Перейти к содержанию

.better_call_saul вирус троян?


Рекомендуемые сообщения

 

выполнил скрипт

Какой? Вы прошли по ссылке?

Ждем CollectionLog.zip - результат работы программы Autologger.

 

Вот этот вроде надо?

CollectionLog-2016.03.22-17.22.zip

Ссылка на комментарий
Поделиться на другие сайты

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
 
Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\documents and settings\user\local settings\application data\ixkxsoft\95df7314.exe');
 TerminateProcessByName('c:\documents and settings\all users.windows\application data\windows\csrss.exe');
 QuarantineFile('C:\WINDOWS\system32\VyLBSsBEGthkXH.exe','');
 QuarantineFile('c:\documents and settings\user\local settings\application data\ixkxsoft\95df7314.exe','');
 QuarantineFile('c:\documents and settings\all users.windows\application data\windows\csrss.exe', '');
 QuarantineFile('C:\Documents and Settings\User\Local Settings\Application Data\YmzjPack\slcgacpl.dll', '');
 QuarantineFile('C:\Documents and Settings\User\Рабочий стол\Неиспользуемые ярлыки\Google Chrome.lnk', '');
 QuarantineFile('C:\Documents and Settings\User\Рабочий стол\Неиспользуемые ярлыки\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\Mail.Ru Агент.lnk', '');
 QuarantineFile('C:\Documents and Settings\All Users.WINDOWS\Главное меню\Программы\Портал СУФД\Портал СУФД.lnk', '');
 QuarantineFile('C:\Documents and Settings\Главбух\Local Settings\Application Data\Google\chrome.bat', '');
 QuarantineFile('C:\opera.bat', '');
 QuarantineFile('C:\FirefoxPortable.bat', '');
 QuarantineFileF('C:\Documents and Settings\Главбух\Local Settings\Application Data\Google', '*', true, '', 0, 0);
 DeleteFile('c:\documents and settings\user\local settings\application data\ixkxsoft\95df7314.exe','32');
 DeleteFile('C:\WINDOWS\system32\VyLBSsBEGthkXH.exe','32');
 DeleteFile('C:\Documents and Settings\Главбух\Local Settings\Application Data\Google\chrome.bat', '');
 DeleteFile('C:\opera.bat', '');
 DeleteFile('C:\FirefoxPortable.bat', '');
 DeleteFile('c:\documents and settings\all users.windows\application data\windows\csrss.exe', '32');
 DeleteFile('C:\Documents and Settings\User\Local Settings\Application Data\YmzjPack\slcgacpl.dll', '32');
 DeleteFileMask('C:\Documents and Settings\Главбух\Local Settings\Application Data\Google', '*', true);
 DeleteDirectory('C:\Documents and Settings\Главбух\Local Settings\Application Data\Google');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Ixkxsoft');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
 

 
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:
 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

 
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com
 
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Раз уж Вы самостоятельно очистили, то нужно было и эту строку пометить:

***** [ Файлы ] *****
 
Файл Найдено : C:\Documents and Settings\User\Local Settings\Application Data\Google\Chrome\User Data\Default\Local Extension Settings\dldcbakcjliccckkmfjcblhciilpdcil

 
Файл

C:\AdwCleaner\AdwCleaner[C1].txt

тоже покажите.
 
 
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".
 
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

KLAN-3992020961,

 

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

95df7314.exe,
Google Chrome.lnk,
Opera.lnk,
Mail.Ru Агент.lnk,
Портал СУФД.lnk,
bcqr00009.dat,
bcqr00010.dat,
bcqr00011.dat,
bcqr00012.dat,
bcqr00015.dat,
bcqr00016.dat

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

csrss.exe - Trojan.Win32.Fsysna.czqx

Детектирование файла будет добавлено в следующее обновление.

С уважением, Лаборатория Касперского

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ruhttp://www.viruslist.ru"


Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.

95df7314.exe,
Google Chrome.lnk,
Opera.lnk,
Mail.Ru Агент.lnk,
Портал СУФД.lnk,
bcqr00009.dat,
bcqr00010.dat,
bcqr00011.dat,
bcqr00012.dat,
bcqr00015.dat,
bcqr00016.dat

A set of unknown files has been received. They will be sent to the Virus Lab.

csrss.exe - Trojan.Win32.Fsysna.czqx

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.comhttp://www.viruslist.com"
 

 

