Перейти к содержанию

[РЕШЕНО] Помогите с зачисткой MEM:Trojan.win32.SEPEH.gen


Рекомендуемые сообщения

  • Ответов 60
  • Created
  • Последний ответ

Top Posters In This Topic

  • DobryPapa

    30

  • thyrex

    22

  • safety

    9

Top Posters In This Topic

Popular Posts

Можно обратить внимание  на этот файл в автозапуске C:\USERS\PUBLIC\AUTOHOTKEYU64.EXE регулярно запускается через задачу C:\WINDOWS\SYSTEM32\TASKS\Microsoft\Windows\NEW есть упоминание

Запустил тотальную проверку, но уже могу сказать, по итогам Быстрой проверки троян в памяти не обнаружен! Сетевой экран показывает, что нет никаких процессов, которые пытаются не санкционированно прор

Вот это крутилось в памяти https://www.virustotal.com/gui/file/e2ae88e65d57c85795f46e3ef22744247e5f8faf8d4ef8c0571b1993fd9d2f94?nocache=1   Наверняка стоит поменять пароли.  

Да, предварительно выполнив написанное в последнем абзаце этого сообщения. Но я думаю, что причина проблем найдена верно.

Ссылка на сообщение
Поделиться на другие сайты

 Запустил тотальную проверку, но уже могу сказать, по итогам Быстрой проверки троян в памяти не обнаружен! Сетевой экран показывает, что нет никаких процессов, которые пытаются не санкционированно прорваться в Паутину. 

Огромное спасибо всем неравнодушным! Итоги проверки тоже выложу по факту её завершения.

Fixlog.txt

  • Like (+1) 1
Ссылка на сообщение
Поделиться на другие сайты

Вот это крутилось в памяти

https://www.virustotal.com/gui/file/e2ae88e65d57c85795f46e3ef22744247e5f8faf8d4ef8c0571b1993fd9d2f94?nocache=1

 

Наверняка стоит поменять пароли.

 

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
  • Like (+1) 1
Ссылка на сообщение
Поделиться на другие сайты

По возможности исправьте указанное

 

Kaspersky v.21.17.7.539 Внимание! Скачать обновления
Среда выполнения Microsoft Edge WebView2 Runtime v.126.0.2592.113 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.38.33130 v.14.38.33130.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.38.33130 v.14.38.33130.0 Внимание! Скачать обновления
Zoom v.5.17.2 (29988) Внимание! Скачать обновления

 

и на этом закончим. Про смену паролей не забудьте, клавиатурный шпион входит в функционал того, что подцепили.

Ссылка на сообщение
Поделиться на другие сайты

Всё обновил кроме Microsoft Edge WebView2 Runtime v.126.0.2592.113, пытался через файл установщик обновиться, но он пишет, что софт уже установлен. Скачал Microsoft.WebView2.FixedVersionRuntime.127.0.2651.86.x64.cab, но вот как с него обновляться так и не понял.

Надеюсь, что это не так существенно, так как Яйцом я пользуюсь только от случая к случаю.

Ссылка на сообщение
Поделиться на другие сайты

А кто работает в учетке TigerClaws, у которой есть тоже права администратора? Причину проблем (причем, заметьте, в общей папке) мы нашли, а вот её источник 26 июля между 12:00 и 13:00 пока нет. И зло может вернуться.

Ссылка на сообщение
Поделиться на другие сайты

Вот еще информация о том как работает AutoHotKey64.exe.

И это все объясняет почему запускается скрипт после запуска exe файла.

 

Цитата

Script Filename: This can be omitted if there are no Script Parameters. If omitted (such as if you run AutoHotkey directly from the Start menu), the program looks for a script file called AutoHotkey.ahk in the following locations, in this order:

    The directory which contains the AutoHotkey executable.
    The current user's Documents folder.

The filename AutoHotkey.ahk depends on the name of the executable used to run the script. For example, if you rename AutoHotkey.exe to MyScript.exe, it will attempt to find MyScript.ahk. If you run AutoHotkeyU32.exe without parameters, it will look for AutoHotkeyU32.ahk.

