Перейти к содержанию

[РЕШЕНО] MEM:Trojan.Win32.SEPEH.gen нужна помощь в удалении данного трояна


Рекомендуемые сообщения

Опубликовано

Хорошо, в автозапуске уже ничего нет от Norton

сделаем окончательную зачистку:

 

Выполните скрипт очистки в uVS

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу uVS без перезагрузкой системы

;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
OFFSGNSAVE
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\ASRES.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\AVPAPP32.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\BUPROV.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\BUUI.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\CLTRES.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\COACTMGR.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\ENGINE32\22.22.9.11\BUSHELL.DLL
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\IMAGES\CSSBASE.DLL
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\CSSBASE.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\FWRES.LOC
delall %SystemDrive%\PROGRAM FILES (X86)\NORTONINSTALLER\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NGC\A5E82D02\22.22.9.11\INSTSTUB.EXE
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\BRANDING\22.21.5.49\19\01\ISBRAND.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\NAVLOGV.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\NCPUI.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\NCWRES.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\NPCTRAY.LOC
delall %Sys32%\DRIVERS\NGCX64\1616090.00B\NSVST.SYS
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\SQRES.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\UIALERT.LOC
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\UIMAIN.LOC
delall %SystemDrive%\PROGRAM FILES\COMMON FILES\AV\NORTON SECURITY ULTRA\UPGRADE.EXE
delall %SystemDrive%\PROGRAM FILES\NORTON SECURITY\MUI\22.22.9.11\19\01\WPCMPNT.LOC
delall %Sys32%\DRIVERS\NGCX64\1616090.00B\WPCTRLDRV.SYS
deldir %SystemDrive%\PROGRAM FILES\NORTON SECURITY
restart

Далее:

после перезагрузки:

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

+

добавьте логи FRST для контроля

Опубликовано

я все это позже сделаю через 8-10 часов, и вам отправлю. Просто нет сейчас времени и появится возможность только через 8-10 часов

Опубликовано (изменено)

Хорошо, я проверю новые логи уже завтра. +4 MSK Главное что все работает как надо. Осталось всего несколько небольших проверок и возможно обновлений ПО.

Изменено пользователем safety
Опубликовано (изменено)

не смогла сделать FRST скачала две версии ни одна не подходит

все остальное получилось

Снимок экрана 2026-03-04 095657.png

2026-03-04_09-43-14_log.txt

отвечаю достаточно редко, за это извиняюсь времени почти нет, только сегодня так выпало, что свободные пару часов есть. Время свободное только поздно вечером есть, +9 МСК

Изменено пользователем eturrno
Опубликовано

Что то еще осталось в системе, видим о логу, что блокируется удаление ключей из реестра.

 

Пробуйте из безопасного режима системы собрать логи FRST.

Опубликовано

@eturrno, скачайте утилиту с "зеркала", там обновилась версия.

Опубликовано

Продолжаем очистку системы:

 

