Перейти к содержанию

уничтожение вирусов!


Рекомендуемые сообщения

доброго дня всем!


дело следующее, начал ЦПУ грузиться в фоновом режиме на 85-100% начал разибарься,,.. стоял антивиру аваст удалил, скачал касперского! и он сразу мне нашел это вирус HEUR:Trojan.Win32.Generic


которого не возможно вылечить и удалить, читал на формумах, в итоге промучился часа 4, вот решил вам написать, надеюсь на помощь!!!!


CollectionLog-2017.06.09-14.24.zip

CollectionLog-2017.06.09-14.24.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\python\pythonw.exe','');
 QuarantineFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\ml.py','');
 ExecuteFile('schtasks.exe', '/delete /TN "gastproffite" /F', 0, 15000, true);
 DeleteFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\ml.py','32');
 DeleteFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\python\pythonw.exe','32');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\python\pythonw.exe','');
 QuarantineFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\ml.py','');
 ExecuteFile('schtasks.exe', '/delete /TN "gastproffite" /F', 0, 15000, true);
 DeleteFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\ml.py','32');
 DeleteFile('C:\Users\Admin\AppData\Roaming\GASTPR~1\python\pythonw.exe','32');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

всё сделал а распаковать не могу, т.к просит пароль для этого....

Ссылка на комментарий
Поделиться на другие сайты

Распаковывать и не нужно, просто отправьте по указанному адресу. Повторный CollectionLog и отчет AdwCleaner делайте сразу.

Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

 

AdwCleanerC0.txt

Addition.txt

FRST.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

1) Проверьте эти файлы на virustotal

C:\Windows\SysWOW64\muachost.exe
C:\Windows\system32\FintekIcon1.dll
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

2)

Uplay (HKLM-x32\...\Uplay) (Version: 27.0 - Ubisoft)

сами ставили? Если не используете, то деинсталируйте.

 

3)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-2625961814-1502581525-4261189911-1000\...\MountPoints2: {648748cd-2cba-11e7-a6f1-806e6f6e6963} - F:\wpi\MInst.exe
    HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{5d73e744-2a31-4b31-a819-e26d03475a83} <======= ATTENTION (Restriction - IP)
    2017-06-08 11:36 - 2017-06-08 11:36 - 00005005 _____ C:\ProgramData\mtbjfghn.xbe
    2017-06-08 11:36 - 2017-06-08 11:36 - 00000016 _____ C:\ProgramData\mntemp
    2017-06-05 17:42 - 2017-06-05 17:48 - 00000000 ____D C:\Program Files (x86)\UCBrowser
    2017-06-05 17:42 - 2017-06-05 17:42 - 00000000 ____D C:\Users\Admin\AppData\Local\UCBrowser
    
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.
 
Ссылка на комментарий
Поделиться на другие сайты

 

1) Проверьте эти файлы на virustotal

C:\Windows\SysWOW64\muachost.exe
C:\Windows\system32\FintekIcon1.dll
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

 

 

2)

Uplay (HKLM-x32\...\Uplay) (Version: 27.0 - Ubisoft)

сами ставили? Если не используете, то деинсталируйте.

 

3)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-2625961814-1502581525-4261189911-1000\...\MountPoints2: {648748cd-2cba-11e7-a6f1-806e6f6e6963} - F:\wpi\MInst.exe
    HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{5d73e744-2a31-4b31-a819-e26d03475a83} <======= ATTENTION (Restriction - IP)
    2017-06-08 11:36 - 2017-06-08 11:36 - 00005005 _____ C:\ProgramData\mtbjfghn.xbe
    2017-06-08 11:36 - 2017-06-08 11:36 - 00000016 _____ C:\ProgramData\mntemp
    2017-06-05 17:42 - 2017-06-05 17:48 - 00000000 ____D C:\Program Files (x86)\UCBrowser
    2017-06-05 17:42 - 2017-06-05 17:42 - 00000000 ____D C:\Users\Admin\AppData\Local\UCBrowser
    
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

 

1)     а)https://www.virustotal.com/ru/file/a8c2444a0af793cd4f167232ba6cd0518975a787bfa4060aab86db4dcb52e0e0/analysis/1497028142/

б)https://www.virustotal.com/ru/file/6d1ab730dabb71649378d4ad65f96019c3880c62e8e45b61860ac9e2a942e84b/analysis/1497028324/

2) я пользуюсь uplay и он устанавливался сам,при установки игры, а вот 3й пункт я не понял,у меня открылось окно, там надо всё удалить и заного вставить или заменить вместо чего-то и что потом делать как я заменил???

