Перейти к содержанию

HEUR: Trojan. Multi.GenBadur.genw. После лечения и перезагрузки через некоторое время вновь появляется вирус.


Рекомендуемые сообщения

Здравствуйте!

 

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:

  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке с AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.SU, MediaFire, Files.FM, Pixeldrain и укажите ссылку на скачивание в своём следующем сообщении.

 

Деинсталлируйте:

Цитата

 

Client Helper 6.1.6

uTorrent 8.2.9

 

Если не получится стандартно, удалите принудительно через Geek Uninstaller

 

 

Далее:

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\User\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1729789548558');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1729789550844');
 DeleteFile('C:\Users\User\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '64');
ExecuteSysClean;
 ExecuteRepair(1);
 ExecuteRepair(19);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Изменено пользователем Sandor
Ссылка на сообщение
Поделиться на другие сайты

Логи выглядят значительно лучше.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Извините, упустил вашу тему. Сделаем ещё некоторую очистку.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    RemoveProxy:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {AC45941D-A21A-44FD-858F-04A61997C195} - System32\Tasks\RunGame => "C:\Program Files\Client Helper\Client Helper.exe"  /schtask (Нет файла)
    ProxyServer: [S-1-5-21-680732988-1336237702-2010628842-1001] => hxxp://127.0.0.1:12334
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\gbjeiekahklbgbfccohipinhgaadijad
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\ldgpjdiadomhinpimgchmeembbgojnjk
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\ldgpjdiadomhinpimgchmeembbgojnjk
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\ldgpjdiadomhinpimgchmeembbgojnjk
    CHR HKU\S-1-5-21-680732988-1336237702-2010628842-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gbjeiekahklbgbfccohipinhgaadijad]
    CHR HKU\S-1-5-21-680732988-1336237702-2010628842-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    C:\Users\User\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\User\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\ldgpjdiadomhinpimgchmeembbgojnjk
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\lbdmhpkmonokeldelekgfefldfboblbj
    C:\Users\User\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\lbdmhpkmonokeldelekgfefldfboblbj
    2024-10-24 20:05 - 2024-10-25 20:09 - 000000000 ____D C:\Users\User\AppData\Roaming\uTorrentPro
    2024-10-24 20:05 - 2024-10-24 20:05 - 000003594 _____ C:\WINDOWS\system32\Tasks\EdgeUpdate
    2024-10-24 20:05 - 2024-10-24 20:05 - 000000264 _____ C:\Users\User\uTorrentPro.dat
    2024-10-24 20:05 - 2024-10-24 20:05 - 000000000 ____D C:\Users\User\AppData\Local\utorrentpro-updater
    2024-10-24 20:00 - 2024-10-25 19:49 - 000023487 _____ C:\Users\User\ex-list2.json
    2024-10-24 20:00 - 2024-10-24 20:00 - 000003360 _____ C:\WINDOWS\system32\Tasks\RunGame
    2024-10-24 19:59 - 2024-10-24 19:59 - 000000000 ____D C:\Users\User\AppData\Roaming\com.gtoppocket.launcher
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer1.log:F107EE40EF [3442]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer1.log_backup1:2DD1EC5C91 [3442]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer2.log:CCB2353F35 [3442]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer2.log_backup1:0544EFE2DB [3442]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer3.log:8A1F56CED6 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft.SqlServer.Compact.400.32.bc:169D67954B [3442]
    AlternateDataStreams: C:\ProgramData\mntemp:8EAD8B3507 [3442]
    AlternateDataStreams: C:\ProgramData\ntuser.dat:D4F6BC83AF [3442]
    AlternateDataStreams: C:\ProgramData\ntuser.dat.LOG1:94949E25BC [3442]
    AlternateDataStreams: C:\ProgramData\ntuser.dat.LOG2:CCE2DBB696 [3442]
    AlternateDataStreams: C:\ProgramData\ntuser.dat{fa3cce13-2563-11ed-9807-c858c0f554f1}.TM.blf:49374BCB94 [3442]
    AlternateDataStreams: C:\ProgramData\ntuser.dat{fa3cce13-2563-11ed-9807-c858c0f554f1}.TMContainer00000000000000000001.regtrans-ms:067EA57264 [3442]
    AlternateDataStreams: C:\ProgramData\ntuser.dat{fa3cce13-2563-11ed-9807-c858c0f554f1}.TMContainer00000000000000000002.regtrans-ms:87CE5E994D [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplay.ContainerLocalSystem.log:5ACBC90093 [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplay.ContainerLocalSystem.log_backup1:A416BDA264 [3442]
    AlternateDataStreams: C:\ProgramData\NVDisplayContainerWatchdog.log:204739A7F2 [3314]
    AlternateDataStreams: C:\ProgramData\NVDisplayContainerWatchdog.log_backup1:C3CA1050CA [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Firefox.lnk:980850BA8A [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\iTubeGo.lnk:11317533C4 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Kaspersky Secure Connection.lnk:DBB168297F [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Kaspersky Total Security.lnk:A33CF8211A [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rainmeter.lnk:1219A9EFD8 [3442]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Seed4.Me.lnk:9F608F6BAD [3442]
    AlternateDataStreams: C:\Users\User\AppData\Local\Microsoft:ISBD [31]
    AlternateDataStreams: C:\Users\User\AppData\Local\Temp:$DATA [16]
    BHO: Нет имени -> {18ac984c-d2a5-4185-acc9-aece38f2c983} -> Нет файла
    Toolbar: HKLM - Нет имени - {72188c15-44b0-4ddf-9adf-0f6af46ffd28} -  Нет файла
    Toolbar: HKLM-x32 - Нет имени - {72188c15-44b0-4ddf-9adf-0f6af46ffd28} -  Нет файла
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • yetigastik
      От yetigastik
      Здравствуйте, хотел бы обратиться за помощью в связи с ситуацией с вирусами на компьютере. Честно говоря, не знаю точно после чего эти вирусы появились, так как на протяжении месяца стояла пробная версия антивируса McAfee, которая эти вирусы так и не обнаружила. Обнаружил же их Windows Defender после удаление McAfee, находятся они в разделе "Разрешённые угрозы". Логи и скриншот прикрепил