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
AV: Norton Security Ultra (Disabled - Out of date) {AECE2126-F4E7-6909-11F2-1B69D1FBCBD0}
FW: Norton Security Ultra (Disabled) {96F5A003-BE88-6851-3AAD-B25C2F288CAB}
ShellIconOverlayIdentifiers: [  OverlayExcluded] -> {4433A54A-1AC8-432F-90FC-85F045CF383C} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ShellIconOverlayIdentifiers: [  OverlayPending] -> {F17C0B1E-EF8E-4AD4-8E1B-7D7E8CB23225} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ShellIconOverlayIdentifiers: [  OverlayProtected] -> {476D0EA3-80F9-48B5-B70B-05E677C9C148} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ShellIconOverlayIdentifiers-x32: [  OverlayExcluded] -> {4433A54A-1AC8-432F-90FC-85F045CF383C} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ShellIconOverlayIdentifiers-x32: [  OverlayPending] -> {F17C0B1E-EF8E-4AD4-8E1B-7D7E8CB23225} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ShellIconOverlayIdentifiers-x32: [  OverlayProtected] -> {476D0EA3-80F9-48B5-B70B-05E677C9C148} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ContextMenuHandlers1: [BUContextMenu] -> {F7CAA2A1-67A2-44BB-B20F-202FD8EB1DAB} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ContextMenuHandlers6: [BUContextMenu] -> {F7CAA2A1-67A2-44BB-B20F-202FD8EB1DAB} => C:\Program Files\Norton Security\Engine\22.22.9.11\buShell.dll -> Нет файла
ContextMenuHandlers6: [NortonLifeLock.Norton.Antivirus.IEContextMenu] -> {FAD61B3D-699D-49B2-BE16-7F82CB4C59CA} => C:\Program Files\Norton Security\Engine\22.22.9.11\NavShExt.dll -> Нет файла
FirewallRules: [{30A0A72E-3F25-43FF-B1A8-2F53AEE7393E}] => (Allow) C:\Program Files\BlueStacks_nxt\BlueStacksAppplayerWeb.exe => Нет файла
FirewallRules: [{54B2CB62-D7CE-4E15-BF06-ADC2984700AE}] => (Allow) C:\Program Files\BlueStacks_nxt\HD-Player.exe => Нет файла
FirewallRules: [{EC58816F-7A4C-4A6B-BEA9-37A150DA58DA}] => (Allow) C:\Program Files (x86)\BlueStacks X\Cloud Game.exe => Нет файла
FirewallRules: [{2FA524C8-2473-4BEC-A575-01EC670EA8C1}] => (Allow) C:\Program Files (x86)\BlueStacks X\BlueStacksWeb.exe => Нет файла
FirewallRules: [{7E2F21A6-A66D-41F0-A4FF-D567EBF1B563}] => (Allow) C:\Users\mab91\AppData\Local\Programs\Opera\opera.exe => Нет файла
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

 

+

Добавьте новый образ автозапуска в uVS для контроля.

Опубликовано

Какие проблемы в работе системы остались после текущей очистки?

Опубликовано (изменено)

вроде больше никаких проблем в работе системы не наблюдаю, по крайней мере сейчас все нормально

если это все и система очищена, то большое спасибо за помощь :3

 

Изменено пользователем eturrno
Опубликовано (изменено)

Возможно, что часть драйверов еще осталась от Symantec, но боюсь что их удаление может затронуть работу сети. Рискнем? :).

 

 

  • NGCX64  специализированный исполняемый файл, который в основном связан с программой Norton Security. Он играет важную роль в возможностях защиты в реальном времени, фокусируясь на сканировании и изоляции потенциально вредных приложений и файлов, которые могут угрожать безопасности компьютера. Некоторые функции ngcx64:
    • сканирование файлов и приложений при доступе к ним;
    • мониторинг поведения — обнаружение подозрительной активности на основе поведения программ, а не только выявление известных сигнатур вредоносного ПО;
    • изоляция угроз — при обнаружении угрозы ngcx64 помогает немедленно изолировать вредный модуль, чтобы предотвратить дальнейшее повреждение;
    • оптимизация системы — когда ngcx64 идентифицирует ненужные файлы или приложения, вызывающие потенциальные конфликты, он может инициировать сканирования, чтобы помочь пользователям оптимизировать операционную среду.

 

image.png

Изменено пользователем safety
Опубликовано

если затронет работу сети, то что будет?  инет замедлится? Если просто инет замедлится, то именно на этом пк или в целом вся сеть провайдера?

 

Ну, если там не сильно сеть может пострадать, то рискнем конечно

Опубликовано (изменено)

Хорошо, попробуем.

 

Выполните скрипт очистки в uVS

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу uVS c перезагрузкой системы

;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
OFFSGNSAVE
sreg

;---------command-block---------
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\NORTONDATA\22.21.5.49\DEFINITIONS\BASHDEFS\20220315.011\BHDRVX64.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\CCSETX64.SYS
delref %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\SYMANTEC SHARED\EENGINE\EECTRL64.SYS
delref %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\SYMANTEC SHARED\EENGINE\ERASERUTILREBOOTDRV.SYS
delref %SystemDrive%\PROGRAM FILES\NORTON SECURITY\NORTONDATA\22.21.5.49\DEFINITIONS\IPSDEFS\20220315.061\IDSVIA64.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\IRONX64.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\SRTSP64.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\SRTSPX64.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\SYMEFASI64.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\SYMELAM.SYS
delref %Sys32%\DRIVERS\SYMEVENT64X86.SYS
delref %Sys32%\DRIVERS\NGCX64\1616090.00B\SYMNETS.SYS
apply

areg

winsockreset
restart

после перезагрузки:

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

 

Если после перезагрузки системы возникнет проблема с выходом в Интернет:

Цитата

 

Запускаем cmd.exe от имени Администратора

набираем команду:

 

netsh winsock reset catalog

 

нажимаем Enter

 

возможно будет необходима перезагрузка системы.

