Перейти к содержанию

Самовосстанавливающиеся после удаления с помощью KVRT: HEUR:Trojan.Multi.GenBadur.genw и HEUR:HackTool.VBS.KeySender.gen


Рекомендуемые сообщения

Опубликовано

Первый вирус обнаружен после скачивания игры F1_2022 (уже удалил) с сайта ***. Второй, предположительно, после того как скачал атомик харт (тоже уже удалил), но сайт не помню точно. Удаляю с помощью KVRT, а после перезагрузки они опять появляются. Второй файл пытался удалить вручную, но видимо что-то не то сделал). Заранее большое спасибо!

CollectionLog-2025.12.27-10.13.zip

 

Строгое предупреждение от модератора Mark D. Pearlstone

Не публикуйте ссылки на варез

Опубликовано

Здравствуйте!


Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

Client Helper 6.1.4

uTorrent 8.2.9

uTorrentClient 2.8.1

Если не получится удалить стандартно, удалите принудительно с помощью Geek Uninstaller

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\users\сергей\appdata\roaming\utorrent\pro\utorrentpro.exe');
 QuarantineFile('C:\Program Files\nodejs\nodeupdate.vbs', '');
 QuarantineFile('C:\ProgramData\Microsoft\wext.vbs', '');
 QuarantineFile('c:\users\сергей\appdata\roaming\utorrent\pro\utorrentpro.exe', '');
 DeleteSchedulerTask('EdgeUpdate');
 DeleteSchedulerTask('EdgeUpdateTaskUser');
 DeleteSchedulerTask('MyNode');
 DeleteSchedulerTask('OperaUpdate');
 DeleteSchedulerTask('UpdateTorrent');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1727517329447');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1727517336110');
 DeleteFile('C:\Program Files\nodejs\nodeupdate.vbs', '64');
 DeleteFile('C:\ProgramData\Microsoft\wext.vbs', '64');
 DeleteFile('c:\users\сергей\appdata\roaming\utorrent\pro\utorrentpro.exe', '');
 DeleteFile('C:\Users\Сергей\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '64');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

 

 

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 

 

Опубликовано

Вроде все сделал как надо.
Прикрепил логи, которые Вы просили (AV_block_remove_дата-время.log) и на всякий другие (CollectionLog). Понимаю, что не просили, но я подумал, что не просто так попросили собрать новые логи. Если не нужно было, то прошу прощения!

AV_block_remove_2025.12.27-18.48.log CollectionLog-2025.12.27-18.55.zip

Опубликовано

Почему не просили? Просили :)

22 часа назад, Sandor сказал:

После перезагрузки системы соберите новый CollectionLog Автологером.

 

Логи выглядят значительно лучше.

 

Далее:

1.

Файл Check_Browser_Lnk.log
 из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Добрый вечер, знаете, мой браузер (Microsoft Edge) упорно не хотел грузить утилиту ClearLNK. Как только начиналась загрузка, скорость через секунду падала до нуля (почти) и появлялось сообщение "Не удалось загрузить - Проблемы с сетью". В итоге вот так по секунде докачал, но я так понимаю, что это не норма, учитывая, что остальные файлы грузятся нормально. Решил Вас об этом уведомить!

