Перейти к содержанию

Троян heur trojan multi genbadur genw


vlad12332114

Рекомендуемые сообщения

Здравствуйте!

 

Видно несколько типов заражения, поэтому наберитесь терпения, для лечения понадобятся ряд последовательных шагов.

 

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Написало про то что майнер обнаружCollectionLog-2024.10.22-14.40.zipен, нажмите да чтобы очистить, вместе с этим перезагрузился компьютер, и предложили удалить пользователя John, которого я в душе не знаю кто это

AV_block_remove_2024.10.22-14.25.log

Ссылка на комментарий
Поделиться на другие сайты

Вы всё сделали верно. Продолжаем.

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Microsoft\wext.vbs', '');
 QuarantineFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '');
 DeleteSchedulerTask('EdgeUpdate');
 DeleteSchedulerTask('EdgeUpdateTaskUser');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1728817414760');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1728817427285');
 DeleteFile('C:\ProgramData\Microsoft\wext.vbs', '64');
 DeleteFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyOverride] = *.local
O2 - HKLM\..\BHO: (no name) - AutorunsDisabled - (no file)
O9 - Button: HKLM\..\{2670000A-7350-4f3c-8081-5663EE0C6C49}: (no name) - (no file)
O9 - Button: HKLM\..\{31D09BA0-12F5-4CCE-BE8A-2923E76605DA}: (no name) - (no file)
O9 - Button: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: (no name) - (no file)
O9 - Button: HKLM\..\AutorunsDisabled: (no name) - (no file)
O22 - Tasks: (disabled) EdgeUpdate - C:\Windows\system32\cmd.exe /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable (sign: 'Microsoft')
O22 - Tasks: EdgeUpdateTaskUser - C:\Windows\System32\wscript.exe /b "C:\ProgramData\Microsoft\wext.vbs" (sign: 'Microsoft')
O22 - Tasks: uTorrentProUpdaterV6_t1728817427285 - C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 4D19A20F13BB20E1E87C579CDB9F5AB1275C0E31)
O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\John

Перезагрузите компьютер вручную.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Читаем вместе инструкцию:

Запускать следует правильную версию AVZ, которая уже находится у вас в папке

C:\Users\user\Desktop\AutoLogger\AV\av_z.exe

 

Ссылка на комментарий
Поделиться на другие сайты

Выполнил скрипт, всё успешно
в HijackThis  сделал всё кроме:
022  ...
022 ...
022 ... 

этих 022 там много, но нужных трёх там не было
перезагрузил компьютер
farbar recovery tool сейчас запущен и сканирует, но первый раз застрял на ярлыках, я удалил очень странный ярлык на рабочем столе который просто не удалял потому что считал его забавным, это был пустой файл в виде папки которую нельзя было открыть и у него не было названия и его нельзя было сменить, я его удалил, теперь программа застяла на "сканирование Другие области"

Ссылка на комментарий
Поделиться на другие сайты

Наберитесь терпения и дождитесь окончания. Все сторонние программы при этом желательно закрыть и ничего не делать.

Ссылка на комментарий
Поделиться на другие сайты

Ну вот 20 минут уже идёт, и никакого прогресса всё ещё нет, причём программа конкретно зависла, но ошибки не выдаёт

 

Addition.txtFRST.txt
Всё таки завершилось

Изменено пользователем vlad12332114
Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте нежелательное ПО

Bonjour
Client Helper 6.1.4
uTorrent 8.2.9

 

 

Далее:

