Перейти к содержанию

Словил MEM: Trojan. Multi.Agent.Gen


Рекомендуемые сообщения

Добрый день! После посещения несколько сайтов словил вирус MEM: TROJAN. MULTI.AGENT.GEN. Касперский его видит, но удалить не может, появляется снова. Некоторые способы с форума уже пробовал, не помогли.

Ссылка на комментарий
Поделиться на другие сайты

Добрый день!! Словил вирус MEM:trojan.Multi.Agent.gen. Касперский его прекрасно видит, но при перезагрузке всплывает снова, не убирается никак. Пробовал несколько способов из других тем, не помогло.

CollectionLog-2025.03.26-19.10.zip

 

Сообщение от модератора Mark D. Pearlstone

Темы объединены.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте.

 

Загрузитесь в безопасном режиме.

 

Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши.

 

Выполните скрипт в AVZ (ФайлВыполнить скрипт – вставить текст скрипта из окна Код)

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\julia\AppData\Roaming\Sandboxie\sandboxie.exe','');
 QuarantineFile('C:\ProgramData\Google\Chrome\updater.exe','');
 SetServiceStart('GoogleUpdateTaskMachineQC', 4);
 DeleteService('GoogleUpdateTaskMachineQC');
 DeleteFile('C:\ProgramData\Google\Chrome\updater.exe','64');
 DeleteFile('C:\Users\julia\AppData\Roaming\Sandboxie\sandboxie.exe','64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','GoogleUpdateTaskMachineQC','x64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Загрузитесь в нормальном режиме.

 

Выполните скрипт в AVZ

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
 

Ссылка на комментарий
Поделиться на другие сайты

Upd. Почистил с помощью Rkill, сделал полную проверку в касперском. вроде вирусы не обнаружил на этот раз. Но не уверен, что не появится вновь

Ссылка на комментарий
Поделиться на другие сайты

4 minutes ago, The_LastNight said:

Почистил с помощью Rkill

Зачем заниматься самодеятельностью, если нужно просто набраться терпения и ждать? Помощь оказывается добровольно в свободное от основных занятий время. Тем более, что после выполнения скрипта лечения и так должно было полегчать.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
S2 BITS_bkp; C:\Windows\System32\qmgr.dll [1481728 2024-05-17] (Microsoft Windows -> Microsoft Corporation)
S2 dosvc_bkp; C:\Windows\system32\dosvc.dll [1526272 2024-12-13] (Microsoft Windows -> Microsoft Corporation)
S3 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3433472 2025-03-13] (Microsoft Windows -> Microsoft Corporation)
2025-03-26 16:12 - 2025-03-27 12:39 - 000014544 _____ (OpenLibSys.org) C:\Windows\TEMPwvpicztntsen.sys
Folder: C:\Users\julia\AppData\Roaming\Sandboxie
AlternateDataStreams: C:\ProgramData\DP45977C.lfl:677104FCAA [4298]
AlternateDataStreams: C:\ProgramData\ntuser.dat:D4F6BC83AF [3442]
AlternateDataStreams: C:\ProgramData\ntuser.dat.LOG1:94949E25BC [4298]
AlternateDataStreams: C:\ProgramData\ntuser.dat.LOG2:CCE2DBB696 [3442]
AlternateDataStreams: C:\ProgramData\ntuser.dat{08712860-1f9c-11ed-b0dc-7085c29aa16b}.TM.blf:9AF89FACDB [4298]
AlternateDataStreams: C:\ProgramData\ntuser.dat{08712860-1f9c-11ed-b0dc-7085c29aa16b}.TMContainer00000000000000000001.regtrans-ms:291931E24E [4298]
AlternateDataStreams: C:\ProgramData\ntuser.dat{08712860-1f9c-11ed-b0dc-7085c29aa16b}.TMContainer00000000000000000002.regtrans-ms:6D3FE012EA [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Kaspersky Anti-Virus.lnk:17F06177B6 [4298]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PC Health Check.lnk:F20EF51E1F [4298]
FirewallRules: [{9C559323-48D4-4918-9642-B49BCCC7C398}] => (Allow) C:\Users\julia\AppData\Roaming\Zoom\bin\Zoom.exe => Нет файла
FirewallRules: [{2164E0B2-2A3B-46D9-9DA7-A15EA4E997E8}] => (Allow) C:\Users\julia\AppData\Roaming\Zoom\bin\airhost.exe => Нет файла
FirewallRules: [{0A4DFB2F-C38D-4619-B40C-4116408C2A80}] => (Allow) C:\Users\julia\AppData\Roaming\Zoom\bin\airhost.exe => Нет файла
FirewallRules: [TCP Query User{42F1265E-E44E-4BC5-A37E-0D4796B2012A}C:\program files (x86)\epic games\launcher\engine\binaries\win64\epicwebhelper.exe] => (Allow) C:\program files (x86)\epic games\launcher\engine\binaries\win64\epicwebhelper.exe => Нет файла
FirewallRules: [UDP Query User{8BAF9E93-C1D8-451C-B307-F1C905415C7A}C:\program files (x86)\epic games\launcher\engine\binaries\win64\epicwebhelper.exe] => (Allow) C:\program files (x86)\epic games\launcher\engine\binaries\win64\epicwebhelper.exe => Нет файла
FirewallRules: [{18C003B6-C5ED-4F61-9861-90F3199D8C22}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\Poppy Playtime\PlaytimeLauncher\PlaytimeLauncher.exe => Нет файла
FirewallRules: [{4D73A888-C795-46E5-9CF3-3326834CC233}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\Poppy Playtime\PlaytimeLauncher\PlaytimeLauncher.exe => Нет файла
FirewallRules: [TCP Query User{F48D0125-1B49-4787-896C-DE16803259C0}C:\users\julia\yandexdisk\overwatch\_retail_\overwatch.exe] => (Allow) C:\users\julia\yandexdisk\overwatch\_retail_\overwatch.exe => Нет файла
FirewallRules: [UDP Query User{95A40CE7-F03F-455F-A80B-278DF0854AC0}C:\users\julia\yandexdisk\overwatch\_retail_\overwatch.exe] => (Allow) C:\users\julia\yandexdisk\overwatch\_retail_\overwatch.exe => Нет файла
FirewallRules: [TCP Query User{ECB0E729-DF59-4D28-9C64-9CF91A06A536}C:\overwatch\_retail_\overwatch.exe] => (Allow) C:\overwatch\_retail_\overwatch.exe => Нет файла
FirewallRules: [UDP Query User{59CBFC88-9D94-4704-9026-9A519631660D}C:\overwatch\_retail_\overwatch.exe] => (Allow) C:\overwatch\_retail_\overwatch.exe => Нет файла
FirewallRules: [TCP Query User{0C751B57-1771-44B1-A8F9-8AD8BAC0D812}C:\program files (x86)\steam\steamapps\common\rock of ages iii make & break\roa3\binaries\win64\roa3-win64-shipping.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\rock of ages iii make & break\roa3\binaries\win64\roa3-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{080ED558-C213-4536-A791-1E6AF1FAE0A5}C:\program files (x86)\steam\steamapps\common\rock of ages iii make & break\roa3\binaries\win64\roa3-win64-shipping.exe] => (Allow) C:\program files (x86)\steam\steamapps\common\rock of ages iii make & break\roa3\binaries\win64\roa3-win64-shipping.exe => Нет файла
FirewallRules: [{3F4E8431-069F-488D-A374-5134976E2085}] => (Allow) C:\Program Files\Microsoft Office\root\Office16\Lync.exe => Нет файла
FirewallRules: [{979E3B48-0A2F-4DD5-9895-065B54A749F2}] => (Allow) C:\Program Files\Microsoft Office\root\Office16\UcMapi.exe => Нет файла
FirewallRules: [{ABC2338C-06E8-428D-9C42-B9E4EB6190E8}] => (Allow) C:\Program Files (x86)\Microsoft Office\root\Office16\Lync.exe => Нет файла
FirewallRules: [{518C35E0-4476-457B-AE0E-84B5DE4A5B99}] => (Allow) C:\Program Files (x86)\Microsoft Office\root\Office16\UcMapi.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Судя по наличию файлов

