sidorkin.sergei Опубликовано 10 декабря, 2017 Опубликовано 10 декабря, 2017 Здравствуйте, Kaspersky не может вылечить Trojan.Multi.GenAutorunBITS.a в System Memory. При клике на кнопку "Устранить" ничего не происходит CollectionLog-2017.12.10-19.38.zip
thyrex Опубликовано 10 декабря, 2017 Опубликовано 10 декабря, 2017 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA.bat',''); QuarantineFile('C:\Users\Sergei Sidorkin\AppData\Local\kAvmC.bat',''); DeleteFile('C:\Users\Sergei Sidorkin\AppData\Local\kAvmC.bat','32'); DeleteFile('C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA.bat','32'); DeleteFile('C:\WINDOWS\system32\Tasks\uwDOhPnTBN','64'); DeleteFile('C:\WINDOWS\system32\Tasks\enRCLNaTcQS','64'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Обратите внимание: будет выполнена перезагрузка компьютера.Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN). Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.
sidorkin.sergei Опубликовано 10 декабря, 2017 Автор Опубликовано 10 декабря, 2017 No information about the specified files can be found in the antivirus databases:jdDgQWBTMA.batkAvmC.bat CollectionLog-2017.12.10-20.22.zip
thyrex Опубликовано 10 декабря, 2017 Опубликовано 10 декабря, 2017 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.
sidorkin.sergei Опубликовано 10 декабря, 2017 Автор Опубликовано 10 декабря, 2017 Сделал Addition.zip
thyrex Опубликовано 10 декабря, 2017 Опубликовано 10 декабря, 2017 Расширение Tables удалите в Хроме. 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: Startup: C:\Users\Sergei Sidorkin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Cloud Mail.Ru.lnk [2017-11-21] ShortcutTarget: Cloud Mail.Ru.lnk -> C:\Users\Sergei Sidorkin\AppData\Local\Mail.Ru\Cloud\Cloud.exe (No File) Startup: C:\Users\Sergei Sidorkin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Disk-O.lnk [2017-12-06] ShortcutTarget: Disk-O.lnk -> C:\Users\Sergei Sidorkin\AppData\Local\Mail.Ru\Disk-O\Disko.exe (No File) FF Extension: (SuperMegaBest.com) - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Extensions\jid1-n5ARdBzHkUEdAA@jetpack [2015-05-19] [Lagacy] [not signed] FF Extension: (Tables) - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\229247@exmod.net.xpi [2017-11-18] FF HKLM-x32\...\Firefox\Extensions: [jid1-n5ARdBzHkUEdAA@jetpack] - C:\Users\Sergei Sidorkin\AppData\Roaming\Mozilla\Extensions\jid1-n5ARdBzHkUEdAA@jetpack CHR HKLM\...\Chrome\Extension: [lpeeaghdjmhlakojjcgfdhgcejdaefmi] - hxxps://chrome.google.com/webstore/detail/lpeeaghdjmhlakojjcgfdhgcejdaefmi CHR HKU\S-1-5-21-2527293254-1768769966-3772389743-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mkaoblbjfmcalcjjaifickaoccjmhlal] - hxxps://chrome.google.com/webstore/detail/mkaoblbjfmcalcjjaifickaoccjmhlal CHR HKLM-x32\...\Chrome\Extension: [aonedlchkbicmhepimiahfalheedjgbh] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [bhjhnafpiilpffhglajcaepjbnbjemci] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [hcadgijmedbfgciegjomfpjcdchlhnif] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [lhemechcanjmilllmccjbjldonmnnjjj] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [lpeeaghdjmhlakojjcgfdhgcejdaefmi] - hxxps://chrome.google.com/webstore/detail/lpeeaghdjmhlakojjcgfdhgcejdaefmi OPR Extension: (SuperMegaBest.com) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\aonedlchkbicmhepimiahfalheedjgbh [2014-12-26] OPR Extension: (SuperMegaBest - find best prices) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\cbbpicnbcjaeeenbmilcnaojfgnmlhhb [2015-05-19] OPR Extension: (Tables) - C:\Users\Sergei Sidorkin\AppData\Roaming\Opera Software\Opera Stable\Extensions\egafjhhpbipcmpoiomegbckljbbbphoj [2017-12-06] 2017-12-06 18:34 - 2017-12-06 18:34 - 000000001 _____ C:\Users\Sergei Sidorkin\AppData\Local\WMI.ini 2017-12-06 18:34 - 2017-03-18 23:59 - 000001259 _____ C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi 2017-12-06 18:34 - 2017-03-18 23:59 - 000001163 _____ C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG 2017-12-06 18:34 - 2017-03-18 23:59 - 000000076 _____ C:\Users\Sergei Sidorkin\AppData\Local\kAvmC 2017-12-06 18:34 - 2017-03-18 23:59 - 000000075 _____ C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA 2017-12-06 18:34 - 2017-03-18 23:58 - 000174592 _____ (Microsoft Corporation) C:\WINDOWS\SysWOW64\650613.exe 2017-12-06 18:34 - 2017-03-18 23:59 - 000000075 _____ () C:\Users\Sergei Sidorkin\AppData\Local\jdDgQWBTMA 2017-12-06 18:34 - 2017-03-18 23:59 - 000000076 _____ () C:\Users\Sergei Sidorkin\AppData\Local\kAvmC 2017-12-06 18:34 - 2017-03-18 23:59 - 000001259 _____ () C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi 2017-03-18 23:59 - 2017-03-18 23:59 - 000001259 _____ () C:\Users\Sergei Sidorkin\AppData\Local\SJyEXi.bat 2017-12-06 18:34 - 2017-03-18 23:59 - 000001163 _____ () C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG 2017-03-18 23:59 - 2017-03-18 23:59 - 000001163 _____ () C:\Users\Sergei Sidorkin\AppData\Local\TqHOZcG.bat CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{0B628DE4-07AD-4284-81CA-5B439F67C5E6}\localserver32 -> C:\Program Files\Autodesk\AutoCAD 2015\acad.exe /Automation => No File CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{0E270DAA-1BE6-48F2-AC49-3BB9A67BBCD8}\InprocServer32 -> %%systemroot%%\system32\shell32.dll => No File CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{64A9418A-B6B1-4112-B75C-E61633C9A31F}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6775BBF1-8D9D-4D14-A999-4E78DF8DCEC6}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6A2E142B-EA63-433A-AC05-5223CBD26E65}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File CustomCLSID: HKU\S-1-5-21-2527293254-1768769966-3772389743-1001_Classes\CLSID\{6AFCC535-2F12-4F50-9F0A-1CF856CFC95D}\InprocServer32 -> C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll => No File ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} => -> No File ContextMenuHandlers3_S-1-5-21-2527293254-1768769966-3772389743-1001: [MailRuCloudContextMenu] -> {6775BBF1-8D9D-4D14-A999-4E78DF8DCEC6} => C:\Users\SERGEI~1\AppData\Local\Temp\mcse64_00.dll -> No File Task: {1908BAAD-7171-475A-9E82-A29104260AA6} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION Task: {321A034C-6155-4C3D-A0D7-ACDBDD74851E} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION Task: {40F2CCD7-89C7-4069-BCBD-38C8C9941D09} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION Task: {5A54E983-7F2E-4683-A02D-83BBBBA3B1EF} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION Task: {6E0BE970-3BFE-4943-B8E8-8C448BBCFBF6} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION Task: {85AA9C62-D91F-4374-9EB7-22740D6FDB13} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION Task: {A0CD5C9A-21D1-4D99-B39F-BB044979A5F7} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> No File <==== ATTENTION Task: {AB70AD56-D708-4362-AE0E-3F831003FF9E} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION Task: {B3A3378E-B47B-43AE-A910-14D716FFE58E} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION Task: {C567786B-2DB7-44B7-BDD6-20840CCBF094} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION Task: {F022FA42-8B9D-4E23-93C9-4CAC75512426} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION Task: {FCF43ECC-83E0-403E-994E-5C69F7548556} - \uwDOhPnTBN -> No File <==== ATTENTION Task: {FD1AB1CD-9465-419C-8C46-54B0B5F34FF7} - \enRCLNaTcQS -> No File <==== ATTENTION Google Update Helper (HKLM-x32\...\{60EC980A-BDA2-4CB6-A427-B07A5498B4CA}) (Version: 1.3.33.7 - Google Inc.) Hidden Google Update Helper (HKLM-x32\...\{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}) (Version: 1.3.25.11 - Google Inc.) Hidden Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера.
sidorkin.sergei Опубликовано 10 декабря, 2017 Автор Опубликовано 10 декабря, 2017 Прикрепил Fixlog.txt
thyrex Опубликовано 10 декабря, 2017 Опубликовано 10 декабря, 2017 Расширение Tables удалите в Хроме. выполнили? Проблема решена?
sidorkin.sergei Опубликовано 10 декабря, 2017 Автор Опубликовано 10 декабря, 2017 К сожалению, нет. Все по-прежнему
thyrex Опубликовано 10 декабря, 2017 Опубликовано 10 декабря, 2017 Сделайте лог полного сканирования МВАМ
sidorkin.sergei Опубликовано 10 декабря, 2017 Автор Опубликовано 10 декабря, 2017 Сделайте лог полного сканирования МВАМ Malwarebytes scan.txt
thyrex Опубликовано 11 декабря, 2017 Опубликовано 11 декабря, 2017 Удалите в МВАМ все, кроме Generic.Malware/Suspicious, C:\WINDOWS\SYSTEM32\TASKS\AAct, Проигнорировано пользователем, [0], [392686],1.0.0 Generic.Malware/Suspicious, C:\WINDOWS\AACT_TOOLS\AACT.EXE, Проигнорировано пользователем, [0], [392686],1.0.0 RiskWare.Tool.HCK, C:\PROGRAM FILES (X86)\AUTODESK\CONTENT SERVICE\SETUP\XF-ADSK2015_X64.EXE, Проигнорировано пользователем, [2122], [65468],1.0.0
oxidizer05 Опубликовано 11 декабря, 2017 Опубликовано 11 декабря, 2017 Здравствуйте у меня такая же проблема. Мне создавать новую тему?
sidorkin.sergei Опубликовано 11 декабря, 2017 Автор Опубликовано 11 декабря, 2017 Удалите в МВАМ все, кроме Generic.Malware/Suspicious, C:\WINDOWS\SYSTEM32\TASKS\AAct, Проигнорировано пользователем, [0], [392686],1.0.0 Generic.Malware/Suspicious, C:\WINDOWS\AACT_TOOLS\AACT.EXE, Проигнорировано пользователем, [0], [392686],1.0.0 RiskWare.Tool.HCK, C:\PROGRAM FILES (X86)\AUTODESK\CONTENT SERVICE\SETUP\XF-ADSK2015_X64.EXE, Проигнорировано пользователем, [2122], [65468],1.0.0 Не помогло, Kaspersky по-прежнему пишет, что есть необработанные объекты и не может устранить Trojan
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти