Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте, подскажите пожалуйста, как удалить HEUR:Trojan.Win64.Miner.gen, KTS при попытке лечения с перезагрузкой, после самой перезагрузки снова показывает что обнаружен этот вирус, при ручном удалении файлов, та же ошибка. Что делать? 

1.txtПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

  В 24.10.2023 в 20:05, Aling4r сказал:

Здравствуйте, подскажите пожалуйста, как удалить HEUR:Trojan.Win64.Miner.gen, KTS при попытке лечения с перезагрузкой, после самой перезагрузки снова показывает что обнаружен этот вирус, при ручном удалении файлов, та же ошибка. Что делать? 

1.txt 18 kB · 0 загрузок

Показать  

 

Объект: C:\ProgramData\PhotoPrestige-4bfd88b6-3f19-489e-95a0-5695c947a839

 

CollectionLog-2023.10.24-23.34.zipПолучение информации...

Изменено пользователем Aling4r
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.

3. Нажмите кнопку Scan (Сканировать).

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 

Ссылка на комментарий
Поделиться на другие сайты

  В 25.10.2023 в 08:11, thyrex сказал:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

 

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.

3. Нажмите кнопку Scan (Сканировать).

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Показать  

При попытке запуска выдает такую ошибку, когда запускаю 32bit говорит установить 64bit, а она не работает.

image.png

 

Переименовал программу, заработало

FRST.rarПолучение информации...

AV_block_remove_2023.10.25-19.55.logПолучение информации... CollectionLog-2023.10.25-20.12.zipПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\prospect-probability\bin.exe', '');
 QuarantineFile('C:\Users\helle\appdata\roaming\drpsu\alice\cloud.exe', '');
 QuarantineFile('c:\windows\System32\mobsync.dll', '');
 QuarantineFile('C:\Windows\SysWOW64\mobsync.dll', '');
 QuarantineFileF('C:\ProgramData\prospect-probability\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\ProgramData\prospect-probability\bin.exe', '64');
 DeleteFile('C:\Users\helle\appdata\roaming\drpsu\alice\cloud.exe', '32');
 DeleteFile('C:\Users\helle\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\plate-presented.lnk');
 DeleteFile('c:\windows\System32\mobsync.dll', '32');
 DeleteFile('C:\Windows\SysWOW64\mobsync.dll', '64');
 DeleteFileMask('C:\ProgramData\prospect-probability\', '*', true);
 DeleteDirectory('C:\ProgramData\prospect-probability\');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\MobSyncBrokerSvc_64f43e\Parameters', 'ServiceDll', 'x64');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Ещё раз, пожалуйста, удалите старые и соберите новые логи FRST.txt и Addition.txt.

Ссылка на комментарий
Поделиться на другие сайты

  В 26.10.2023 в 05:24, Sandor сказал:

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):


begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\prospect-probability\bin.exe', '');
 QuarantineFile('C:\Users\helle\appdata\roaming\drpsu\alice\cloud.exe', '');
 QuarantineFile('c:\windows\System32\mobsync.dll', '');
 QuarantineFile('C:\Windows\SysWOW64\mobsync.dll', '');
 QuarantineFileF('C:\ProgramData\prospect-probability\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\ProgramData\prospect-probability\bin.exe', '64');
 DeleteFile('C:\Users\helle\appdata\roaming\drpsu\alice\cloud.exe', '32');
 DeleteFile('C:\Users\helle\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\plate-presented.lnk');
 DeleteFile('c:\windows\System32\mobsync.dll', '32');
 DeleteFile('C:\Windows\SysWOW64\mobsync.dll', '64');
 DeleteFileMask('C:\ProgramData\prospect-probability\', '*', true);
 DeleteDirectory('C:\ProgramData\prospect-probability\');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\MobSyncBrokerSvc_64f43e\Parameters', 'ServiceDll', 'x64');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:


begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Ещё раз, пожалуйста, удалите старые и соберите новые логи FRST.txt и Addition.txt.

Показать  

 

1st.rarПолучение информации...

Изменено пользователем Sandor
Убрал карантин.
Ссылка на комментарий
Поделиться на другие сайты

