Перейти к содержанию

[РЕШЕНО] какой-то вирус залез Trojan.Win32.Agentb.adkr


Рекомендуемые сообщения

  • 420427 изменил название на какой-то вирус залез Trojan.Win32.Agentb.adkr
Опубликовано

Здравствуйте!

 

37 минут назад, 420427 сказал:

какой-то вирус залез в комп

И это не удивительно, система давно устарела и представляет из себя решето:

Цитата

OS:       x32 Windows XP (Professional), 5.1.2600.0, Service Pack: 2

 

Обновлять не планируете? Вижу сканировали с помощью CureIt. Он ничего не нашёл?

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\docume~1\first\locals~1\temp\eskephgwlyfvxldfh.exe');
 TerminateProcessByName('c:\docume~1\first\locals~1\temp\yckuvds.exe');
 QuarantineFile('C:\autorun.inf', '');
 QuarantineFile('C:\DOCUME~1\First\LOCALS~1\Temp\eskephgwlyfvxldfh.exe .', '');
 QuarantineFile('c:\docume~1\first\locals~1\temp\eskephgwlyfvxldfh.exe', '');
 QuarantineFile('C:\DOCUME~1\First\LOCALS~1\Temp\lcxuidfyqgqjofafknez.exe .', '');
 QuarantineFile('C:\DOCUME~1\First\LOCALS~1\Temp\lcxuidfyqgqjofafknez.exe', '');
 QuarantineFile('C:\DOCUME~1\First\LOCALS~1\Temp\xkbuevtiwioderij.exe .', '');
 QuarantineFile('C:\DOCUME~1\First\LOCALS~1\Temp\xkbuevtiwioderij.exe', '');
 QuarantineFile('c:\docume~1\first\locals~1\temp\yckuvds.exe', '');
 QuarantineFile('C:\DOCUME~1\First\LOCALS~1\Temp\yoierlmevktlpfzdhjz.exe', '');
 QuarantineFile('C:\samafrkudkl.bat', '');
 QuarantineFile('C:\WINDOWS\system32\asombxaunepjphdjptlhf.exe', '');
 QuarantineFile('C:\WINDOWS\system32\lcxuidfyqgqjofafknez.exe', '');
 QuarantineFile('C:\WINDOWS\system32\ncvqcvvmcqypshadgh.exe', '');
 QuarantineFile('C:\WINDOWS\system32\xkbuevtiwioderij.exe', '');
 QuarantineFile('C:\WINDOWS\system32\yoierlmevktlpfzdhjz.exe', '');
 QuarantineFile('D:\autorun.inf', '');
 QuarantineFile('D:\samafrkudkl.bat', '');
 DeleteFile('C:\autorun.inf', '');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\eskephgwlyfvxldfh.exe .', '32');
 DeleteFile('c:\docume~1\first\locals~1\temp\eskephgwlyfvxldfh.exe', '');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\eskephgwlyfvxldfh.exe', '32');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\lcxuidfyqgqjofafknez.exe .', '32');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\lcxuidfyqgqjofafknez.exe', '32');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\xkbuevtiwioderij.exe .', '32');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\xkbuevtiwioderij.exe', '');
 DeleteFile('c:\docume~1\first\locals~1\temp\yckuvds.exe', '');
 DeleteFile('c:\docume~1\first\locals~1\temp\yckuvds.exe', '32');
 DeleteFile('C:\DOCUME~1\First\LOCALS~1\Temp\yoierlmevktlpfzdhjz.exe', '32');
 DeleteFile('C:\samafrkudkl.bat', '');
 DeleteFile('C:\WINDOWS\system32\asombxaunepjphdjptlhf.exe', '32');
 DeleteFile('C:\WINDOWS\system32\lcxuidfyqgqjofafknez.exe', '');
 DeleteFile('C:\WINDOWS\system32\lcxuidfyqgqjofafknez.exe', '32');
 DeleteFile('C:\WINDOWS\system32\ncvqcvvmcqypshadgh.exe', '32');
 DeleteFile('C:\WINDOWS\system32\xkbuevtiwioderij.exe', '32');
 DeleteFile('C:\WINDOWS\system32\yoierlmevktlpfzdhjz.exe', '32');
 DeleteFile('D:\autorun.inf', '');
 DeleteFile('D:\samafrkudkl.bat', '');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'oymcjxsepybnl', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'xkbuevtiwioderij', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'eskephgwlyfvxldfh', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'papgodzmyimzyj', '32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'oymcjxsepybnl', '32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'yoierlmevktlpfzdhjz', '32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'ncvqcvvmcqypshadgh', '32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'papgodzmyimzyj', '32');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'oymcjxsepybnl', '32');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'xkbuevtiwioderij', '32');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce', 'papgodzmyimzyj', '32');
BC_ImportALL;
ExecuteSysClean;
 ExecuteRepair(8);
 ExecuteRepair(10);
 ExecuteRepair(17);
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift". Прикрепите новый CollectionLog.

 

Опубликовано
29 минут назад, Sandor сказал:

Обновлять не планируете? Вижу сканировали с помощью CureIt. Он ничего не нашёл?

нет, там спец программы для фотопечати на оборудовании Fudji. CureIt даже не запустился.

 

Снимок экрана 2025-12-12 174619.jpg

Опубликовано
2 часа назад, Sandor сказал:

Для повторной диагностики запустите снова AutoLogger

Это сделайте.

