mpi2 Опубликовано 22 мая Автор Опубликовано 22 мая Добрый день! Извините за долгий ответ. Вот вся информация: Addition.txt FRST.txt ARM_OVS_2026-05-22_11-05-21_v5.0.5v x64.7z
Sandor Опубликовано 22 мая Опубликовано 22 мая В системе не видно ничего вредоносного. Предположу, что всё же по сети что-то пытается проникнуть. Попробуем для эксперимента отключить терминальные подключения и проверите. "Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать): O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0 O27 - RDP: (Port) 3389 TCP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик TCP)) - C:\WINDOWS\system32\svchost.exe O27 - RDP: (Port) 3389 UDP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик UDP)) - C:\WINDOWS\system32\svchost.exe Перезагрузите компьютер и последите, будут ли срабатывания KES.
Sandor Опубликовано 22 мая Опубликовано 22 мая + Попробуйте экспортировать отчёты KES об обнаружении угрозы и прикрепите их тут в архиве.
mpi2 Опубликовано 26 мая Автор Опубликовано 26 мая В 22.05.2026 в 09:01, Sandor сказал: В системе не видно ничего вредоносного. Предположу, что всё же по сети что-то пытается проникнуть. Попробуем для эксперимента отключить терминальные подключения и проверите. "Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать): O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0 O27 - RDP: (Port) 3389 TCP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик TCP)) - C:\WINDOWS\system32\svchost.exe O27 - RDP: (Port) 3389 UDP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик UDP)) - C:\WINDOWS\system32\svchost.exe Перезагрузите компьютер и последите, будут ли срабатывания KES. Результата нет! Вирус по прежнему находится. Описание результата: Вылечено Тип: Троянское приложение Название: MEM:Backdoor.Win64.Agent.gen Имя задачи: Поиск вредоносного ПО Пользователь: NT AUTHORITY\СИСТЕМА (Системный пользователь) Объект: pmem:\C:\Windows\System32\VaultCmd.exe Из замеченного, вирус появляется только в момент перезапуска компьютера. После лечения новых сработок нет в течение долгого времени В 22.05.2026 в 09:40, Sandor сказал: + Попробуйте экспортировать отчёты KES об обнаружении угрозы и прикрепите их тут в архиве. Сегодня, 26.05.2026 0:32:10 pmem:\C:\Windows\System32\VaultCmd.exe Обнаружено Обнаружен вредоносный объект MEM:Backdoor.Win64.Agent.gen Экспертный анализ Файл pmem:\C:\Windows\System32 VaultCmd.exe Обнаружено Троянское приложение Высокая Точно NT AUTHORITY\СИСТЕМА Системный пользователь Сегодня, 26.05.2026 0:34:05 pmem:\C:\Windows\System32\VaultCmd.exe Вылечено Объект вылечен MEM:Backdoor.Win64.Agent.gen Файл pmem:\C:\Windows\System32 VaultCmd.exe Вылечено Троянское приложение Высокая Точно NT AUTHORITY\СИСТЕМА Системный пользователь Сегодня, 26.05.2026 21:46:00 pmem:\C:\Windows\System32\VaultCmd.exe Обнаружено Обнаружен вредоносный объект MEM:Backdoor.Win64.Agent.gen Экспертный анализ Файл pmem:\C:\Windows\System32 VaultCmd.exe Обнаружено Троянское приложение Высокая Точно NT AUTHORITY\СИСТЕМА Системный пользователь Сегодня, 26.05.2026 21:49:48 pmem:\C:\Windows\System32\VaultCmd.exe Вылечено Объект вылечен MEM:Backdoor.Win64.Agent.gen Файл pmem:\C:\Windows\System32 VaultCmd.exe Вылечено Троянское приложение Высокая Точно NT AUTHORITY\СИСТЕМА Системный пользователь
Sandor Опубликовано 27 мая Опубликовано 27 мая Свяжитесь с тех поддержкой через Company Account или по этим контактам. Результат общения сообщите здесь, пжалуйста.
Sandor Опубликовано 27 мая Опубликовано 27 мая Свяжитесь с тех поддержкой через Company Account или по этим контактам. Результат общения сообщите здесь, пожалуйста.
mpi2 Опубликовано 27 мая Автор Опубликовано 27 мая Task: {A67FE49E-5424-45F5-9347-257FE1179FF6} - System32\Tasks\Microsoft\Windows\Autochk\KeyPreair => C:\Program Files (x86)\Microsoft\Edge\Application\Msproedg.exe [64080 2026-03-16] (Microsoft 3rd Party Application Component -> ) Вот эта задача в планировщике, вероятно, запускала ВПО
Sandor Опубликовано 27 мая Опубликовано 27 мая Это вполне легитимный файл. Потому и советую обратиться в ТП. Не исключено, что это ложное срабатывание.
mpi2 Опубликовано 27 мая Автор Опубликовано 27 мая 2 часа назад, Sandor сказал: Это вполне легитимный файл. Потому и советую обратиться в ТП. Не исключено, что это ложное срабатывание. Да, я обязательно напишу в ТП. Но, хотелось бы отметить, что на этом компьютере нет никаких специальных программных продуктов. У нас есть аналогичный компьютер с Win11 и на нем нет таких файлов и такой задачи. 1
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти