Перейти к содержанию

Не удаляемый вирус HOST:SUSPICIOUS.URL


Palenko

Рекомендуемые сообщения

после установки некоторых пиратских по - возникла проблема с обнаружением неких шпионских по - которые не могут быть удалены! они постоянно меняются в названии но чаще всего я обнаруживаю именно название HOST:SUSPICIOUS.URL 

image.png

CollectionLog-2024.01.30-00.44.zip

Ссылка на комментарий
Поделиться на другие сайты

подготовьте, пожалуйста, дополнительные логи:

Quote

Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool.

+ образ автозапуска в uVS

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на комментарий
Поделиться на другие сайты

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему, и перезагрузит ее.

Start::
CloseProcesses:
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Access.lnk:A1B76439FE [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2020.lnk:1A5FAF1E4E [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Microsoft Edge.lnk:E77773B271 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OneDrive.lnk:4E42ED6D31 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OneNote.lnk:60EC9648C0 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook.lnk:5465085A2F [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint.lnk:1DC1525F34 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Publisher.lnk:104946E0EA [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Skype для бизнеса.lnk:DCFC4C61B7 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word.lnk:7AD7FA8AB1 [3442]
EmptyTemp:
Reboot:
End::

Напишите по результат очистки.

Ссылка на комментарий
Поделиться на другие сайты

C:\WINDOWS\system32\drivers\etc\hosts - probably infected with HOSTS:SUSPICIOUS.URL
C:\WINDOWS\system32\drivers\etc\hosts - infected - 0ms, 0 bytes

 

Я думаю, это реакция на закомментированные строки:

пробуйте этот блок очистить в hosts с помощью блокнота, и еще раз после этого выполнить сканирование в курейт.

# 0.0.0.0       avast.com # cured by Dr.Web
# 0.0.0.0       www.avast.com # cured by Dr.Web
# 0.0.0.0       totalav.com # cured by Dr.Web
# 0.0.0.0       www.totalav.com # cured by Dr.Web
# 0.0.0.0       scanguard.com # cured by Dr.Web
# 0.0.0.0       www.scanguard.com # cured by Dr.Web
# 0.0.0.0       totaladblock.com # cured by Dr.Web
# 0.0.0.0       www.totaladblock.com # cured by Dr.Web
# 0.0.0.0       pcprotect.com # cured by Dr.Web
# 0.0.0.0       www.pcprotect.com # cured by Dr.Web
# 0.0.0.0       mcafee.com # cured by Dr.Web
# 0.0.0.0       www.mcafee.com # cured by Dr.Web
# 0.0.0.0       bitdefender.com # cured by Dr.Web
# 0.0.0.0       www.bitdefender.com # cured by Dr.Web
# 0.0.0.0       us.norton.com # cured by Dr.Web
# 0.0.0.0       www.us.norton.com # cured by Dr.Web
# 0.0.0.0       avg.com # cured by Dr.Web
# 0.0.0.0       www.avg.com # cured by Dr.Web
# 0.0.0.0       malwarebytes.com # cured by Dr.Web
# 0.0.0.0       www.malwarebytes.com # cured by Dr.Web
# 0.0.0.0       pandasecurity.com # cured by Dr.Web
# 0.0.0.0       www.pandasecurity.com # cured by Dr.Web
# 0.0.0.0       surfshark.com # cured by Dr.Web
# 0.0.0.0       www.surfshark.com # cured by Dr.Web
# 0.0.0.0       avira.com # cured by Dr.Web
# 0.0.0.0       www.avira.com # cured by Dr.Web
# 0.0.0.0       norton.com # cured by Dr.Web
# 0.0.0.0       www.norton.com # cured by Dr.Web
# 0.0.0.0       eset.com # cured by Dr.Web
# 0.0.0.0       www.eset.com # cured by Dr.Web