 

После:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано
2 часа назад, Sandor сказал:

Обновлять не планируете? Вижу сканировали с помощью CureIt. Он ничего не нашёл?

нет, там спец программы для фотопечати на оборудовании Fudji. CureIt даже не запустился.

+ новые логи

CollectionLog-2025.12.12-18.10.zip

Опубликовано

Хорошо, логи выглядят значительно лучше.

По отчётам Farbar отвечу позже, возможно завтра.

Опубликовано
5 минут назад, Sandor сказал:

Это сделайте.

 

После:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

не запускается, 32 битная версия

Снимок экрана 2025-12-12 182231.jpg

Опубликовано
2 часа назад, Sandor сказал:

Да, Farbar больше не поддерживает Windows XP.

Попробуем Malwarebytes эту версию.

ОШИБКА 403

Запрос не может быть выполнен.


Дистрибутив Amazon CloudFront настроен на блокировку доступа из вашей страны. В данный момент мы не можем подключиться к серверу этого приложения или веб-сайта. Возможно, слишком большой трафик или ошибка конфигурации. Повторите попытку позже или свяжитесь с владельцем приложения или веб-сайта.
Если вы предоставляете клиентам контент через CloudFront, вы можете найти инструкции по устранению неполадок и предотвращению этой ошибки в документации CloudFront.


Сгенерировано CloudFront (CloudFront)
 Идентификатор запроса: Lx4lqwgltJdqWe-pVmWnC2J0y9l51wamFDT0C-HhhG2iM8Saz3IENA==
2 часа назад, Sandor сказал:

Если не сможете загрузить по первой ссылке, вот вторая.

эта работает

Опубликовано

удалось скачать для ХР этоhttps://archive.org/details/malwarebytes_for_win_xp

вот отчет во вложении.

найдено.txt

host такой:

Цитата

# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии 
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом '#'.
#
# Например:
#
#      102.54.94.97     rhino.acme.com          # исходный сервер
#       38.25.63.10     x.acme.com              # узел клиента x

127.0.0.1       localhost
0.0.0.0 serius.mwbsys.com
0.0.0.0 keystone.mwbsys.com

 

9 минут назад, Sandor сказал:

Ясно. Пробуем KVRT 2015, по идее должна запуститься.

сейчас скачаю - тоже прогоню. 

Опубликовано
6 минут назад, 420427 сказал:

вот отчет во вложении

Всё найденное в Malwarebytes можно удалить (поместить в карантин).

Опубликовано
1 час назад, Sandor сказал:

Всё найденное в Malwarebytes можно удалить (поместить в карантин).

это удалил, повторно прогнал  - все чисто. что-то еще нужно запустить протестить?

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • eturrno
      Автор eturrno
      была попытка удалить через KVRT(Kaspersky Virus Removal Tool), он троян не нашел. После с помощью uvs latest.zip сделала файл где по идеи должно показываться где он  находиться. хотелось бы чтобы помогли разобраться где зарылся троян и как его удалить, ниже прикреплю его LAPTOP-K5B6FI1P_2026-03-01_17-48-08_v5.0.4v x64.7z
      LAPTOP-K5B6FI1P_2026-03-01_17-48-08_v5.0.4v x64.7z 
      license.txt readme.txt
    • drxon004
      Автор drxon004
      Где-то подцепил троян Trojan:Win32/Kepavll!rfn. При запуске постоянно вылетает ошибка autoit C:\Programdata\ReaItekHD\taskhost.exe, еще это видимо какой-то скрипт, ибо он не дает заходить на сайты связанные с антивирусом, даже на этом форуме я сейчас пишу через другое устройство, прогнал через Microsoft defender, он его удалить не смог, в затронутых элементах: C:\Programdata\ReaItekHD\taskhost.exe, C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\SupportSystem->(UTF-16LE), C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck->(UTF-16LE), C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\SupportSystem, C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck, так же не дает запускать в безопасном режиме (закрывает окно, когда запускаю msconfig), даже и не знаю что делать, пробовал и cureit, он тоже не помог
    • Dmitryy120
      Автор Dmitryy120
      Допустим я скачал какой то exe файл с какого то подозрительного сайта ( я не запускал его) , и хочу просканировать его на своем ноуте через утилиту KVRT перед запуском , и выбираю эту подозрительную программу, как KVRT ее просканирует , он запустит ее на моем ноутбуке, или как выполняется сканирование ? Просто предположу , допустим это какой то стилер или другое вредоносное ПО, kvrt во время проверки запускает эту программу на моем компьютере , она выполняет свою вредоносную функцию , ворует данные с компьютера или что то еще , kvrt еще обнаруживает и удаляет. По сути программа уже выполнила свод функцию и украла все данные. И может удаляться, это работает по такому сценарию, который я предположил или сканирование проходит по другому ?
    • Владхелп
      Автор Владхелп
      Во время работы в школе подключил "грязную флешку", на след день заметил сильный перегрев и замедление ноутбука
      CollectionLog-2026.02.14-22.35.zip
    • Leit
      Автор Leit
      После сканирование и удаления вирусов с помощью антивируса dr web cureit открывается самовосстанавливающийся архив и после перезагрузки вирусы появляются вновь, я понимаю что это вирус, но не могу понять где и как мне его удалить, помогите пожалуйста. В архиве лог с dr web cureit и логи с FRST, AV block remover даже в безопасном режиме не запускается, пишет отказано в доступе 
×
×
  • Создать...