Перейти к содержанию

Trojan.Multi.CertStor.a не удаляется


Рекомендуемые сообщения

Добрый день!

 

Касперский находит Trojan.Multi.CertStor.a, предлагает лечение с перезагрузкой, но после перезагрузки находит снова. 

Поначалу из видимых проблем была установка рекламного ПО поверх Хрома (нажатие куда угодно в области окна приводило к переходу на рекламные сайты, переустановка не помогла).

 

При очередной перезагрузке Windows 10 решила обновиться, и больше не загружается нормально - переходит в bsod по разным причинам (среди прочего kernel security check failure, driver failure, dxgkrnl.sys system service exception и прочие. Каждый раз новое). Сейчас запущена в безопасном режиме.

 

Два лога - один в безопасном режиме, другой ещё до.

 

Помогите, пожалуйста. Заранее огромное спасибо!

CollectionLog-2018.01.08-13.51.zip

CollectionLog-2018.01.07-20.31.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Устаревшую версию KAV 15 удалите через Панель управления - Удаление программ.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\System Native\Main Services\Guard.exe', '');
 QuarantineFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '');
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 DeleteFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '32');
 DeleteFile('C:\Windows\Temp\g2EDD.tmp.exe', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '5860573');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '6191604');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'YeaDesktop');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'UGUR');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger (пробуйте в обычном режиме).

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

@Tera, пожалуйста,

 

Нажмите комбинацию клавиш Win + R, введите regedit и нажмите ОК.
Перейдите к ветке: HKEY_USERS\Software\Microsoft\SystemCertificates
Нажмите правой кнопкой мыши по SystemCertificates и выберите "Экспортировать", сохраните на рабочий стол под именем SystemCertificates.reg

Файл SystemCertificates.reg заархивируйте и пришлите в своём сообщении.

 

и файл с которого вы заразились случайно у вас не сохранился?

Ссылка на комментарий
Поделиться на другие сайты

 

 

HKEY_USERS\Software\Microsoft\SystemCertificates

 

Нашлась только HKEY_USERS\.DEFAULT\Software\Microsoft\SystemCertificates

 

Файла не сохранилось, но торрент ещё остался. На всякий случай, ссылка во втором архиве

Stream URL.rar

SystemCertificates.rar

Ссылка на комментарий
Поделиться на другие сайты

@Tera, добавлю что в своей проблемы вы виноваты сами. И не из-за того, что вирус запустили, а из-за того, что у вас стоит ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.
1) Неудивительно что из-за того винегрета у вас ни один антивирус не работает нормально.
2) KAV 15 устарел и не способен уже полноценно защищать, что собственно вы на себе и проверили.
 
Так что как в фильме горец должен остаться только один. Определитесь какой антивирус вы хотите оставить и скачайте и установите себе актуальную версию. Остальное деинсталируйте.
 
+


C:\Windows\Temp\g2EDD.tmp.exe

этот файл если есть, то удалите у него расширение, заархивируйте в zip архив с паролем virus и пришлите на почту 6fe17320c989.jpg, укажите  в письме ссылку на тему, в которой просили прислать файлы.
Либо просто выполните такой скрипт в AVZ

begin
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 CreateQurantineArchive(GetAVZDirectory + 'CertStor.zip');
 RebootWindows(false);
end.

- Файл CertStor.zip пришлите на указанную почту.

Изменено пользователем regist
дописал про скрипт AVZ и рассширение файла
Ссылка на комментарий
Поделиться на другие сайты

Отправила.

 

Эсет это... запаниковала  :facepalm:

Спасибо большое, что сказали - сразу вспомнила, что как раз перед Эсетом должны были остаться контрольные точки и можно восстановиться с них. Большое, огромное спасибо.

 

Сейчас устанавливаю нового Касперского, надеюсь, он найдёт свою лицензию. Как можно догадаться по KAV15, никогда не пробовала переустанавливать.

Ссылка на комментарий
Поделиться на другие сайты

ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.

Наводите порядок, пробуйте удалить стандартно через Панель управления - Удаление программ. Если не получится -Чистка системы после некорректного удаления антивируса.

 

После этого пробуйте собрать CollectionLog в обычном режиме.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • hvfrwd
      Автор hvfrwd
      Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит. 
    • woi12
      Автор woi12
      Здравствуйте, проблема решилась таким образом? И на каком этапе? Вроде как программа kaspersky сама справилась с удалением файла и я пока не заметил никаких проблем, но для безопасности сделал все пункты до скана FRCT (включительно).
       
      Сообщение от модератора thyrex Перенесено из темы
    • Kir_new
      Автор Kir_new
      Изначально было, что компьютер всё себя странно, в том плане, что не открывались некоторые программы (например "Ножницы" или "Редактор реестра"). После проверки KVRT было найдено 13 вирусов (сколько-то из них потенциальных). После очистки заработало всё нормально. Но при повторной проверке всё равно находятся UDS:DangerousObject.Multi.Generic и HEUR:Trojan.Win64.Miner.gen. При этом они просто помещаются в каратин. После этого какое-то время после этого антивирус их не находит. Но затем они появляются снова (удаляешь их из карантина или нет).
      Так же иногда находятся Trojan.Win64(32)Autoit.acpju и Trojan.Win64(32)AutoIt.fpl. В скобках написал, потому что точно не помню, так как они даже не добавились в карантин в последний раз.

    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
    • Adowne
      Автор Adowne
      Доброго времени суток.

      Через Malwarebytes решил проверить пк на вирусы, обнаружился некий товарищ, появился сервис KMDIPP с путём C:\ProgramData\vgodrqhybann\xoscarfcysrp.exe, просмотрел через реестр, удалял, менял значения, в свою очередь сервис пересоздавался и бойкотировал, отправляя левый трафик на непонятные порты. (скриншот прикрепил)
      После проходки Uvs, доверенные процессы логгер пометил подозрительными. (лог прикрепил)
      После происходящего, сел на Dr.Web, пришло много заблокированных команд с Powershell (Прикрепить не могу, расширение файла другое), потом успокоился, прошёлся снова Uvs в надежде, что это что-то исправит, однако те же процессы как Dialer.exe и прочие были помечены а сервис KMDIPP с exeшником остался.


      CollectionLog через AutoLogger сделал после всех манипуляций.
       

      CollectionLog-2025.05.31-13.16.zip USER-PC_2025-05-31_11-05-12_v5.0.RC2.v x64.7z
×
×
  • Создать...