# 0.0.0.0       Zillya.com # cured by Dr.Web
# 0.0.0.0       www.Zillya.com # cured by Dr.Web
# 0.0.0.0       kaspersky.com # cured by Dr.Web
# 0.0.0.0       www.kaspersky.com # cured by Dr.Web
# 0.0.0.0       usa.kaspersky.com # cured by Dr.Web
# 0.0.0.0       www.usa.kaspersky.com # cured by Dr.Web
# 0.0.0.0       dpbolvw.net # cured by Dr.Web
# 0.0.0.0       www.dpbolvw.net # cured by Dr.Web
# 0.0.0.0       sophos.com # cured by Dr.Web
# 0.0.0.0       www.sophos.com # cured by Dr.Web
# 0.0.0.0       home.sophos.com # cured by Dr.Web
# 0.0.0.0       www.home.sophos.com # cured by Dr.Web
# 0.0.0.0       www.adaware.com # cured by Dr.Web
# 0.0.0.0       adaware.com # cured by Dr.Web
# 0.0.0.0       www.ahnlab.com # cured by Dr.Web
# 0.0.0.0       ahnlab.com # cured by Dr.Web
# 0.0.0.0       www.bullguard.com # cured by Dr.Web
# 0.0.0.0       bullguard.com # cured by Dr.Web
# 0.0.0.0       clamav.net # cured by Dr.Web
# 0.0.0.0       www.clamav.net # cured by Dr.Web
# 0.0.0.0       www.drweb.com # cured by Dr.Web
# 0.0.0.0       drweb.com # cured by Dr.Web
# 0.0.0.0       emsisoft.com # cured by Dr.Web
# 0.0.0.0       www.emsisoft.com # cured by Dr.Web
# 0.0.0.0       www.f-secure.com # cured by Dr.Web
# 0.0.0.0       f-secure.com # cured by Dr.Web
# 0.0.0.0       www.zonealarm.com # cured by Dr.Web
# 0.0.0.0       zonealarm.com # cured by Dr.Web
# 0.0.0.0       www.trendmicro.com # cured by Dr.Web
# 0.0.0.0       trendmicro.com # cured by Dr.Web
# 0.0.0.0       www.ccleaner.com # cured by Dr.Web
# 0.0.0.0       ccleaner.com # cured by Dr.Web
# 0.0.0.0       www.virustotal.com # cured by Dr.Web
# 0.0.0.0       virustotal.com # cured by Dr.Web127.0.0.1 genuine-software.autodesk.com

 

Ссылка на комментарий
Поделиться на другие сайты

После удаления строк, антивирус не обнаружил угроз. Но данную манипуляция ранее уже выполняли и через какое то время антивирус снова находил там угрозу. 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mc_Chubchik
      От Mc_Chubchik
      Добрый день, проверив комп Dr. Wev Cureit, выявил вирусы, один из них  NET:MALWARE.URL, который он не смог удалить. Прошу помочь в его удалении.
      HOME-ПК_2025-02-05_11-40-15_v4.99.8v x86.7z
    • Vyacheslav_G
      От Vyacheslav_G
      CollectionLog-2024.12.25-10.09.zip Точно сказать когда вирус появился не могу,называется chromium:page.malware.url. Проводил сканирование через Dr web,вроде бы вылечил,но при повторном сканировании dr web опять нашел его,и так еще несколько раз. По итогу мне надоело и я переустановил винду,  решил повторно проверить через dr web,он опять нашел его,я опять переустановил винду.Первые несколько программ которые я установил были google,dr web,telegram и steam. Опять делаю проверку на вирусы, и он опять находит его. Как его удалить?
    • Adozel
      От Adozel
      Около недели начала замечать, как лагает пк. Иногда сразу после загрузки, иногда спустя время. Чаще на некоторых программах (Хром, пакеты Адоб, даже если только-только запустила) при этом раннее такого не было. Может нагружать и цп и память и диск. Доходит до того, что при запуске видео на сайте или в плеере самого виндовс появляются жёсткие помехи. Dr.Web CureIt постоянно находит файл CHROMIUM:PAGE.MALWARE.URL, который не удаляется, не лечится. Ничего не выходит.
      CollectionLog-2025.01.16-00.33.zip
    • ARKHIPOV
      От ARKHIPOV
      Добрый день! Пару дней назад компьютер после стандартного запуска вывел синий экран (BSOD). При отключении интернет соединения данная проблема исчезла. Это побудило меня приобрести ключ к Касперскому (до этого пользовался Malware, пробником, который истек и защиту в реальном времени уже не оказывал). Проверив ПК на вирусы, обнаружились Трояны (к сожалению логов и скринов не сохранил, причина дальше). Вирус сидел в exeшнике GoogleUpdate. Отключил службы, связанные с апдейтом гугла, удалил файлы связанные с ним, после полной проверки перезагрузил ПК и обнаружил надпись в Касперском: "Некоторые компоненты защиты повреждены", переустановил К (сообщение пропало и логи про удаленный вирус тоже), снова проверил на вирусы, снова перезагрузил, получил тот же результат. У меня подозрение на наличие майнера, который не удаляется стандартным путем и сидит где-то в системных файлах и службах. Прошу помочь восстановить работу служб и системы. Без интернет соединения ПК летает хорошо, при подключении работает медленней.
      CollectionLog-2025.02.18-11.00.zip
    • shidogbc
      От shidogbc
      Сегодня заметил, что в играх в разы возросло использование GPU. Если обычно нагрузка была около 5%, то сегодня показатель был 60%, а в некоторых при запуске - 90%+
      Как таковых причин столь резкого увеличения использования GPU нет (обновлений игр не было).
      Решил провести проверку с помощью Dr.Web CureIt!
      Одна из обнаруженных угроз - chromium:page.malware.url
      CollectionLog-2025.02.02-21.45.zip
×
×
  • Создать...