 

Напишите по результату, как работает система после последнего скрипта очистки.

 

Изменено пользователем safety
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Kr1eZz
      Автор Kr1eZz
      Тоже попался на какой то кривой запрет, после этого взломали дискорд, стим,вк, везде где мог со всех устройств вышел,и переустановил винду, но все равно боязно,ибо вижу что у многих это происходит даже после установки чистой винды, можете помочь?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Алексей1234
      Автор Алексей1234
      Около двух недель назад мне взломали аккаунты в телеграм, ВК и стим. От моего имени просили денег и рассылали вредоносное ПО под видом архива с фото. В ТГ был подключен пароль и почта для подтверждения. После первого взлома я сменил пароль, но мошенник зашел на аккаунт еще раз спустя несколько дней. После второго взлома мне пришлось удалить 1 из двух аккаунт в тг, потому что я не знал, как остановить происходящее . Между вторым и третьим взломами я логинился в тг заново на ПК и в момент третьего взлома я видел, что моя сессия с пк активна, хотя я не сидел в тот момент за ним. В итоге я решил, что вирус сидит именно в пк, а не на телефоне. Я поменял также и пароли на почтах, куда приходили уведомления. Сейчас я прогнал комп дважды через касперский премиум. Все что он обнаружил я удалил, но в безопасности я все еще сомневаюсь
      CollectionLog-2026.07.12-16.01.zip
    • Иван Иван
      Автор Иван Иван
      Сначала взломали вк почти сразу телеграмм сегодня стим каждый день что-то разное везде стоят двухфакторные аунтификаторы не знаю что делать поменял пароли сделал заново двухфакторку все равно взлом
      проверяд курейтом не нашел ничего отключал интернет  проверял ничего не нашел
       
    • Eureka911
      Автор Eureka911
      Добрый день.
      Сегодня во время еженедельной полной проверки системы Касперским, появилось сообщение об обнаружении трояна MEM:Trojan.Win32.SEPEH.gen.
      Удалить его касперский не смог. 
      Каких то подозрительных процессов я не обнаружил.
      Логи прилагаю.
      Прошу помочь разобраться что это и как убрать. Заранее спасибо.
      Addition.txt FRST.txt
      Касперский 2026.07.05-12.33.txt
    • renekka_s
      Автор renekka_s
      Что мы имеем... Стал сильно нагреваться ноут (Ardor neo) у них и так достаточно высокая температура при загрузке, но доходило >100 после замены термопасты и чистки. 
      1. AVZ не открывался до переименования как и Autoruns
      2. Dr.web дважды сканировал и находил троян, удалял - не помогало
      3. Естественно редактор реестра невозможно открыть, через cmd пробовала менять доступ и AVZ, все равно закрывается.



      В логе dr.web была строчка про
      ProgramData\fqupxqtgiuun.exe
      powercfg.exe
      conhost.exe.
      лежит по пути C:\ProgramData\fqupxqtgiuun.exe цифровой подписи нет и тд. через авторан посмотрели что к нему относится служба FMGEEOFG   

      HKLM\System\CurrentControlSet\Services
      Addition.txtShortcut.txt
      wmic process get ProcessId,ExecutablePath | findstr /i "ProgramData" --->
      FMGEEOFG
      ImagePath:
      C:\ProgramData\fqupxqtgiuun.exe

      с командой sc stop FMGEEOFG и sc delete FMGEEOFG успех выдает успех но при обновлении авторана служба снова появляется, хотя fqupxqtgiuun.exe в диспетчере я не увидела.

      Имя_службы: FMGEEOFG
              Тип                  : 10  WIN32_OWN_PROCESS
              Тип_запуска          : 2   AUTO_START
              Управление_ошибками  : 1   NORMAL
              Имя_двоичного_файла  : C:\ProgramData\fqupxqtgiuun.exe
              Группа_запуска       :
              Тег                  : 0
              Выводимое_имя        : FMGEEOFG
              Зависимости          :
              Начальное_имя_службы : LocalSystem

      хз что делать в общем. я не разбираюсь и понять не могу как исправить.
      avz_log.txtFRST.txt
×
×
  • Создать...