Перейти к содержанию

Вирус PDM:Trojan.win32.Bazon.a


Віктор Баланецький

Рекомендуемые сообщения

Утром включил компьютер, а KIS 16.0.0.614 (d) нашел вирус PDM:Trojan.win32.Bazon.a и удалил его. Все ссылки браузеров поменялись. Вручную удалил папку с фейковым bat-файлом и выправил ярлыки браузеров. Но после перезагрузки все время создается откуда-то файл, а антивирус его сразу же удаляет.

KVRT ничего не нашел.

CollectionLog-2016.01.29-19.35.zip

Изменено пользователем Віктор Баланецький
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\ProgramData\HVNKkOxOiY\amwTpXvZA5.bat','');
 QuarantineFile('C:\ProgramData\Fjufqc\aVCwNkNzuO0.bat','');
 QuarantineFile('C:\Users\Cool-8.1\AppData\Roaming\daemon2.exe','');
 DeleteFile('C:\Users\Cool-8.1\AppData\Roaming\daemon2.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Daemon');
 DeleteFile('C:\ProgramData\Fjufqc\aVCwNkNzuO0.bat','32');
 DeleteFile('C:\ProgramData\HVNKkOxOiY\amwTpXvZA5.bat','32');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением в Вашей теме.

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

Вот последние логи


Я не нашел: c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением в Вашей теме. Поэтому приклеил к логам

ClearLNK-29.01.2016_21-30.log

quarantine.zip

CollectionLog-2016.01.29-21.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Полученные в пп. 4 и 5 логи заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
CHR NewTab: Default -> "chrome-extension://iflppbjnpneiigcbdfjpnkebidmkjmoi/visual-bookmarks.html"
2016-01-29 03:53 - 2016-01-29 03:56 - 00000000 ____D C:\Users\Cool-8.1\AppData\Roaming\Calculator
2016-01-29 03:53 - 2016-01-29 03:53 - 00000000 ____D C:\Users\Все пользователи\ContentDefender
2016-01-29 03:53 - 2016-01-29 03:53 - 00000000 ____D C:\ProgramData\ContentDefender
2016-01-29 03:51 - 2016-01-29 03:52 - 00000000 ____D C:\Users\Cool-8.1\Downloads\Torrentex
2016-01-14 23:35 - 2016-01-14 23:35 - 00001108 _____ C:\Users\Cool-8.1\AppData\Roaming\Microsoft\Windows\Start Menu\Calculator.lnk
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC
AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A
AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  • Обратите внимание, что компьютер будет перезагружен.
Ссылка на комментарий
Поделиться на другие сайты

29.01.2016 12.37.34;Виявлений об’єкт (пам’ять процесу) видалений.;c:\program files (x86)\03000200-1454032572-0500-0006-000700080009\knsgc6dc.tmpfs;c:\program files (x86)\03000200-1454032572-0500-0006-000700080009\knsgc6dc.tmpfs;PDM:Trojan.Win32.Bazon.a;Інша зловмисна програма;01/29/2016 12:37:34

Только сейчас заметил, что время 12:37. Может глюк с самим KIS?

 

Я думаю лучше его переустановить.

Изменено пользователем Віктор Баланецький
Ссылка на комментарий
Поделиться на другие сайты

Проверил программой МВАМ.

Она ничего не нашла, кроме заломок. Переустановка KIS помогла. Все-таки глюк был в самой антивируске. Она все вылечила давно, но почему-то сообщение появлялось постоянно при ее включении (даже без перезагрузки компа). Спасибо за потраченое на меня время! :ura:

Изменено пользователем Віктор Баланецький
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ilia_.7
      От ilia_.7
      ноутбук новый системные приложения такие как PowerShell, Edge и другие уже были и не переустанавливались.
      не сразу, но стал замечать что в рандомные моменты на мгновенье, приостанавливая все процессы, возникало окно с заголовком пути к PowerShell-у, но только через папку sustem32
      я его перемещал, и на время возникновения прекратились, но потом мне понадобилось PowerShell вернуть на место для работы с ним, и он не хотел ни как перемещаться, но зато он копировался. оба, отдельный и в system32 не хотят удаляться. после возникновения возобновились.
      касперский при возникновениях в мониторинге активности выводит следущее сообщение:
      17.11.2024 13:30:07;Запрещено;Windows PowerShell;powershell.exe;C:\Windows\System32\WindowsPowerShell\v1.0;23452;IRBIS-15NBC1012\Irbis;Активный пользователь;Запрещено: PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Запрещено;PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Троянское приложение;Высокая;Точно;powershell.exe;powershell.exe;c:\windows\system32\windowspowershell\v1.0;Процесс;
       
      CollectionLog-2024.11.21-20.30.zip
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Vyacheslav_G
      От Vyacheslav_G
      CollectionLog-2024.12.25-10.09.zip Точно сказать когда вирус появился не могу,называется chromium:page.malware.url. Проводил сканирование через Dr web,вроде бы вылечил,но при повторном сканировании dr web опять нашел его,и так еще несколько раз. По итогу мне надоело и я переустановил винду,  решил повторно проверить через dr web,он опять нашел его,я опять переустановил винду.Первые несколько программ которые я установил были google,dr web,telegram и steam. Опять делаю проверку на вирусы, и он опять находит его. Как его удалить?
×
×
  • Создать...