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    S3 bits; C:\Windows\System32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 bits; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 BITS_bkp; C:\Windows\System32\qmgr.dll [1481216 2021-10-06] (Microsoft Windows -> Microsoft Corporation)
    S3 dosvc; C:\Windows\System32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 dosvc; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S2 dosvc_bkp; C:\Windows\system32\dosvc.dll [1503232 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S3 UsoSvc; C:\Windows\system32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 UsoSvc; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S2 UsoSvc_bkp; C:\Windows\system32\usosvc.dll [570368 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S4 WaaSMedicSvc_bkp; C:\Windows\system32\WaasMedicSvc.dll [427520 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S3 wuauserv; C:\Windows\system32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 wuauserv; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S4 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3406848 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    2024-10-13 13:51 - 2024-10-22 12:17 - 000015927 _____ C:\Users\user\ex-list2.json
    2024-10-13 13:51 - 2024-10-21 20:50 - 000000000 ____D C:\Users\user\AppData\Local\clienthelper-updater
    2024-10-13 13:51 - 2024-10-13 13:57 - 000000000 ____D C:\Users\user\AppData\Roaming\ClientHelper
    2024-10-13 13:51 - 2024-10-13 13:51 - 000003396 _____ C:\Windows\system32\Tasks\RunGame
    2024-10-13 13:51 - 2024-10-13 13:51 - 000000000 ____D C:\Users\user\AppData\Roaming\com.gtoppocket.launcher
    2024-10-13 13:51 - 2024-10-13 13:51 - 000000000 ____D C:\Program Files\Client Helper
    ShellExecuteHooks-x32: Нет имени - {D2BF470E-ED1C-487F-AAAA-2BD8835EB6CE} -  -> Нет файла
    AlternateDataStreams: C:\Users\user\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\user\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\regfile:  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.reg:  =>  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.bat:  =>  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.cmd:  =>  <==== ВНИМАНИЕ
    FirewallRules: [{BC6795DD-7B46-41E2-8B4E-B435977E5314}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{E73848E2-4EF1-4972-8DE2-AA8EB18BD738}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{714E493C-0E1E-48B2-88EB-37622DF9BE27}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{7F900940-4069-4E9F-8AAB-2FC88C85F617}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Скачайте этот архив и извлеките из него пять файлов.

Запустите каждый последовательно и соглашайтесь с внесением изменений в реестр.

 

Перезагрузите компьютер и соберите новые логи FRST.txt и Addition.txt

 

Дополнительно:

Скачайте Farbar Service Scanner

Запустите.
Убедитесь, что отмечены пункты:

  • Internet Services
  • Windows Firewall
  • System Restore
  • Security Center/Action Center
  • Windows Update
  • Windows Defender


Нажмите кнопку "Scan"

Будет создан отчёт (FSS.txt) в той же папке, откуда запущена утилита.
Прикрепите этот файл к своему ответу.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • OLEGGih
      Автор OLEGGih
      Здравствуйте. Антивирус ругается на conhost trojan multi agent gen. При лечении с перезагрузкой удалить не может. Установлен Kaspersky Free. Помогите пожалуйста
      CollectionLog-2025.03.11-15.09.zip
    • user21321321321321
      Автор user21321321321321
      Доброго времени суток, поймал троян сегодня.
      Первым делом как заметил что пк тормозит проверил через KVRT, троян нашел но он не удаляется, пробовал через доктора тоже находит файлы и все равно не удаляется 


    • zelserg
      Автор zelserg
      Постоянно выскакивает окно, что найден вирус. Но где он сидит неясно и лечение не помогает.
      CollectionLog-2025.02.02-19.00.zip
    • Егоррр
      Автор Егоррр
      Решил на свою голову скачать книгу в электронном виде. Теперь не могу избавиться. Отчет предоставлен от программы Farbar Recovery Scan Tool. Компьютер страшно тормозит. Делать что либо не возможно. С горе пополам скачал kaspersky tools и Dr.web. Удалить не получилось 

      отчет.rar
    • Maksum
      Автор Maksum
      Скачал вирус в папку temp и %temp%
      Через несколько дней появилось несколько троянов.
      Во время игры, игра свернулась и вышло окно от некого хакера и было написано напиши мне я быстро перезагрузил пк, вошёл в безопасный режим  и начал чистить его с помощью Dr web как очистил трояны ноутбук начал лагать но без троянов чуть позже перепроверил им же оказалось опять появились те же трояны. Теперь даже боюсь лишний раз ноут включать(
      Скиньте пожалуйста скрипт для avz.
      Мой виндовс: 10 домашняя версия для 1 языка 64 бит
      Вот файл с троянами:
      Fitnes.rar
×
×
  • Создать...