Quote

2025-03-26 18:23 - 2025-03-26 18:23 - 000007020 _____ C:\Users\julia\Downloads\wuauserv.reg
2025-03-26 18:22 - 2025-03-26 18:22 - 000006262 _____ C:\Users\julia\Downloads\BITS.reg
2025-03-26 18:22 - 2025-03-26 18:22 - 000005674 _____ C:\Users\julia\Downloads\DoSvc.reg
2025-03-26 18:22 - 2025-03-26 18:22 - 000002936 _____ C:\Users\julia\Downloads\UsoSvc.reg

информацию из них в реестр внесли?

Ссылка на комментарий
Поделиться на другие сайты

Загрузите SecurityCheck by glax24 & Severnyj и сохраните архив на Рабочем столе.

  • Разархивируйте, запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 
Ссылка на комментарий
Поделиться на другие сайты

По возможности исправьте:

 

Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
Microsoft Office Enterprise 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления
Microsoft Office 2007 Service Pack 3 (SP3) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.42.34433 v.14.42.34433.0 Внимание! Скачать обновления
Яндекс.Диск v.3.2.42.5054 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
Discord v.1.0.9005 Внимание! Скачать обновления
AmneziaVPN v.4.8.2.3 Внимание! Скачать обновления


---------------------------- [ UnwantedApps ] -----------------------------
Кнопка "Яндекс" на панели задач v.2.2.0.53 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
 

На этом закончим.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • MultiFace
      Автор MultiFace
      Добрый день, касперски обнаружил 76 объектов вредоносных, но не может удалить 
      Помогите в решении пожалуйста 
      CollectionLog-2025.02.21-18.47.zip 111.txt avz_log.txt
    • SansMan
      Автор SansMan
      В общем, словил майнер, всё как обычно, закрываются сайты с антивирусниками и т.д., ещё из проблем то, что при запуске винды нет ничего, кроме чёрного экрана и грузящего курсора, на нажатия не реагирует никакие. В безопасном режиме всё работает.CollectionLog-2025.03.19-19.44.zip
    • roader2000
      Автор roader2000
      Здравствуйте! Словили вирус, требующий денег! Просим о помощи.
      14.02.24.rar
      Сообщение от модератора thyrex Перенесено из Интервью с экспертами
    • Taboo
      Автор Taboo
      Доброго дня.
       
      Последнее время ноут работал на износ, решил проверить на вирусы и выявил какой-то вирус майнер ( не шибко силен в этом). Почитал в инете, какая то злостная штука. Скачать антивирус не дает, на часть сайтов зайти не дает, диспетчер задач, как и ряд системных функций включить не дает.
      с помощью телефона и облачного хранилища ужалось поставить DrWeb Curelt, выявил пачку троянов и других вирусов, вылечил вроде как, но с перезапуском системы они вновь расплодились.
      Подскажите плз решение проблемы.
    • Maxim222503F
      Автор Maxim222503F
      Майнер обнаружил с помощью Dr.Web CureIt
      Вероятно майнер был установлен вместе с утилитой для установки драйверов
      CollectionLog-2025.01.28-20.59.zip
×
×
  • Создать...