Перейти к содержанию

Trojan.Multi.Accesstr.a.sh в системной памяти


Олег1

Рекомендуемые сообщения

Здравствуйте!

При проверке компьютера антивирусом Kaspersky Virus Removal Tool была обнаружена вредоносная программа Trojan.Multi.Accesstr.a.sh в системной памяти.

Попытки вылечить систему (с перезагрузкой и без) не дали результатов.

Trojan.Multi.Accesstr.a.sh все равно появляется в системной памяти.

 

CollectionLog-2018.09.20-15.50.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Oleg\AppData\Roaming\nssm.exe', '');
 QuarantineFile('C:\Windows\winstart.bat', '');
 DeleteFile('C:\Users\Oleg\AppData\Roaming\nssm.exe', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Eventlog\Application\NSSM', 'EventMessageFile');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

Ответ:

 

KLAN-8768646431

 

Благодарим за обращение в Антивирусную Лабораторию

 

Присланные вами файлы были проверены в автоматическом режиме.

 

В антивирусных базах информация по присланным вами файлам отсутствует:

winstart.bat

 

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

 

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

 

Антивирусная Лаборатория, Kaspersky Lab HQ

 

 

 

Прикрепил свежий Collection Log

 

CollectionLog-2018.09.20-16.50.zip

Ссылка на комментарий
Поделиться на другие сайты

1) - Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:
 

>>>  "C:\Users\Oleg\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\821cccc16f4e15a4\ClubVulkan.lnk"         -> ["C:\Program Files (x86)\ClubVulkan\4.0.0\clubvulkan.exe"  =>> --user-data-dir="C:\Users\Oleg\AppData\Local\ClubVulkan\User Data" --profile-directory=Default --app-id=combppfioacfjkdlnnkoanonifabljpp]
-[h] "C:\Users\Oleg\AppData\Roaming\Microsoft\Windows\SendTo\Передача файлов через Bluetooth.LNK"    -> ["C:\Windows\System32\fsquirt.exe"]

2) Деинсталируйте Ace Stream Media 3.1.20.4

3) Удалите остатки avast

4) "Пофиксите" в HijackThis:

O4 - MSConfig\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^FAH.lnk [backup] => C:\Program Files (x86)\WinZip\FAH\FAHConsole.exe (2016/09/25) (file missing)
O4 - MSConfig\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^WinZip Preloader.lnk [backup] => C:\Program Files (x86)\WinZip\WzPreloader.exe (2016/09/25) (file missing)
O4 - MSConfig\startupreg: NvBackend [command] = C:\Program Files (x86)\NVIDIA Corporation\Update Core\NvBackend.exe (HKLM) (2016/09/26) (file missing)
O4 - MSConfig\startupreg: RTHDVCPL [command] = C:\Program Files\Realtek\Audio\HDA\RtkNGUI64.exe -s (HKLM) (2016/09/25) (file missing)
O5 - HKCU\Control Panel\don't load: [RTSnMg64.cpl] (file missing)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00asw: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O22 - Task (.job): (Running) AutoKMS.job - C:\Windows\AutoKMS\AutoKMS.exe (file missing) /Application

5) Прикрепите свежие логи.

Ссылка на комментарий
Поделиться на другие сайты

После Fix пропали все иконки на рабочем столе, перегрузиться?


Перегрузился, иконки вернулись.

Прикрепляю свежие Логи

HiJackThis.log

ClearLNK-2018.09.20_17.15.43.log

CollectionLog-2018.09.20-17.46.zip

Ссылка на комментарий
Поделиться на другие сайты

 

 


После Fix пропали все иконки на рабочем столе, перегрузиться?
Да, попробуйте и сообщите результат.

 

+

Скачайте этот скрипт, запустите рассширенную проверку. Полученные логи потом выложите здесь.
 

Ссылка на комментарий
Поделиться на другие сайты

Ещё раз запустите батник и свежий лог прикрепите.

Остатки аваст удалили? Судя по логу у вас там от него куча хвостов осталось и из-за них ошибки.

