Перейти к содержанию

Троян heur trojan multi genbadur genw


vlad12332114

Рекомендуемые сообщения

Здравствуйте!

 

Видно несколько типов заражения, поэтому наберитесь терпения, для лечения понадобятся ряд последовательных шагов.

 

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Написало про то что майнер обнаружCollectionLog-2024.10.22-14.40.zipен, нажмите да чтобы очистить, вместе с этим перезагрузился компьютер, и предложили удалить пользователя John, которого я в душе не знаю кто это

AV_block_remove_2024.10.22-14.25.log

Ссылка на комментарий
Поделиться на другие сайты

Вы всё сделали верно. Продолжаем.

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Microsoft\wext.vbs', '');
 QuarantineFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '');
 DeleteSchedulerTask('EdgeUpdate');
 DeleteSchedulerTask('EdgeUpdateTaskUser');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1728817414760');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1728817427285');
 DeleteFile('C:\ProgramData\Microsoft\wext.vbs', '64');
 DeleteFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyOverride] = *.local
O2 - HKLM\..\BHO: (no name) - AutorunsDisabled - (no file)
O9 - Button: HKLM\..\{2670000A-7350-4f3c-8081-5663EE0C6C49}: (no name) - (no file)
O9 - Button: HKLM\..\{31D09BA0-12F5-4CCE-BE8A-2923E76605DA}: (no name) - (no file)
O9 - Button: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: (no name) - (no file)
O9 - Button: HKLM\..\AutorunsDisabled: (no name) - (no file)
O22 - Tasks: (disabled) EdgeUpdate - C:\Windows\system32\cmd.exe /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable (sign: 'Microsoft')
O22 - Tasks: EdgeUpdateTaskUser - C:\Windows\System32\wscript.exe /b "C:\ProgramData\Microsoft\wext.vbs" (sign: 'Microsoft')
O22 - Tasks: uTorrentProUpdaterV6_t1728817427285 - C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 4D19A20F13BB20E1E87C579CDB9F5AB1275C0E31)
O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\John

Перезагрузите компьютер вручную.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Читаем вместе инструкцию:

Запускать следует правильную версию AVZ, которая уже находится у вас в папке

C:\Users\user\Desktop\AutoLogger\AV\av_z.exe

 

Ссылка на комментарий
Поделиться на другие сайты

Выполнил скрипт, всё успешно
в HijackThis  сделал всё кроме:
022  ...
022 ...
022 ... 

этих 022 там много, но нужных трёх там не было
перезагрузил компьютер
farbar recovery tool сейчас запущен и сканирует, но первый раз застрял на ярлыках, я удалил очень странный ярлык на рабочем столе который просто не удалял потому что считал его забавным, это был пустой файл в виде папки которую нельзя было открыть и у него не было названия и его нельзя было сменить, я его удалил, теперь программа застяла на "сканирование Другие области"

Ссылка на комментарий
Поделиться на другие сайты

Наберитесь терпения и дождитесь окончания. Все сторонние программы при этом желательно закрыть и ничего не делать.

Ссылка на комментарий
Поделиться на другие сайты

Ну вот 20 минут уже идёт, и никакого прогресса всё ещё нет, причём программа конкретно зависла, но ошибки не выдаёт

 

Addition.txtFRST.txt
Всё таки завершилось

Изменено пользователем vlad12332114
Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте нежелательное ПО

Bonjour
Client Helper 6.1.4
uTorrent 8.2.9

 

 

Далее:

