Перейти к содержанию

Троянская программа Trojan.Multi.Accesstr.bmf System Memory


Рекомендуемые сообщения

Добрый день.

Trojan.Multi.Accesstr.bmf не удаляется антивирусом KES 11.10.0.399

 

Обнаружено
Троянское приложение
Trojan.Multi.Accesstr.bmf
System Memory
Автоматический анализ
 

CollectionLog-2024.02.16-11.24.zip

Ссылка на комментарий
Поделиться на другие сайты

Добавьте логи обнаружений угроз из антивируса Касперского

+

подготовьте, пожалуйста, дополнительные логи:

Quote

Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool.

+

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на комментарий
Поделиться на другие сайты

Это известная вам задача?

C:\WINDOWS\SYSTEM32\TASKS\LANSWEEPER_RUN_LSPUSH_WEEKLY

 

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню выбираем "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и перезагрузит ее.

Скрипт ниже:


 

;uVS v4.15.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

delall %SystemDrive%\PROGRAM FILES (X86)\SYMANTEC\SYMANTEC ENDPOINT PROTECTION\14.3.3384.1000.105\BIN\SYMERR.EXE
apply

regt 27
deltmp
delref %SystemDrive%\PROGRAM FILES (X86)\YANDEX\YANDEXBROWSER\22.9.1.1095\SERVICE_UPDATE.EXE
delref {E984D939-0E00-4DD9-AC3A-7ACA04745521}\[CLSID]
delref %SystemRoot%\MICROSOFT.NET\FRAMEWORK\V2.0.50727\MSCORSEC.DLL
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}\[CLSID]
delref {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48}\[CLSID]
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\[CLSID]
delref %SystemDrive%\USERS\SERVMON\APPDATA\LOCAL\MICROSOFT\ONEDRIVE\23.023.0129.0002\I386\FILESYNCSHELL.DLL
delref {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4}\[CLSID]
delref %Sys32%\DRIVERS\VMBUSR.SYS
delref %SystemRoot%\MICROSOFT.NET\FRAMEWORK64\V2.0.50727\MSCORSEC.DLL
delref %Sys32%\DRIVERS\UMDF\USBCCIDDRIVER.DLL
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}\[CLSID]
delref %Sys32%\BLANK.HTM
delref %Sys32%\DRIVERS\HDAUDADDSERVICE.SYS
;-------------------------------------------------------------

restart

После перезагрузки системы добавьте файл Дата_времяlog.txt из папки uVS,

напишите по результату что с обнаружением происходит после очистки системы скриптом.

Ссылка на комментарий
Поделиться на другие сайты

LANSWEEPER_RUN_LSPUSH_WEEKLY известная задача.

 

Так же срабатывает, с невозможностью лечения.

 

Описание результата: Обнаружено
Тип: Троянское приложение
Название: Trojan.Multi.Accesstr.bmf
Пользователь: KDVM\p.nalivkin (Активный пользователь)
Объект: System Memory
Причина: Автоматический анализ
Дата выпуска баз: 22.02.2024 2:45:00

 

2024-02-22_08-38-55_log.txt

Ссылка на комментарий
Поделиться на другие сайты

Уточните, пожалуйста, как давно антивирус детектирует данную угрозу?

Quote

Trojan.Multi.Accesstr.bmf

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

проверьте, пожалуйста, этот файл есть  папке installer?

21 февраля 2024 г. 17:11:53    Объект не обработан    Тип события: Объект не обработан  Название: msiexec.exe  Путь к приложению: C:\Windows\System32  ID процесса: 6960  Пользователь: \ (Инициатор)  Компонент: Защита от файловых угроз  Описание результата: Не обработано  Тип объекта: Файл  Путь к объекту: C:\Windows\Installer  Название объекта: 9b88825e.msi  Причина: Размер    Kaspersky Endpoint Security для Windows (12.3.0)    11.10.0.399    Предупреждение    Защита от файловых угроз    21 февраля 2024 г. 17:12:01

 

Если есть такая возможность, проверьте это файл на virustotal.com и добавьте линк на результат проверки в вашем сообщении.

 

Ссылка на комментарий
Поделиться на другие сайты

Все необработанные файлы, в событиях, с названием: "msiexec.exe" удаляются и их нет в папке Installer. Сейчас скопировал себе папку Installer,  жду подобных событий, при появлении прикреплю ссылку.   

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • VaiRay
      От VaiRay
      CollectionLog-2024.10.20-08.36.zip
       
      Касперский обнаружил следующие вирусы, часть троянов он не смог удалить. При попытке лечения ПК зависает и всплывает синий экран. 
    • sakuuna
      От sakuuna
      Короче раньше такой ошибки не выходило, но он нагревался и бывало даже перегревался. Сейчас же выдает эту ошибку при запуске и соотвесвтенно быстро наргревается, но зависит от того, как его нагрузить. Ноутбук старенький:

      HP - модель e011sr
      Процессор    AMD A8-4500M APU with Radeon(tm) HD Graphics      1.90 GHz
      Оперативная память    6,00 ГБ (доступно: 5,19 ГБ)
      Тип системы    64-разрядная операционная система, процессор x64
      Видеоадаптеры: AMD Radeon HD 7640G и HD 8670M

       Скачал lObit ACS PRO MonitorPort: Там тип показывает, скорость вентилятор 2700RPM, но бывало и 1700RPM при такой же нагржуенности ноутбука, CPU, GPU, и материнка, соответвенно когда играл в слабую игру такую, как гта са у меня значения в градусах поднимались до 80 и больше градусов, При 1900RPM(оборотов в минуту, если я не ошибаюсь). Соответсвенно хочу узнать в чем проблема. И если надо что-то проверить, говорите
       
    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • MiStr
      От MiStr
      Результаты участников программы:
       
      2018 год
       
      2019 год
       
      2020 год
       
      2021 год

      2022 год

      2023 год

      2024 год
    • MiStr
      От MiStr
      Здесь принимаются заявки на участие и проходит обсуждение программы «Развитие сообществ клуба в мессенджерах».
×
×
  • Создать...