Перейти к содержанию

Trojan.Multi.CertStor.a не удаляется


Рекомендуемые сообщения

Добрый день!

 

Касперский находит Trojan.Multi.CertStor.a, предлагает лечение с перезагрузкой, но после перезагрузки находит снова. 

Поначалу из видимых проблем была установка рекламного ПО поверх Хрома (нажатие куда угодно в области окна приводило к переходу на рекламные сайты, переустановка не помогла).

 

При очередной перезагрузке Windows 10 решила обновиться, и больше не загружается нормально - переходит в bsod по разным причинам (среди прочего kernel security check failure, driver failure, dxgkrnl.sys system service exception и прочие. Каждый раз новое). Сейчас запущена в безопасном режиме.

 

Два лога - один в безопасном режиме, другой ещё до.

 

Помогите, пожалуйста. Заранее огромное спасибо!

CollectionLog-2018.01.08-13.51.zip

CollectionLog-2018.01.07-20.31.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Устаревшую версию KAV 15 удалите через Панель управления - Удаление программ.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\System Native\Main Services\Guard.exe', '');
 QuarantineFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '');
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 DeleteFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '32');
 DeleteFile('C:\Windows\Temp\g2EDD.tmp.exe', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '5860573');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '6191604');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'YeaDesktop');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'UGUR');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger (пробуйте в обычном режиме).

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

@Tera, пожалуйста,

 

Нажмите комбинацию клавиш Win + R, введите regedit и нажмите ОК.
Перейдите к ветке: HKEY_USERS\Software\Microsoft\SystemCertificates
Нажмите правой кнопкой мыши по SystemCertificates и выберите "Экспортировать", сохраните на рабочий стол под именем SystemCertificates.reg

Файл SystemCertificates.reg заархивируйте и пришлите в своём сообщении.

 

и файл с которого вы заразились случайно у вас не сохранился?

Ссылка на комментарий
Поделиться на другие сайты

 

 

HKEY_USERS\Software\Microsoft\SystemCertificates

 

Нашлась только HKEY_USERS\.DEFAULT\Software\Microsoft\SystemCertificates

 

Файла не сохранилось, но торрент ещё остался. На всякий случай, ссылка во втором архиве

Stream URL.rar

SystemCertificates.rar

Ссылка на комментарий
Поделиться на другие сайты

@Tera, добавлю что в своей проблемы вы виноваты сами. И не из-за того, что вирус запустили, а из-за того, что у вас стоит ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.
1) Неудивительно что из-за того винегрета у вас ни один антивирус не работает нормально.
2) KAV 15 устарел и не способен уже полноценно защищать, что собственно вы на себе и проверили.
 
Так что как в фильме горец должен остаться только один. Определитесь какой антивирус вы хотите оставить и скачайте и установите себе актуальную версию. Остальное деинсталируйте.
 
+


C:\Windows\Temp\g2EDD.tmp.exe

этот файл если есть, то удалите у него расширение, заархивируйте в zip архив с паролем virus и пришлите на почту 6fe17320c989.jpg, укажите  в письме ссылку на тему, в которой просили прислать файлы.
Либо просто выполните такой скрипт в AVZ

begin
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 CreateQurantineArchive(GetAVZDirectory + 'CertStor.zip');
 RebootWindows(false);
end.

- Файл CertStor.zip пришлите на указанную почту.

Изменено пользователем regist
дописал про скрипт AVZ и рассширение файла
Ссылка на комментарий
Поделиться на другие сайты

Отправила.

 

Эсет это... запаниковала  :facepalm:

Спасибо большое, что сказали - сразу вспомнила, что как раз перед Эсетом должны были остаться контрольные точки и можно восстановиться с них. Большое, огромное спасибо.

 

Сейчас устанавливаю нового Касперского, надеюсь, он найдёт свою лицензию. Как можно догадаться по KAV15, никогда не пробовала переустанавливать.

Ссылка на комментарий
Поделиться на другие сайты

ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.

Наводите порядок, пробуйте удалить стандартно через Панель управления - Удаление программ. Если не получится -Чистка системы после некорректного удаления антивируса.

 

После этого пробуйте собрать CollectionLog в обычном режиме.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • wwewww
      От wwewww
      Доброго времени суток, никак не выходит удалить вирус "CHROMIUM:PAGE.MALWARE.URL". При запуске хрома с включенной синхронизацией, вирус повторно появляется после обезвреживания. Возможно ли избавится от него?

       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • paradise
      От paradise
      В один день решил скачать читы для игры, естественно с левых сайтов, понимая что наверное будут вирусы, перед открытием первого файла установил dr web cureit, тк раньше им пользовался и он помогал. После скачивания и открытия примерно 3 файлов одного приложения с рахзных сайтов (одного приложения, потому что оно не работало после скачивания) решил проверить с помощью drweb cureit. Выдал 4 вируса, в том числе этот неудаляемый, все обезвредил. Перезагружаю ПК, сканирую cureit'ом опять вылазит этот же вирус. Наверное подхватил с этих левых сайтов, может раньше, это знать не могу потому что не проверял комп на вирусы
      CollectionLog-2024.10.17-08.19.zip
       
       
    • Bernardo
      От Bernardo
      Друзья привет. 
      Вот несколько дней уже у меня в ноутбуке живет троян, Касперский удаляет его, а позже вирус появляется вновь. Комп стал тормозить(
       
      Логи загрузил. 
      Спасибо
      CollectionLog-2024.10.30-10.31.zip
    • Lagbeast
      От Lagbeast
      находится троян, удаляю с перезагрузкой, после перезагрузки опять находится. и так по кругу. Total Security 12.7
      полную проверку системы делал, не помогает. freedrweb проверял, ничего не нашлось.
       
       
       
       
       

      CollectionLog-2024.11.07-09.31.zip
    • KondratSern
      От KondratSern
      Добрый день, возникла проблема с обновление KESL 11.2 до 12.1 через веб-консоль, сделал отдельную задачу на удаление 11.2, задача выполняется успешно но удаляется только gui оболочка. Задача на установку 12.1 завершается с ошибкой т.к. 11.2 не удалена, В ошибке написано "стереть пропущено" но и при создании задачи на установку не нашел пункта чтоб удалить предыдущую версию
       
      Kaspersky Endpoint Security 12.1 для Linux (Русский) (12.1.0.1297): Удаленная установка на устройстве завершена с ошибкой: Не удалось установить приложение INSTALL LOG: /var/log/kaspersky/klnagent/8386f636-7a34-4029-aa11-2c8ae26518d2
      FATAL ERROR: 'apt-get -y install ./kesl-12.1.0-1297.x86_64.rpm' failed! \nDetails:\nошибка: %prein(kesl-12.1.0-1297.x86_64) scriptlet failed, exit status 1
      ошибка: kesl-12.1.0-1297.x86_64: установить failed
      ошибка: kesl-11.2.2-5324.x86_64: стереть пропущено
      E: Произошли ошибки при выполнении транзакции
      [2024/11/14 09:39:10] 'apt-get -y install ./kesl-12.1.0-1297.x86_64.rpm' failed!
×
×
  • Создать...