Перейти к содержанию

Windows 10 - Троян под видом антивируса запретил особые решения и блокирует антивирусы


Рекомендуемые сообщения

Доброго времени суток. Столкнулся с проблемой, решить которую самостоятельно я не смог. Проверка с Kaspersky Virus Removal Tool 2015 не дала результатов. Логи прикрепил.

 

История о том, что произошло, с чего начиналось и в чем проблема.

 

Скачивал нужный мне софт с сети, не подозревая, что там окажется настолько сильный вирус. Вместе с нужной мне программой за пол минуты скачалось 3 антивируса, два из них я удалил сразу, однако последний - Avast, оказался для меня летальным.

 

Практически все программы (скриншотер, диспетчер Realtek, защитник windows, CCleaner, bloody, Java) закрылись и при запуске windows не запускаются (в автозапуске они включены), некоторые файлы исчезли. CCleaner при любых действиях просто вылетает, защитник windows не может включить защиту в режиме реального времени т.к используется другая антивирусная программа (см. скриншот). Антивирус Malwarebytes не видит никаких угроз (как потом выяснилось, папка с антивирусом-трояном тоже чиста после проверок любых антивирусов). Зайти и отключить сам антивирус Awast конечно же не получилось, при запуске программы ничего не происходит. Пробовал удалить при помощи утилиты удаления Avast от самой компании - Avast Antivirus Removal Tool, программа так же не запустилась.

 

При запуске Windows запускаются фоновые процессы, которые невозможно никаким образом завершить: AvLaunch.exe, AvastSvc.exe и, может быть, другие, не знаю (см. скриншот1скриншот2). Закрыть эти процессы никаким образом не получается: Отказано в доступе. А вот и сама папка аваста - см.скриншот. Папка находится в режиме чтения и не может быть изменена/удалена любым способом (см. скриншот). Также появились пользователи, вероятно, созданные самим вирусом (см. скриншот). Группа "Пользователи" не имеет полного доступа, а к группе "Администраторы" у меня просто нет доступа.

 

Просидев долгое время в поиске решения данной проблемы я ничего не добился, вопросов на эту тему так же мало. Есть проверенный способ - сброс винды, но мне в какой раз придется 12 часов просидеть за восстановлением данных и программ, неужели с этим вирусом нельзя справиться?

CollectionLog-2018.09.24-16.10.zip

Изменено пользователем TrionD
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

В системе активны два антивируса - Kaspersky Internet Security и Avast Free Antivirus.

 

Что не удаляется стандартно, очистите по соотв. инструкции: Чистка системы после некорректного удаления антивируса.

 

После этого соберите и прикрепите свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

begin
clearlog;
PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
SaveLog(PathAutoLogger+'report3.log');
if FolderIsEmpty(PathAutoLogger+'CrashDumps')
 then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
 else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
  ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
end.

 

 


соберите и прикрепите свежий CollectionLog.

архив Report.zip из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут. Если архив слишком большой, загрузите его на файлообменник, например на один из этих файлообменников https://disk.yandex.ru/, http://www.zippyshare.com/ , http://my-files.ru/ , http://www.ge.tt/ , http://file.karelia.ru/ и дайте на него ссылку в Вашей теме.

 

+  ждём


 

 


соберите и прикрепите свежий CollectionLog.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • k3eyrun
      Автор k3eyrun
      словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
      я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
      после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
      планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 
      CollectionLog-2025.08.18-16.35.zip
    • Ekslva
      Автор Ekslva
      Добрый день!
      После удаления трояна с помощью Касперского, не работает центр обновлений, там вообще нет никакой информации. Находила также переименованные файлы с bkp.
      CollectionLog-2025.08.18-18.15.zip
    • macklooney1315
      Автор macklooney1315
      Здравствуйте! Пару дней назад купил флешку и решил ей воспользоваться. Через какое то время виндовс написала что доступны  новые обновления, они начали скачиваться и после этого комп перезагрузился. После перезапуска на секунду появилась командная строка и пропала, раньше такого не было. В диспетчере задач стало больше процессов чем было, а когда заходит в монитор ресурсов часто были приостановленные процессы SearchApp.exe, Realteck, LockApp.exe. Я нашел процесс realteck в диспетчере задач и после нажатия кнопки открыть расположение файла мне вышло что отказано в доступе. Скачал касперского и dr.web - тоже ничего не видят, пытался полазить по системных папкам, но много где пишет '' отказано в доступе, обратитесь к администратору сети (что то такое, точно не помню). Винда кстати начала на следующий день снова пытаться скачать какое то обновления для Windows Defender, но я отложил скачивание обновлений на месяц. До этого вообще обновления не приходили, несколько лет было все нормально, а тут сразу много. Комп стал медленнее загружаться, и после загрузки рабочего стола курсор начинает крутить значок загрузки, раньше такого тоже не наблюдалось.
      Файлы прикрепил
       
      FRST.txt Addition.txt CollectionLog-2025.04.14-16.22.zip
    • KL FC Bot
      Автор KL FC Bot
      В начале 2025 года китайский чат-бот DeepSeek взорвал инфополе. Новинку обсуждали, кажется, повсюду: сравнивали логотип с нашим, искали сходства с ChatGPT, а в Италии, Южной Корее, Австралии и других странах и вовсе заблокировали доступ к DeepSeek. Ажиотаж был и остается на высочайшем уровне, в том числе и со стороны злоумышленников.
      Мы обнаружили несколько групп сайтов, копирующих официальный сайт чат-бота и распространяющих вредоносный код под видом якобы легитимного клиента. Как именно действуют кибернегодяи и как работать с ИИ безопасно — читайте в этом материале.
      Вредоносные скрипты и геофенсинг
      Было зафиксировано несколько схем распространения зловреда, которые имели кое-что общее — во всех случаях использовались поддельные сайты DeepSeek. А разница в том, как и что распространяли злоумышленники через эти сайты. В этой публикации мы подробно расскажем об одной из схем, о других вы можете прочитать в полной версии исследования на Securelist.
      О чем вы подумаете, если окажетесь на сайтах с доменами deepseek-pc-ai[.]com и deepseek-ai-soft[.]com? Вероятнее всего, предположите, что там можно найти какой-то софт, связанный с новинкой в мире ИИ. А какой там может быть софт? Конечно же, клиент DeepSeek! И впрямь, при посещении этих сайтов можно заметить большую кнопку Download («Загрузить») и чуть менее яркую Start Now («Начать сейчас»).
      Страница фейкового сайта DeepSeek
       
      View the full article
    • vasili_rb
      Автор vasili_rb
      Добрый вечер.
      Прошу помочь знающих людей.
      Поймал трояна. Антивирусом вычистил, но не работают службы обновления Windows.
      Заранее спасибо.
      Дополнение:
      возможно удалились службы...
      Либо троян что то с ними сделал...
×
×
  • Создать...