Перейти к содержанию

Вирус Trojan.Win32.Agent.nexurs


fet.web

Рекомендуемые сообщения

Здравствуйте! После проверки  PC был обнаружен вирус Trojan.Win32.Agent.nexurs который в принципе не мешал жить.. был успешно удален файл с вирусом и помещен в карантин. Хотелось бы узнать что делал этот вирус и нужно ли что-то еще предпринять??

CollectionLog-2017.01.10-22.23.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Windows\Temp\ctpxinst.exe','');
 BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

- Подготовьте лог AdwCleaner и приложите его в теме.
 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

 

AVZ выполнить следующий скрипт.

Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Windows\Temp\ctpxinst.exe','');
 BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

 

После перезагрузки:

- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.

1. В заголовке письма напишите "Запрос на исследование вредоносного файла".

2. В письме напишите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина и нажмите "Отправить"

4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

- Подготовьте лог AdwCleaner и приложите его в теме.

 

Ответ был таков)) я что-то не так сделал???

 

We did not receive any files to analyze. They were probably disinfected by the mail server antivirus.

Please try to send them again in an archive with the password 'infected' (without quotes).

 

You can also upload the files to any popular file hosting service or FTP.

 

This is an automatically generated message. Please, do not reply to it.

 

Anti-Virus Lab, Kaspersky Lab HQ

[KLAN-5638976163]

я так понял надо еще раз оправить архив, только запаролить его...Правильно??

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

я так понял надо еще раз оправить архив, только запаролить его...Правильно??

всё верно. Вам необходимо за архивировать файл с паролем  'infected' (без кавычек).

Ссылка на комментарий
Поделиться на другие сайты

Возможно архив был пустой.

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    CloseProcesses:
    CHR Extension: (Tampermonkey) - C:\Users\Moonwalker\AppData\Local\Google\Chrome\User Data\Default\Extensions\dhdgffkkebhmkfjojejmpbldmpobfkfo [2016-12-29]
    CHR HKU\S-1-5-21-153600768-3781599564-2323237657-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - hxxp://clients2.google.com/service/update2/crx
    C:\Users\Moonwalker\AppData\Local\Temp\dl21101C65-54B7-3E43-AF3B-DFFC194C3AB1.exe
    C:\Users\Moonwalker\AppData\Local\Temp\_unps.exe
    Task: {2B779F63-B02E-4FF5-9EF2-B849BA2C42DD} - System32\Tasks\{6C4D49F8-1DC9-4D97-AA19-42579DF7E16D} => pcalua.exe -a C:\Windows\Temp\ctpxinst.exe -d C:\Windows\temp -c /file:CTXFISPI.EXE <==== ATTENTION
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.




Обратите внимание на системные события, похоже у диска (hdd) имеются битые сектора либо аппаратные проблемы:

Error: (01/10/2017 09:17:39 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:36 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:33 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:30 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:27 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:25 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:21 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:19 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:15 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.

Error: (01/10/2017 09:17:13 PM) (Source: Disk) (EventID: 7) (User: )
Description: Неверный блок на устройстве \Device\Harddisk0\DR0.
Ссылка на комментарий
Поделиться на другие сайты

Я не совсем усвоил инфу про HDD)) его пора выкидывать или менять??

по этому вопросу, Вам следует обратиться в соседний раздел "Компьютерная помощь". Тут не посредственно разбираем проблемы касаемо лечения.

 

Сообщите, что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

Не совсем понял вопроса...Я ж изначально писал что жил с этим вирусом и не замечал никаких проблем...если бы я не просканировал компьютер так бы и жил с ним.. Вирус был удален KVRT изначально. Мой вопрос заключался в том нужно ли мне еще что-то сделать) Все ваши действия выполнил..Хотелось узнать что он делал этот вирус)

Ссылка на комментарий
Поделиться на другие сайты

Не совсем понял вопроса...Я ж изначально писал что жил с этим вирусом и не замечал никаких проблем...если бы я не просканировал компьютер так бы и жил с ним.. Вирус был удален KVRT изначально. Мой вопрос заключался в том нужно ли мне еще что-то сделать) Все ваши действия выполнил..Хотелось узнать что он делал этот вирус)

Ничего плохого не замечено в логах. Из-за этого спрашиваю, если проявляются какие-то проблемы?

Ссылка на комментарий
Поделиться на другие сайты

Я так понял, еще мы удалили расширение Tampermonkey, оно тоже вредоносное?

Изменено пользователем Soft
убран дубль
Ссылка на комментарий
Поделиться на другие сайты

Хотелось узнать что он делал этот вирус)

Что касается самого вредоносного файла, Вам лучше обратиться в тех. поддержку ЛК за деталями.

Я так понял, еще мы удалили расширение Tampermonkey, оно тоже вредоносное?

Часто с этим расширением, появляется различная реклама в браузерах.

Ссылка на комментарий
Поделиться на другие сайты

Да вроде ничего не замечаю)) Я вот сейчас подумал, а это важно что я его подхватил примерно 5 месяцев назад??


Огромное спасибо за Вашу помощь. Не знал до этого что есть такой прекрасный форум!! Я в восторге от вашей работы!

Ссылка на комментарий
Поделиться на другие сайты

Да вроде ничего не замечаю)) Я вот сейчас подумал, а это важно что я его подхватил примерно 5 месяцев назад??

Обычно подмена происходит во время установки вредоносного ПО.

 

Если пользуетесь этим расширение, то можете его заново установить с google официальной странички расширения.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • NeVoms
      От NeVoms
      Памогите удалить вирус я сначала удалял через Kasperky но после перезагрузки он не удалялся потом через Kasperky virus removal tool и тоже самое после перезагрузки он не удалялся 
    • Dmitry Axe
      От Dmitry Axe
      Добрый день. В последнее время была обнаружена аномальная загрузка ЦП и памяти при очевидном бездействии приложений. Был приобретен и установлен Kaspersky Premium. При проверке был выявлен вирус майнер Trojan.Win32.SEPEH, пойман возможно в начале 2025 года, при каких условиях не совсем понятно. ОС WIN 11 pro 23H2. Также буквально несколько дней назад при попытке скачивания обновления ОС при перезагрузке системы ОС зависла, системы сама вернулась на прошлую версию ОС. При проверке Kaspersky пытается вылечить троян, но при попытке перезагрузки ОС вылетает синее окно с ошибкой. Потом перезапуск, и троян обнаруживатеся по новому. В безопасном режиме ОС также же пробовал удалить трояна - вроде получилось, но при возврате к нормальной версии ОС троян обнаружился снова - видимо идет постоянный анализ и загрузка из вне.  Форум смотрел, но решение такого рода проблем судя по всему индивидуальное и решается либо скриптом, либо переустановкой ОС полной. Прошу помощи.
      CollectionLog-2025.01.20-17.45.zip
    • user01221
      От user01221
      Решил проверить компьютер Kaspersky Virus Removal Tool, файл не лечится, после удаления появился сноваCollectionLog-2025.02.01-22.57.zip
      CollectionLog-2025.02.01-22.57.zip
    • rottingcorpse
    • koshelev_forwor
      От koshelev_forwor
      Извините, нашел на форуме топик по удалению Trojan.Win32.SEPEH.gen, не смог открыть некоторые изображения и файлы, буду благодарен за персональную помощь, т.к мало что понимаю из текста того топика. Касперский вроде что-то делает, а каждый раз после перезагрузки вылетает предупреждение. 
       
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь
×
×
  • Создать...