Перейти к содержанию

Вирус Trojan win32 Stantinko


astusha8

Рекомендуемые сообщения

Добрый день.

Привезли родственники компьютер, старенький относительно. Пользуются часто дети, который запросто могли скачать какую-то фигню. Решила проверить на вирусы, предпосылками были - запуск после включения только через черный экран и нажатие кнопки F1, каждый раз при включении сбивается дата и время, нужно настраивать каждый раз.

Касперский Virus Removal Tool нашел троян в системной памяти, ни лечить, ни удалить не удается.

Вроде всё, что надо сделала. Если нужно что-то ещё - сообщите, сделаю :)

Прошу помощи!

CollectionLog-2018.09.25-14.47.zip

post-51171-0-24385700-1537877074_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

 

 


Решила проверить на вирусы, предпосылками были - запуск после включения только через черный экран и нажатие кнопки F1, каждый раз при включении сбивается дата и время, нужно настраивать каждый раз.
батарейку на материнке надо поменять.
Java 7 Update 75 [20150322]-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F03217075FF}
MediaGet [20180501]-->C:\Users\User\AppData\Local\MediaGet2\mediaget-uninstaller.exe
uBar [2017/05/28 17:02:04]-->"C:\ProgramData\uBar\uBar\Uninstall.exe"
Ultimate-Discounter Browser [2017/05/29 16:11:50]-->"C:\Program Files\Ultimate-Discounter Browser\uninstall.bat" /del
Unity Web Player [2017/05/29 16:15:36]-->C:\Users\User\AppData\Local\Unity\WebPlayer\Uninstall.exe /CurrentUser
Zona [2015/03/21 21:26:16]-->C:\Program Files\Zona\uninstall.exe
Кнопка "Яндекс" на панели задач [2018/05/01 21:20:29]-->C:\Users\User\AppData\Local\Yandex\yapin\YandexWorking.exe --uninstall --nopinned
Менеджер браузеров [2018/09/21 20:28:22]-->"C:\Users\User\AppData\Local\Package Cache\{95f0deb2-2099-4305-8cbe-a02c9fdd4dc2}\BrowserManagerInstaller.exe"  /uninstall
Менеджер браузеров [20180921]-->MsiExec.exe /X{C187DB08-7705-4616-834B-87B3087AE698}
Спутник@Mail.Ru [2015/03/21 21:18:37]-->C:\Program Files\Mail.Ru\Sputnik\mailrusputnik.exe uninstall
Элементы Яндекса 8.9 для Internet Explorer [20151014]-->MsiExec.exe /X{F5E5A5C8-479C-4D19-B5D8-175ADB1C80B9}

деинсталируйте.

 

Удалите остатки Avast/

 

"Пофиксите" в HijackThis:

O4 - HKCU\..\Run: [EA Core] = C:\Program Files\Electronic Arts\EADM\Core.exe -silent (file missing)
O21 - HKLM\..\ShellIconOverlayIdentifiers\00avast: (no name) - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)

 

прикрепите свежие логи.

Ссылка на комментарий
Поделиться на другие сайты

батарейку на материнке надо поменять

 

Не сказала бы, что сильно в этом разбираюсь. Подскажите, пожалуйста, где купить, как правильно называется, как правильно подобрать? Можно ли поменять самостоятельно или лучше обратиться к специалисту?

 

Все остальные рекомендации завтра постараюсь исполнить. Большое спасибо за ответ.

Ссылка на комментарий
Поделиться на другие сайты

 

 


как правильно называется
CR2032

 

 


как правильно подобрать?
они стандартные.

 

 


Подскажите, пожалуйста, где купить
я не знаю в каком городе вы живёте, а если бы и знал, то врядли в том же и что и я. Так что я без понятия. где у вас там что продают.

 

 


Все остальные рекомендации завтра постараюсь исполнить.
Ждём.

 

 


Можно ли поменять самостоятельно или лучше обратиться к специалисту?
ничего сложного нет, можете и сами. В яндексе можете поискать картинки, как она выглядит, чтобы знать что менять.
Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Добрый день.

Не было возможности заняться этим компьютером, поэтому так долго.

Вроде всё сделала, что было необходимо - удалила, зачистила, пофиксила :)

Просмотрите ещё раз, всё ли верно. Логи прикрепила.

Только батарейку ещё не успела поменять.

CollectionLog-2018.10.08-15.45.zip

Изменено пользователем astusha8
Ссылка на комментарий
Поделиться на другие сайты

Решила проверить ещё раз Kaspersky Virus Removal Tool.

Название вируса сменилось с "Trojan win32 Stantinko" на "Trojan win32 SEPEH.gen"

Это нормально? Решила, что это что-то значит.

post-51171-0-07948200-1539012747_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,      

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание.
    Если у вас установлены архиваторы
    WinRAR
    или
    7-Zip
    , то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание
    , что утилиты необходимо запускать от имени Администратора. По умолчанию в
    Windows XP
    так и есть. В
    Windows Vista
    и
    Windows 7
    администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
    Запуск от имени Администратора
    , при необходимости укажите пароль администратора и нажмите
    "Да"
    .



 

Ссылка на комментарий
Поделиться на другие сайты

Добрый вечер.

Сделала как написано выше (батарейку до сих пор не заменила).

Прикрепляю логи.

Жду дальнейших инструкций.

