Перейти к содержанию

Kaspersky не лечит Trojan.Multi.GenAutorunBITS.a


sidorkin.sergei

Рекомендуемые сообщения

Здравствуйте,

Kaspersky не может вылечить Trojan.Multi.GenAutorunBITS.a в System Memory.

При клике на кнопку "Устранить" ничего не происходит

CollectionLog-2017.12.10-19.38.zip

post-48323-0-30357900-1512924209_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA.bat','');
 QuarantineFile('C:\Users\Sergei Sidorkin\AppData\Local\kAvmC.bat','');
 DeleteFile('C:\Users\Sergei Sidorkin\AppData\Local\kAvmC.bat','32');
 DeleteFile('C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA.bat','32');
 DeleteFile('C:\WINDOWS\system32\Tasks\uwDOhPnTBN','64');
 DeleteFile('C:\WINDOWS\system32\Tasks\enRCLNaTcQS','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Расширение Tables удалите в Хроме.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
Startup: C:\Users\Sergei Sidorkin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Cloud Mail.Ru.lnk [2017-11-21]
ShortcutTarget: Cloud Mail.Ru.lnk -> C:\Users\Sergei Sidorkin\AppData\Local\Mail.Ru\Cloud\Cloud.exe (No File)
Startup: C:\Users\Sergei Sidorkin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Disk-O.lnk [2017-12-06]
ShortcutTarget: Disk-O.lnk -> C:\Users\Sergei Sidorkin\AppData\Local\Mail.Ru\Disk-O\Disko.exe (No File)
FF Extension: (SuperMegaBest.com) - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Extensions\jid1-n5ARdBzHkUEdAA@jetpack [2015-05-19] [Lagacy] [not signed]
FF Extension: (Tables) - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\229247@exmod.net.xpi [2017-11-18]
FF HKLM-x32\...\Firefox\Extensions: [jid1-n5ARdBzHkUEdAA@jetpack] - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Extensions\jid1-n5ARdBzHkUEdAA@jetpack
CHR HKLM\...\Chrome\Extension: [lpeeaghdjmhlakojjcgfdhgcejdaefmi] - hxxps://chrome.google.com/webstore/detail/lpeeaghdjmhlakojjcgfdhgcejdaefmi
CHR HKU\S-1-5-21-2527293254-1768769966-3772389743-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mkaoblbjfmcalcjjaifickaoccjmhlal] - hxxps://chrome.google.com/webstore/detail/mkaoblbjfmcalcjjaifickaoccjmhlal
CHR HKLM-x32\...\Chrome\Extension: [aonedlchkbicmhepimiahfalheedjgbh] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [bhjhnafpiilpffhglajcaepjbnbjemci] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [hcadgijmedbfgciegjomfpjcdchlhnif] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [lhemechcanjmilllmccjbjldonmnnjjj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [lpeeaghdjmhlakojjcgfdhgcejdaefmi] - hxxps://chrome.google.com/webstore/detail/lpeeaghdjmhlakojjcgfdhgcejdaefmi
OPR Extension: (SuperMegaBest.com) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\aonedlchkbicmhepimiahfalheedjgbh [2014-12-26]
OPR Extension: (SuperMegaBest - find best prices) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\cbbpicnbcjaeeenbmilcnaojfgnmlhhb [2015-05-19]
OPR Extension: (Tables) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\egafjhhpbipcmpoiomegbckljbbbphoj [2017-12-06]
2017-12-06 18:34 - 2017-12-06 18:34 - 000000001 _____ C:\Users\Sergei Sidorkin\AppData\Local\WMI.ini
2017-12-06 18:34 - 2017-03-18 23:59 - 000001259 _____ C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi
2017-12-06 18:34 - 2017-03-18 23:59 - 000001163 _____ C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG
2017-12-06 18:34 - 2017-03-18 23:59 - 000000076 _____ C:\Users\Sergei Sidorkin\AppData\Local\kAvmC
2017-12-06 18:34 - 2017-03-18 23:59 - 000000075 _____ C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA
2017-12-06 18:34 - 2017-03-18 23:58 - 000174592 _____ (Microsoft Corporation) C:\WINDOWS\SysWOW64\650613.exe
2017-12-06 18:34 - 2017-03-18 23:59 - 000000075 _____ () C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA
2017-12-06 18:34 - 2017-03-18 23:59 - 000000076 _____ () C:\Users\Sergei Sidorkin\AppData\Local\kAvmC
2017-12-06 18:34 - 2017-03-18 23:59 - 000001259 _____ () C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi
2017-03-18 23:59 - 2017-03-18 23:59 - 000001259 _____ () C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi.bat
2017-12-06 18:34 - 2017-03-18 23:59 - 000001163 _____ () C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG
2017-03-18 23:59 - 2017-03-18 23:59 - 000001163 _____ () C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG.bat
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{0B628DE4-07AD-4284-81CA-5B439F67C5E6}\localserver32 -> C:\Program Files\Autodesk\AutoCAD 2015\acad.exe /Automation => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{0E270DAA-1BE6-48F2-AC49-3BB9A67BBCD8}\InprocServer32 -> %%systemroot%%\system32\shell32.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{64A9418A-B6B1-4112-B75C-E61633C9A31F}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6775BBF1-8D9D-4D14-A999-4E78DF8DCEC6}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6A2E142B-EA63-433A-AC05-5223CBD26E65}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6AFCC535-2F12-4F50-9F0A-1CF856CFC95D}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File
ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} =>  -> No File
ContextMenuHandlers3_S-1-5-21-2527293254-1768769966-3772389743-1001: [MailRuCloudContextMenu] -> {6775BBF1-8D9D-4D14-A999-4E78DF8DCEC6} => C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll -> No File
Task: {1908BAAD-7171-475A-9E82-A29104260AA6} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
Task: {321A034C-6155-4C3D-A0D7-ACDBDD74851E} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION
Task: {40F2CCD7-89C7-4069-BCBD-38C8C9941D09} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
Task: {5A54E983-7F2E-4683-A02D-83BBBBA3B1EF} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION
Task: {6E0BE970-3BFE-4943-B8E8-8C448BBCFBF6} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION
Task: {85AA9C62-D91F-4374-9EB7-22740D6FDB13} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION
Task: {A0CD5C9A-21D1-4D99-B39F-BB044979A5F7} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> No File <==== ATTENTION
Task: {AB70AD56-D708-4362-AE0E-3F831003FF9E} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
Task: {B3A3378E-B47B-43AE-A910-14D716FFE58E} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
Task: {C567786B-2DB7-44B7-BDD6-20840CCBF094} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
Task: {F022FA42-8B9D-4E23-93C9-4CAC75512426} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION
Task: {FCF43ECC-83E0-403E-994E-5C69F7548556} - \uwDOhPnTBN -> No File <==== ATTENTION
Task: {FD1AB1CD-9465-419C-8C46-54B0B5F34FF7} - \enRCLNaTcQS -> No File <==== ATTENTION
Google Update Helper (HKLM-x32\...\{60EC980A-BDA2-4CB6-A427-B07A5498B4CA}) (Version: 1.3.33.7 - Google Inc.) Hidden
Google Update Helper (HKLM-x32\...\{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}) (Version: 1.3.25.11 - Google Inc.) Hidden
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Удалите в МВАМ все, кроме 

