Перейти к содержанию

[РЕШЕНО] MEM:Trojan.Win32.SEPEH.gen нужна помощь в удалении данного трояна


Рекомендуемые сообщения

Опубликовано (изменено)

была попытка удалить через KVRT(Kaspersky Virus Removal Tool), он троян не нашел. После с помощью uvs latest.zip сделала файл где по идеи должно показываться где он  находиться. хотелось бы чтобы помогли разобраться где зарылся троян и как его удалить, ниже прикреплю его LAPTOP-K5B6FI1P_2026-03-01_17-48-08_v5.0.4v x64.7z

LAPTOP-K5B6FI1P_2026-03-01_17-48-08_v5.0.4v x64.7z 

license.txt readme.txt

Изменено пользователем eturrno
Опубликовано (изменено)

Добавьте, пожалуйста, отчет по обнаружениям и сканированию из антивируса Касперского, чтобы можно было увидеть дату и время последнего обнаружения SEPEH

+

Вопрос:

Этот продукт у вас в рабочем состоянии? NORTON SECURITY

Возможно, что Касперский реагирует на присутствие второго установленного антивируса. В котором нет смысла, если

а) продукт не рабочий

б) два установленных антивируса - большой стресс для системы.

 

Оставьте один продукт, который активирован, с лицензией, с обновлением баз, и который в рабочем состоянии.

Изменено пользователем safety
Опубликовано (изменено)

хочу уточнить сканирование Касперского, какой именно отчет желательно предоставить, быстрая проверка или полная проверка?

Нет, NORTON SECURITY не в рабочем состоянии, удалить его не получается. В настройках его нет, а когда были попытки удалить ранее, не получалось(просил загрузить ссылку с подтверждением об удалении, она не грузилась и были попытки удалить с помощью других антивирусов, но уже не помню каких)

Изменено пользователем eturrno
Опубликовано

да, я обратил внимание что в списках установленных программ его (NORTON SECURITY) нет, но многие модули активны, и запускаются через автозапуск.

Хорошо, попробуем зачистить скриптами.

 

Сделайте в Касперском быструю проверку - посмотрим, что он покажет.

 

 

Опубликовано

я сделала изначально заранее 2 проверки и полную и быструю, думала прикреплю их разными файлами, но сохранить их по отдельности не получилось поэтому в одном файле и быстрая и полная

ещё была проблема при сохранении файла дает только один формат (.csv) я в проводник зашла, сжала его, надеюсь сделала как надо

проверка Касперкий.7z

 

возможно, что в файле будут ещё проверки, прикреплю ниже скриншот с Касперского

Снимок экрана 2026-03-02 202013.png

Опубликовано (изменено)

Спасибо.

Сохраните в файлы результаты третьей (в списке), быстрой проверки, и четвертой (полной) проверки. Файлы можно добавить в архив без пароля, и архив загрузить в ваше сообщение.

Отчеты проверю чуть позже сегодня, и подумаем как очистить NORTON SECURITY. Если не найдется фирменный ремувер для него, или он не отработает, тогда зачистим скриптами.

 

По ссылке есть ремувер с оф. сайта

https://support.norton.com/sp/en/us/home/current/solutions/v20240301142500636

 

или с comss

Norton 360 Remover - Скачать бесплатно. Удаление программ

 

Режим запуска выбирайте  только удаление.

 

Удаление продукта Norton (только удаление)
 

Цитата

Скачайте утилиту Norton 360 Remover и сохраните файл на рабочем столе.
Откройте окно загрузок браузера с помощью Ctrl + J.
Дважды щёлкните файл norton_360_remover.exe.
Нажмите Remove.
Подтвердите действие кнопкой Uninstall.
После завершения процесса нажмите Restart Now.

Если удаление было успешным, сделайте новые логи согласно правилам.

 

Проверить отчеты и логи смогу чуть позже, через 1-2 часа.

Изменено пользователем safety
Опубликовано (изменено)

переделала файл с отчетом как Вы и сказали, но как разделить по разным файлам две проверки так и не нашла к сожалению

 По поводу удаления NORTON SECURITY  зашла на сайт с ВПН скачала Norton 360 Remover, сделала все как вы и сказали, удалила, но без успешно (в панеле скрытых значков  так и висит значок NORTON SECURITY) отчет..zipотчет..zipотчет..zipотчет..zip

отчет..zip

Изменено пользователем eturrno
Опубликовано

Судя по последнему отчету из вложения детекта SEPEH нет.

Сделайте новый образ автозапуска в uVS для проверки, что осталось от NORTON SECURITY после его удаления.

Может уже ничего не осталось кроме ярлыков.

Опубликовано (изменено)
20 часов назад, eturrno сказал:

Вы и сказали, но как разделить по разным файлам две проверки так и не нашла к сожалению

Это совсем просто. Здесь не нужны инструкции. :)

Каждый отчет можно сохранить в файл с уникальным именем, поэтому у вас должно было получиться два разных файла, их добавить в один архив. 

Но сейчас это уже не актуально. Актуально создать новый образ автозапуска чтобы проверить нужна ли дополнительная очистка продукта Нортона после его удаления ремувером.

Изменено пользователем safety
Опубликовано

да, хорошо поняла, спасибо, щас сделаю отчет и отправлю, до этого времени просто не было 

 

 

вот, все сделала.

