Перейти к содержанию

[РЕШЕНО] Помогите с зачисткой MEM:Trojan.win32.SEPEH.gen


Рекомендуемые сообщения

Из лога

Цитата

CHR Extension: (Adblock Plus - бесплатный блокировщик рекламы) - C:\Users\****\AppData\Local\Google\Chrome\User Data\Default\Extensions\cfhdojbkjhnklbpkdaibdccddilifddb [2024-07-20]

 

Кстати, еще и в Firefox тоже

Цитата

FF Extension: (Adblock Plus - бесплатный блокировщик рекламы) - C:\Users\DobryPapa\AppData\Roaming\Mozilla\Firefox\Profiles\ph2gpvcr.default-release\Extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi [2024-07-20]

 

Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 60
  • Created
  • Последний ответ

Top Posters In This Topic

  • DobryPapa

    30

  • thyrex

    22

  • safety

    9

Top Posters In This Topic

Popular Posts

Можно обратить внимание  на этот файл в автозапуске C:\USERS\PUBLIC\AUTOHOTKEYU64.EXE регулярно запускается через задачу C:\WINDOWS\SYSTEM32\TASKS\Microsoft\Windows\NEW есть упоминание

Запустил тотальную проверку, но уже могу сказать, по итогам Быстрой проверки троян в памяти не обнаружен! Сетевой экран показывает, что нет никаких процессов, которые пытаются не санкционированно прор

Вот это крутилось в памяти https://www.virustotal.com/gui/file/e2ae88e65d57c85795f46e3ef22744247e5f8faf8d4ef8c0571b1993fd9d2f94?nocache=1   Наверняка стоит поменять пароли.  

Ещё раз скажу - Adblock Plus устанавливался давно, 20 числа скорее всего было выполнено обновление. Adblock Plus я привык ставить сразу же, потому что рекламу я ненавижу ещё больше, чем свою бывшую.

Если нужно - я удалю Adblock Plus, но какие мои дальнейшие шаги после удаления Adblock Plus?

Ссылка на сообщение
Поделиться на другие сайты
30 минут назад, DobryPapa сказал:

какие мои дальнейшие шаги после удаления Adblock Plus?

логично же: снова очистить отчеты о проверке, выполнить полную проверку и сообщить (а не прикреплять файл лога), будет ли снова обнаружена проблема, с которой обратились.

Ссылка на сообщение
Поделиться на другие сайты

Ничего не изменилось в лучшую сторону. Практически сразу после запуска Полной проверки антивирус обнаруживает MEM:Trojan.Win32.SEPEH.gen, расположение pmem:\C:\Windows\Microsoft.NET\Framework\v4.0.30319\AppLaunch.exe

Ссылка на сообщение
Поделиться на другие сайты

Добавьте дополнительно образ автозапуска системы в uVS.

 

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на сообщение
Поделиться на другие сайты

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню выбираем "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и перезагрузит ее.


 

;uVS v4.99.0v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

delall D:\TORRENTCLIENTS\AZTORRENT\AZTORRENT.EXE
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DDHIGNEEFEBKCAGNPNPBIBGANPMFGEBNK%26INSTALLSOURCE%3DONDEMAND%26UC
delall %SystemDrive%\USERS\DOBRYPAPA\APPDATA\LOCAL\WEBTORRENT\WEBTORRENT.EXE
apply

deltmp
delref {E984D939-0E00-4DD9-AC3A-7ACA04745521}\[CLSID]
delref %SystemRoot%\MICROSOFT.NET\FRAMEWORK\V2.0.50727\MSCORSEC.DLL
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
delref {CA8A9780-280D-11CF-A24D-444553540000}\[CLSID]
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}\[CLSID]
delref {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48}\[CLSID]
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\[CLSID]
delref %SystemRoot%\MICROSOFT.NET\FRAMEWORK64\V2.0.50727\MSCORSEC.DLL
delref %Sys32%\DRIVERS\VMBUSR.SYS
delref %Sys32%\DRIVERS\UMDF\USBCCIDDRIVER.DLL
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}\[CLSID]
delref %Sys32%\BLANK.HTM
delref %Sys32%\DRIVERS\HDAUDADDSERVICE.SYS
;-------------------------------------------------------------

restart

после перезагрузки:

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

+

 добавьте текстовый лог обнаружений угроз из антивируса Касперского.

Ссылка на сообщение
Поделиться на другие сайты

+ вопрос: перед повторными сканированиями, о которых я просил, антивирусные базы обновляли?

