Перейти к содержанию

Обнаружение Trojan.Multi.GenAutorunProc.a и остановка не санкционированной загрузки через Chrome - HEUR:Trojan-PSW.PowerShell.Discoteka.gen


Рекомендуемые сообщения

Приветствую, у меня аналогично, пока только первое обнаружение, но почитал немного форум, и судя по всему будут и еще, а лечение вероятно не поможет

 

Сообщение от модератора kmscom

 

Ссылка на комментарий
Поделиться на другие сайты

Приветствую всех уважаемые, прошу вас о помощи, разобраться в ситуации

Постараюсь рассказать все максимально подробно:

В какой то момент начал замечать, что компьютер работает странно, особенно интернет соединение, часто отваливается, не может приконнектится обратно, приходилось перезагружать компьютер, так же последнее время (меньше недели) начала пропадать иконка wifi, а вместо нее появлялась иконка, что интернет соединение отсутсвует, при этом интернет был и работал исправно, списал это на то что компьютеру уже несколько лет и он буквально устал.
Ввиду некоторых объективных причин, не мог переустанавливать винду, по этому всегда пользовался им очень аккуратно, скачивал все только с официальных сайтов и проверял каждую новую ссылку на virus total.

По работе пользуюсь ads browser'ом, тут я уже видел посты с ситуацией аналогичной моей, а именно той - что вчера, Kaspersky обнаружил троян Trojan.Multi.GenAutorunProc.a, действующий из оперативной памяти, предложил вылечить с перезагрузкой, после чего при трех полных проверках системы, ничего не было обнаружено, я так же удалил все куки из Ads browser, так как это была одна из рекомендаций, что бы троян не проявился снова, так же меня успокоило то что ситуация достаточно распространенная, и существует вероятность что реальной угрозы нет, то же мне сказали и в тех поддержке самого Adsbrowser, что возможно Kasperskiy блокирует некоторые действия некоторых расширений и распознает их как троян.

Полистав журнал Касперского, я обнаружил что Касперский блокировал переход по ссылкам которые я сам не открывал, так, как будто происходит переадресация, а так же, SSL соединения, последнее такое соединение было с i.postimg.cc, на virustotal я кое что нашел про этот домен, скриншоты внизу.

Последней каплей, когда я уже бросил всякие расследования и просто выключил компьютер, а вместе с тем и wifi, стала не санкционированная попытка скачивания через Chrome - HEUR:Trojan-PSW.PowerShell.Discoteka.gen, которую заблокировал Kasperskiy.

Прошу вас сперва помочь диагностировать, мою ситуацию, на сколько это возможно, из моего рассказа, я бы хотел знать какому риску я буду подвергать данные своего компьютера, в том случае если мне опять придется включить компьютер, что бы скачать специальные программы для того что бы сделать логи и попытаться вылечить систему.

telegram-cloud-photo-size-2-5224401328866975902-y.thumb.jpg.2046694509724fed0e493df251f2d3ed.jpg
telegram-cloud-photo-size-2-5224401328866975903-y.thumb.jpg.1a546829cc034c00a70e5a737638f45b.jpg


 

Сообщение от модератора kmscom
Темы объединены

 

Ссылка на комментарий
Поделиться на другие сайты

@nesqchay Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».
новую тему создавать не надо, продолжайте в этой

Ссылка на комментарий
Поделиться на другие сайты

хорошо, на сколько безопасно мне сейчас включить компьютер и сделать все выше перечисленное? Понимаю, что вопрос может звучать странно, ведь как иначе я собираюсь его вылечить, но все же. Если троян уже пытается скачать другие трояны через Chrome или кто то делает это через уделенный доступ к компьютеру, время идет на минуты или у меня все же есть достаточно времени, что бы совершить все что описано в данном посте?

Ссылка на комментарий
Поделиться на другие сайты

Если так уж волнуетесь, можете скачать необходимое на другом ПК (или телефоне) и флешкой перенести на зараженный ПК, отключив его от сети.

Ссылка на комментарий
Поделиться на другие сайты

Скачать в дальнейшем логи в данном разделе простые пользователи (и Вы в том числе после загрузки) не смогут. Нужна помощь - выкладывайте, опасаетесь чего-то - справляйтесь с проблемой сами, ибо помощь оказывается только в пределах этого раздела (никакого удаленного доступа к Вашему компьютеру не предвидится в любом случае)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RQST
      Автор RQST
      Добрый день!

      Прошу помощи с шифровальщиком mimic / elpaco. Поражена инфраструктура офиса.

