Перейти к содержанию

Вирус Trojan win32 Stantinko


astusha8

Рекомендуемые сообщения

Добрый день.

Привезли родственники компьютер, старенький относительно. Пользуются часто дети, который запросто могли скачать какую-то фигню. Решила проверить на вирусы, предпосылками были - запуск после включения только через черный экран и нажатие кнопки F1, каждый раз при включении сбивается дата и время, нужно настраивать каждый раз.

Касперский Virus Removal Tool нашел троян в системной памяти, ни лечить, ни удалить не удается.

Вроде всё, что надо сделала. Если нужно что-то ещё - сообщите, сделаю :)

Прошу помощи!

CollectionLog-2018.09.25-14.47.zip

post-51171-0-24385700-1537877074_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

 

 


Решила проверить на вирусы, предпосылками были - запуск после включения только через черный экран и нажатие кнопки F1, каждый раз при включении сбивается дата и время, нужно настраивать каждый раз.
батарейку на материнке надо поменять.
Java 7 Update 75 [20150322]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F03217075FF}
MediaGet [20180501]-->C:\Users\User\AppData\Local\MediaGet2\mediaget-uninstaller.exe
uBar [2017/05/28 17:02:04]-->"C:\ProgramData\uBar\uBar\Uninstall.exe"
Ultimate-Discounter Browser [2017/05/29 16:11:50]-->"C:\Program Files\Ultimate-Discounter Browser\uninstall.bat" /del
Unity Web Player [2017/05/29 16:15:36]-->C:\Users\User\AppData\Local\Unity\WebPlayer\Uninstall.exe /CurrentUser
Zona [2015/03/21 21:26:16]-->C:\Program Files\Zona\uninstall.exe
Кнопка "Яндекс" на панели задач [2018/05/01 21:20:29]-->C:\Users\User\AppData\Local\Yandex\yapin\YandexWorking.exe --uninstall --nopinned
Менеджер браузеров [2018/09/21 20:28:22]-->"C:\Users\User\AppData\Local\Package Cache\{95f0deb2-2099-4305-8cbe-a02c9fdd4dc2}\BrowserManagerInstaller.exe"  /uninstall
Менеджер браузеров [20180921]-->MsiExec.exe /X{C187DB08-7705-4616-834B-87B3087AE698}
Спутник@Mail.Ru [2015/03/21 21:18:37]-->C:\Program Files\Mail.Ru\Sputnik\mailrusputnik.exe uninstall
Элементы Яндекса 8.9 для Internet Explorer [20151014]-->MsiExec.exe /X{F5E5A5C8-479C-4D19-B5D8-175ADB1C80B9}

деинсталируйте.

 

Удалите остатки Avast/

 

"Пофиксите" в HijackThis:

O4 - HKCU\..\Run: [EA Core] = C:\Program Files\Electronic Arts\EADM\Core.exe -silent (file missing)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00avast: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)

 

прикрепите свежие логи.

Ссылка на комментарий
Поделиться на другие сайты

батарейку на материнке надо поменять

 

Не сказала бы, что сильно в этом разбираюсь. Подскажите, пожалуйста, где купить, как правильно называется, как правильно подобрать? Можно ли поменять самостоятельно или лучше обратиться к специалисту?

 

Все остальные рекомендации завтра постараюсь исполнить. Большое спасибо за ответ.

Ссылка на комментарий
Поделиться на другие сайты

 

 


как правильно называется
CR2032

 

 


как правильно подобрать?
они стандартные.

 

 


Подскажите, пожалуйста, где купить
я не знаю в каком городе вы живёте, а если бы и знал, то врядли в том же и что и я. Так что я без понятия. где у вас там что продают.

 

 


Все остальные рекомендации завтра постараюсь исполнить.
Ждём.

 

 


Можно ли поменять самостоятельно или лучше обратиться к специалисту?
ничего сложного нет, можете и сами. В яндексе можете поискать картинки, как она выглядит, чтобы знать что менять.
Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

Добрый день.

Не было возможности заняться этим компьютером, поэтому так долго.

Вроде всё сделала, что было необходимо - удалила, зачистила, пофиксила :)

Просмотрите ещё раз, всё ли верно. Логи прикрепила.

Только батарейку ещё не успела поменять.

