Перейти к содержанию

HEUR:Trojan.Script.Agent.gen (модификация)


Ерсайын Майлыбаев

Рекомендуемые сообщения

Ерсайын Майлыбаев

Здравствуйте, флешка заразилась, антивирус Касперского находить HEUR:Trojan.Script.Agent.gen (модификация), файлы на флешке становятся скрытыми, после лечения и форматирования флешки вирус заново определяется антивирусом. Помогите побороть вирус. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

 

Сами прописывали прокси-сервер?

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 182.254.77.77:3128
R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies,(Default) = 1182.254.77.77:3128

HiJackThis профиксить

O4 - Global User Startup: Start.lnk    ->    C:\Users\admin\AppData\Roaming\cfmhckpn\ingrelqho.exe
O4 - User Startup: Start.lnk    ->    C:\Users\admin\AppData\Roaming\cfmhckpn\ingrelqho.exe
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - (no file)

AVZ выполнить следующий скрипт.

Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); 
 QuarantineFile('C:\Users\admin\AppData\Roaming\cfmhckpn\eagvw.js','');
 QuarantineFile('C:\Users\admin\AppData\Roaming\cfmhckpn\ingrelqho.exe','');
 QuarantineFileF('C:\Users\admin\AppData\Roaming\cfmhckpn', '*', false,'', 0, 0); 
 QuarantineFile('c:\program files (x86)\drive space indicator\drvspace.exe','');
 QuarantineFile('c:\program files (x86)\ncalayer\ncalayer.exe','');
 DeleteFile('C:\Users\admin\AppData\Roaming\cfmhckpn\eagvw.js','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

 

После перезагрузки:

- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.

1. В заголовке письма напишите "Запрос на исследование вредоносного файла".

2. В письме напишите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина и нажмите "Отправить"

4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

- Подготовьте лог AdwCleaner и приложите его в теме.

Ссылка на комментарий
Поделиться на другие сайты

Ерсайын Майлыбаев

Запрос на исследование вредоносного файла [KLAN-5076586727]

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

dipbtlxjh,
ncalayer.exe,
AdwCleaner[s0].txt

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

drvspace.exe

Вредоносный код в файле не обнаружен.

С уважением, Лаборатория Касперского

Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Владимир А.К.
      Автор Владимир А.К.
      Здравствуйте! Пожалуйста, помогите с удалением вируса.
      После проверки диска "С" программой Kaspersky Virus Removal Tool были найдены 32 вируса, большая часть уничтожена, остались три трояна, которые никак не удаляются. Проверял KVRT пять или шесть раз. (Есть другие жёсткие диски, но их пока проверить не успел).
      Установить, откуда и когда появились трояны, сложно. Никакие сайты автоматически не запускаются, в работе компьютера ничто напрямую не говорит о наличии вирусов, из необычного - потеря свободного места на диске "С" (за последние два месяца "пропали" около 4 гигов).

      CollectionLog-2025.07.26-19.55.zip
    • chasey
      Автор chasey
      теневые копии спасли 2 диска, но я не помню вылили они включены на третьем, или их подчистили. шифранули в основном фоточки и видео
      судя по логам пытались запускать
       
      C:\Users\lwsa\Desktop\x64-Release\start.bat
      C:\Users\lwsa\Desktop\x64-Release\NS.exe
      пытался восстановить эти файлы с диска, неудачно

       
      #SHINRA-Recovery.txt
      FRST.txt
      Архив 2.zip
    • KL FC Bot
      Автор KL FC Bot
      За последнее десятилетие приложения для мгновенного обмена сообщениями, такие как WhatsApp и Telegram, стали неотъемлемой частью жизни практически всех пользователей Интернета. Именно в них миллиарды людей теперь общаются с родными и близкими, обмениваются с друзьями смешными картинками и видео, коммуницируют с коллегами по работе, читают свежие новости и так далее. Попробуйте представить себе современную жизнь без мессенджеров — вряд ли у вас это получится. Но иногда внутри этих полезных приложений скрываются угрозы. Об этом мы и поговорим в нашем посте.
      Моды WhatsApp и Telegram: что это такое и зачем они нужны
      Не всем хватает стандартных функций официальных приложений WhatsApp и Telegram: кому-то нужны дополнительные возможности кастомизации интерфейса или что-то специфическое:
      Скрывать чаты Автоматически переводить сообщения Просматривать удаленные собеседником сообщения. Продолжать список этих недостающих функций можно очень долго.
      На помощь пользователям, которых что-то не устраивает в стандартных приложениях WhatsApp и Telegram, приходят приложения от сторонних разработчиков — их еще часто называют модификациями или, более коротко, модами мессенджеров. Таких модификаций существует огромное количество.
      Проблема в том, что устанавливая такое приложение, пользователям приходится доверять свою переписку не только оригинальным разработчикам мессенджера, но и третьим лицам. Во-первых, разработчикам модов, которые нередко прячут в них какие-то зловредные модули, а во-вторых, их распространителям — они также способны добавить что-то от себя.
       
      Посмотреть статью полностью
×
×
  • Создать...