Ссылка на сообщение
Поделиться на другие сайты

Отвечаю на вопрос - базы актуальны и обновляются автоматически (это как минимум то, что написано в самом антивирусе).

Ссылка на сообщение
Поделиться на другие сайты

Хорошо, скрипт отработал успешно.

Теперь вам необходимо совершить еще одно усилие, и собрать все отчеты о работе антивируса в один архив, и добавить в ваше сообщение.

+

прокомментировать, что происходит с детектами в настоящее время.

Повлияла как то очистка на них или все остается по прежнему.

-----

update: отчеты вижу, добавьте еще уомментарий.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
8 минут назад, DobryPapa сказал:

Пока троян продолжает выживать :(

да,есть в отчете этот детект

Сегодня, 31.07.2024 17:33:24    pmem:\C:\Windows\Microsoft.NET\Framework\v4.0.30319\AppLaunch.exe    Обнаружено    Обнаружен вредоносный объект    MEM:Trojan.Win32.SEPEH.gen    Экспертный анализ    Файл    pmem:\C:\Windows\Microsoft.NET\Framework\v4.0.30319    AppLaunch.exe    Обнаружено    Троянское приложение    Высокая    Точно    PC-RTX\DobryPapa    Активный пользователь

 

из сетевого экрана:

Сегодня, 31.07.2024 17:14:20    Сетевая активность запрещена    Microsoft .NET ClickOnce Launch Utility    AppLaunch.exe    C:\Windows\Microsoft.NET\Framework\v4.0.30319    13040    TCP    Исходящее    Запрещено    173.208.162.39    85    192.168.0.101    1277    Публичная сеть    PC-RTX\DobryPapa    Инициатор    Severity    Правило приложения                                   

 

попробуйте этот файл загрузить на Virustotal.com для проверки,

C:\Windows\Microsoft.NET\Framework\v4.0.30319\AppLaunch.exe

и добавьте в ваше сообщение результат.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Freudis
      От Freudis
      После недавно установленного zip файла компьютер начал тупить, нагреваться и шуметь. Данный файл не запрашивал права администратора да и сам файл я не запускал. Проверял компьютер куреитами, ничего не нашли. Один касперский обнаружил 1 файл, но этот файл был под именем систем файла, точный файл не знаю, но в процессе лечения после перезагрузки я решил открыть диспетчер задач, выявило ошибку "нет доступа или администратор запретил доступ". Решил запустить хоть гугл, та же ошибка. Перевзловнованный выдернул из розетки включатель компьютера, доступ ко всему вернулся, касперский ничего не сделал, но после этого компьютер начал нагреваться и в один момент очень сильно зашумел, я начал подозревать что есть вирусы под именем системных файлов, ведь зная касперский, лишь он нашёл 1 вирус и именно при его удалении с перезагрузкой доступ пропал к приложениям. Перерыл интернет, ноль информации. Но и заканчивать работу каких нибудь svchost.exe или подобное я очень боюсь. Решил обратиться за помощью к единственному кто нашёл этот вирус. Помогите, пожалуйста.
      У меня windows 10
       
    • parnishka
      От parnishka
      Вот такая проблема, при сканировании касперский обнаружил какие-то Luiminati в Media get 2 и в папке яндекса троян UDS Shelm, логи скоро сделаю
       
      А и да, компьютер виснет намертво после удаления, приложения открывает через 20 минут а при выключении через кнопку (Пуск не работает, меню не открывается) он пишет что выключается а не выключается 
    • ArCtic
      От ArCtic
      Здравствуйте! Помогите, пожалуйста, избавиться от  последствий вируса, который не давал запустить любую утилиту антивируса. Сам вирус уже удален, но папки от него остались. Открыть и удалить их не выходит.

      CollectionLog-2024.08.25-09.23.zip
    • T23
      От T23
      Пж помогите решить проблему.

    • Пантелеймон
      От Пантелеймон
      Добрый день! 
      Подхватил вирус удаленного доступа 
      Кто-то управляет компьютером удаленно: набирает текст, открывает программы, в общем имеет как я понял полный доступ к файлам и управлению ПК 
      Переустановка Винды не помогла 
      Компьютер рабочий, работаю через удаленку, когда подключен к рабочей удаленке, злоумышленник также имеет к ней доступ
      Скорее всего подхватил эту болячку после того как, по глупости и жадности хотел скачать бесплатный Word, но это не точно 
      Хотелось бы изгнать этого нарушителя, с вашей помощью
      CollectionLog-2024.08.16-11.23.zip

×
×
  • Создать...