CollectionLog-2018.10.08-15.45.zip

Изменено пользователем astusha8
Ссылка на комментарий
Поделиться на другие сайты

Решила проверить ещё раз Kaspersky Virus Removal Tool.

Название вируса сменилось с "Trojan win32 Stantinko" на "Trojan win32 SEPEH.gen"

Это нормально? Решила, что это что-то значит.

post-51171-0-07948200-1539012747_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,      

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание.
    Если у вас установлены архиваторы
    WinRAR
    или
    7-Zip
    , то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание
    , что утилиты необходимо запускать от имени Администратора. По умолчанию в
    Windows XP
    так и есть. В
    Windows Vista
    и
    Windows 7
    администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
    Запуск от имени Администратора
    , при необходимости укажите пароль администратора и нажмите
    "Да"
    .



 

Ссылка на комментарий
Поделиться на другие сайты

Добрый вечер.

Сделала как написано выше (батарейку до сих пор не заменила).

Прикрепляю логи.

Жду дальнейших инструкций.

P.S. Они автоматически образовали архив. Так и должно быть?

USERPK_2018-10-14_18-22-40_v4.1.7z

Ссылка на комментарий
Поделиться на другие сайты

рассширения в браузер от mail.ru и yandex сами ставили?


+

1) Служба автоматического обновления программ - деинсталируйте.

 

2)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %Sys32%\BSTREAMSVC.DLL
    ;---------command-block---------
    bl 8322D56D4A444E7E7243A9173EE6BF85 1200128
    zoo %Sys32%\OPTSATADC.DLL
    delall %Sys32%\OPTSATADC.DLL
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\YANDEX\BROWSERMANAGER\BROWSERMANAGERSHOW.EXE
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.26.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.27.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.13\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.15\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\JAVA\JRE7\BIN\WSDETECT.DLL
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\HCADGIJMEDBFGCIEGJOMFPJCDCHLHNIF\12.0.28_0\ДОМАШНЯЯ СТРАНИЦА MAIL.RU
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GOMEKMIDLODGLBBMALCNEEGIEACBDMKI\10.2.0.190_0\AVAST ONLINE SECURITY
    bl 0F9C9D1D648975D3492AFB6E12E73355 1069
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\ULTIMATE-DISCOUNTER BROWSER.LNK
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\ULTIMATE-DISCOUNTER BROWSER.LNK
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DCNCGOHEPIHCEKKLOKHBHIBLHFCMIPBDH%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DGEHNGEIFMELPHPLLNCOBKMIMPHFKCKNE%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DMDELDJOLAMFBCGNNDJMJJIINNHBNBNLA%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://GO.MAIL.RU/DISTIB/EP/?PRODUCT_ID=%7BF2DD441B-7DF0-4EED-8BFB-CB5D6D896D82%7D&GP=811041
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DJDFONANKHFNHIHDCPAAGPABBAOCLNJFP%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DBHJHNAFPIILPFFHGLAJCAEPJBNBJEMCI%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DHCADGIJMEDBFGCIEGJOMFPJCDCHLHNIF%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPMPOAAHLECCAIBBHFJFIMIGEPMFMMBBK%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DEPGJFMBLHACACPHALJKDCJLLKOMDCJPC%26INSTALLSOURCE%3DONDEMAND%26UC
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    zoo %SystemDrive%\PROGRAM FILES\ULTIMATE-DISCOUNTER BROWSER\BROWSER.EXE
    delall %SystemDrive%\PROGRAM FILES\ULTIMATE-DISCOUNTER BROWSER\BROWSER.EXE
    delref {CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте по адресу newvirus@kaspersky.com
    Полученный ответ сообщите здесь (с указанием номера KLAN).


 

3)

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt.
  • Прикрепите отчет к своему следующему сообщению.


 


4) Удалите хвосты от Avst и KASPERSKY TOTAL SECURITY 19.0.0

Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...

Добрый вечер.

 

 

батарейку на материнке надо поменять.

 

Наконец-то сделала.

 

 

рассширения в браузер от mail.ru и yandex сами ставили?

 

Возможно, дети. Вроде постаралась всё удалить.

 

 

Полученный архив отправьте по адресу newvirus@kaspersky.com

 

Сделала. Буду ждать ответ.

 

 

Прикрепите отчет к своему следующему сообщению.

 

Прикрепила.