ClearLNK-2025.12.28_18.51.17.log FRST.txt Addition.txt

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
    HKLM\SYSTEM\...\Terminal Server: [fDenyTSConnections] = 0 <==== ВНИМАНИЕ
    HKU\S-1-5-19\...\RunOnce: [HttpAcceptLanguageOptOut] => REG ADD "HKCU\Control Panel\International\User Profile" /v "HttpAcceptLanguageOptOut" /t REG_DWORD /f /d 1 (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-19\...\RunOnce: [GlobalUserDisabled] => REG ADD "HKCU\Software\Microsoft\Windows\CurrentVersion\BackgroundAccessApplications" /v "GlobalUserDisabled" /t REG_DWORD /f /d 1 (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-20\...\RunOnce: [HttpAcceptLanguageOptOut] => REG ADD "HKCU\Control Panel\International\User Profile" /v "HttpAcceptLanguageOptOut" /t REG_DWORD /f /d 1 (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-20\...\RunOnce: [GlobalUserDisabled] => REG ADD "HKCU\Software\Microsoft\Windows\CurrentVersion\BackgroundAccessApplications" /v "GlobalUserDisabled" /t REG_DWORD /f /d 1 (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-21-1390333114-3169779802-4264296604-1001\...\MountPoints2: {5b6682b9-bd80-11ed-938b-7085c29fb6a9} - "E:\setup.exe" 
    HKU\S-1-5-21-1390333114-3169779802-4264296604-1001\...\MountPoints2: {8d26fe77-ec9a-11ea-9156-7085c29fb6a9} - "H:\wpi\MInst.exe" 
    HKU\S-1-5-18\...\RunOnce: [HttpAcceptLanguageOptOut] => REG ADD "HKCU\Control Panel\International\User Profile" /v "HttpAcceptLanguageOptOut" /t REG_DWORD /f /d 1 (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-18\...\RunOnce: [GlobalUserDisabled] => REG ADD "HKCU\Software\Microsoft\Windows\CurrentVersion\BackgroundAccessApplications" /v "GlobalUserDisabled" /t REG_DWORD /f /d 1 (Нет файла) <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-20\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1390333114-3169779802-4264296604-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    C:\Users\Сергей\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\jhdkepmlladmdoppobmpadmfnnikcjdb
    C:\Users\Сергей\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\penlhhldoakkhjmcijjkkofhlijpdaob
    C:\Users\Сергей\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\pooigpjbpmhencgcjhgeebcjedfohbgm
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\aceeelchjdmghdlkdbdnjifgmbfkhpgb
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\ahigklcnoomihpkfimigciaobcobimoo
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\bohclfdbanmiggcmgimienifhmphfpnm
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\cbfkeoacjbdhaplfbppmfjdajpjljljh
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\djcjfnopcnjlcaaafdclolhcelcagnef
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\egelcnhaghgbcnjenmjfjhgahinmkjjd
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\flpiochcjfafcmbdobcmmamimcbghhmi
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\jejdfbllademknaocplnkolojpkhhcle
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\klepmekkpdfgbmijpdoncmcchfnlffhd
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\lodejghhjkhfkgokneohbhgmbhpdmkaa
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\mgneainoebhpckjcpgenipadfmmallap
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\mkfogegllncdfiajolpfkpiggilgppna
    C:\Users\Сергей\AppData\Roaming\Opera Software\Opera Stable\Extensions\njpemkbgddgkeiefjlldaeohnkgfhiia
    AlternateDataStreams: C:\Windows\tracing:? [16]
    AlternateDataStreams: C:\ProgramData\DisplaySessionContainer2.log_backup1:CCB2353F35 [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Windows Excel.lnk:96239574EA [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Windows Word.lnk:2FFB6D0670 [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\AkelPad.lnk:AA46B8B4B6 [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3314]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:A70524090E [3314]