Карантин нужно было не прикреплять к сообщению, а отправить почтой на указанный адрес.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение - Windows Defender <==== ВНИМАНИЕ
    GroupPolicy\User: Ограничение - Edge <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-4090490707-1620307760-276711111-1001\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {514CA909-B615-4D5A-9EC7-DC731D6A55FE} - \AdLock Update Task-S-1-5-21-4090490707-1620307760-276711111-1001 -> Нет файла <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    C:\Users\helle\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\bgnodfikjoihkcjjnefbjkeclamhipak
    Edge HKLM-x32\...\Edge\Extension: [odbmjgikedenicicookngdckhkjbebpd]
    CHR HKU\S-1-5-21-4090490707-1620307760-276711111-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S2 Transmission; C:\Users\helle\AppData\Local\Programs\Transmission\transmission-qt.exe [1558232 2023-05-16] (SignPath Foundation -> Transmission Project) <==== ВНИМАНИЕ
    Folder: C:\ProgramData\PhotoPrestige-4bfd88b6-3f19-489e-95a0-5695c947a839
    2023-10-23 19:15 - 2023-10-26 20:46 - 000000000 __SHD C:\ProgramData\PhotoPrestige-4bfd88b6-3f19-489e-95a0-5695c947a839
    2023-05-15 20:19 C:\ProgramData\RDP Wrapper
    FirewallRules: [{83D0C2C2-694B-4013-A65E-1B189BCC1BC2}] => (Allow) C:\Windows\system32\tools\aria2c.exe => Нет файла
    FirewallRules: [{538407b5-74eb-4514-bd2f-3ec9f2ab23b7}] => (Allow) J:\LDPlayer\LDPlayer9\dnplayer.exe => Нет файла
    FirewallRules: [{E9D0EFB5-1F4A-448F-9C75-43FB2986E555}] => (Allow) 㩃啜敳獲桜汥敬䅜灰慄慴剜慯業杮瑜捯㥜祏㡶攮數 => Нет файла
    FirewallRules: [{4A89560B-59CF-462A-9DD3-D40BF8759ABF}] => (Allow) 㩃啜敳獲桜汥敬䅜灰慄慴剜慯業杮瑜捯捜牨浯摥楲敶⹲硥e => Нет файла
    FirewallRules: [{E151FD72-6B39-4329-858F-D6A5F4A79583}] => (Allow) 㩃啜敳獲桜汥敬䅜灰慄慴剜慯業杮瑜捯䍜牨浯履灁汰捩瑡潩屮桃潲敭攮數 => Нет файла
    FirewallRules: [{5442360B-E126-43A5-A56B-729C9257F6A5}] => (Allow) 㩃啜敳獲桜汥敬䅜灰慄慴剜慯業杮瑜捯㙜潲⹤硥e => Нет файла
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    Zip: c:\FRST\Quarantine\
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пишите, пожалуйста, в нижнем поле быстрого ответа. Так вы избежите лишнее цитирование предыдущего сообщения.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Файл C:\Users\helle\Desktop\27.10.2023_13.53.41.zip отправили?

Если получился большим по размеру, залейте на облако и дайте ссылку на скачивание, пожалуйста.

Ссылка на комментарий
Поделиться на другие сайты

Извините, скрипт сохранил не под тем названием, из-за чего он, скорее всего не выполнился, сейчас перезапущу все верно и отправлю еще раз

Ссылка на комментарий
Поделиться на другие сайты

Не нужно второй раз запускать

 

Скрипт выполнился успешно, эту строку я взял из вашего лога:

  Цитата

c:\FRST\Quarantine\ -> успешно скопировано C:\Users\helle\Desktop\27.10.2023_13.53.41.zip

Показать  

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alex3334
      Автор Alex3334
      Добрый день помогите избавится от этого файла HEUR:Trojan.Win64.Miner.gen  
    • Feanor
      Автор Feanor
      Здравствуйте, в последнее время системный блок начал сильно шуметь и грузиться процессор, в диспетчере задач обнаружил процесс с "Утилитой поиска строк (GREP)" пытаясь устранить проблему скачал и установил антивирус. При сканировании обнаружились выше указанные вирусы, которые при лечении и перезагрузке появляются снова
      CollectionLog-2025.03.12-19.38.zip
    • Kafetto
      Автор Kafetto
      Добрый день!
      После скачивания и установки читов (если будет нужно, могу предоставить потенциально заражённый файл) на игру заметил, что ноутбук начал сильно шуметь и греться. Затем увидел в диспетчере задач использование видеокарты 100% в состоянии покоя и скачал Касперский антивирус. Он обнаружил следующие вирусы:
      HEUR:Trojan.Win32.Agentb.gen
      UDS: Trojan-Downloader.Win32.Agent.gen
      HEUR:Trojan.Win32.Inject.gen
      MEM:Backdoor.Win32.Insistent.gen
      MEM:Backdoor.Win32.Insistent.gen
      HEUR:Trojan.Win64.Miner.gen
      После лечение и перезагрузки они вновь появляются, ничего не помогает.
      Также пробовал удалять их, тоже безрезультатно.
      Прикладываю скриншоты обнаружения:






      Также прикладываю файл с логами:
      CollectionLog-2025.03.01-21.30.zipCollectionLog-2025.03.01-21.30.zip
    • Ivan72
      Автор Ivan72
      Добрый день!
      MEM:backdoor.Win32.Insistent.gen
      HEUR:Trojan.Win64.Miner.gen 
      Не дают покоя, вылечить не получается. 




      CollectionLog-2025.01.26-19.39.zip
    • Alfenka
      Автор Alfenka
      Здравствуйте!
      Антивирус выявил 4 вредоносных приложения. HEUR:Trojan.Win64.Miner.gen и MEM:Backdoor.Win32.Insistent.gen. Первый всегда ссылается на одну и туже скрытую папку NetGuardian c приложением ехе., а второй всегда на файл svchost.exe и еще может подтянуть другие. "Лечение с перезагрузкой" не помогает, пробовали руками удалять папки, но после перезагрузки все восстанавливается. Скорее всего подцепили эту заразу в ноябре, ноутбук периодически стал шуметь в спящем режиме и греться, майнингом не занимаемся. Просим оказать содействие в решении этих проблем
      CollectionLog-2025.01.25-18.28.zip
×
×
  • Создать...