 

 

Удалите хвосты от Avst и KASPERSKY TOTAL SECURITY 19.0.0

 

Сделала, но не знаю, какие версии были установлены, поэтому не знаю, всё ли верно удалилось.

 

Большое спасибо за помощь в любом случае!

AdwCleanerS00.txt

Изменено пользователем astusha8
Ссылка на комментарий
Поделиться на другие сайты

 

 


Zona [2015/03/21 21:26:16]-->C:\Program Files\Zona\uninstall.exe
похоже до сих пор не деинсталировали :(.

Деинсталируйте, затем

 

  • Запустите повторно AdwCleaner через правую кн. мыши от имени администратора.
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome

    [*]Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления. [*]Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[C00].txt. [*]Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • Kdademon
      Автор Kdademon
      02.072025 обнаружили что на 2 компа (Windows 7) попал вирус шифровальщик 
      подключились предположительно по RDP
      зашифровали все базы 1с, бэкапы, архивы, документы
      файл с обращением от вымогателей нашли
      Kaspersky Virus Removal Tool нашел вируc HEUR:Trojan-Ransom.Win32.Mimic.gen

      Подскажите порядок действий по лечению этих компов и возможна ли дешифровка?
      Как можно обезопасится от подобного?
      Поможет ли установка Kaspersky на все компьютеры сети?

      Во вложении архив с примерами зашифрованных файлов из папки php
      Файлы постарался выбрать стандартные, общеизвестные может поможет в дешифровке
      Также приложил скрин с проверкой от Kaspersky Virus Removal Tool

      php.rar
    • gulyeza
      Автор gulyeza
      Здравствуйте, вчера умудрился попостятся на троян. Если рассказывать кратко, качал зип архив с UploadHeaven, но начались перебросы по ссылкам и по итогу скачался exe файл. Сразу закинуть его в проверку ума не хватило, да и повода сомневается не было, очень много в свое время оттуда качал, вот и подумал, может у них обновление какое то, что распаковщик теперь такой. Но стоило только открыть, сразу антивирус начал всю систему грузить, начал пытаться закрывать, но только через диспетчер смог. Так же в диспетчере появились 3 новые процесса, 1 из которых не запомнил, а остальные 2 были: reason cybersecurite и reason cybersecurite vpn. Начал через параметры их удалять, так то даже получилось. Затем зашел в виндоус дефендер, он как то странно тупил, подгружался постоянно, через пару секунд вообще выключился. Ну я и нажал снова включить, как я понял, это и была главная ошибка, потому что высветилось окно подтверждения с изменением файлов (стандартное когда запускаешь антивирусник) я и нажал на "Да". На первый взгляд вообще ничего не поменялось, подумал что пора винду сносить. Все переустановил, правда не с внешнего накопителя, а локально, с этого же ноута. И есть подозрения, что особо красок не поменяло, потому что при заходе в дефендер пишет, мол "Ваш системный администратор ограничил доступ", пытался это выключить по гайдам на сайте майкрасофта, ничего не сработало. Подумал надо и биос сбросить, зашел потыкался, не особо понял поменялось ли вообще что то.
      Прикладываю скан того exe с вирус тотала:
      Так же файл с логами:CollectionLog-2025.06.22-19.56.zip
      Еще, после сбора логов, эта надпись "Ваш системный администратор ограничил доступ" в дефендере пропала, не знаю хорошо это или плохо.
      Заранее Спасибо за ответ, надеюсь проблема решаема.
      upd: после сброса винды, запускал скан доктор веба, ничего не нашел
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • monstr878
      Автор monstr878
      Помогите пожалуйста попал в такую ситуацию. С начала после запуска пк не открывалось не одно приложение, понель задач и поиск. Антивирус отказывался запускать сканирование запуская
      бессконечную загрузку. Попробовали AVZ не помогло, но встроенный антивирус винды начал работать но также ничего не нашел. Дальше переустановил виндовс, после скачивания всех обновлений,
      При настройки браузеров скачивании приложений проблема возобновилась. Установил касперский он нашел одну папку, но после удаления папки ничего не поменялаось.
      Симптомы: на нажатие кнопки виндовс реакции нет, не открывается поиск, настройки виндовс, при попытки зайти в персонализацию пишет что такого приложения не обнаружено.
      Подскажите пожалуйста что это может быть и как это решить?
×
×
  • Создать...