Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

CollectionLog-2025.06.29-18.57.zip

Снова и снова возвращается вирус MEM:Trojan.Win32.SEPEH.gen . При работе с одной программой антивирус Касперский начинает сигнализировать об активности вируса. Удаляет. Некоторое время тихо, Потом опять возвращается. С середины мая воюю. Утилита доктора Вэба вообще ничего не находит. 

  • Ответов 59
  • Создана
  • Последний ответ

Топ авторов темы

  • KitKat

    32

  • safety

    20

  • thyrex

    7

  • Sandor

    1

Топ авторов темы

Изображения в теме

Опубликовано
14 минут назад, KitKat сказал:

При работе с одной программой антивирус Касперский начинает сигнализировать об активности вируса

А чему Вы удивляетесь, если сами установили VxKex API Extensions for Windows 7, чтобы запускать программы, изначально не работающие на семерке, а предназначенные для более новых систем?

Опубликовано
4 минуты назад, thyrex сказал:

А чему Вы удивляетесь, если сами установили VxKex API Extensions for Windows 7, чтобы запускать программы, изначально не работающие на семерке, а предназначенные для более новых систем?

Потому что с этими программами уже несколько лет работаю, а вирус с мая появился. 

Опубликовано
19 минут назад, KitKat сказал:

Потому что с этими программами уже несколько лет работаю, а вирус с мая появился. 

Добавьте, пожалуйста, журнал обнаружения угроз и сканирования из антивируса Касперского.

Опубликовано
Только что, safety сказал:

Добавьте, пожалуйста, журнал обнаружения угроз и сканирования из антивируса Касперского.

Подскажите где это найти в Kaspersky Internet Security .

Опубликовано (изменено)

Судя по отчету, последнее обнаружение было:

Цитата

25.06.2025 14:48:09    System Memory    Обнаружено    Обнаружен вредоносный объект    MEM:Trojan.Win32.SEPEH.gen    Экспертный анализ    Файл        System Memory    Обнаружено    Троянская программа    Высокая    Точно    BlackPC\Black    Активный пользователь

т.е. несколько дней назад.

Изменено пользователем safety
Опубликовано

Из за него стараюсь интернет не подключать лишний раз. Сигнализирует антивирус о нём только при работе в одной программе , после удаления  тишина, пока снова не начинаешь работать в этой программе. Программа с 19го года стоит, ак связан не ясно. Пыталась сканировать утилитами, или полным сканированием из касперского - не находит. 

Опубликовано (изменено)

имхо, может быть несколько вариантов:

 

1. Написать в техническую поддержку Касперского для проверки данной программы на ложное срабатывание.

 

2. Можно провести расширенный анализ состояния системы с помощью uVS в момент работы с данной программой, т.е. чтобы был детект SEPEH со стороны антивируса.

 

Сделайте дополнительно образ автозапуска в uVS с отслеживанием процессов и задач:

Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса.

 

1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог.

2. запустите из каталога с модулями uVS файл Start.exe
(для Vista, W7- W11 выберите запуск от имени Администратора)
3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора)

3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4
Если запросили образ автозапуска с отслеживанием процессов и задач:
В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6.

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

 

5. Дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z)

Изменено пользователем safety
Опубликовано (изменено)

Отслеживание процессов и задач не включено, надо переделать образ.

 

image.png

 

т.е. при загруженном uVS в главном меню - дополнительно - твики выполняем твик 39

перегружаем систему,

после загрузки рабочего стола, еще раз запускаем uVS и как обычно делаем образ автозапуска.

Это будет образ автозапуска, с учетом отслеживания процессов и задач.

 

пока что видим отладчик, что вообщем есть и в AVZ:

(!) Найдено значение Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SonicFrontiers.exe\Debugger: "C:\Program Files\VxKex\VxKexLdr.exe"

 

 

 

 

Изменено пользователем safety
Опубликовано

Очистку выполнили в Касперском перед созданием образа автозапуска?

