Перейти к содержанию

Trojan.Multi.GenAutorunProc.a не удалятся. Переставил систему с нуля, появился снова


Рекомендуемые сообщения

Касперский ловит троян Trojan.Multi.GenAutorunProc.a в системной памяти. Пробую лечить с перезагрузкой, появляется снова. 

Прочитал темы похожие, тоже использую ADS Browser. 

Переустановка системы не помогает. Первый раз когда обнаружил троян, неделю назад, переставил Windows. Установил с нуля, ничего лишнего не ставил, через неделю появился такой же троян. 

 

Есть логи Kaspersky Virus Removal Tool и GetSystemInfo. Написал в поддержку - отправил логи, ответа пока нет.

CollectionLog-2024.01.22-19.31.zip

Ссылка на сообщение
Поделиться на другие сайты

Добавьте логи из журнала обнаружений антивируса.

+

подготовьте, пожалуйста, дополнительные логи:

Quote

Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool.

+ образ автозапуска в uVS

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. копируем скрипт (ниже) из браузера в буфер обмена,

Далее, в главном меню uVS выберите режим: "Скрипт-выполнить скрипт из буфера обмена"

скрипт ниже:

;uVS v4.14.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
regt 39
restart

После перезагрузки системы, еще раз запускаем start,exe (от имени Администратора), текущий пользователь.

5. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

6. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
7. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на сообщение
Поделиться на другие сайты

Логи антивируса, Farbar Recovery Scan Tool, образ автозапуска в uVS прикрепил. 

При сканировании uVS были сообщения о подозрительных объектах сделал скрины, прикрепил.

 

Работаю я обычно под обычным пользователем, а логи собирал от имени администратора. Это корректно ? Или надо было все собирать от того пользователя (с обычными правами) под которым работаю ?

 

Тема моя на форуме SZ, извините если это нарушает правила. Могу закрыть ее там.

UVS после перезапуска.PNG

UVS до перезапуска.PNG

KAV логи.zip FRST.zip DESKTOP-81AE4QK_2024-01-23_13-51-18_v4.15.1.7z

Ссылка на сообщение
Поделиться на другие сайты

Да, вам надо принять решение, где будете продолжать лечение: здесь или на SZ.

------

в логах можете показать актуальные детекты со стороны антивируса?

Trojan.Multi.GenAutorunProc.a

17.01.2024 19:10:47    System Memory    Не обработано    Объект не обработан    Trojan.Multi.GenAutorunProc.a    Пропущено    Файл        System Memory    Не обработано    Троянское приложение    Высокая    Точно    DESKTOP-81AE4QK\denis    Активный пользователь

 

Сегодня, 23.01.2024 3:08:42            Проверка завершена, активных угроз сейчас нет                                        DESKTOP-81AE4QK\denis    Инициатор
Сегодня, 23.01.2024 4:18:04            Проверка завершена, активных угроз сейчас нет                                        DESKTOP-81AE4QK\denis    Инициатор
Сегодня, 23.01.2024 6:28:46            Проверка завершена, активных угроз сейчас нет                                            Не определено
Сегодня, 23.01.2024 13:51:55            Проверка завершена, активных угроз сейчас нет                                            Не определено
Сегодня, 23.01.2024 13:51:56            Проверка завершена, активных угроз сейчас нет                                            Не определено

 

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
43 minutes ago, ananda said:

Работаю я обычно под обычным пользователем, а логи собирал от имени администратора. Это корректно

да, это корректно.

 

Quote

При сканировании uVS были сообщения о подозрительных объектах сделал скрины, прикрепил.

это нормально, подозрительный (по каким либо критериям) не обязательно может быть вредоносным.

 

Quote

Полное имя                  C:\PROGRAM FILES\ADSPOWER GLOBAL\ADSPOWER.EXE
Имя файла                   ADSPOWER.EXE
Тек. статус                 ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске
                            
Удовлетворяет критериям     
STARTUP.EXE                 (ССЫЛКА ~ \STARTUP)(1)   AND   (ИМЯ ФАЙЛА ~ .EXE)(1) [auto (0)]
                            
Сохраненная информация      на момент создания образа
Статус                      в автозапуске
Инф. о файле                Не удается найти указанный файл.
Цифр. подпись               проверка не производилась
                            
Ссылки на объект            
Ссылка                      C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\ADSPOWER.LNK


                            

 

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

Закрыл тему на SZ.