      CollectionLog-2022.10.27-21.12.zip
    • Dimitri
      От Dimitri
      здравствуйте, касперский антивирус находит угрозы, хотя я никогда по этим ссылкам не переходил  и сайты эти не открывались у меня никогда


      отчет.txt CollectionLog-2021.06.05-18.51.zip
    • Евгений Барракуда
      От Евгений Барракуда
      В общем,  решил скачать я игру с торрента и подхватил троян. Сканировал многими антивирусами, Касперским, др.ве6, мальвар итд.
      Суть в том, что при последних проверках файлы находились, а после помещения в карантин писалось, что карантин пуст и последняя проверка в статусе "никогда".
      Меня просто колышит то, что в папке ProgramData(именно там шаманил этот троян) нашел папку rootsystem, а в ней файл Log и там пароли, номера телефонов с моих страниц в вк.В последствии 1 из страниц была взломана.Скорее всего, вирус был уничтожен, но его остатки есть в системе .Прогонял комп многими антивирусами, В том числе и АVZ - менял все до стандарта(настройки системы), но,походу, не помогло(.Я очень сильно беспокоюсь за этот ноутбук, посдкажите:как удостовериться в полном удалении вируса?Переустановить винду в данный момент не могу:(


      Могу скинуть ссылку на сайт, откуда качал, чтоб умелые юзеры прощупали этот вирус и подсказали мне, что делать.Кст, вирус был в файле Data1.bin и в setup.exe.В диспетчере задач появились процессы rtsuclient и еще какой то, не помню уже
    • Максимовна
      От Максимовна
      Второй день удаляю делаю сканирование Dr.Web Curelt, находит по 17-20 троянов, лечит их, но при следующей загрузке какого-либо сайта опять выскакивают всевозможныен баннеры. При сканировании опять находит троянов. 
       
       
      Ноутбук не мой. Установлена Восьмерка.
      До создания темы предлагается очистить содержимое временных папок программой Очистка диска.Это я всё нашла, но не знаю какие временные папки. Боюсь чтоб не очистить что -либо нужное.
×
×
  • Создать...