Перейти к содержанию

Неведома зараза


Рекомендуемые сообщения

Доброго всем дня. 

Знакомый где-то зацепил заразу, прописывается в автозагрузку и в планировщик заданий. Антивирусом не определяется.   Периодически пытается скачать файл  ссылка удалена что блокируется антивирусом. Папки с исполняемыми файлами прилагаю. На компьютере задания отключил, из автозагрузки удалил, в браузера расширения почистил. 

 

Строгое предупреждение от модератора Mark D. Pearlstone
Не отправляйте вредоносные, потенциально вредоносные файлы и ссылки на них на форум.
Ссылка на сообщение
Поделиться на другие сайты

Кратко - неведомое чудо запускается в интерпретаторе python и как дополнение к бразеру на JavaScript. Дополнения есть для разных антивирусов.  Антивирус видит только запрещенную ссылку и блокирует попытки скачать доп.  модули которые ему знакомы. Надеюсь после отправки в лабораторию, будет определяться Антивирусом. 

Ссылка на сообщение
Поделиться на другие сайты

Некоторое время назад антивирус Касперского начал выдавать периодические сообщения, что заблокирована вредоносная ссылка. После разбирательств были найдены подозрительные папки в AppData\Roaming fltnsl и prof2you и файл flprx.exe. В реестре был прописан автозапуск launcher.exe из prof2you. Планировщике заданий были найдены два задания связанные с этими папками. Что было сделано: отключены задания связанные с этими папками. Из реестра автозапуска удалены записи связанные с этими папками. Подозрительные папки переименованы. Выполнена перезагрузка. Запущено полное сканирование антивирусом. На текущее момент сообщений от антивируса о подозрительной активности не выскакивало. Результат сборщика логов запущенного после всех манипуляций прилагаю. 

CollectionLog-2016.09.14-08.14.zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\albert\AppData\Roaming\prof2you\updater\python\pythonw.exe','');
 ExecuteFile('schtasks.exe', '/delete /TN "prof2you" /F', 0, 15000, true);
 DeleteFile('C:\Users\albert\AppData\Roaming\prof2you\updater\python\pythonw.exe','32');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
ExecuteSysClean;
 ExecuteRepair(3);
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • ApploDi
      От ApploDi
      Здравствуйте, Касперский обнаружил троян, который не может вылечить, по такому пути C:\ProgramData\MoviGenius-463f7f01-be9f-4alb-ald3-094336fc5947\MoviGenius.exe
      Удаляет, но с каждой перезагрузкой снова его обнаруживает
      CollectionLog-2024.04.19-16.32.zip
    • larmaswed
      От larmaswed
      Недавно обнаружил на ПК вирус updater.exe, путь: C:\Program Files\Google\Chrome\updater.exe. При попытке удалить, он сразу восстанавливается, перепробовал много способов, скачивал различные программы анти-вирусы, копался в реестре, ничего не помогло. Сканировался через malwarebytes, UnHuckMe, 360 total security.  

    • Roman9876
      От Roman9876
      Скачал пиратский PowerPoint (не проверив сайт, торопился).
      После этого некоторые приложения перестали отрываться, говоря, что у меня нет прав Администратора. 

      Лечил с перезагрузкой уже несколько раз, не уходит.
       
       
      CollectionLog-2024.04.11-12.35.zip
    • kptsv
      От kptsv
      Добрый день.
      Kaspersky Security для Windows Server 10.1.2.996 выдает сообщение, что обнаружены троянские программы HEUR:Trojan.MSIL.Inject.gen и HEUR:Trojan.Win32.Strab.gen. Проверка kvrt ничего не нашла. Dr.Web CureIt тоже ничего не нашел.
      Сообщение заносится в журнал каждый час. Как избавиться от напасти?
      CollectionLog-2024.02.29-08.17.zip kaspersky_log.csv.zip
    • bon1kk
      От bon1kk
      Здравствуйте! Столкнулся с проблемой..на компьютер попал троян...несколько дней назад он появился, я сразу же с помощью антивируса Касперского вроде как удалил его вместе с перезагрузкой компьютера. Через 2 дня вирус снова был обнаружен на компьютере. Как он попадает? И как избавиться от него навсегда? Касперский помогает лишь на несколько дней...работаю с ADS browser, в подобной теме видел что у ребят это вылезает из-за перехода по ссылке которую касперский метит, и не значит что файл в системе, верно!? В последний раз заходил на этот сайт, и сейчас снова показывает как подозрительный, может быть ли это из-за него?


×
×
  • Создать...