Перейти к содержанию

Как удалить MEM:Trojan-Spy.Win32.Agent.gen.


Рекомендуемые сообщения

  • Ответов 72
  • Создана
  • Последний ответ

Топ авторов темы

  • Doblovod

    36

  • Sandor

    19

  • regist

    18

Топ авторов темы

Изображения в теме

3 раза перезагружал компьютер и выполнял полную проверку, постоянно после запуска обнаруживает файл Tiem.txt и удаляет его

Ссылка на комментарий
Поделиться на другие сайты

 

 


3 раза перезагружал компьютер и выполнял полную проверку, постоянно после запуска обнаруживает файл Tiem.txt и удаляет его
Вирус находит только после перезагрузки компьютера?

 

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.0.10 [http://dsrt.dyndns.org]
    ;Target OS: NTv10.0
    v400c
    BREG
    zoo %Sys32%\DRIVERS\CODLMPTWD.SYS
    zoo %Sys32%\DRIVERS\CRBKMOFFX.SYS
    zoo %Sys32%\DRIVERS\CRGGZIEEL.SYS
    zoo %Sys32%\DRIVERS\FIALFARNU.SYS
    zoo %Sys32%\DRIVERS\GECQLWDC.SYS
    zoo %Sys32%\DRIVERS\JGWXYXQEF.SYS
    zoo %Sys32%\DRIVERS\KFKIGNMWU.SYS
    zoo %Sys32%\DRIVERS\KFQWFXZQS.SYS
    zoo %Sys32%\DRIVERS\KMUXKBLNU.SYS
    zoo %Sys32%\DRIVERS\NJTDEYAEV.SYS
    zoo %Sys32%\DRIVERS\PIGNXFNXV.SYS
    zoo %Sys32%\DRIVERS\QUJEZMRML.SYS
    zoo %Sys32%\DRIVERS\ZELJBDOTY.SYS
    ;---------command-block---------
    delref %SystemDrive%\USERS\КРАВЧЕНКО\APPDATA\LOCAL\MICROSOFT\ONEDRIVE\17.3.6517.0809\ONEDRIVESTANDALONEUPDATER.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\ROOT\VFS\PROGRAMFILESCOMMONX64\MICROSOFT SHARED\EQUATION\EQNEDT32.EXE
    delref %Sys32%\DRIVERS\ZESFDKQH.SYS
    delref %Sys32%\DRIVERS\ZVBMZOSC.SYS
    delref %Sys32%\DRIVERS\16164638.SYS
    delref %Sys32%\DRIVERS\30183868.SYS
    delref %Sys32%\DRIVERS\34780919.SYS
    delref %Sys32%\DRIVERS\ADHGQAWBX.SYS
    delref %Sys32%\DRIVERS\BPIJYRWB.SYS
    delref %Sys32%\DRIVERS\DQBOXRCR.SYS
    delref %Sys32%\DRIVERS\EHORRJUZ.SYS
    delref %Sys32%\DRIVERS\EIJWNVGF.SYS
    delref %Sys32%\DRIVERS\ICVWGZBAS.SYS
    delref %Sys32%\DRIVERS\JMDAALSE.SYS
    delref %Sys32%\DRIVERS\LJIQKMEL.SYS
    delref %Sys32%\DRIVERS\OYBBZYXQ.SYS
    delref %Sys32%\DRIVERS\PSUSSAHD.SYS
    delref %Sys32%\DRIVERS\QGPZFRNX.SYS
    delref %Sys32%\DRIVERS\RGQZRJQO.SYS
    delref %Sys32%\DRIVERS\UGUEQQFI.SYS
    delref %Sys32%\DRIVERS\VDJXQDEF.SYS
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


 

Ссылка на комментарий
Поделиться на другие сайты

Находился да. Потом после нескольких попыток он их удалил.

27.02.18. 2 или 3  полные проверки ничего не показывали

28.02.18. появился опять

Ссылка на комментарий
Поделиться на другие сайты

@Doblovod, жду карантин. И в вашем случае выполнять скрипт надо в тот же день когда его пишут (либо не выключать/не перезагружать компьютер), А то у вас при каждом ребуте похоже новое имя вирусного файла, в итоге скрипт становится бесполезным.

 

Так что после того как выполните скрипт опять свежий образ образ.

Ссылка на комментарий
Поделиться на другие сайты

1) Выполните скрипт и пришлити каратин

;uVS v4.0.10 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
v400c
BREG
zoo %Sys32%\DRIVERS\PZETFMDQR.SYS
zoo %Sys32%\DRIVERS\KJAPPQXE.SYS
deltmp
zoo %Sys32%\DRIVERS\BJFDIOSGH.SYS
zoo %Sys32%\DRIVERS\NJTDEYAEV.SYS
zoo %Sys32%\DRIVERS\IROILUITG.SYS
zoo %Sys32%\DRIVERS\QUJEZMRML.SYS
zoo %Sys32%\DRIVERS\ROXHYUBML.SYS
zoo %Sys32%\DRIVERS\RWZNRXYQM.SYS
zoo %Sys32%\DRIVERS\SNIHLYONI.SYS
zoo %Sys32%\DRIVERS\TCRYTEKVT.SYS
zoo %Sys32%\DRIVERS\TCUNHGXWI.SYS
zoo %Sys32%\DRIVERS\TTZXKFXND.SYS
czoo
restart

2) После этого загрузитесь в безопасный режим и сделайте свежий лог. Потом по логу из безопасного режима дам скрипт и только после этого перезагрузитесь в обычный. А то из обычного похоже не получается получить нужные драйвера.

