Перейти к содержанию

Kaspersky не лечит Trojan.Multi.GenAutorunBITS.a


sidorkin.sergei

Рекомендуемые сообщения

Здравствуйте,

Kaspersky не может вылечить Trojan.Multi.GenAutorunBITS.a в System Memory.

При клике на кнопку "Устранить" ничего не происходит

CollectionLog-2017.12.10-19.38.zip

post-48323-0-30357900-1512924209_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA.bat','');
 QuarantineFile('C:\Users\Sergei Sidorkin\AppData\Local\kAvmC.bat','');
 DeleteFile('C:\Users\Sergei Sidorkin\AppData\Local\kAvmC.bat','32');
 DeleteFile('C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA.bat','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\uwDOhPnTBN','64');
 DeleteFile('C:\WINDOWS\system32\Tasks\enRCLNaTcQS','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Расширение Tables удалите в Хроме.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
Startup: C:\Users\Sergei Sidorkin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Cloud Mail.Ru.lnk [2017-11-21]
ShortcutTarget: Cloud Mail.Ru.lnk -> C:\Users\Sergei Sidorkin\AppData\Local\Mail.Ru\Cloud\Cloud.exe (No File)
Startup: C:\Users\Sergei Sidorkin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Disk-O.lnk [2017-12-06]
ShortcutTarget: Disk-O.lnk -> C:\Users\Sergei Sidorkin\AppData\Local\Mail.Ru\Disk-O\Disko.exe (No File)
FF Extension: (SuperMegaBest.com) - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Extensions\jid1-n5ARdBzHkUEdAA@jetpack [2015-05-19] [Lagacy] [not signed]
FF Extension: (Tables) - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\229247@exmod.net.xpi [2017-11-18]
FF HKLM-x32\...\Firefox\Extensions: [jid1-n5ARdBzHkUEdAA@jetpack] - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Extensions\jid1-n5ARdBzHkUEdAA@jetpack
CHR HKLM\...\Chrome\Extension: [lpeeaghdjmhlakojjcgfdhgcejdaefmi] - hxxps://chrome.google.com/webstore/detail/lpeeaghdjmhlakojjcgfdhgcejdaefmi
CHR HKU\S-1-5-21-2527293254-1768769966-3772389743-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mkaoblbjfmcalcjjaifickaoccjmhlal] - hxxps://chrome.google.com/webstore/detail/mkaoblbjfmcalcjjaifickaoccjmhlal
CHR HKLM-x32\...\Chrome\Extension: [aonedlchkbicmhepimiahfalheedjgbh] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [bhjhnafpiilpffhglajcaepjbnbjemci] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [hcadgijmedbfgciegjomfpjcdchlhnif] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [lhemechcanjmilllmccjbjldonmnnjjj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [lpeeaghdjmhlakojjcgfdhgcejdaefmi] - hxxps://chrome.google.com/webstore/detail/lpeeaghdjmhlakojjcgfdhgcejdaefmi
OPR Extension: (SuperMegaBest.com) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\aonedlchkbicmhepimiahfalheedjgbh [2014-12-26]
OPR Extension: (SuperMegaBest - find best prices) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\cbbpicnbcjaeeenbmilcnaojfgnmlhhb [2015-05-19]
OPR Extension: (Tables) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\egafjhhpbipcmpoiomegbckljbbbphoj [2017-12-06]
2017-12-06 18:34 - 2017-12-06 18:34 - 000000001 _____ C:\Users\Sergei Sidorkin\AppData\Local\WMI.ini
2017-12-06 18:34 - 2017-03-18 23:59 - 000001259 _____ C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi
2017-12-06 18:34 - 2017-03-18 23:59 - 000001163 _____ C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG
2017-12-06 18:34 - 2017-03-18 23:59 - 000000076 _____ C:\Users\Sergei Sidorkin\AppData\Local\kAvmC
2017-12-06 18:34 - 2017-03-18 23:59 - 000000075 _____ C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA
2017-12-06 18:34 - 2017-03-18 23:58 - 000174592 _____ (Microsoft Corporation) C:\WINDOWS\SysWOW64\650613.exe
2017-12-06 18:34 - 2017-03-18 23:59 - 000000075 _____ () C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA
2017-12-06 18:34 - 2017-03-18 23:59 - 000000076 _____ () C:\Users\Sergei Sidorkin\AppData\Local\kAvmC
2017-12-06 18:34 - 2017-03-18 23:59 - 000001259 _____ () C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi
2017-03-18 23:59 - 2017-03-18 23:59 - 000001259 _____ () C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi.bat
2017-12-06 18:34 - 2017-03-18 23:59 - 000001163 _____ () C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG
2017-03-18 23:59 - 2017-03-18 23:59 - 000001163 _____ () C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG.bat
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{0B628DE4-07AD-4284-81CA-5B439F67C5E6}\localserver32 -> C:\Program Files\Autodesk\AutoCAD 2015\acad.exe /Automation => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{0E270DAA-1BE6-48F2-AC49-3BB9A67BBCD8}\InprocServer32 -> %%systemroot%%\system32\shell32.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{64A9418A-B6B1-4112-B75C-E61633C9A31F}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6775BBF1-8D9D-4D14-A999-4E78DF8DCEC6}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6A2E142B-EA63-433A-AC05-5223CBD26E65}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6AFCC535-2F12-4F50-9F0A-1CF856CFC95D}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} =>  -> No File
ContextMenuHandlers3_S-1-5-21-2527293254-1768769966-3772389743-1001: [MailRuCloudContextMenu] -> {6775BBF1-8D9D-4D14-A999-4E78DF8DCEC6} => C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll -> No File
Task: {1908BAAD-7171-475A-9E82-A29104260AA6} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
Task: {321A034C-6155-4C3D-A0D7-ACDBDD74851E} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION
Task: {40F2CCD7-89C7-4069-BCBD-38C8C9941D09} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
Task: {5A54E983-7F2E-4683-A02D-83BBBBA3B1EF} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION
Task: {6E0BE970-3BFE-4943-B8E8-8C448BBCFBF6} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION
Task: {85AA9C62-D91F-4374-9EB7-22740D6FDB13} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION
Task: {A0CD5C9A-21D1-4D99-B39F-BB044979A5F7} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> No File <==== ATTENTION
Task: {AB70AD56-D708-4362-AE0E-3F831003FF9E} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
Task: {B3A3378E-B47B-43AE-A910-14D716FFE58E} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
Task: {C567786B-2DB7-44B7-BDD6-20840CCBF094} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
Task: {F022FA42-8B9D-4E23-93C9-4CAC75512426} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION
Task: {FCF43ECC-83E0-403E-994E-5C69F7548556} - \uwDOhPnTBN -> No File <==== ATTENTION
Task: {FD1AB1CD-9465-419C-8C46-54B0B5F34FF7} - \enRCLNaTcQS -> No File <==== ATTENTION
Google Update Helper (HKLM-x32\...\{60EC980A-BDA2-4CB6-A427-B07A5498B4CA}) (Version: 1.3.33.7 - Google Inc.) Hidden
Google Update Helper (HKLM-x32\...\{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}) (Version: 1.3.25.11 - Google Inc.) Hidden
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Удалите в МВАМ все, кроме 

Generic.Malware/Suspicious, C:\WINDOWS\SYSTEM32\TASKS\AAct, Проигнорировано пользователем, [0], [392686],1.0.0
Generic.Malware/Suspicious, C:\WINDOWS\AACT_TOOLS\AACT.EXE, Проигнорировано пользователем, [0], [392686],1.0.0
RiskWare.Tool.HCK, C:\PROGRAM FILES (X86)\AUTODESK\CONTENT SERVICE\SETUP\XF-ADSK2015_X64.EXE, Проигнорировано пользователем, [2122], [65468],1.0.0
Ссылка на комментарий
Поделиться на другие сайты

Удалите в МВАМ все, кроме

Generic.Malware/Suspicious, C:\WINDOWS\SYSTEM32\TASKS\AAct, Проигнорировано пользователем, [0], [392686],1.0.0
Generic.Malware/Suspicious, C:\WINDOWS\AACT_TOOLS\AACT.EXE, Проигнорировано пользователем, [0], [392686],1.0.0
RiskWare.Tool.HCK, C:\PROGRAM FILES (X86)\AUTODESK\CONTENT SERVICE\SETUP\XF-ADSK2015_X64.EXE, Проигнорировано пользователем, [2122], [65468],1.0.0

 

Не помогло, Kaspersky по-прежнему пишет, что есть необработанные объекты и не может устранить Trojan

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Albert2025
      Автор Albert2025
      Добрый день.
      Подозреваю, что сегодня с флэшки случайно запустил вирус.
      Проверки файлов на флэшке через opentip.kaspersky.com выдает результаты HEUR:Trojan.Win64.Convagent.gen и Trojan.VBS.Starter.pl
      На компьютере при этом в Диспетчере задач есть какие-то неизвестные запущенные процессы.
      Но при этом проверка KVRT и DrWeb CureIt результатов не приносит, ничего не обнаруживается.
      Боюсь, что сидит какой-нибудь шифровальщик или троян, собирающий данные (пароли и т.д.).
        Прошу помочь разобраться, что делает этот вирус и как избавиться от него, во вложении архив с флэшки, пароль virus.
      Также в директории был еще файл *.dat, но он слишком большого размера, при помещении его в архив он превышает допустимый размер.
      P.S. Также приложил логи.
      rootdir1.rar
      CollectionLog-2025.05.20-11.45.zip
    • XOMA302
      Автор XOMA302
      я не знаю что вам прикрепить просто читал что вы помогали другим пользователям. Я не хочу просто винду сносить вот и пишу на форум помогите люди(
    • andrew75
      Автор andrew75
      На сайте выложили дистрибутивы.
      Даже раньше обещанного
    • Kosch
      Автор Kosch
      Здравствуйте!
       
      Прилетели два трояна
      Trojan.Win32.SEPEH.gen
      Trojan.Multi.Agent.gen
       
      вылечить не получается
      загружался с Kaspersky Virus Removal Tool - не находит :(
       
      Помогите пожалуйста!
       
      KIS.txt
    • Vseslavs
      Автор Vseslavs
      Здравствуйте!
      Я даже как-то пользовался платной версией. Сейчас тоже вновь готов заплатить, но 1 проблема. Время выходит, а ребёнок продолжает все равно играть. Интернет у него есть и игры запускаются. Хотя в разрешённых при блокированном телефоне у него только ватсап календарь, звонки по телефону. Почему, когда время выходит телефон, не блокируется, он все равно продолжает играть? Спасибо
×
×
  • Создать...