      -----------

      Сообщение шифровальщика:

      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted
      Your decryption ID is D6F1UYsBfAD8vuYRO-7qBajEYC86q4SkUIPo7z8LpE0*ELPACO-team
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - de_tech@tuta.io
      2) Telegram - @Online7_365  or https://t.me/Online7_365
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.

      -----------

      Пароль на архивы - "virus" (без кавычек)

      root.zip - Файлы из корня диска, в том числе зашифрованные (расширение зашифрованных файлов - .ELPACO-team)
      temp.zip - временные файлы вируса
      F6A3737E-E3B0-8956-8261-0121C68105F3.zip - вирус (запуск через ветку реестра run) по ссылке https://disk.yandex.ru/d/dkHtydu6GhGFEA

      ----

      frst.zip и FS01-S-2024-07-21_09-25-57_v4.15.7v.7z - отчеты
      frst.zip root.zip temp.zip FS01-S-2024-07-21_09-25-57_v4.15.7v.7z
    • ЕвгенийСемиряков
      Автор ЕвгенийСемиряков
      Здравствуйте! Zip-файл с логами прикрепил (CollectionLog-2025.05.21-23.26.zip).

      21.05.2025 (после 21:00 по МСК) установил на ноутбук Kaspersky Premium. После проверки обнаружилось несколько вирусных файлов. Сначала это были "MEM:Backdoor.Win32.Insistent.gen". Затем после нескольких очисток и перезагрузок файлы каждый раз восстанавливались и в итоге увеличились в количестве:
      (ниже указал все, что показывает Касперский)
      "HEUR:Trojan-Spy.Script.Agent.gen" (в больших количествах);
      "MEM:Backdoor.Win32.Insistent.gen";
      "HEUR:Trojan.OLE2.Alien.gen";
      "HEUR:Trojan.Script.Agent.gen";
      "HEUR:Trojan-PSW.Win32.Stealer.gen";
      "HEUR:Trojan.Win32.Agentb.gen";
      "UDS:DangerousObject.Multi.Generic";
      "UDS:Trojan.Win32.Shelm";
      "UDS:Trojan-Downloader.Win32.Agent.gen";
      "HEUR:Trojan.Win32.Ekstak.gen";
      "HEUR:Trojan.Win64.Miner.gen";
      "HEUR:Trojan.VBS.Starter.gen".

      Также некоторые приложения указаны как "Легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя" или "Рекламное приложение". Среди них, например, "Офис 2019 Ворд, Эксель, Поверпойнт", который я скачивал с проверенного сайта.

      Приложил отчёт по этим объектам (otchet_21.05.2025_23.22.txt). Логи обнаружений из журналов антивируса я, к сожалению, не нашёл.
      Сразу приложу образ автозапуска системы в uVS (DESKTOP-33LHKN5_2025-05-22_00-42-41_v4.15.rar).

      Пробовал решить проблему самостоятельно по этому гайду с вашего форума (прикреплю на всякий случай ниже). Выполнил в uVS скрипт из буфера обмена. Это не помогло


      CollectionLog-2025.05.21-23.26.zip otchet_21.05.2025_23.22.txt DESKTOP-33LHKN5_2025-05-22_00-42-41_v4.15.rar
    • Краб
      Автор Краб
      Заметил что у каждого браузера есть своя тема, а у Chrome нету.
      Обсуждаем тут
       
    • Kataomi_3232
      Автор Kataomi_3232
      Здравствуйте. После установки игры с неизвестного источника моим родственником, браузер Google Chrome начал 2-3 раза в день вылетать, при попытке зайти в настройки и например удалить историю он стал выдавать - некоторые настройки были изменены сторонним приложением, браузер вернул их по умолчанию. Еще что я заметил, это то, что окошко где находятся расширения после всех этих манипуляций всегда самостоятельно переходили в режим разработчика. Но буквально 30 минут назад на моих глаза из ни откуда появилось расширение torrent scanner, оказывается оно все это время существовало и во встроенном браузере от windows (microsoft edge) Благодаря беседе с одним модератором на форуме касперского, он сообщил мне что стоит обратиться сюда и что расширение установилось локально.
      CollectionLog-2025.05.06-22.58.zip
    • Kagore345
      Автор Kagore345
      Постоянно подкачивается файл по адресу C:\ProgramData\Google\Chrome\updater.exe. Хотя у меня даже гугла нет, после удаления этой папки также подкачка осталась. Также скорее всего изменены реестры + видеокарта начала сильнее греться. Помогите пожалуйста.

      Сканил и Dr.Web, Malwarebytes и KVRT. Какие-то вирусы они удалили, но проблема с реестрами так и осталось, возможно, также не все вирусы удалили.
×
×
  • Создать...