 

 

Ссылка на сообщение
Поделиться на другие сайты

Учётка сугубо локальная. Иногда сына приходится пускать работать под ней, когда его системник профилактирую.

А вот информация по работе AutoHotKey64.exe многое объясняет. Программка сама вроде-как безобидная и местами, наверное, даже полезная. Но оказывается, что безобидное на первый и второй взгляды, при более пристальном рассмотрении та ещё штучка...

Изменено пользователем DobryPapa
Ссылка на сообщение
Поделиться на другие сайты

Здесь видимо такое правило работает:

если AutoHotKey64.exe указан с параметром запуска, то он выполняет скрипта ahk с именем, указанным в параметре.

Если AutoHotKey64.exe запускается без параметра, то он будет искать скрипта ahk с соответствующим себе именем либо в каталоге, откуда запущен AutoHotKey64.exe, либо в Documents текущего пользователя.

Ссылка на сообщение
Поделиться на другие сайты
15 часов назад, safety сказал:

Здесь видимо такое правило работает:

если AutoHotKey64.exe указан с параметром запуска, то он выполняет скрипта ahk с именем, указанным в параметре.

Если AutoHotKey64.exe запускается без параметра, то он будет искать скрипта ahk с соответствующим себе именем либо в каталоге, откуда запущен AutoHotKey64.exe, либо в Documents текущего пользователя.

В точку. Такая вот странненькая софтинка.

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Freudis
      От Freudis
      После недавно установленного zip файла компьютер начал тупить, нагреваться и шуметь. Данный файл не запрашивал права администратора да и сам файл я не запускал. Проверял компьютер куреитами, ничего не нашли. Один касперский обнаружил 1 файл, но этот файл был под именем систем файла, точный файл не знаю, но в процессе лечения после перезагрузки я решил открыть диспетчер задач, выявило ошибку "нет доступа или администратор запретил доступ". Решил запустить хоть гугл, та же ошибка. Перевзловнованный выдернул из розетки включатель компьютера, доступ ко всему вернулся, касперский ничего не сделал, но после этого компьютер начал нагреваться и в один момент очень сильно зашумел, я начал подозревать что есть вирусы под именем системных файлов, ведь зная касперский, лишь он нашёл 1 вирус и именно при его удалении с перезагрузкой доступ пропал к приложениям. Перерыл интернет, ноль информации. Но и заканчивать работу каких нибудь svchost.exe или подобное я очень боюсь. Решил обратиться за помощью к единственному кто нашёл этот вирус. Помогите, пожалуйста.
      У меня windows 10
       
    • parnishka
      От parnishka
      Вот такая проблема, при сканировании касперский обнаружил какие-то Luiminati в Media get 2 и в папке яндекса троян UDS Shelm, логи скоро сделаю
       
      А и да, компьютер виснет намертво после удаления, приложения открывает через 20 минут а при выключении через кнопку (Пуск не работает, меню не открывается) он пишет что выключается а не выключается 
    • ArCtic
      От ArCtic
      Здравствуйте! Помогите, пожалуйста, избавиться от  последствий вируса, который не давал запустить любую утилиту антивируса. Сам вирус уже удален, но папки от него остались. Открыть и удалить их не выходит.

      CollectionLog-2024.08.25-09.23.zip
    • T23
      От T23
      Пж помогите решить проблему.

    • Пантелеймон
      От Пантелеймон
      Добрый день! 
      Подхватил вирус удаленного доступа 
      Кто-то управляет компьютером удаленно: набирает текст, открывает программы, в общем имеет как я понял полный доступ к файлам и управлению ПК 
      Переустановка Винды не помогла 
      Компьютер рабочий, работаю через удаленку, когда подключен к рабочей удаленке, злоумышленник также имеет к ней доступ
      Скорее всего подхватил эту болячку после того как, по глупости и жадности хотел скачать бесплатный Word, но это не точно 
      Хотелось бы изгнать этого нарушителя, с вашей помощью
      CollectionLog-2024.08.16-11.23.zip

×
×
  • Создать...