Желательно, чтобы действий никаких не выполнялось при обнаружении с данным детектом, иначе мы не сможем отследить цепочку запуска. Как только будет детект - в антивирусе не надо ничего очищать, просто сделать образ автозапуска. Потом можно очистить обнаруженную угрозу.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Eureka911
      Автор Eureka911
      Добрый день.
      Сегодня во время еженедельной полной проверки системы Касперским, появилось сообщение об обнаружении трояна MEM:Trojan.Win32.SEPEH.gen.
      Удалить его касперский не смог. 
      Каких то подозрительных процессов я не обнаружил.
      Логи прилагаю.
      Прошу помочь разобраться что это и как убрать. Заранее спасибо.
      Addition.txt FRST.txt
      Касперский 2026.07.05-12.33.txt
    • renekka_s
      Автор renekka_s
      Что мы имеем... Стал сильно нагреваться ноут (Ardor neo) у них и так достаточно высокая температура при загрузке, но доходило >100 после замены термопасты и чистки. 
      1. AVZ не открывался до переименования как и Autoruns
      2. Dr.web дважды сканировал и находил троян, удалял - не помогало
      3. Естественно редактор реестра невозможно открыть, через cmd пробовала менять доступ и AVZ, все равно закрывается.



      В логе dr.web была строчка про
      ProgramData\fqupxqtgiuun.exe
      powercfg.exe
      conhost.exe.
      лежит по пути C:\ProgramData\fqupxqtgiuun.exe цифровой подписи нет и тд. через авторан посмотрели что к нему относится служба FMGEEOFG   

      HKLM\System\CurrentControlSet\Services
      Addition.txtShortcut.txt
      wmic process get ProcessId,ExecutablePath | findstr /i "ProgramData" --->
      FMGEEOFG
      ImagePath:
      C:\ProgramData\fqupxqtgiuun.exe

      с командой sc stop FMGEEOFG и sc delete FMGEEOFG успех выдает успех но при обновлении авторана служба снова появляется, хотя fqupxqtgiuun.exe в диспетчере я не увидела.

      Имя_службы: FMGEEOFG
              Тип                  : 10  WIN32_OWN_PROCESS
              Тип_запуска          : 2   AUTO_START
              Управление_ошибками  : 1   NORMAL
              Имя_двоичного_файла  : C:\ProgramData\fqupxqtgiuun.exe
              Группа_запуска       :
              Тег                  : 0
              Выводимое_имя        : FMGEEOFG
              Зависимости          :
              Начальное_имя_службы : LocalSystem

      хз что делать в общем. я не разбираюсь и понять не могу как исправить.
      avz_log.txtFRST.txt
    • Евгений Леонов
      Автор Евгений Леонов
      Здравствуйте
       
      Антивирус Касперского обнаружил на компьютере вирус MEM:Trojan.Win32.SEPEH.gen, однако, попытки его удалить средствами антивируса не увенчались успехом.
      Я собрал максимальное количество логов, согласно советам в соседних ветках, и прикладываю их к этой теме. В их числе - лог Касперского (полное сканирование),  лог uVS, лог Farbar Recovery Scan Tool и лог автоматического сборщика логов. Проверку CureIT также проводил, она не обнаружила вредоносного ПО.
      Очень надеюсь, что удастся помочь с моей проблемой.
       
       
       
      С уважением, Евгений

      Касперский - полное сканирование.txt Farbar - FRST.txt Farbar - Addition.txt CollectionLog-2026.07.02-16.09.zip uVS - LAPTOP-SRMQNDT7_2026-07-02_12-33-21_v5.0.5v x64.7z
    • TonTonchik
      Автор TonTonchik
      Здраствуйте, похожий форму уже был, но проблема не устраняется. Windows не может его удалить

    • Zhivitchenko14
      Автор Zhivitchenko14
      Добрый день!
      Долго прогружаются иконки + сбрасывается подключение к вай-фай и подключается к нему долго (думаю, это как следствие основной проблемы)
      Также в журнале событий завершаются службы bits и UsoSvc
      По опыту предыдущего запроса на другом компе я скачал программу и просканировал комп
      Файлы логов во вложении в архиве
      Прошу помочь!
      Логи(05.06.2026).7z
×
×
  • Создать...