Перейти к содержанию

Trojan.Multi.CertStor.a не удаляется


Рекомендуемые сообщения

Добрый день!

 

Касперский находит Trojan.Multi.CertStor.a, предлагает лечение с перезагрузкой, но после перезагрузки находит снова. 

Поначалу из видимых проблем была установка рекламного ПО поверх Хрома (нажатие куда угодно в области окна приводило к переходу на рекламные сайты, переустановка не помогла).

 

При очередной перезагрузке Windows 10 решила обновиться, и больше не загружается нормально - переходит в bsod по разным причинам (среди прочего kernel security check failure, driver failure, dxgkrnl.sys system service exception и прочие. Каждый раз новое). Сейчас запущена в безопасном режиме.

 

Два лога - один в безопасном режиме, другой ещё до.

 

Помогите, пожалуйста. Заранее огромное спасибо!

CollectionLog-2018.01.08-13.51.zip

CollectionLog-2018.01.07-20.31.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Устаревшую версию KAV 15 удалите через Панель управления - Удаление программ.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\System Native\Main Services\Guard.exe', '');
 QuarantineFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '');
 QuarantineFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '');
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 DeleteFile('C:\Program Files (x86)\YeaDesktop\YeaDesktop.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\1yrydawdgpk\ptmw4dih0ge.exe', '32');
 DeleteFile('C:\Users\ugur\AppData\Roaming\yzmnxudmzfr\lzl4eal3vsc.exe', '32');
 DeleteFile('C:\Windows\Temp\g2EDD.tmp.exe', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '5860573');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '6191604');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'YeaDesktop');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'UGUR');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger (пробуйте в обычном режиме).

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

@Tera, пожалуйста,

 

Нажмите комбинацию клавиш Win + R, введите regedit и нажмите ОК.
Перейдите к ветке: HKEY_USERS\Software\Microsoft\SystemCertificates
Нажмите правой кнопкой мыши по SystemCertificates и выберите "Экспортировать", сохраните на рабочий стол под именем SystemCertificates.reg

Файл SystemCertificates.reg заархивируйте и пришлите в своём сообщении.

 

и файл с которого вы заразились случайно у вас не сохранился?

Ссылка на комментарий
Поделиться на другие сайты

 

 

HKEY_USERS\Software\Microsoft\SystemCertificates

 

Нашлась только HKEY_USERS\.DEFAULT\Software\Microsoft\SystemCertificates

 

Файла не сохранилось, но торрент ещё остался. На всякий случай, ссылка во втором архиве

Stream URL.rar

SystemCertificates.rar

Ссылка на комментарий
Поделиться на другие сайты

@Tera, добавлю что в своей проблемы вы виноваты сами. И не из-за того, что вирус запустили, а из-за того, что у вас стоит ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.
1) Неудивительно что из-за того винегрета у вас ни один антивирус не работает нормально.
2) KAV 15 устарел и не способен уже полноценно защищать, что собственно вы на себе и проверили.
 
Так что как в фильме горец должен остаться только один. Определитесь какой антивирус вы хотите оставить и скачайте и установите себе актуальную версию. Остальное деинсталируйте.
 
+


C:\Windows\Temp\g2EDD.tmp.exe

этот файл если есть, то удалите у него расширение, заархивируйте в zip архив с паролем virus и пришлите на почту 6fe17320c989.jpg, укажите  в письме ссылку на тему, в которой просили прислать файлы.
Либо просто выполните такой скрипт в AVZ

begin
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\Temp\g2EDD.tmp.exe', '');
 CreateQurantineArchive(GetAVZDirectory + 'CertStor.zip');
 RebootWindows(false);
end.

- Файл CertStor.zip пришлите на указанную почту.

Изменено пользователем regist
дописал про скрипт AVZ и рассширение файла
Ссылка на комментарий
Поделиться на другие сайты

Отправила.

 

Эсет это... запаниковала  :facepalm:

Спасибо большое, что сказали - сразу вспомнила, что как раз перед Эсетом должны были остаться контрольные точки и можно восстановиться с них. Большое, огромное спасибо.

 

Сейчас устанавливаю нового Касперского, надеюсь, он найдёт свою лицензию. Как можно догадаться по KAV15, никогда не пробовала переустанавливать.

Ссылка на комментарий
Поделиться на другие сайты

ESET Endpoint Antivirus, одновременно с ним стоит  Kaspersky Lab\Kaspersky Anti-Virus 15.0.2 и ещё включён дефендер.

Наводите порядок, пробуйте удалить стандартно через Панель управления - Удаление программ. Если не получится -Чистка системы после некорректного удаления антивируса.

 

После этого пробуйте собрать CollectionLog в обычном режиме.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Onimusha
      Автор Onimusha
      Приветствую,вирус не удалялся  некак,пробовал несколько раз.Грузил процессор,медленно отключал компютер https://disk.yandex.ru/d/Cs1hFO9jtEttSA https://disk.yandex.ru/d/GlrM6YcJ3wuo1g 
      Сделал как советовал консультатн под ником Sandor вот тут 
       
    • mrolya
      Автор mrolya
      Не удаляется троян HEUR:Trojan.Multi.Powedon.d, касперский находит его, делает лечение и ребутает комп, после ребута запускает сканирование и троян снова появляется, в общем все идет по кругу.
       

      CollectionLog-2025.04.21-11.37.zip
    • faze21
      Автор faze21
      Майнер не удаляется после переустановки Винды, антивирусы такие как Dr.Web и Malwarebytes не помогают. Вчера еще было все нормально, но сегодня начала греться очень сильно видеокарта + процессор, когда начал разворачиваться в игру. А на рабочем столе показатели снижаются в этой же игры: вчера ГП был на 30 процентов, в данный момент уже 95 процентов. Помогите, пожалуйста, потому что вчера еще украли данные с компьютера, но я уже восстановил их.
      показатели через Geforce Experience.

      Кто поможет отблагодарю в символическом денюжном плане.
    • shidogbc
      Автор shidogbc
      Сегодня заметил, что в играх в разы возросло использование GPU. Если обычно нагрузка была около 5%, то сегодня показатель был 60%, а в некоторых при запуске - 90%+
      Как таковых причин столь резкого увеличения использования GPU нет (обновлений игр не было).
      Решил провести проверку с помощью Dr.Web CureIt!
      Одна из обнаруженных угроз - chromium:page.malware.url
      CollectionLog-2025.02.02-21.45.zip
    • FANKNAF
      Автор FANKNAF
      https://dropmefiles.net/ru/5WNKAf ссылка на отчёт антивируса 20мб

×
×
  • Создать...