Перейти к содержанию

Не удаляемый вирус HOST:SUSPICIOUS.URL


Рекомендуемые сообщения

после установки некоторых пиратских по - возникла проблема с обнаружением неких шпионских по - которые не могут быть удалены! они постоянно меняются в названии но чаще всего я обнаруживаю именно название HOST:SUSPICIOUS.URL 

image.png

CollectionLog-2024.01.30-00.44.zip

Ссылка на комментарий
Поделиться на другие сайты

подготовьте, пожалуйста, дополнительные логи:

Quote

Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool.

+ образ автозапуска в uVS

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на комментарий
Поделиться на другие сайты

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему, и перезагрузит ее.

Start::
CloseProcesses:
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Access.lnk:A1B76439FE [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2020.lnk:1A5FAF1E4E [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Microsoft Edge.lnk:E77773B271 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OneDrive.lnk:4E42ED6D31 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OneNote.lnk:60EC9648C0 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook.lnk:5465085A2F [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint.lnk:1DC1525F34 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Publisher.lnk:104946E0EA [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Skype для бизнеса.lnk:DCFC4C61B7 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word.lnk:7AD7FA8AB1 [3442]
EmptyTemp:
Reboot:
End::

Напишите по результат очистки.

Ссылка на комментарий
Поделиться на другие сайты

C:\WINDOWS\system32\drivers\etc\hosts - probably infected with HOSTS:SUSPICIOUS.URL
C:\WINDOWS\system32\drivers\etc\hosts - infected - 0ms, 0 bytes

 

Я думаю, это реакция на закомментированные строки:

пробуйте этот блок очистить в hosts с помощью блокнота, и еще раз после этого выполнить сканирование в курейт.

# 0.0.0.0       avast.com # cured by Dr.Web
# 0.0.0.0       www.avast.com # cured by Dr.Web
# 0.0.0.0       totalav.com # cured by Dr.Web
# 0.0.0.0       www.totalav.com # cured by Dr.Web
# 0.0.0.0       scanguard.com # cured by Dr.Web
# 0.0.0.0       www.scanguard.com # cured by Dr.Web
# 0.0.0.0       totaladblock.com # cured by Dr.Web
# 0.0.0.0       www.totaladblock.com # cured by Dr.Web
# 0.0.0.0       pcprotect.com # cured by Dr.Web
# 0.0.0.0       www.pcprotect.com # cured by Dr.Web
# 0.0.0.0       mcafee.com # cured by Dr.Web
# 0.0.0.0       www.mcafee.com # cured by Dr.Web
# 0.0.0.0       bitdefender.com # cured by Dr.Web
# 0.0.0.0       www.bitdefender.com # cured by Dr.Web
# 0.0.0.0       us.norton.com # cured by Dr.Web
# 0.0.0.0       www.us.norton.com # cured by Dr.Web
# 0.0.0.0       avg.com # cured by Dr.Web
# 0.0.0.0       www.avg.com # cured by Dr.Web
# 0.0.0.0       malwarebytes.com # cured by Dr.Web
# 0.0.0.0       www.malwarebytes.com # cured by Dr.Web
# 0.0.0.0       pandasecurity.com # cured by Dr.Web
# 0.0.0.0       www.pandasecurity.com # cured by Dr.Web
# 0.0.0.0       surfshark.com # cured by Dr.Web
# 0.0.0.0       www.surfshark.com # cured by Dr.Web
# 0.0.0.0       avira.com # cured by Dr.Web
# 0.0.0.0       www.avira.com # cured by Dr.Web
# 0.0.0.0       norton.com # cured by Dr.Web
# 0.0.0.0       www.norton.com # cured by Dr.Web
# 0.0.0.0       eset.com # cured by Dr.Web
# 0.0.0.0       www.eset.com # cured by Dr.Web


