Перейти к содержанию

[РЕШЕНО] Помощь с удалением Wacatac.B!ml и Phonzy.B!ml (2)


аноним99

Рекомендуемые сообщения

По указанию консультанта создаю вторую тему и прилагаю данные со второго ПК (ПК А в первой теме)

Прилагаю логи AutoLogger и данные Farbar Recovery Scan Tool

CollectionLog-2024.03.08-15.09.zip Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    BootExecute: autocheck autochk * avgBoot.exe /M:8629ed439c /dir:"C:\Program Files\AVG\Antivirus"
    GroupPolicy: Ограничение - Chrome <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    AlternateDataStreams: C:\Users\WhiteCherry\Downloads\kaspersky4win202121.16.6.467ru_45354.exe:MBAM.Zone.Identifier [255]
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Да, пробовал, результат тот же самый

Если архивировать винраром, ничего не обнаруживается 

Кстати, напомню странный момент: если скачивать даже старые архивы 7z, отправленные на работу полгода назад, все равно видит вирус... 
Вот что видит дефендер на втором компьютере, при попытке скачать "вирусный" архив: 

Screenshot_3.png
И еще странно, почему если проблема только в архиваторе, на флешке тоже были обнаружения... (была чистая, отмформатированая, попробовал перенсти просто тот же самый архив) 

Изменено пользователем аноним99
Ссылка на комментарий
Поделиться на другие сайты

У вас ведь ещё установлен PRO32TotalSecurity. Кстати, он никак не реагирует? Обычно при установке дополнительного антивируса Защитник должен отключиться.

Попробуйте его (Pro32) временно отключить, или даже деинсталлировать.

Ссылка на комментарий
Поделиться на другие сайты

Про32 тут не активирован и скачал его два дня назад только, когда появилась проблема

 

Ключ где-то должен быть, пока не нашел. Когда активирую, скажу нашел ли что-нибудь 

Изменено пользователем аноним99
Ссылка на комментарий
Поделиться на другие сайты

Как и предполагалось.

 

Создайте параллельно тему в соседнем разделе и дайте там ссылки на обе ваши темы здесь.

Проблема не вирусного характера.

 

Здесь:

1. Деинсталлируйте Malwarebytes.

 

2.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

3.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Большое спасибо за помощь! 
Важно ли создание новой темы и дальнейшее решение проблемы для сообщества? Если это не особо ценно, меня удовлетворяет и информация о том,  что тут нет вирусной угрозы и можно было бы на этом остановиться. Просто буду пользоваться другим архиватором. Однако, если тема может быть кому-то полезна, могу создать. 

SecurityCheck.txt

Изменено пользователем аноним99
Ссылка на комментарий
Поделиться на другие сайты

Как хотите. Интересно, конечно, найти причину, лично мне такое поведение ни разу не встречалось. Но дело ваше.

 

Исправьте по возможности:

 

Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.36.32532 v.14.36.32532.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.36.32532 v.14.36.32532.0 Внимание! Скачать обновления
WinRAR 6.23 (64-bit) v.6.23.0 Внимание! Скачать обновления
Discord v.1.0.9012 Внимание! Скачать обновления
Radmin Server 3.5.2 v.3.52.1.0000 Внимание! Программа удаленного доступа!
Windows Movie Maker 2022 Данная программа больше не поддерживается разработчиком.
 

---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v.6.10.10347 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • mao7
      От mao7
      Здравствуйте, поймал вирус SEPEH.GEN, пробовал удалить его с помощью KVRT, но при запуске лечения просто перезагружается компьютер но детект остается (даже при очистке логов детектов).
      Также пробовал KRD, но там детектов вообще не было.
      CollectionLog-2025.02.16-19.47.zip
    • nDaDe
      От nDaDe
      Добрый день.
       
      При запуске возникает нагрузка на процессор 100%, при запуске taskmgr она пропадает, закрываешь и все заново.
      В системе установлен Касперский, но он не может найти вирус полностью.
      Утилитами проверял в безопасном режиме, они находили WmiPrvSF.exe, он удалялся и через непродолжительное время все повторялось.
      Логи собирал 19-01-25, уехал в командировку не успел создать тему. Компьютер с того времени еще не включался.
      Был бы признателен в помощи.
      CollectionLog-2025.01.19-20.37.zip FRST.txt
    • rissp
      От rissp
      Добрый день
      На компьютере ребенка появился троян. Злоумышленник каким-то образом получил доступ к фото в telegram (был установлен клиет на ПК) и получилось отправить сообщение в дискорд.
      Windows defender обнаружил и удалил следующие угрозы
       
       
      Я выполнил проверку Kaspersky Virus Removal Tool и собрал логи.
      В hosts было добалено много строк вида 0.0.0.0 $сайт_антивируса
      Был влючен анонимный доступ к рабочему столу, добавлены автозапуски, отключено обновление.
      Вопрос, как понять, что было изменено и есть ли шанс откатить изменения или проще переустановить систему.
      И как убедиться что сейчас система чистая?
      заранее спасибо за помощь
       
       
      CollectionLog-2025.03.01-15.40.zip
    • Romanchybyniak
      От Romanchybyniak
      доктор веб не смог удалить или вылечить. Программа сама открывается и пробует влезть в сеть. в описании оставил логи Farbar Recovery Scan Tool и лог др веба  .Прошу помогите
      https://drive.google.com/file/d/120u9uVBH1AeugYNRLmR6lU2gZjABjyiS/view?usp=drive_link - лог др веба
      Addition.txtFRST.txt
    • Danila05
      От Danila05
      Начал замечать что видео с любой площадки начали троить( просто на пол экрана появляются какие то битые пиксили) так же скорость загрузки видео начала падать( спустя несколько часов после запуска пк) Так же упал фпс в играх и часто начали сбои в работе программ (вылеты, зависания) Начал замечать странные приложение в диспетчере, но они почти сразу проподают.
      CollectionLog-2025.02.12-12.10.zip
×
×
  • Создать...