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    S3 bits; C:\Windows\System32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 bits; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 BITS_bkp; C:\Windows\System32\qmgr.dll [1481216 2021-10-06] (Microsoft Windows -> Microsoft Corporation)
    S3 dosvc; C:\Windows\System32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 dosvc; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S2 dosvc_bkp; C:\Windows\system32\dosvc.dll [1503232 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S3 UsoSvc; C:\Windows\system32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 UsoSvc; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S2 UsoSvc_bkp; C:\Windows\system32\usosvc.dll [570368 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S4 WaaSMedicSvc_bkp; C:\Windows\system32\WaasMedicSvc.dll [427520 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S3 wuauserv; C:\Windows\system32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 wuauserv; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S4 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3406848 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    2024-10-13 13:51 - 2024-10-22 12:17 - 000015927 _____ C:\Users\user\ex-list2.json
    2024-10-13 13:51 - 2024-10-21 20:50 - 000000000 ____D C:\Users\user\AppData\Local\clienthelper-updater
    2024-10-13 13:51 - 2024-10-13 13:57 - 000000000 ____D C:\Users\user\AppData\Roaming\ClientHelper
    2024-10-13 13:51 - 2024-10-13 13:51 - 000003396 _____ C:\Windows\system32\Tasks\RunGame
    2024-10-13 13:51 - 2024-10-13 13:51 - 000000000 ____D C:\Users\user\AppData\Roaming\com.gtoppocket.launcher
    2024-10-13 13:51 - 2024-10-13 13:51 - 000000000 ____D C:\Program Files\Client Helper
    ShellExecuteHooks-x32: Нет имени - {D2BF470E-ED1C-487F-AAAA-2BD8835EB6CE} -  -> Нет файла
    AlternateDataStreams: C:\Users\user\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\user\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\regfile:  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.reg:  =>  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.bat:  =>  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.cmd:  =>  <==== ВНИМАНИЕ
    FirewallRules: [{BC6795DD-7B46-41E2-8B4E-B435977E5314}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{E73848E2-4EF1-4972-8DE2-AA8EB18BD738}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{714E493C-0E1E-48B2-88EB-37622DF9BE27}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{7F900940-4069-4E9F-8AAB-2FC88C85F617}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Скачайте этот архив и извлеките из него пять файлов.

Запустите каждый последовательно и соглашайтесь с внесением изменений в реестр.

 

Перезагрузите компьютер и соберите новые логи FRST.txt и Addition.txt

 

Дополнительно:

Скачайте Farbar Service Scanner

Запустите.
Убедитесь, что отмечены пункты:

  • Internet Services
  • Windows Firewall
  • System Restore
  • Security Center/Action Center
  • Windows Update
  • Windows Defender


Нажмите кнопку "Scan"

Будет создан отчёт (FSS.txt) в той же папке, откуда запущена утилита.
Прикрепите этот файл к своему ответу.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AIR58
      От AIR58
      Доброго времени суток.
       
      Проблема очень распространённая. Троян после лечения Касперским появляется вновь. И так до бесконечности.
       

    • Aman2008
      От Aman2008
      решил в игрульки поиграть, скачал и касперский находит троян, я перезапускаю и касперский снова его находит, и снова и снова, что делать
    • Ra11lex
      От Ra11lex
      Касперский плюс нашел вирус HEUR: Trojan. Multi.GenBadur.genw Расположение: Системная память, после лечения с перезагрузкой опять его нашел, а потом лечение с перезагрузкой и опять он тут. AVT его тоже находит, лечит, но после перезагрузки он опять тут. Пробовал в безопасном режиме, AVT его уже не находит. Windows 11, с последними обновлениями. Протокол прилагается. Также логи FRST. И результаты отчета uvs. 
      Это уже мой второй ноутбук. Видимо я переносил данные и вирус перенес. Прошлая ветка и решение: 
       
      ОтчетКасперский.txt Addition.txt FRST.txt ITAN_RA_2024-10-24_23-37-40_v4.99.2v x64.7z
    • Окулевич
      От Окулевич
      Добрый день. После лечения антивирусом касперским и после перезапуска компьютера данное сообщение всплывает еще раз и просит вновь перезагрузить компьютер. Я почитал форму и нашел утилиту с помощью которой отсканировал систему и получил такие логи (прикрепляю)

      отчеты.rar
    • 4uvak
      От 4uvak
      Добрый день. вирус HEUR: Trojan. Multi.GenBadur.genw Расположение: Системная память. Kaspersky TS лечение с перезагрузкой - не помогает. Прилагаю:
       
      1. логи FRST
      2. образ автозапуска системы в uVS
       
      Благодарю за помощь.
      HOME-PC_2024-11-10_03-57-00_v4.99.2v x64.7z Отчеты.rar
×
×
  • Создать...