Generic.Malware/Suspicious, C:\WINDOWS\SYSTEM32\TASKS\AAct, Проигнорировано пользователем, [0], [392686],1.0.0
Generic.Malware/Suspicious, C:\WINDOWS\AACT_TOOLS\AACT.EXE, Проигнорировано пользователем, [0], [392686],1.0.0
RiskWare.Tool.HCK, C:\PROGRAM FILES (X86)\AUTODESK\CONTENT SERVICE\SETUP\XF-ADSK2015_X64.EXE, Проигнорировано пользователем, [2122], [65468],1.0.0
Ссылка на комментарий
Поделиться на другие сайты

Удалите в МВАМ все, кроме

Generic.Malware/Suspicious, C:\WINDOWS\SYSTEM32\TASKS\AAct, Проигнорировано пользователем, [0], [392686],1.0.0
Generic.Malware/Suspicious, C:\WINDOWS\AACT_TOOLS\AACT.EXE, Проигнорировано пользователем, [0], [392686],1.0.0
RiskWare.Tool.HCK, C:\PROGRAM FILES (X86)\AUTODESK\CONTENT SERVICE\SETUP\XF-ADSK2015_X64.EXE, Проигнорировано пользователем, [2122], [65468],1.0.0

 

Не помогло, Kaspersky по-прежнему пишет, что есть необработанные объекты и не может устранить Trojan

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Taaeq
      От Taaeq
      KVRT нашел вирус в системной памяти, не лечит
      Пробовал с других тем выполнять скрипты через avz и uvs но ничего не помогло
      CollectionLog-2025.01.26-19.09.zip
    • FredyFox
      От FredyFox
      Вирус не лечится. Все что пишется о нем - название и что сидит в System Memory. Все, что мог бы использовать для его удаления, закрывается моментально при попытке использовать. Могу пытаться что-то с этим сделать только в безопасном режиме
    • predreamer
      От predreamer
      Зависли вирусы на ноуте, иногда по нескольку раз открывается cmd, после чего яндекс браузер закрывается и в истории простыня всяких брендовых сайтов, на которых не был, и ещё это расширение T-cashback вечно возвращается. Dr. Web находит chromium:page.malware.url, трояны стартеры и прочее, лечит, и они сразу же возвращаются.
      CollectionLog-2025.02.10-11.27.zip
    • Jortin
      От Jortin
      Доброго дня! Неизвестно когда успел подцепить вирус HEUR:Trojan.Multi.GenBadur.genw. 
      По поведению вируса все то же самое что и написано в его описании, сначала появляется окно с предложением лечения вируса с перезагрузкой, но после нее, он появляется  вновь. Файл автологгера прикрепляю.
      CollectionLog-2024.11.07-09.15.zip
    • andrew75
      От andrew75
      На сайте выложили дистрибутивы.
      Даже раньше обещанного
×
×
  • Создать...