    AlternateDataStreams: C:\Users\Сергей\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\Сергей\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    BHO-x32: Нет имени -> {B4F3A835-0E21-4959-BA22-42B3008E02FF} -> Нет файла
    FirewallRules: [{B9DDD465-2945-4F4C-AE0D-249AF94F8F78}] => (Allow) LPort=80
    FirewallRules: [{CA692E8B-E211-4596-9607-9A3D9C3486B0}] => (Allow) LPort=443
    FirewallRules: [{75588BC4-9822-4CFD-8EE1-980DC884B70D}] => (Allow) LPort=20010
    FirewallRules: [{FF7F32E1-B9A1-4CC7-961C-FCE6D7017554}] => (Allow) LPort=3478
    FirewallRules: [{EA971A56-1C0C-49DC-A993-38AAB019B4D7}] => (Allow) LPort=7850
    FirewallRules: [{CDACD5C5-081F-45C8-AEB0-4849DFAE4886}] => (Allow) LPort=7852
    FirewallRules: [{AB5DE332-4C2F-4E36-9672-46A43E00F597}] => (Allow) LPort=7853
    FirewallRules: [{80DA523D-398A-47C2-9ED8-9B9824801275}] => (Allow) LPort=27022
    FirewallRules: [{27E93CD5-60A4-452D-BEB2-B46ED01370E9}] => (Allow) LPort=6881
    FirewallRules: [{8CA25E8E-0FE2-475B-8489-44D92C658A2F}] => (Allow) LPort=33333
    FirewallRules: [{C3E8B758-7DA7-41E9-811B-9CC647F8444C}] => (Allow) LPort=20443
    FirewallRules: [{0D6C68AA-1A51-4A1B-9CC4-CA5FF8895F56}] => (Allow) LPort=8090
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • A11
      Автор A11
      Здравствуйте, есть ли у кого-нибудь информация об этом трояне?
    • Malorym_Inqyy
      Автор Malorym_Inqyy
      Здравствуйте, вчера скачал бесплатный впн, заметил, что в диспетчере появился процесс который грузит мой процессор, из-за чего компьютер стал сильно гудеть. Прошу помочь!
      CollectionLog-2025.12.05-14.31.zip
    • Kkaj
      Автор Kkaj
      хочу установить приложение, закинул на вирус тотал https://www.virustotal.com/gui/file/e85efe251c012827fa88e7dfa266b46e0df8c234acb8b6a21ed3ea209748df80?nocache=1, касперский ничего не показал, ему хоть и доверяю больше но Antiy-AVL показывает троян(остальные китайские нн)
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов"
    • setl1ne
      Автор setl1ne
      Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления, помогите вернуть систему к рабочему состоянию
    • heathern
      Автор heathern
      К большому сожалению, я скачала какой-то zip файл на 2 с чем-то гб (это был мод) из вк по старой ссылке. Сначала, я ничего даже не заметила, но после того, как я его разархивировала и поместила в папку, в которой должен был быть сам мод, у меня открылась командная строка(Я проверила файл на вирус тотал и он показался трояном, а потом уже понеслось) "Хост Windows Shell Expenince" и в диспетчере задач она теперь там ПОСТОЯННО находится. При открытии диспетчера задач у меня диск загружен на 100% как и цп на 75%(может 71%, все равно много) и я вроде как удалила сам ярлык с игрой и этим модом, но теперь у меня так каждый раз (до того, пока я не удалила, диск не был нагружен на 100% и было всего 20-30 цп)  но нагружает не хост, а именно очень странные файлы как: System, Microsoft OneDrive и Power Toys.Run (я скачивала Power Toys до всего этого) меня очень смущает "System", ведь у него большое энергопотребление. Я сидела 2 часа (а то и так-то 3) смотрела какой-то тутор как его удалить, но все сходилось на том, что я не могла установить антивирус Касперский, нужна была перезагрузка, а я боялась, что у меня все слетит к чертям. Я старалась что-то искать, но ничего не нашла, я вообще не знаю что именно искать и как это убрать. Я пыталась найти что-то в resmon, делала mrt несколько раз, заходила в redget, но resmon люто лагал, а в поиске redget, я хотела найти сам троян, но он тоже тупил. Очень надеюсь, что мне хоть как-нибудь помогут тут ;(
      (Я уже заходила в безопасный режим и старалась вернуть права админа, чтобы удалить это, и после того как я хоть что-то удалила, стало только в разы хуже... Доктор веб не пробовала сканировать, у меня файл тупо не открывался, как и Касперский. На фотках ЦП мало, но после ещё очередной перезагрузки, он поднялся до 70%) И извиняюсь за мыльное качество


×
×
  • Создать...