Перейти к содержанию

При каждой загрузке KIS находит троян в памяти


Рекомендуемые сообщения

Добрый день. Каждый раз после загрузки ПК вижу сообщение KIS о том, что в памяти обнаружена вредоносная программа. Выключить нельзя, KIS предлагает только лечить без перезагрузки и лечить с перезагрузкой. Лечу. Перезагруэаюсь, спустя какое-то время опять вижу это сообщение. Началось после установки Davinchi Resolve и его доп софта. Давинчи нужен.\

Разумеется, я проводил полную проверку ПК и с помощью KIS, и через Kaspersky Virus Removal Tool, и через AVZ, даже Adwcleaner запускал - везде все по нулям, как до появления этого сообщения, так и после.

 

Снимок экрана 2024-06-13 093646.png

Clipboard_06-13-2024_01.jpg

Изменено пользователем Андрей2029
Ссылка на сообщение
Поделиться на другие сайты

Спасибо за ссылку. 

1) Прозвонил KIS, CureIt, AVZ, KVRT еще раз. Никто из них вирусов не нашел. Но после перезагрузки опять KIS написал то, что на скрине ниже. Выбрал "Лечение без перезагрузки" (если что, лечение с перезагрузкой также эффекта не дает).

2) Прикрепляю ниже логи

Снимок экрана 2024-06-13 124325.png

CollectionLog-2024.06.13-12.48.zip

Изменено пользователем Андрей2029
Ссылка на сообщение
Поделиться на другие сайты

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:

  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке с AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.SU, MediaFire, Files.FM, MixDrop или karelia.ru - этот последний не желательно, он урезает скорость) и укажите ссылку на скачивание в своём следующем сообщении.

 

"Пофиксите" в HijackThis только следующее:

O4 - HKCU\..\Run: [belvederes] = c:\windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe -w 1 $Lovregisters=(Get-ItemProperty -Path 'HKCU:\isnes\').Archaeol;%Laksere% ($Lovregisters) (sign: 'Microsoft')
O22 - Tasks: \Microsoft\Windows\UpdateOrchestrator\USO_UxBroker - C:\Windows\system32\MusNotification.exe (file missing)

 

 

Перезагрузите компьютер.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Так, в HuJack пофиксил, лог AVZ, пошел крутить Farbar 

https://disk.yandex.ru/d/nHZZkKCaFvEJHA

 

 

Farbar:

 

Addition.txt FRST.txt

Изменено пользователем Андрей2029
Ссылка на сообщение
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-857058075-3563479021-465623539-1001\Environment: [Laksere] powershell.exe <==== ВНИМАНИЕ
    C:\Users\AndyF\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gopekdefbcehhdiejdiaijhojgbepgec
    S3 HWiNFO_191; C:\Users\AndyF\AppData\Local\Temp\HWiNFO64A_191.SYS [57936 2024-06-08] (Microsoft Windows Hardware Compatibility Publisher -> REALiX) <==== ВНИМАНИЕ
    AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`bfjhjkiihj [0]
    AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`vovtfe.qpsu.obnfih [0]
    AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`vovtfe.qpsu.obnfjhjkiihj [0]
    FirewallRules: [{FC628564-6B00-4244-8588-2F373F7E24C2}] => (Allow) LPort=32683
    FirewallRules: [{BD8362FB-6BE6-4D60-9643-8105406685F2}] => (Allow) LPort=26822
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Аж ПК вырубился (не перезагрузился, а именно вырубился), сообщив, что будут сброшены настройки разгона, хотя у меня комп по-умолчанию, не разогнан никак, кроме XMP оперативы.

 

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Сбой произошёл при очистке временных файлов. Обычно эта операция происходит нормально.

Хорошо, сделайте проверку антивирусом и сообщите результат.

Ссылка на сообщение
Поделиться на другие сайты

Я вас благодарю. Уже несколько раз перезагружался и тьфу тьфу тьфу, вирус не объявлялся. Проверка Касперским также ничего не нашла.

Для моего общего развития можете пояснить, в чем была проблема, почему её не мог удалить KIS и как вы определили причину?

Снимок экрана 2024-06-13 160214.png

Ссылка на сообщение
Поделиться на другие сайты

Полагаю, основным "виновником" была первая строка, которую мы пофиксили в HiJackThis.

Антивирус, кстати, давно пора обновить.

 

В завершение:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Sandor сказал:

Полагаю, основным "виновником" была первая строка, которую мы пофиксили в HiJackThis.

Антивирус, кстати, давно пора обновить.

 

В завершение:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

 

Все сделал. Файл ниже. А какая версия KIS сейчас актуальна?

 

SecurityCheck.txt

 

А, я понял, вы про то, что KIS теперь не KIS )) Обновляюсь

Ссылка на сообщение
Поделиться на другие сайты

Да, верно.

 

Исправьте также по возможности:

 

Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
 

Так ли страшен контроль учетных записей (UAC)?

 

Яндекс.Диск v.3.2.38.4985 Внимание! Скачать обновления
Adobe Creative Cloud v.6.2.0.554 Внимание! Скачать обновления
Google Chrome v.125.0.6422.142 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
 

 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ArCtic
      От ArCtic
      Здравствуйте! Помогите, пожалуйста, избавиться от  последствий вируса, который не давал запустить любую утилиту антивируса. Сам вирус уже удален, но папки от него остались. Открыть и удалить их не выходит.

      CollectionLog-2024.08.25-09.23.zip
    • T23
      От T23
      Пж помогите решить проблему.

    • Пантелеймон
      От Пантелеймон
      Добрый день! 
      Подхватил вирус удаленного доступа 
      Кто-то управляет компьютером удаленно: набирает текст, открывает программы, в общем имеет как я понял полный доступ к файлам и управлению ПК 
      Переустановка Винды не помогла 
      Компьютер рабочий, работаю через удаленку, когда подключен к рабочей удаленке, злоумышленник также имеет к ней доступ
      Скорее всего подхватил эту болячку после того как, по глупости и жадности хотел скачать бесплатный Word, но это не точно 
      Хотелось бы изгнать этого нарушителя, с вашей помощью
      CollectionLog-2024.08.16-11.23.zip
    • Specture
      От Specture
      В папке C:/ProgramData/google/chrome засел самовосстанавливающиеся вирус updater.exe, скорее всего майнер. Пытался удалить разными способами, но восстанавливается сам. Нагружает процессор, портит железо. Периодически вылетают синие экраны, предположительно тоже из за него. Как я могу его удалить?

    • MadMess
      От MadMess
      Скачал программу WoMic с сайта wolicheng.com (сайт по моему официальный), а там троян если верить антивирусам. Вообщем скачал я эту программу чтобы пользоваться телефоном как микрофон, после установки я проверил на вирустотал, а там нашли троян 7 антивирусов, в том числе был Dr.Web. Хотел удалить через uninstaller который находился в папке WoMic, но там удалился только часть файлов, а сама программа все равно работала, пришлось вручную все удалять. Очистил всю эту папку, но не уверен что полностью удалил. После очистки я сбросил до точки восстановления, где не устанавливал эту программу, а после проверил через одноразовый антивирус Dr Web в безопасном режиме, вирусы он не обнаружил. Осталось три вопроса: "дейстительно ли в программе находился троян?", "точка восстановления спасает от вирусов, если на точке не было вирусов?" и "есть смысл сбросить до заводских настроек?". Человек я похож на параоника, и не успокоюсь пока вирусы не удалятся полностью
×
×
  • Создать...