Перейти к содержанию

[РЕШЕНО] Подозрение на вирусы. Вирусы в архивах


Рекомендуемые сообщения

Добрый день.

Устанавливал ОС на чужой компьютер, использовал в процессе пару флешек и пару своих компьютеров.

 

По окончанию заметил, что на моих компьютерах сбились видеокодеки и некоторые ассоциации файлов (.jpg, .png, и другие изображения отвязались от стандартного просмотрщика фотографий Windows).
Никакого нового ПО на свои компьютеры не устанавливал, так что сразу возникли подозрения.

 

Просканировав систему ESET'ом, я нашёл три крайне подозрительных архива, которые я точно не загружал:
C:\Users\Odmin\Downloads\Kotatogram Desktop\Markets Index 4k.zip
C:\Users\Odmin\Downloads\Kotatogram Desktop\Markets Index 4k (2).zip
C:\Users\Odmin\Downloads\Kotatogram Desktop\(название третьего забыл, пардон).zip


ESET'ом определяются как Win64/Packed.Themida.L и Win32/PSW.Agent.onw.

Первые два лежат до сих пор, третий антивирь удалил сразу. По данным, указанным в свойствах, лежат они там аж с 7 марта.
Внутри архивов exe-шники, ничего из этого я не запускал.

Отсюда вопрос: грозит ли мне что-то, если данные зловреды были в архивах и я их не запускал? Файрволл (simplewall) настроен на автоматический блок всего, что не подходит ни одному из существующих правил.

 

Логи сканирования прилагаю. Сканирование проводил вместе с подключенными флешками.

CollectionLog-2023.05.26-13.23.zip

Изменено пользователем Bagration
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Логи собирали на каком компьютере? На чужом или

26.05.2023 в 14:33, Bagration сказал:

на моих компьютерах

?

 

На том ПК, на котором собирались логи какие проблемы сейчас пристутствуют?

Ссылка на комментарий
Поделиться на другие сайты

5 часов назад, Sandor сказал:

Здравствуйте!

 

Логи собирали на каком компьютере? На чужом или

?

 

На том ПК, на котором собирались логи какие проблемы сейчас пристутствуют?

 

Логи собраны на одной из своих машин.

До сих пор висят два подозрительных архива, которые не знаю, как удалить так, чтоб вирус не оставил следов в системе. Помимо этого, сбитые, до сих пор, кодеки, т. к. ничего не трогал до удаления зловредов, ну и в целом подозрение, что с системой что-то не то.


Вторую свою машину пока не сканировал, но сделаю это  после очистки этой.
 

Изменено пользователем Bagration
Ссылка на комментарий
Поделиться на другие сайты

Только учтите, что действовать нужно по принципу один компьютер - одна тема.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

17 минут назад, Sandor сказал:

Только учтите, что действовать нужно по принципу один компьютер - одна тема.


Хорошо.

Сканирование сделал, вот логи.
 

Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

1 минуту назад, Sandor сказал:

Этот файл в авто запуске вам известен?

 

Да, это программа цветовой коррекции света монитора, пользуюсь ей уже несколько лет и доверяю. Ставил в автозагрузку самостоятельно.

Ссылка на комментарий
Поделиться на другие сайты

Понятно, спасибо за разъяснение.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    IFEO\CompatTelRunner.exe: [Debugger] %windir%\System32\taskkill.exe
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Folder:C:\Users\Odmin\Downloads\Kotatogram Desktop
    FirewallRules: [{C4F0A6A4-F09A-410E-B8B2-66088297668D}] => (Allow) LPort=3074
    FirewallRules: [{36E4471A-43C2-4C33-9C6E-CA4006A5BABC}] => (Allow) LPort=3074
    FirewallRules: [{91721FFC-B8D0-4961-9CE0-367D6D62E1BC}] => (Allow) LPort=27036
    FirewallRules: [{96CB8BB9-B8C2-416D-B54F-707F8376911E}] => (Allow) LPort=27036
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Поправил скрипт
Ссылка на комментарий
Поделиться на другие сайты

