отчёты FRST:
       
      frst.zip
×
×
  • Создать...