Перейти к содержанию

Остаточные явления Trojan.Multi.GenAutorunBITS.a ?


Imploded

Рекомендуемые сообщения

Здравствуйте.

 

По своей глупости получил на компьютер вирус – устанавливал руссификатор для игры и поплатился.

 

Сначала Касперский вируса не видел. Но в браузерах поменялись домашняя страница и настройки. Я полечил с помощью MalwareBytes, но после каждой перезагрузки компьютера запускался скрипт, который скачивал вирус заново. Потом срабатывал MalwareBytes и удалял угрозу. Так повторилось несколько раз. Потом я удалил bat файлы из Appdata\Local. Проблемы с браузером прекратились.

 

После этого Касперский нашел Trojan.Multi.GenAutorunBITS.a в памяти и удалил его. 

 

Но теперь, время от времени, на долю секунды появляется чёрное окно, как при запуске cmd. Мне кажется, в системе ещё что-то живёт. Полные сканы с помощью KIS и MalwareBytes результатов не дают – говорят, что всё чисто.

 

Раньше такого всплывающего окна не было. Пожалуйста, помогите убедиться, что с системой всё в порядке.

 

 

CollectionLog-2017.11.30-14.36.zip

Изменено пользователем Imploded
Ссылка на комментарий
Поделиться на другие сайты

внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».

Прошу прощения. Добавил лог. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Alex\AppData\Local\EszLIvz.bat', '');
 QuarantineFile('C:\Users\Alex\AppData\Local\jaiBdZ.bat', '');
 QuarantineFile('F:\autorun.inf', '');
 ExecuteFile('schtasks.exe', '/delete /TN "beAFFg" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "bEilvNP" /F', 0, 15000, true);
 DeleteFile('C:\Users\Alex\AppData\Local\EszLIvz.bat', '32');
 DeleteFile('C:\Users\Alex\AppData\Local\jaiBdZ.bat', '32');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на комментарий
Поделиться на другие сайты

Ответ на сообщение:

 

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы и ссылки были проверены в автоматическом режиме

В антивирусных базах информация по присланным вами файлам отсутствует:
autorun.inf

В антивирусных базах информация по присланным вами ссылкам отсутствует:
https://forum.kasperskyclub.ru/index.php?showtopic=57808

Файлы и ссылки переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

 

 

Ссылку я указал в теме письма, видимо поэтому она упоминается в автоматизированном ответе.

 

Повторный лог прилагаю.

CollectionLog-2017.11.30-15.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKLM Group Policy restriction on software: %systemroot%\system32\mrt.exe <==== ATTENTION
    GroupPolicy: Restriction <==== ATTENTION
    GroupPolicy\User: Restriction <==== ATTENTION
    FF user.js: detected! => C:\Users\Alex\AppData\Roaming\Mozilla\Firefox\Profiles\2yvcevd7.default\user.js [2017-02-03]
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Да. В завершение:

 

1. Все утилиты лечения и папки, включая C:\FRST, можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

Лог прилагаю.

 

Скажите, можно ли определить насколько опасным было заражение? Нужно менять пароли, сохраненные в браузере или это был просто "безобидный" Adware.

 

 

SecurityCheck.txt

Изменено пользователем Imploded
Ссылка на комментарий
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------

TeamViewer 10.0.40798 v.10.0.40798 Внимание! Скачать обновления

--------------------------------- [ P2P ] ---------------------------------

µTorrent v.3.5.0.44090 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.

--------------------------- [ AdobeProduction ] ---------------------------

Adobe Reader X (10.1.16) MUI v.10.1.16 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Adobe Reader XI или Adobe Acrobat Reader DC.

---------------------------- [ UnwantedApps ] -----------------------------

Google Toolbar for Internet Explorer v.1.0.0 << Скрыта Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.

 

Воровства паролей замечено не было. Но для собственного спокойствия можете из сменить.

 

Прочтите и выполните Рекомендации после удаления вредоносного ПО

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...