Перейти к содержанию

Trojan.Multi.CertStor.a не удаляется


Рекомендуемые сообщения

Добрый день!

 

Касперский находит Trojan.Multi.CertStor.a, предлагает лечение с перезагрузкой, но после перезагрузки находит снова. 

Поначалу из видимых проблем была установка рекламного ПО поверх Хрома (нажатие куда угодно в области окна приводило к переходу на рекламные сайты, переустановка не помогла).

 

При очередной перезагрузке Windows 10 решила обновиться, и больше не загружается нормально - переходит в bsod по разным причинам (среди прочего kernel security check failure, driver failure, dxgkrnl.sys system service exception и прочие. Каждый раз новое). Сейчас запущена в безопасном режиме.

 

Два лога - один в безопасном режиме, другой ещё до.

 

Помогите, пожалуйста. Заранее огромное спасибо!

CollectionLog-2018.01.08-13.51.zip

CollectionLog-2018.01.07-20.31.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Устаревшую версию KAV 15 удалите через Панель управления - Удаление программ.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\System Native\Main Services\Guard.exe', '');
 QuarantineFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '');
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 DeleteFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '32');
 DeleteFile('C:\Windows\Temp\g2EDD.tmp.exe', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '5860573');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '6191604');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'YeaDesktop');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'UGUR');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger (пробуйте в обычном режиме).

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

@Tera, пожалуйста,

 

Нажмите комбинацию клавиш Win + R, введите regedit и нажмите ОК.
Перейдите к ветке: HKEY_USERS\Software\Microsoft\SystemCertificates
Нажмите правой кнопкой мыши по SystemCertificates и выберите "Экспортировать", сохраните на рабочий стол под именем SystemCertificates.reg

Файл SystemCertificates.reg заархивируйте и пришлите в своём сообщении.

 

и файл с которого вы заразились случайно у вас не сохранился?

Ссылка на комментарий
Поделиться на другие сайты

 

 

HKEY_USERS\Software\Microsoft\SystemCertificates

 

Нашлась только HKEY_USERS\.DEFAULT\Software\Microsoft\SystemCertificates

 

Файла не сохранилось, но торрент ещё остался. На всякий случай, ссылка во втором архиве

Stream URL.rar

SystemCertificates.rar

Ссылка на комментарий
Поделиться на другие сайты

@Tera, добавлю что в своей проблемы вы виноваты сами. И не из-за того, что вирус запустили, а из-за того, что у вас стоит ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.
1) Неудивительно что из-за того винегрета у вас ни один антивирус не работает нормально.
2) KAV 15 устарел и не способен уже полноценно защищать, что собственно вы на себе и проверили.
 
Так что как в фильме горец должен остаться только один. Определитесь какой антивирус вы хотите оставить и скачайте и установите себе актуальную версию. Остальное деинсталируйте.
 
+


C:\Windows\Temp\g2EDD.tmp.exe

этот файл если есть, то удалите у него расширение, заархивируйте в zip архив с паролем virus и пришлите на почту 6fe17320c989.jpg, укажите  в письме ссылку на тему, в которой просили прислать файлы.
Либо просто выполните такой скрипт в AVZ

begin
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 CreateQurantineArchive(GetAVZDirectory + 'CertStor.zip');
 RebootWindows(false);
end.

- Файл CertStor.zip пришлите на указанную почту.

Изменено пользователем regist
дописал про скрипт AVZ и рассширение файла
Ссылка на комментарий
Поделиться на другие сайты

Отправила.

 

Эсет это... запаниковала  :facepalm:

Спасибо большое, что сказали - сразу вспомнила, что как раз перед Эсетом должны были остаться контрольные точки и можно восстановиться с них. Большое, огромное спасибо.

 

Сейчас устанавливаю нового Касперского, надеюсь, он найдёт свою лицензию. Как можно догадаться по KAV15, никогда не пробовала переустанавливать.

Ссылка на комментарий
Поделиться на другие сайты

ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.

Наводите порядок, пробуйте удалить стандартно через Панель управления - Удаление программ. Если не получится -Чистка системы после некорректного удаления антивируса.

 

После этого пробуйте собрать CollectionLog в обычном режиме.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • shidogbc
      От shidogbc
      Сегодня заметил, что в играх в разы возросло использование GPU. Если обычно нагрузка была около 5%, то сегодня показатель был 60%, а в некоторых при запуске - 90%+
      Как таковых причин столь резкого увеличения использования GPU нет (обновлений игр не было).
      Решил провести проверку с помощью Dr.Web CureIt!
      Одна из обнаруженных угроз - chromium:page.malware.url
      CollectionLog-2025.02.02-21.45.zip
    • FANKNAF
      От FANKNAF
      https://dropmefiles.net/ru/5WNKAf ссылка на отчёт антивируса 20мб

    • zi_moy
      От zi_moy
      сразу предупреждаю, что мало понимаю в компах, так вот, запустил проверку пк через dr web cureit и как угрозу он мне пометил chromium:page.malware.url . после обезвреживания файл пропадает, но при перезапуске пк и велючения хрома опять появляется, не знаю что делать
      CollectionLog-2025.02.02-15.51.zip
    • Kirill_Pavlov
      От Kirill_Pavlov
      Обнаружил троян при проверке KVRT. Не удаляется. Прошу помощи. После чего он появился точно сказать не могу. Предполагаю, что после скачивания игры с сайта moreigr.org либо stoigr.org.; первый сайт с большей долей вероятности. Заранее большое спасибо!!!
      CollectionLog-2025.01.11-10.00.zip
    • Mc_Chubchik
      От Mc_Chubchik
      Добрый день, проверив комп Dr. Wev Cureit, выявил вирусы, один из них  NET:MALWARE.URL, который он не смог удалить. Прошу помочь в его удалении.
      HOME-ПК_2025-02-05_11-40-15_v4.99.8v x86.7z
×
×
  • Создать...