HuK Опубликовано 11 июля, 2018 Опубликовано 11 июля, 2018 ОС вин10, использовался стандартный защитник windows, после выявления странных процессов в диспетчере задач - установил KIS. KIS нашел 5 вирусов trojan.bat.miner.gen. после их "лечения" в процессах кис висели два подозрительный процесса, один из них svhcost.exe (второй не помню). Этот svhcost висел еще в автозагрузке винды. (завершил этот процесс в ДЗ, затем удалил файл).После чего решил обратиться к Вам. При запуске KVRT был обнаружен еще 91 такой же вирус (trojan.bat.miner.gen), располагающийся в С/Users/…/appdata/local/temp/ и все имели расширение ".cmd". Также был обнаружен c/programdata/appsource/data/Isass.exe. удалил их выше упомянутой утилитой. CollectionLog-2018.07.11-23.30.zip
SQ Опубликовано 11 июля, 2018 Опубликовано 11 июля, 2018 Здравствуйте, HiJackThis (из каталога autologger)профиксить O4 - HKCU\..\RunOnce: [KMSAuto corp.] = C:\Users\websyst.exe /was /update O4 - HKCU\..\StartupApproved\Run: [Java x86 applicate] (2018/07/11) = C:\Users\nkara\AppData\Roaming\Java\x86-64bits Windows\Config-DefaultMain\SysUtils SDK v2.49\svhcost.exe (file missing) O22 - Task: Java Update - C:\Users\nkara\AppData\Roaming\Java\x86-64bits Windows\Config-DefaultMain\SysUtils SDK v2.49\svhcost.exe (file missing) O22 - Task: Java Updater - C:\Users\nkara\AppData\Roaming\Java\x86-64bits Windows\Config-DefaultMain\SysUtils SDK v2.49\svhcost.exe (file missing) AVZ выполнить следующий скрипт.Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\users\websyst.exe'); QuarantineFile('C:\Users\websyst.exe',''); QuarantineFile('C:\Users\nkara\AppData\Roaming\Java\x86-64bits Windows\Config-DefaultMain\SysUtils SDK v2.49\svhcost.exe',''); DeleteFile('c:\users\websyst.exe','32'); DeleteFile('C:\Users\nkara\AppData\Roaming\Java\x86-64bits Windows\Config-DefaultMain\SysUtils SDK v2.49\svhcost.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Java x86 applicate'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','KMSAuto corp.'); DeleteFile('C:\Users\nkara\AppData\Roaming\Java\x86-64bits Windows\Config-DefaultMain\SysUtils SDK v2.49\svhcost.exe','64'); ExecuteFile('schtasks.exe', '/delete /TN "Java Updater" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Java Update" /F', 0, 15000, true); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. После перезагрузки: - Выполните в AVZ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ загрузите этот архив через данную форму - Подготовьте лог AdwCleaner и приложите его в теме. 1
HuK Опубликовано 11 июля, 2018 Автор Опубликовано 11 июля, 2018 готово, спасибо за помощь AdwCleanerS00.txt
SQ Опубликовано 11 июля, 2018 Опубликовано 11 июля, 2018 уточните пожалуйста вы отправили карантин? Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. 1
HuK Опубликовано 11 июля, 2018 Автор Опубликовано 11 июля, 2018 первый раз попытался отправить карантин (ссылку указал на эту тему) - появилась ошибка, что ссылаться можно только на тот ресурс. второй раз отправил карантин, оставив стандартную ссылку, - появилось сообщение что файл уже добавлен такой AdwCleanerC01.txt
SQ Опубликовано 11 июля, 2018 Опубликовано 11 июля, 2018 - Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти