Перейти к содержанию

Вирус PDM:Trojan.win32.Bazon.a


Віктор Баланецький

Рекомендуемые сообщения

Утром включил компьютер, а KIS 16.0.0.614 (d) нашел вирус PDM:Trojan.win32.Bazon.a и удалил его. Все ссылки браузеров поменялись. Вручную удалил папку с фейковым bat-файлом и выправил ярлыки браузеров. Но после перезагрузки все время создается откуда-то файл, а антивирус его сразу же удаляет.

KVRT ничего не нашел.

CollectionLog-2016.01.29-19.35.zip

Изменено пользователем Віктор Баланецький
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\ProgramData\HVNKkOxOiY\amwTpXvZA5.bat','');
 QuarantineFile('C:\ProgramData\Fjufqc\aVCwNkNzuO0.bat','');
 QuarantineFile('C:\Users\Cool-8.1\AppData\Roaming\daemon2.exe','');
 DeleteFile('C:\Users\Cool-8.1\AppData\Roaming\daemon2.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Daemon');
 DeleteFile('C:\ProgramData\Fjufqc\aVCwNkNzuO0.bat','32');
 DeleteFile('C:\ProgramData\HVNKkOxOiY\amwTpXvZA5.bat','32');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением в Вашей теме.

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

Вот последние логи


Я не нашел: c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением в Вашей теме. Поэтому приклеил к логам

ClearLNK-29.01.2016_21-30.log

quarantine.zip

CollectionLog-2016.01.29-21.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Полученные в пп. 4 и 5 логи заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
CHR NewTab: Default -> "chrome-extension://iflppbjnpneiigcbdfjpnkebidmkjmoi/visual-bookmarks.html"
2016-01-29 03:53 - 2016-01-29 03:56 - 00000000 ____D C:\Users\Cool-8.1\AppData\Roaming\Calculator
2016-01-29 03:53 - 2016-01-29 03:53 - 00000000 ____D C:\Users\Все пользователи\ContentDefender
2016-01-29 03:53 - 2016-01-29 03:53 - 00000000 ____D C:\ProgramData\ContentDefender
2016-01-29 03:51 - 2016-01-29 03:52 - 00000000 ____D C:\Users\Cool-8.1\Downloads\Torrentex
2016-01-14 23:35 - 2016-01-14 23:35 - 00001108 _____ C:\Users\Cool-8.1\AppData\Roaming\Microsoft\Windows\Start Menu\Calculator.lnk
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC
AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A
AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.
Ссылка на комментарий
Поделиться на другие сайты

29.01.2016 12.37.34;Виявлений об’єкт (пам’ять процесу) видалений.;c:\program files (x86)\03000200-1454032572-0500-0006-000700080009\knsgc6dc.tmpfs;c:\program files (x86)\03000200-1454032572-0500-0006-000700080009\knsgc6dc.tmpfs;PDM:Trojan.Win32.Bazon.a;Інша зловмисна програма;01/29/2016 12:37:34

Только сейчас заметил, что время 12:37. Может глюк с самим KIS?

 

Я думаю лучше его переустановить.

Изменено пользователем Віктор Баланецький
Ссылка на комментарий
Поделиться на другие сайты

Проверил программой МВАМ.

Она ничего не нашла, кроме заломок. Переустановка KIS помогла. Все-таки глюк был в самой антивируске. Она все вылечила давно, но почему-то сообщение появлялось постоянно при ее включении (даже без перезагрузки компа). Спасибо за потраченое на меня время! :ura:

Изменено пользователем Віктор Баланецький
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ilia_.7
      От ilia_.7
      ноутбук новый системные приложения такие как PowerShell, Edge и другие уже были и не переустанавливались.
      не сразу, но стал замечать что в рандомные моменты на мгновенье, приостанавливая все процессы, возникало окно с заголовком пути к PowerShell-у, но только через папку sustem32
      я его перемещал, и на время возникновения прекратились, но потом мне понадобилось PowerShell вернуть на место для работы с ним, и он не хотел ни как перемещаться, но зато он копировался. оба, отдельный и в system32 не хотят удаляться. после возникновения возобновились.
      касперский при возникновениях в мониторинге активности выводит следущее сообщение:
      17.11.2024 13:30:07;Запрещено;Windows PowerShell;powershell.exe;C:\Windows\System32\WindowsPowerShell\v1.0;23452;IRBIS-15NBC1012\Irbis;Активный пользователь;Запрещено: PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Запрещено;PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Троянское приложение;Высокая;Точно;powershell.exe;powershell.exe;c:\windows\system32\windowspowershell\v1.0;Процесс;
       
      CollectionLog-2024.11.21-20.30.zip
    • civiero
      От civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
    • Gagik
      От Gagik
      Поймал вирус не знаю из за чего и ни чем не определяется почти,вроде как dwm процесс называется,при открытии диспетчера задач,не отображается и нагрузка сразу спадает,в простое нагревает процессор до 90 градусов
    • lomosow
      От lomosow
      Поймал вирусняк, открывает edge при заходе в систему, Dr.web его обнаруживает, но удалить его не может, пишет "ошибка лечения". называется NET:MALWARE.URL. UPD. веб перестал его обнаруживать, но проблема никуда не делась 
    • Mr. Denp
      От Mr. Denp
      Добрый день!
       
      Уже как несколько месяцев сижу с пойманными вирусами. Первый появился: HEUR:Trojan.Multi.GenBadur.genw - Касперский пытается устранить, но безуспешно.
      Процесс лечения заканчивается следующей ошибкой:

       
      Происходит перезагрузка компьютера, затем очередная автоматическая проверка компьютера Касперским, и троян снова появляется с предложением удаления.
      И так по кругу. 
      Вирус находится в системной памяти.
       
      Второй - HEUR:Trojan.Script.Generic появился сравнительно недавно, после удаления Касперским, он также появляется заново.
       
      Большая просьба помочь решить проблему. Насколько это опасно? Можно ли что-то сделать?
      Склонялся к варианту переустановки винды, но потеря файлов и головная боль с повторной установкой всего напрягает.
       
      Винда официальная. Единственная причины возникновения, которая приходит на ум - это торрент.
       
      Заранее благодарен!
       
×
×
  • Создать...