Addition.txt

FRST.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
CHR Extension: (Универсальный перевод для Chrome) - C:\Documents and Settings\User\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\gdalhedleemkkdjddjgfjmcnbpejpapp [2015-04-17]
CHR Extension: (Удаление рекламы в интернете) - C:\Documents and Settings\User\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\feoemeampplpladbjblhhbnkabehflpi [2015-04-29]
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README9.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README8.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README7.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README6.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README5.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README4.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README3.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README2.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README10.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\User\Рабочий стол\README1.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README9.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README8.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README7.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README6.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README5.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README4.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README3.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README2.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README10.txt
2016-03-22 10:54 - 2016-03-22 10:54 - 00002708 _____ C:\Documents and Settings\All Users.WINDOWS\Рабочий стол\README1.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README9.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README8.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README7.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README6.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README5.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README4.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README3.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README2.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README10.txt
2016-03-22 10:38 - 2016-03-22 10:38 - 00002708 _____ C:\README1.txt
2016-03-22 10:28 - 2016-03-22 17:49 - 00000000 __SHD C:\Documents and Settings\All Users.WINDOWS\Application Data\Windows
2016-03-22 10:28 - 2016-03-22 17:49 - 00000000 __SHD C:\Documents and Settings\All Users.WINDOWS\Application Data\Windows
2016-03-22 11:01 - 2016-03-22 17:50 - 00000000 ____D C:\Documents and Settings\User\Local Settings\Application Data\YmzjPack
2016-03-22 11:01 - 2016-03-22 17:50 - 00000000 ____D C:\Documents and Settings\User\Local Settings\Application Data\Ixkxsoft
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

 

Ярлыки

C:\Documents and Settings\User\Рабочий стол\Неиспользуемые ярлыки\Google Chrome.lnk

C:\Documents and Settings\User\Рабочий стол\Неиспользуемые ярлыки\Opera.lnk

C:\Documents and Settings\All Users.WINDOWS\Главное меню\Программы\Портал СУФД\Портал СУФД.lnk

исправьте с помощью утилиты ClearLNK.

Отчет в виде файла ClearLNK-<Дата>.log прикрепите к следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

+

 

 

Антивирус Касперского 6.0 для Windows Workstations (HKLM\...\{8F023021-A7EB-45D3-9269-D65264C81729}) (Version: 6.0.4.1611 - Лаборатория Касперского)

Антивирус уже давно снят с поддержки. Обновляйтесь до KES 10! Переход на новую версию бесплатный.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Tetis
      От Tetis
      Здравствуйте. Винда 10,  антивирус 360 Total Security, каким то образом у меня появился браузер 360 от этого китайского антивируса, примерно 10 дней назад. 14.10.24  появилась программа WPS office. Появились сами. Решил удалить WPS office, но их небыло в списках программ. Удалил с Revo Uninstaller. Перестал работать microsoft office, файлы не открывались. Я скачал 3 варианта microsoft office 2013 в интернете, все пробовал установить, получилось только с 1. Также скачивал прогру для подбора ключа, в итоге подобрал, но потом он слетел. Офис заработал. Комп стал медленее работать, постоянно на максимум вентилятор, греется, жесткий диск крутит . Включил сегодня антивирус, обнаружил вирус updater.exe infected with Trojan.Siggen29.46190, он его удаляет, а вирус постоянно снова появляется в папке C:\ProgramData\Google\Chrome\updater.exe , появляются окна что троян, нажимаю удалить... и так бескнечно, каждые 5 сек. появляется окно антивируса с трояном, я нажимаю удалить.  Dr.Web CureIt ничего не находит, скачал Eset Online Scanner и указал проверку диска С, он нашел вирусы, сейчас процесс проверки пока пишу. CollectionLog-2024.10.20-21.33.zip Что делать, подскажите пожалуйста.
       
    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • timoshka
      От timoshka
      И так я скачал игру(пиратку, не горжусь) и при проверки системы нашло троян. Прошел все удаление, перезапуск системы. Но я не уверен что он удалился на 100%, как это можно проверить? прошел быструю проверку ничего не нашло, щас запустил полную. 
      Возможно ли что антивирусник так ошибся и ка точно удалить троян если он остался(мб система не удалило его)
      Да, мне страшно...
      как закончится полная напишу что сказало
       
      ничего не нашло, только написало что 1 обьект не был проверен в облаке, может ли быть это троян?
    • Dairoku69_
      От Dairoku69_
      Попыталась обойти замедление дискорда и ютуба, а наткнулась на майнер и возможно ещё на троян. Сами файлы утилиты я уже удалила, но на устройстве появился майнер и угроза названая трояном в Kaspersky Standart, при этом сам антивирус их удалить не смог. Проверяла систему Dr.Web Curelt, KVRT, первый нашёл и почистил только мелкие файлы, не относящиеся к майнеру с утилиты, второй вообще ничего не нашёл.
       
      Логи:
      CollectionLog-2024.12.13-05.23.zip
       
    • Добрячок
      От Добрячок
      CollectionLog-2024.12.12-21.47.zip Где то видимо поймал этот троян и давно его удалил и вот он всплыл опять. Пытался удалять уже раза 4, а он каким то образом опять появляется на компьютере использовал KVRT и AutoLogger Заранее Спасибо!
×
×
  • Создать...