Перейти к содержанию

Борьба с Trojan.Multi.ProxyChanger.gen


knyazoleg

Рекомендуемые сообщения

Здравствуйте, господа! Думаю, что проблема довольно старая, но не решаюсь самостоятельно с ней разобраться. Антивирус KCrystal, троян этот находит сразу, лечит, после перезагрузки ничего не меняется.

Просьба помочь в решении проблемы. Заранее всех благодарю за помощь!

CollectionLog-2016.12.11-12.13.zip

Изменено пользователем knyazoleg
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    AutoConfigURL: [S-1-5-21-2696686913-605105055-3009962217-1000] => hxxp://none-stops.net/wpad.dat?d9fc029e5b0a706de09b9e3dbdba380c20307527
    ManualProxies: 0hxxp://none-stops.net/wpad.dat?d9fc029e5b0a706de09b9e3dbdba380c20307527
    AlternateDataStreams: C:\ProgramData\Microsoft:uEvg7gQlKOoyinVseFHQEGDjlJf8Mi [2404]
    AlternateDataStreams: C:\ProgramData\Microsoft:WHqnX6dbz1bv8bK7O1B1eZZQgY [2104]
    AlternateDataStreams: C:\Users\Knyaz\Local Settings:NmwOzJiPWa2XMK9Mjk0fFOEx [2044]
    AlternateDataStreams: C:\Users\Knyaz\AppData\Local:NmwOzJiPWa2XMK9Mjk0fFOEx [2044]
    AlternateDataStreams: C:\Users\Knyaz\AppData\Local\Application Data:NmwOzJiPWa2XMK9Mjk0fFOEx [2044]
    AlternateDataStreams: C:\Users\Knyaz\AppData\Local\Temp:snU3AfcqMegsIGe98S3IVM3z [600]
    AlternateDataStreams: C:\Users\Все пользователи\Microsoft:uEvg7gQlKOoyinVseFHQEGDjlJf8Mi [2404]
    AlternateDataStreams: C:\Users\Все пользователи\Microsoft:WHqnX6dbz1bv8bK7O1B1eZZQgY [2104]
    RemoveProxy:
    EmptyTemp:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
Ссылка на комментарий
Поделиться на другие сайты

Выполняю полную проверку. Проверка важных областей не выявила угрозы (хотя ранее троян находился моментально).

Большое Вам спасибо!

Хотелось бы все же уточнить, как чаще всего "подцепляется" этот троян? Как себя обезопасить в будущем? 

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Kaspersky CRYSTAL (HKLM-x32\...\InstallWIX_{D0702EE9-9DE4-419A-9C6C-4730B1C985BA}) (Version: 13.0.2.558 - Лаборатория Касперского)

Антивирус нужно актуальный использовать, меньше проблем будет.  http://support.kaspersky.ru/support/support_table#home
  • Для профилактики и защиты от повторных заражений загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте и вставьте содержимое лога
Ссылка на комментарий
Поделиться на другие сайты

Исправьте и обновите:

 

Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

Контроль учётных записей пользователя отключен

Запрос на повышение прав для администраторов отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

Автоматическое обновление отключено

 

Kaspersky CRYSTAL v.13.0.2.558 - обновите до версии Kaspersky Total Security 17.0.0.611

 

Oracle VM VirtualBox 5.1.8 v.5.1.8 Внимание! Скачать обновления

TeamViewer 11 v.11.0.66695 Внимание! Скачать обновления

Microsoft Silverlight v.5.1.20513.0 Внимание! Скачать обновления

iTunes v.12.5.1.21 Внимание! Скачать обновления

^Для проверки новой версии используйте приложение Apple Software Update^

QuickTime 7 v.7.79.80.95 Данная программа больше не поддерживается разработчиком и имеет известные проблемы безопасности! Рекомендуется деинсталлировать данное ПО.

Adobe Flash Player 10 ActiveX v.10.1.52.14 Внимание! Скачать обновления

Adobe Acrobat Reader DC - Russian v.15.020.20042

Adobe Flash Player 10 Plugin v.10.1.52.14 Внимание! Скачать обновления

Ссылка на комментарий
Поделиться на другие сайты

  • Для удаления утилит, которые использовались в лечении скачайте DelFix и сохраните утилиту на Рабочем столе
  • Запустите DelFix

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
  • Нажмите на кнопку Run
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Melor
      От Melor
      Прошу помощи в дешифровке файлов.
      Desktop.rar Addition.txt FRST.txt
    • ffvvvv3
      От ffvvvv3
      Добрый день!
      У одного из из сотрудников уже несколько раз появлялось сообщение о появлении Trojan.Multi.ProxyChanger.gen в системной памяти.
      Предлагалось лечить с перезагрузкой, что и делали. Через несколько дней сообщение появлялось снова.
      Как можно найти зловреда или это не зловред вовсе, а ложная тревога?
      Хотел бы добавить, что на компе есть батники, при необходимости меняющие настройки прокси-сервера в реестре. Однако сообщение возникало также и в тех случаях, когда ими не пользовались.
      Я пробовал поставить их в исключения - проблему это не решило.
      Проверка с помощью Kaspersky Virus Removal Tool ничего не дала

      CollectionLog-2024.06.10-13.00.zip
    • Aliaksei
      От Aliaksei
      Утром файлы стали не доступны, появился текставый документ предлагающий связатся и заплатить деньги для расшифровки данных. 
      Addition.txt FRST.txt j8mzhi9uZ.README.txt №02249 Октябрьский завод сухого и обезжиренного молока. .pdf №02249 Октябрьский завод сухого и обезжиренного молока. .pdf.rar №02250 Снов.pdf №02250 Снов.pdf.rar
    • pizzador
      От pizzador
      Доброго времени суток. В компании работаю не давно,сервер находится на удаленке.Был доступ по РДП . Микротика не было.Заказал,но не успел прийти.По итогу после многочисленных атак ,в сервер проник шифровальщик и все закрыл.Бекапы делались на другие диски.Они заблокированы битлокером . Расшерение .le0
      Addition.txt FRST.txt Shortcut.txt Ильинский до корректировок осв.xlsx.zip
    • DmitriyPeshnin
      От DmitriyPeshnin
      Здравствуйте! При включении ПК в течение пяти минут открылся браузер Опера, затем заметил установленный антивирус Total365. Заподозрив неладное, я просканировал KVRT и нашлись угрозы, которые были удалены. Затем я просканировал повторно, но снова нашлась угроза Trojan.Multi.ProxyChanger.gen и никак не лечится. Помогите, пожалуйста, от неё избавиться)
×
×
  • Создать...