Ссылка на комментарий
Поделиться на другие сайты

сейчас гляну этот лог. А от предыдущего скрипта не было карантина или вы его не отправляли?

 Я его сегодня не делал т.к. компьютер был выключен на выходных

Ссылка на комментарий
Поделиться на другие сайты

  • Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:

     

    ;uVS v4.0.10 [http://dsrt.dyndns.org]
    ;Target OS: NTv10.0
    v400c
    BREG
    zoo %Sys32%\DRIVERS\ORIPJHTR.SYS
    zoo %Sys32%\DRIVERS\BODKZHPHK.SYS
    zoo %Sys32%\DRIVERS\KFKIGNMWU.SYS
    zoo %Sys32%\DRIVERS\KMJYSFUZO.SYS
    zoo %Sys32%\DRIVERS\NJTDEYAEV.SYS
    zoo %Sys32%\DRIVERS\CRBKMOFFX.SYS
    zoo %Sys32%\DRIVERS\IROILUITG.SYS
    zoo %Sys32%\DRIVERS\QUJEZMRML.SYS
    zoo %Sys32%\DRIVERS\ROXHYUBML.SYS
    zoo %Sys32%\DRIVERS\RWZNRXYQM.SYS
    zoo %Sys32%\DRIVERS\SNIHLYONI.SYS
    zoo %Sys32%\DRIVERS\TCRYTEKVT.SYS
    zoo %Sys32%\DRIVERS\TCUNHGXWI.SYS
    zoo %Sys32%\DRIVERS\TTZXKFXND.SYS
    czoo
    restart
    ;---------command-block---------
    bl 12F076B223960034B10BDF28AF61EC1E 570960
    zoo %SystemDrive%\TIEM.TXT
    delall %SystemDrive%\TIEM.TXT
    bl 32F4A65B12E478C904EF59249E97AFE7 143784
    delall %Sys32%\DRIVERS\BODKZHPHK.SYS
    delref %Sys32%\DRIVERS\CUFTIKJF.SYS
    delref %Sys32%\DRIVERS\GNIAADQW.SYS
    apply
  • В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  • Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  • После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то заархивруйте папку ZOO

    с паролем virus.
  • Полученный архив отправьте на пришлите на почту 6fe17320c989.jpg, укажите  в письме ссылку на тему, в которой просили прислать файлы.
  • + Сделайте потом свежий лог, уже можно и из обычного режима.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • qqjwjjj
      Автор qqjwjjj
      Когда я сегодня проснулся я увидел что у иконок на рабочем столе нет названий и через какое-то время они появились потом я увидел что с права снизу у меня нет времени и ещё когда я зашёл в проводник там всё было без названий и ещё у меня не работает кнопка пуск и поисковая строка и когда я пытался скачать dr web у меня выходила ошибка у меня сейчас 360 security я им сканировал на вирусы несколько раз и не чего не помогало перезагружал компьютер и не чего переустановить виндоус не могу флешки нету
    • ggruzin
      Автор ggruzin
      Здравствуйте, помогите удалить вирус авто кликcollectionLog.rarер. Не находится анти вирусами kaspersky free, malwarebytes , лечащей утилитой KVRT
      поймал на какой то копии сайта kinogo
      Заранее спасибо!
    • Suga
      Автор Suga
      Решил проверить компьютер на вирусы тк какой-то процесс после запуска игр нагружал видеокарту в 100-90%. В диспетчере задач нагружал "хост окна консоли", теперь пропадает после запуска диспетчера. Как удалить "NET:MALWARE.URL"?

    • RedKaroliner
      Автор RedKaroliner
      Здравствуйте!
      Использовал антивирус Касперского 3 раза. После первого и второго сканирования он показывал наличие троянов, я выбирал везде пункт "удалить". В третий раз после сканирования ничего не обнаружил. Хотелось бы понять, остались ли на компьютере трояны, или он чист.
      CollectionLog-2025.03.24-17.46.zip
    • Taaeq
      Автор Taaeq
      Здравствуйте, поймал майнер, который не лечится и не удаляется. Пробовал около 5 антивирусов, вирус находит только касперский видя его как указано в тегах. Скачал MinerSearch там нашло syhAMDRSServ.exe, не придав значения, просто пытался удалить его, но после каждого удаления и сканирования он оставался. Контролировал открытие и закрытие майнера с помощью AIDA и диспетчера. Увидев нагрузку на видеокарту открывал диспетчер пытаясь найти его там, но ничего не нашел. Позже с помощью ProcessExplorer я успел поймать его и увидел там знакомое название, такое же как и нашел MinerSearch. Найдя расположение попытался удалить в ручную, он конечно удалился, но касперский его все равно видит и после закрытия ProcessExplorer он снова появляется в процессах. Уже не знаCollectionLog-2025.04.29-22.44.zipю что делать, помогите пожалуйста.

×
×
  • Создать...