Сделал скрины, 22.01.2024 в 17:04, в 17:11, в 17:50 антивирус обнаруживал этот троян. 

 

После обнаружения я лечил вирус. И на какое-то время это помогает. Несколько дней нет угроз. Сейчас при проверки, троян не обнаруживается. 
Я подозреваю что это связано с ADSPower браузером. Но не до конца понимаю - это реакция на сам ADSPower или на конкретную открытую ссылку в нем. 

Пробовал открывать те же самые ссылки на другом ПК macOS, появляется предупреждение при открытии одной из ссылок. Приложил.
 

 

Логи за 22.01.2024.png

Логи за 22.01.2024 (2).png

2024-01-23 16.58.38.jpg

Проверка.txt

Ссылка на сообщение
Поделиться на другие сайты
41 minutes ago, ananda said:

Но не до конца понимаю - это реакция на сам ADSPower или на конкретную открытую ссылку в нем. 

Возможно, это реакция на открытие какой-либо ссылки в сети.

Фишинговые адреса просто добавляются в базу антивируса по доменному имени, или по URL. т.е это отражение внешней угрозы, а не следствие внутреннего заражения системы.

Ссылка на сообщение
Поделиться на другие сайты
1 hour ago, ananda said:

Но не до конца понимаю - это реакция на сам ADSPower или на конкретную открытую ссылку в нем. 

Это можно выяснить опытным путем:

Открывать обычные ссылки в ADSPower, открывать ссылки на которые есть срабатывание. Открывать эти же ссылки в других браузерах.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • ApploDi
      От ApploDi
      Здравствуйте, Касперский обнаружил троян, который не может вылечить, по такому пути C:\ProgramData\MoviGenius-463f7f01-be9f-4alb-ald3-094336fc5947\MoviGenius.exe
      Удаляет, но с каждой перезагрузкой снова его обнаруживает
      CollectionLog-2024.04.19-16.32.zip
    • larmaswed
      От larmaswed
      Недавно обнаружил на ПК вирус updater.exe, путь: C:\Program Files\Google\Chrome\updater.exe. При попытке удалить, он сразу восстанавливается, перепробовал много способов, скачивал различные программы анти-вирусы, копался в реестре, ничего не помогло. Сканировался через malwarebytes, UnHuckMe, 360 total security.  

    • Roman9876
      От Roman9876
      Скачал пиратский PowerPoint (не проверив сайт, торопился).
      После этого некоторые приложения перестали отрываться, говоря, что у меня нет прав Администратора. 

      Лечил с перезагрузкой уже несколько раз, не уходит.
       
       
      CollectionLog-2024.04.11-12.35.zip
    • kptsv
      От kptsv
      Добрый день.
      Kaspersky Security для Windows Server 10.1.2.996 выдает сообщение, что обнаружены троянские программы HEUR:Trojan.MSIL.Inject.gen и HEUR:Trojan.Win32.Strab.gen. Проверка kvrt ничего не нашла. Dr.Web CureIt тоже ничего не нашел.
      Сообщение заносится в журнал каждый час. Как избавиться от напасти?
      CollectionLog-2024.02.29-08.17.zip kaspersky_log.csv.zip
    • bon1kk
      От bon1kk
      Здравствуйте! Столкнулся с проблемой..на компьютер попал троян...несколько дней назад он появился, я сразу же с помощью антивируса Касперского вроде как удалил его вместе с перезагрузкой компьютера. Через 2 дня вирус снова был обнаружен на компьютере. Как он попадает? И как избавиться от него навсегда? Касперский помогает лишь на несколько дней...работаю с ADS browser, в подобной теме видел что у ребят это вылезает из-за перехода по ссылке которую касперский метит, и не значит что файл в системе, верно!? В последний раз заходил на этот сайт, и сейчас снова показывает как подозрительный, может быть ли это из-за него?


×
×
  • Создать...