по поводу, что в отчетах не видно SEPEH, не знаю в чем проблема. мне Касперский когда я делала проверки его не видел никогда и не просил удалить, но было много случаев, когда Касперский справа снизу открывал окно с оповещением о найденом трояне и кнопкой снизу вылечить, когда нажимала вылечить, он все сканировал, перезапускал ноутбук и после троян как понимаю востанавливался т.к даже после данного процесса, он мог через 2-3 часа если не раньше снова показать это окно, но при проверках не находил. 

Но был момент когда у меня где-то около 2 недель, Касперский об трояне ничего не отправлял, я думала, что все же удалил, но после снова выскочило это окно и я уже решила обратиться за помощью

LAPTOP-K5B6FI1P_2026-03-03_20-30-26_v5.0.4v x64.7z

Опубликовано

По NORTON SECURITY все на месте,

 

image.png

 

сейчас подготовлю скрипт очистки в следующем сообщении.

 

 

Опубликовано (изменено)

Выполняем очистку систему от остатков NS

 

Выполните скрипт очистки в uVS

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу uVS без перезагрузкой системы

;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
OFFSGNSAVE
sreg

;---------command-block---------
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\ENGINE\22.22.9.11\DIMASTER.DLL
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\ENGINE\22.22.9.11\NSWSCSVC.EXE
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\ENGINE\22.22.9.11\NORTONSECURITY.EXE
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\NSVST.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\WPCTRLDRV.SYS
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\ENGINE\22.22.9.11\SYMERR.EXE
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\AV\NORTON SECURITY ULTRA\UPGRADE.EXE
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\ENGINE\22.22.9.11\WSCSTUB.EXE
delref %SystemDrive%\USERS\MAB91\APPDATA\LOCAL\HOST APP SERVICE\ENGINE\HOSTAPPSERVICEUPDATER.EXE

areg

restart

Далее:

после перезагрузки системы:

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

Изменено пользователем safety
Опубликовано (изменено)

вроде все получилось, по крайней мере ярклык пропал (на панели скрытых значков), но глянула Каспер и там все ещё конфликтует Нортон с Каспером

2026-03-03_21-43-11_log.txt

Изменено пользователем eturrno
Опубликовано

Сделайте новый образ автозапуска в uVS, посмотрим, что осталось от Nortona после чистки.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • drxon004
      Автор drxon004
      Где-то подцепил троян Trojan:Win32/Kepavll!rfn. При запуске постоянно вылетает ошибка autoit C:\Programdata\ReaItekHD\taskhost.exe, еще это видимо какой-то скрипт, ибо он не дает заходить на сайты связанные с антивирусом, даже на этом форуме я сейчас пишу через другое устройство, прогнал через Microsoft defender, он его удалить не смог, в затронутых элементах: C:\Programdata\ReaItekHD\taskhost.exe, C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\SupportSystem->(UTF-16LE), C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck->(UTF-16LE), C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\SupportSystem, C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck, так же не дает запускать в безопасном режиме (закрывает окно, когда запускаю msconfig), даже и не знаю что делать, пробовал и cureit, он тоже не помог
    • Dmitryy120
      Автор Dmitryy120
      Допустим я скачал какой то exe файл с какого то подозрительного сайта ( я не запускал его) , и хочу просканировать его на своем ноуте через утилиту KVRT перед запуском , и выбираю эту подозрительную программу, как KVRT ее просканирует , он запустит ее на моем ноутбуке, или как выполняется сканирование ? Просто предположу , допустим это какой то стилер или другое вредоносное ПО, kvrt во время проверки запускает эту программу на моем компьютере , она выполняет свою вредоносную функцию , ворует данные с компьютера или что то еще , kvrt еще обнаруживает и удаляет. По сути программа уже выполнила свод функцию и украла все данные. И может удаляться, это работает по такому сценарию, который я предположил или сканирование проходит по другому ?
    • Владхелп
      Автор Владхелп
      Во время работы в школе подключил "грязную флешку", на след день заметил сильный перегрев и замедление ноутбука
      CollectionLog-2026.02.14-22.35.zip
    • Leit
      Автор Leit
      После сканирование и удаления вирусов с помощью антивируса dr web cureit открывается самовосстанавливающийся архив и после перезагрузки вирусы появляются вновь, я понимаю что это вирус, но не могу понять где и как мне его удалить, помогите пожалуйста. В архиве лог с dr web cureit и логи с FRST, AV block remover даже в безопасном режиме не запускается, пишет отказано в доступе 
    • Quester1337
      Автор Quester1337
      Ситуация такая, вызвали на проверку читов, через телемост я показывал им файлы, ничего не отправлял никаких команд через cmd или powershell не делал, показал им только сеть(вкладку сеть и интернет) и использование данных сети. Единственное скачивал лаунчер с софтом но он был с оф. сайта и отправил им ссылку может это могло повлиять? Сейчас заморозили акк тг и возможно имеют доступ к стиму. Я переустановил вин11 с флешки которую сделал после взлома с ноутбука и поэтому есть подозрения, что рат вирус остался. Логи прилагаю.
      CollectionLog-2026.02.11-19.14.zip
×
×
  • Создать...