Перейти к содержанию

KIS при сканировании памяти находит trojan.multi.wmirun.a


Рекомендуемые сообщения

1) MBAM деинсталируйте.

 

2) Как вы определили, что кто-то изменил вам ярлыки? По этому логу не заметил этого, возможно рано прервали и слишком много там мусора.

 

3) В безопасном режиме проблема наблюдается?


И эту строку из лока касперского, где он пишет про найденную угрозу скопируйте сюда.

Ссылка на сообщение
Поделиться на другие сайты

То, что ярлыки меняются видно в их свойствах (скрины во вложении). Ну и при запуске браузера открывается страница hao...

В безопасном режиме тоже самое.

Лог касперского и скрин во вложении

post-45864-0-52696200-1495340520_thumb.jpg

post-45864-0-09885800-1495340526_thumb.jpg

post-45864-0-01502500-1495340531_thumb.jpg

kis_log.txt

Ссылка на сообщение
Поделиться на другие сайты

пожалуйста, сделайте лог AutoRuns
Скачайте утилиту, распакуйте. Запустите правой кнопкой от имени администратора.
В меню Options -  Scan Options поставьте все галочки - нажмите Rescan.
Остальные настройки не трогайте. После этого дождитесь окончания создания списка. Сохраните лог - файл с расширением .arn
Заархивируйте его выложите его тут.

Ссылка на сообщение
Поделиться на другие сайты

Возможно касперский успевает удалить до того как попадёт в лог. Попробуйте временно его отключить и так переделать лог.

 

+ Скачайте заново (свежую версию uVS) и его лог также переделайте.


Про uVS подробней написано в посте № #6

Ссылка на сообщение
Поделиться на другие сайты

Проблема решена.

Поддержка предложила следующий скрипт

 

begin
SetAVZGuardStatus(True);
QuarantineFile('U.exe','');
QuarantineFile('/UserInstall.exe','');
QuarantineFile('C:\WINDOWS\inf\unregmp2.exe','');
DeleteFile('C:\WINDOWS\inf\unregmp2.exe','32');
DeleteFile('/UserInstall.exe','32');
DeleteFile('U.exe','32');
DelCLSID('{89820200-ECBD-11cf-8B85-00AA005B4340}');
DelCLSID('{2C7339CF-2B09-4501-B3F3-F3508C9228ED}');
DelCLSID('>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('C:\WINDOWS\inf\unregmp2.exe');
BC_DeleteFile('/UserInstall.exe');
BC_DeleteFile('U.exe');
BC_Activate;
RebootWindows(true);
end.

сам по себе скрипт не помог, но после его запуска KIS при сканировании нашел зараженный фал, который раньше пропускал и удалил его с перезагрузкой.

Ссылка на сообщение
Поделиться на другие сайты

@sjh, подскажите пожалуйста как запустить этот скрипт, у меня аналогичная проблема.

С помощью uvs. Описано в 8ом сообщении данной темы

Ссылка на сообщение
Поделиться на другие сайты

@Dbace, выполнять скрипты написанные для других пользователей запрещено! Вы можете убить свою систему, тем более там удаляют легальный файл! Другое, дело что конкретно @sjh, этого файла (как и остальных которых этим скриптом удаляли) не было и скрипт только зачистил хвосты в реестре (собственно поэтому пользы от выполнения скрипта и не было).
 
+ Порядок оформления запроса о помощи

Особенно внимательно пункт №3 прочитайте.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • bombezne
      От bombezne
      Добрый день!
      Помогите удалить троянца Trojan.Multi.WMIRun.a. KES 10 видит, что он сидит в System Memory, но удалить не может. DR Web CureIt и Adwcleaner не помогли. Каким образом подхватили троян не могу сказать.   
      CollectionLog-2017.06.03-16.28.zip
×
×
  • Создать...