# 0.0.0.0       Zillya.com # cured by Dr.Web
# 0.0.0.0       www.Zillya.com # cured by Dr.Web
# 0.0.0.0       kaspersky.com # cured by Dr.Web
# 0.0.0.0       www.kaspersky.com # cured by Dr.Web
# 0.0.0.0       usa.kaspersky.com # cured by Dr.Web
# 0.0.0.0       www.usa.kaspersky.com # cured by Dr.Web
# 0.0.0.0       dpbolvw.net # cured by Dr.Web
# 0.0.0.0       www.dpbolvw.net # cured by Dr.Web
# 0.0.0.0       sophos.com # cured by Dr.Web
# 0.0.0.0       www.sophos.com # cured by Dr.Web
# 0.0.0.0       home.sophos.com # cured by Dr.Web
# 0.0.0.0       www.home.sophos.com # cured by Dr.Web
# 0.0.0.0       www.adaware.com # cured by Dr.Web
# 0.0.0.0       adaware.com # cured by Dr.Web
# 0.0.0.0       www.ahnlab.com # cured by Dr.Web
# 0.0.0.0       ahnlab.com # cured by Dr.Web
# 0.0.0.0       www.bullguard.com # cured by Dr.Web
# 0.0.0.0       bullguard.com # cured by Dr.Web
# 0.0.0.0       clamav.net # cured by Dr.Web
# 0.0.0.0       www.clamav.net # cured by Dr.Web
# 0.0.0.0       www.drweb.com # cured by Dr.Web
# 0.0.0.0       drweb.com # cured by Dr.Web
# 0.0.0.0       emsisoft.com # cured by Dr.Web
# 0.0.0.0       www.emsisoft.com # cured by Dr.Web
# 0.0.0.0       www.f-secure.com # cured by Dr.Web
# 0.0.0.0       f-secure.com # cured by Dr.Web
# 0.0.0.0       www.zonealarm.com # cured by Dr.Web
# 0.0.0.0       zonealarm.com # cured by Dr.Web
# 0.0.0.0       www.trendmicro.com # cured by Dr.Web
# 0.0.0.0       trendmicro.com # cured by Dr.Web
# 0.0.0.0       www.ccleaner.com # cured by Dr.Web
# 0.0.0.0       ccleaner.com # cured by Dr.Web
# 0.0.0.0       www.virustotal.com # cured by Dr.Web
# 0.0.0.0       virustotal.com # cured by Dr.Web127.0.0.1 genuine-software.autodesk.com

 

Ссылка на комментарий
Поделиться на другие сайты

После удаления строк, антивирус не обнаружил угроз. Но данную манипуляция ранее уже выполняли и через какое то время антивирус снова находил там угрозу. 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • DKOFFICIAL
      Автор DKOFFICIAL
      Здравствуйте, помогите пожалуйста, переустанавливал windows несколько раз, пробовал жесткий диск менять, не помогает ничего, поймал какой то вирус, когда поймал не было никаких антивирусов скачанных, и пошло поехала, начали запускаться программы и потом вовсе рабочий стол пропал и черный экран был, перезагрузил ноутбук стало все нормально резко, и с тех пор греется ноутбук, цп нагружается щас на все 100 бывает после того как проверяет антивирус на вирусы и то ничего не находит и то редко поднимается до 100, в большинстве случаев до 60-70 грузиться, а в обычном режиме ноута, грузиться память на 50%, и гудит вентилятор и греется ноутбук, хотя до этого всего не было такого от слова совсем, антивирусы не находят, пробовал через dr web и kaspersky, в основном с kaspersky, так как куплена подписка, бывает даже иногда мышка сама по себе ходит, 1 раз когда перезагрузил ноутбук, создался учетная запись и пароль стоял на ноутбуке, пришлось менять винду,не знаю уже что делать. Браузер когда запускаю, в диспетчере задач показывает что браузер открыт аж целых 20-30раз одновременно.Стало более менее когда поставил винду урезанную пиратскую, где больше приложений от windows урезана и удаленный доступ отключен, ноутбук не старый, i5-12450h процессор, 16гб оперативки.
    • hvfrwd
      Автор hvfrwd
      Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит. 
    • Adowne
      Автор Adowne
      Доброго времени суток.

      Через Malwarebytes решил проверить пк на вирусы, обнаружился некий товарищ, появился сервис KMDIPP с путём C:\ProgramData\vgodrqhybann\xoscarfcysrp.exe, просмотрел через реестр, удалял, менял значения, в свою очередь сервис пересоздавался и бойкотировал, отправляя левый трафик на непонятные порты. (скриншот прикрепил)
      После проходки Uvs, доверенные процессы логгер пометил подозрительными. (лог прикрепил)
      После происходящего, сел на Dr.Web, пришло много заблокированных команд с Powershell (Прикрепить не могу, расширение файла другое), потом успокоился, прошёлся снова Uvs в надежде, что это что-то исправит, однако те же процессы как Dialer.exe и прочие были помечены а сервис KMDIPP с exeшником остался.


      CollectionLog через AutoLogger сделал после всех манипуляций.
       

      CollectionLog-2025.05.31-13.16.zip USER-PC_2025-05-31_11-05-12_v5.0.RC2.v x64.7z
    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
    • Шавкат Аблазов
      Автор Шавкат Аблазов
      Уже несколько месяцев,раз,а то и несколько раз в неделю касперский находит данный троян MEM:Trojan.Win32.SEPEH.gen,после каждого лечения через некоторое время  снова возникает он при проверке,т.е никак не удаляется,прошу помочь
      CollectionLog-2025.05.23-23.11.zip
×
×
  • Создать...