Ссылка на комментарий
Поделиться на другие сайты

Может так понятней будет...

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

Start::
CreateRestorePoint:
HKU\S-1-5-21-2625961814-1502581525-4261189911-1000\...\MountPoints2: {648748cd-2cba-11e7-a6f1-806e6f6e6963} - F:\wpi\MInst.exe
HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{5d73e744-2a31-4b31-a819-e26d03475a83} <======= ATTENTION (Restriction - IP)
2017-06-08 11:36 - 2017-06-08 11:36 - 00005005 _____ C:\ProgramData\mtbjfghn.xbe
2017-06-08 11:36 - 2017-06-08 11:36 - 00000016 _____ C:\ProgramData\mntemp
2017-06-05 17:42 - 2017-06-05 17:48 - 00000000 ____D C:\Program Files (x86)\UCBrowser
2017-06-05 17:42 - 2017-06-05 17:42 - 00000000 ____D C:\Users\Admin\AppData\Local\UCBrowser
EmptyTemp:
Reboot:
End::
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
 
Ссылка на комментарий
Поделиться на другие сайты

 

Может так понятней будет...

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

Start::
CreateRestorePoint:
HKU\S-1-5-21-2625961814-1502581525-4261189911-1000\...\MountPoints2: {648748cd-2cba-11e7-a6f1-806e6f6e6963} - F:\wpi\MInst.exe
HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{5d73e744-2a31-4b31-a819-e26d03475a83} <======= ATTENTION (Restriction - IP)
2017-06-08 11:36 - 2017-06-08 11:36 - 00005005 _____ C:\ProgramData\mtbjfghn.xbe
2017-06-08 11:36 - 2017-06-08 11:36 - 00000016 _____ C:\ProgramData\mntemp
2017-06-05 17:42 - 2017-06-05 17:48 - 00000000 ____D C:\Program Files (x86)\UCBrowser
2017-06-05 17:42 - 2017-06-05 17:42 - 00000000 ____D C:\Users\Admin\AppData\Local\UCBrowser
EmptyTemp:
Reboot:
End::
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

 

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Сделайте полный образ автозапуска uVS, только программу скачайте отсюда.
 


+ обновления безопасности стоят?

 

Если нет, то срочно поставьте!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Vyacheslav_G
      От Vyacheslav_G
      CollectionLog-2024.12.25-10.09.zip Точно сказать когда вирус появился не могу,называется chromium:page.malware.url. Проводил сканирование через Dr web,вроде бы вылечил,но при повторном сканировании dr web опять нашел его,и так еще несколько раз. По итогу мне надоело и я переустановил винду,  решил повторно проверить через dr web,он опять нашел его,я опять переустановил винду.Первые несколько программ которые я установил были google,dr web,telegram и steam. Опять делаю проверку на вирусы, и он опять находит его. Как его удалить?
    • nghtmrmdtrd
      От nghtmrmdtrd
      Сегодня утром обнаружил, что цп ноутбука уходит под 100%, как обычно решил проверить его через Dr.Web, сайт мнгновенно закрвается, старые .exe др веб в загрузках тоже были удалены, попробовал откат на 2 дня, не проконтролировал нехватку памяти после чего откат не удался, а когда зашел снова в точку возврата, было написано что контрольных точек на этом компьютере больше нет. При запуске в безопасном режиме появился пользователь john. Откатывать винду лень, есть решение без отката?
       
      Сообщение от модератора Mark D. Pearlstone Темы перемещена из раздела "Компьютерная помощь"
×
×
  • Создать...