Ссылка на комментарий
Поделиться на другие сайты

@Олег1, куча ошибок которые были от аваста исправлены. А вот при попытке восстановить sethc.exe в хранилище. что-то мешает. Либо система, либо возможно антивирус. А система не пепроверив ошибочно рапортует об успешном восстановление хранилища. Как следствие ошибка остаётся (и вердикт антивируса тоже).
Вы можете временно выгрузить антивирус и снова запустить рассширенную процедуру восстановления батником? Если опять не получится, то надо будет искать файл той же версии и менять его вручную.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

@Олег1, у вас есть другой комп с OC windows 7 x64? Если да, то скопируйте соотсвующий файл и замените у себя в системе по следующим путям



C:\Windows\WinSxS\amd64_microsoft-windows-sethc_31bf3856ad364e35_6.1.7601.17514_none_c0e644688bbad892\sethc.exe
C:\Windows\System32\sethc.exe

Вам нужен файл версии 6.1.7601.17514 (версию файла можно посмотреть в свойствах).
 
Если такой ОС нету, то создайте тему в разделе Компьютерная помощь, кто-нибудь из форумчан думаю поделится соотсветсвующим файлом.


Либо ещё можете попробовать распаковать его с дистрибутива виндоус, если он у вас есть. Инструция здесь.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Morkleb
      От Morkleb
      Здравствуйте. Завёлся вот в памяти, несколько попыток лечения с перезагрузкой ПК при помощи утилиты от Касперского, но увы. Надеюсь на помощь.
      CollectionLog-2024.10.19-20.14.zip
    • Kerklark
      От Kerklark
      Добрый вечер, вылез троян и не лечится. Своими силами ничего не помогло, прошу помощи. 
      CollectionLog-2024.10.19-20.27.zip
    • VaiRay
      От VaiRay
      CollectionLog-2024.10.20-08.36.zip
       
      Касперский обнаружил следующие вирусы, часть троянов он не смог удалить. При попытке лечения ПК зависает и всплывает синий экран. 
    • yukawaii
      От yukawaii
      Здравствуйте!

      Помогите, пожалуйста, решить две проблемы:

      1) Появилась недавно. Зависает периодически Проводник (не реагирует нижняя панель проводника, альт+таб и кнопка Виндоуз на клавиатуре не реагируют) секунд на 5. При этом компьютер не висит: браузер, игры, мышь - всё работает.
      Началось около недели назад, не понимаю из-за чего.
      2) Появилась давно. Системные прерывания периодически нагружают ЦП на 100% на несколько секунд.  Если через программу Process Lasso заблокировать запуск процесса RuntimeBroker.exe, то это явление пропадает. Но тогда нельзя выключить компьютер, пока запущена Process Lasso (просто не выключается при нажатии Завершить работу).

      Проверки антивирусами ничего не находят. 
       
      CollectionLog-2024.10.14-22.01.zip
    • Nktz
      От Nktz
      У меня на глазах компьютер работал, был постоянно подключен к телевизору по hdmi.
      Поднял на полку выше, чтобы ребенок не доставал.
      Подключил все заново - no signal на тв. Притащил монитор обычный, другой hdmi провод. То же самое.
      Внутри отсоединил видеокарту, почистил ластиком, также вытащил и вставил заново оба контакты питания и оба pci e, вставил назад.
      Результат тот же.
      При включении бипов нет, внутри все крутится, кулеры тоже.
      Осталось только попробовать вытащить батарейку, как в подобных темах писали.
      После этого, видимо, тащить на проверку в мастерскую, дело ли в видеокарте, процессоре или чем то ещё.
      На проце нет встроенной видео, но зато видюха 3080 :)
      Комп был куплен в сборе, года 4 назад сам вставлял wifi модуль, на этом все.
      Последние 10 дней комп работал для удаленного доступа во время отпуска. Но после этого включал,выключал, работал.
       
      В общем, если есть что подсказать, пожалуйста, подскажите?
×
×
  • Создать...