Перейти к содержанию

Восстанавливающийся PDM:Trojan.Win32.Generic


GlibZabiv

Рекомендуемые сообщения

При фоновой проверке Kaspersky Internet Security нашел PDM:Trojan.Win32.Generic, после лечения и следующего включения компьютера он восстанавливается. Помогите, пожалуйста, его удалить.

CollectionLog-2025.07.23-12.02.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\79028\AppData\Roaming\utorrent\UtorrentWeb.exe', '');
 DeleteSchedulerTask('UpdateTorrent');
 DeleteFile('C:\Users\79028\AppData\Roaming\utorrent\UtorrentWeb.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Хорошо, сделаем ещё некоторую очистку.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    C:\Users\79028\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\oipemjcgbbbnmaofmbnjboagoimmiakd
    C:\Users\79028\AppData\Local\Google\Chrome\User Data\Default\Extensions\fhkbfkkohcdgpckffakhbllifkakihmh
    C:\Users\79028\AppData\Local\Google\Chrome\User Data\Default\Extensions\pnhappcfkaelfabeomjidlcpofkalgjp
    CHR HKU\S-1-5-21-4086896063-1327252601-3325558292-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gbjeiekahklbgbfccohipinhgaadijad]
    CHR HKU\S-1-5-21-4086896063-1327252601-3325558292-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    2025-07-22 22:11 - 2025-07-22 22:11 - 000000599 _____ C:\Users\79028\setup.dat
    StartPowerShell:
    Remove-MpPreference -ExclusionExtension "dll"
    EndPowerShell:
    FirewallRules: [{30677493-57B1-4794-9393-C782C535A5D3}] => (Allow) C:\Users\79028\MediaGet2\QtWebEngineProcess.exe => Нет файла
    FirewallRules: [{4A4FB3ED-F233-467C-8C5B-E1CDA00C61C7}] => (Allow) C:\Users\79028\MediaGet2\QtWebEngineProcess.exe => Нет файла
    FirewallRules: [{7C5012BC-0A4B-4152-96B6-0DB9D3BA9A92}] => (Allow) LPort=3306
    FirewallRules: [{EBE6163A-0E4E-4B16-96A6-C4B308E93826}] => (Allow) LPort=33060
    startbatch:
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    endbatch:
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Постарайтесь освободить место на системном диске:

Цитата

(Total:475.85 GB) (Free:5.42 GB)

 

Проверьте и сообщите решена ли проблема.

Ссылка на комментарий
Поделиться на другие сайты

В краже паролей он пока не замечен. Но, как говорится, для верности не помешает сменить на важных ресурсах.

 

В завершение, пожалуйста:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Исправьте по возможности:

 

AMD Software v.25.5.1 Внимание! Скачать обновления
Notepad++ (64-bit x64) v.8.8.1 Внимание! Скачать обновления
Node.js v.22.16.0 Внимание! Скачать обновления
VMware Workstation v.17.6.1 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2013 v.15.0.4569.1506 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Professional Plus 2013 v.15.0.4569.1506 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.44.35208 v.14.44.35208.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.44.35208 v.14.44.35208.0 Внимание! Скачать обновления
Total Commander 64-bit (Remove or Repair) v.10.52 Внимание! Скачать обновления
Discord v.1.0.9013 Внимание! Скачать обновления
ProtonVPN v.2.2.0 Внимание! Скачать обновления
BitTorrent v.7.11.0.46591 Внимание! Клиент сети P2P с рекламным модулем!
BitTorrent Web v.1.4.0 Внимание! Клиент сети P2P с рекламным модулем!
Radmin Server 3.5.2 v.3.52.1.0000 Внимание! Программа удаленного доступа!
Yandex v.25.6.2.425 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^
 

---------------------------- [ UnwantedApps ] -----------------------------
MediaGet v.3.01.4330 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Tor, версия 2.0 v.2.0 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!
Кнопки сервисов Яндекса на панели задач v.3.7.10.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
S.T.A.L.K.E.R. - Зов Припяти v1.6.02 / RePack by by.dEf0lT Внимание! Нелицензионное ПО, репак, утилита активации, кряк или кейген.
Голосовой помощник Алиса v.5.0.0.1903 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

×
×
  • Создать...