5 часов назад, Sandor сказал:

Понятно, спасибо за разъяснение.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    
    
    
    
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    IFEO\CompatTelRunner.exe: [Debugger] %windir%\System32\taskkill.exe
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Folder:C:\Users\Odmin\Downloads\Kotatogram Desktop
    FirewallRules: [{C4F0A6A4-F09A-410E-B8B2-66088297668D}] => (Allow) LPort=3074
    FirewallRules: [{36E4471A-43C2-4C33-9C6E-CA4006A5BABC}] => (Allow) LPort=3074
    FirewallRules: [{91721FFC-B8D0-4961-9CE0-367D6D62E1BC}] => (Allow) LPort=27036
    FirewallRules: [{96CB8BB9-B8C2-416D-B54F-707F8376911E}] => (Allow) LPort=27036
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


Спасибо, но есть вопрос: в процессе скрипт активирует обновление Windows, или я неправильно понимаю? Если что, я выключил его специально и не хотел бы включать.

Изменено пользователем Bagration
Ссылка на комментарий
Поделиться на другие сайты

Поправил скрипт, выполняйте.

Не нужно полностью цитировать предыдущее сообщение. Пишите в нижнем поле быстрого ответа.

Ссылка на комментарий
Поделиться на другие сайты

Готово.
Однако, те подозрительные архивы, по адресу C:\Users\Odmin\Downloads\Kotatogram Desktop\ так и остались, не удалились.

Fixlog.txt

Изменено пользователем Bagration
Ссылка на комментарий
Поделиться на другие сайты

Подозрительные архивы просто удалить вы ведь можете, верно?

Расследовать то, как они оказались в этой папке мы не будем, это совсем другой вид услуг. Здесь мы только лечим заражённые системы.

 

Если других признаков заражения нет, будем завершать:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на комментарий
Поделиться на другие сайты

6 часов назад, Sandor сказал:

Подозрительные архивы просто удалить вы ведь можете, верно?

Могу, но опасаюсь, что останутся следы в системе, т. к. антивирус порой находил подозрительные файлы по адресам вида С:\RECYCLE.BIN~что-то-там\тарабарщина.
Тут уж вы мне, пожалуйста, посоветуйте, безопасно ли удалять простым удалением файлы, содержащие вирус, или только специальными вирусочистками?


Расследования от Вас не требую, понимаю.

 

Лог SecurityCheck.

SecurityCheck.txt

Изменено пользователем Bagration
Ссылка на комментарий
Поделиться на другие сайты

Да, простого удаления (с последующей очисткой Корзины) достаточно.

 

Исправьте по возможности:

------------------------------- [ HotFix ] --------------------------------
HotFix KB5026361 Внимание! Скачать обновления
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
---------------------- [ AntiVirusFirewallInstall ] -----------------------
ESET Endpoint Security v.5.0.2272.7 Внимание! Скачать обновления
-------------------------- [ SecurityUtilities ] --------------------------
KeePassXC v.2.7.4 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.20 (64-разрядная) v.5.20.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9006 Внимание! Скачать обновления
Skype, версия 8.93 v.8.93 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.4.9.42606 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
Audacity 3.2.4 v.3.2.4 Внимание! Скачать обновления
K-Lite Codec Pack 17.2.0 Standard v.17.2.0 Внимание! Скачать обновления
VLC media player v.2.2.4 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox (x64 ru) v.111.0 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
Google Chrome v.104.0.5112.102 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
Opera Stable 90.0.4480.84 v.90.0.4480.84 Внимание! Скачать обновления
^Проверьте обновления через меню Обновление и восстановление!^
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.6.03 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
 

 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • tkm
      Автор tkm
      Система стала сильно использовать ресурсы. При проверке антивирусом был обнаружен и обезврежен один файл
      CollectionLog-2025.02.28-12.50.zip
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад заметил в мониторе сетевой активности Kaspersky Internet Security исходящее сетевое соединение (иногда несколько) от Windows Explorer. Раньше подобного не было. В интернете мало информации, но все сходится к тому, что это ненормальное поведение Проводника. При попытке задать через Касперский правило на запрет любых исходящих соединений от проводника, начисто отваливается интернет. Проводил проверку Касперским, KVRT, Malwarebytes, Dr. Web CureIt. Последние два что-то нашли, но это были в основном файлы и библиотеки от давно удаленных программ. Удалил найденное, но проблема осталась. Проверял внешние IP, на которые идет соединение. Virus Total выдавал что-то такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. В комментариях к одному из этих IP были комментарии "Malware" и "Bot". Отсюда и возникли опасения, что мне подсадили малварь, бот или что-то еще. Нет никаких видимых признаков заражения или взлома. Ноутбук не тормозит и не греется, никаких рекламных баннеров, браузер не открывается сам собой, объем трафика через это соединение мизерный, в основном ноль. Из странного подметил, что если я не пользуюсь ноутбуком несколько дней, то при включении это соединение не появляется, но появляется после перезагрузки. Незнакомые ссылки я проверяю через Virus Total, скачанные файлы - Касперским. Подозреваю, что что-то могло произойти из-за пользования торрент-клиентом, но Касперский при это всегда включен.
      Общался с поддержкой Касперского, отсылал им логи. Ничего не нашли.
      Если это все же какой-то вирус, можно ли его как-то вычислить и удалить? Нужно ли звонить провайдеру с просьбой о смене моего IP? Если все же придется сбрасывать ноутбук до заводских с последующим рекавери чистой системы, то безопасно ли будет перед этим сбросить данные на внешние носители или хотя бы облако без опасности повторения заражения?


      CollectionLog-2025.03.15-19.18.zip
    • Kopitian
      Автор Kopitian
      Обнаружил, что при открытии диспетчера задач, резко падает нагрузка на CPU и GPU, затем через какое то время диспетчер задач самостоятельно выключался. Проверил антивирусом, антивирус нашел вирусы и майнеры. Компьютер стал работать значительно лучше. Подскажите, что-либо еще требуется сделать? Логи прикрепляю.
      CollectionLog-2025.02.01-21.19.zip
    • Buzhor13
      Автор Buzhor13
      Здравствуйте,
      Столкнулась с такой проблемой. До нового года (не могу сказать как долго сохранялась проблема), долго запускался компьютер. После ввода пароля открывался рабочий стол и минуты 3 запускались остальные системы (360 Тотал Секьюрити засекал время), программы открывались не с 1 (а иногда даже не с 3) раза, вылетали ошибки, связанные с библиотекой. Ближе к новому году полетела материнская плата (а может быть это был процессор). После того как я заменила обе детали, все было хорошо, но вот  сейчас проблема вернулась. 
      Из общего: я активировала Офис с помощью программы KMS, ее я удалила и антивирус обезвредил какой-то вирус, но проблему это не решило.
      Так же вчера я обнаружила, что если отключить провод интернета - компьютер запускается за 17 сек, с включенным - за 2-3 минуты.
      CollectionLog-2025.02.01-13.35.zip
    • ванькаветер
      Автор ванькаветер
      Подозрение на майнер. Вентилятор включается на видекарте в ноутбуке на несколько минут. Температура видеокарты 51 градус, хотя я включал в msi ценре турбообдув температура падает до38 градусов ротом опять поднимается. Загрузка gpu прыгает до 20%. В основном до 5%. Подозрительно. Возможно планировщик или драйвера nvidia шалят. Все драйвера обновлены в данный момент с помощью SDI программы.
      CollectionLog-2024.11.25-13.39.zip
×
×
  • Создать...