P.S. Они автоматически образовали архив. Так и должно быть?

USERPK_2018-10-14_18-22-40_v4.1.7z

Ссылка на комментарий
Поделиться на другие сайты

рассширения в браузер от mail.ru и yandex сами ставили?


+

1) Служба автоматического обновления программ - деинсталируйте.

 

2)

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    ;uVS v4.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    zoo %Sys32%\BSTREAMSVC.DLL
    ;---------command-block---------
    bl 8322D56D4A444E7E7243A9173EE6BF85 1200128
    zoo %Sys32%\OPTSATADC.DLL
    delall %Sys32%\OPTSATADC.DLL
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\YANDEX\BROWSERMANAGER\BROWSERMANAGERSHOW.EXE
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.26.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.27.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.13\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.15\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\JAVA\JRE7\BIN\WSDETECT.DLL
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\HCADGIJMEDBFGCIEGJOMFPJCDCHLHNIF\12.0.28_0\ДОМАШНЯЯ СТРАНИЦА MAIL.RU
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GOMEKMIDLODGLBBMALCNEEGIEACBDMKI\10.2.0.190_0\AVAST ONLINE SECURITY
    bl 0F9C9D1D648975D3492AFB6E12E73355 1069
    zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\ULTIMATE-DISCOUNTER BROWSER.LNK
    delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\ULTIMATE-DISCOUNTER BROWSER.LNK
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DCNCGOHEPIHCEKKLOKHBHIBLHFCMIPBDH%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DGEHNGEIFMELPHPLLNCOBKMIMPHFKCKNE%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DMDELDJOLAMFBCGNNDJMJJIINNHBNBNLA%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://GO.MAIL.RU/DISTIB/EP/?PRODUCT_ID=%7BF2DD441B-7DF0-4EED-8BFB-CB5D6D896D82%7D&GP=811041
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DJDFONANKHFNHIHDCPAAGPABBAOCLNJFP%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DBHJHNAFPIILPFFHGLAJCAEPJBNBJEMCI%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DHCADGIJMEDBFGCIEGJOMFPJCDCHLHNIF%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPMPOAAHLECCAIBBHFJFIMIGEPMFMMBBK%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DEPGJFMBLHACACPHALJKDCJLLKOMDCJPC%26INSTALLSOURCE%3DONDEMAND%26UC
    delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
    delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
    zoo %SystemDrive%\PROGRAM FILES\ULTIMATE-DISCOUNTER BROWSER\BROWSER.EXE
    delall %SystemDrive%\PROGRAM FILES\ULTIMATE-DISCOUNTER BROWSER\BROWSER.EXE
    delref {CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA}\[CLSID]
    delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
    delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
    apply
    
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)

    Если архив отсутствует, то
    с паролем
    virus
    .

  7. Полученный архив отправьте по адресу newvirus@kaspersky.com
    Полученный ответ сообщите здесь (с указанием номера KLAN).


 

3)

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt.
  • Прикрепите отчет к своему следующему сообщению.


 


4) Удалите хвосты от Avst и KASPERSKY TOTAL SECURITY 19.0.0

Ссылка на комментарий
Поделиться на другие сайты

  • 3 weeks later...

Добрый вечер.

 

 

батарейку на материнке надо поменять.

 

Наконец-то сделала.

 

 

рассширения в браузер от mail.ru и yandex сами ставили?

 

Возможно, дети. Вроде постаралась всё удалить.

 

 

Полученный архив отправьте по адресу newvirus@kaspersky.com

 

Сделала. Буду ждать ответ.

 

 

Прикрепите отчет к своему следующему сообщению.

 

Прикрепила.

 

 

Удалите хвосты от Avst и KASPERSKY TOTAL SECURITY 19.0.0

 

Сделала, но не знаю, какие версии были установлены, поэтому не знаю, всё ли верно удалилось.

 

Большое спасибо за помощь в любом случае!

AdwCleanerS00.txt

Изменено пользователем astusha8
Ссылка на комментарий
Поделиться на другие сайты

 

 


Zona [2015/03/21 21:26:16]-->C:\Program Files\Zona\uninstall.exe
похоже до сих пор не деинсталировали :(.

Деинсталируйте, затем

 

  • Запустите повторно AdwCleaner через правую кн. мыши от имени администратора.
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome

    [*]Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления. [*]Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[C00].txt. [*]Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Ivy_Sekoru
      От Ivy_Sekoru
      После включения ноутбука начала появляться сообщения от касперски по поводу обнаружения HEUR:Trojan.Multi.GenBadur.genw
      Выполняла лечение с перезагрузкой но после этого снова появляется тоже самое сообщение
    • Seraph Luteus
      От Seraph Luteus
      Доброго времени суток. Решил провести проверку системы на майнеры и прочие вирусы. Как итог, я выявил сначала такой файл trojan siggen 20 2783, после чего удалил (на что надеюсь) его через антивирусник. После сделал ещё проверки и обнаружил уже net malware.url, а его удалить не получается.  Прошу совета и помощи в решении проблемы у знатоков.
       
      По уже похожей проблеме у другого пользователя собрал нужные логи и прикреплю их. 
      PIKA_2024-11-18_15-41-59_v4.99.4v x64.7z
      FRST.txt Addition.txt AV_block_remove_2024.11.18-15.35.log
    • Aman2008
      От Aman2008
      решил в игрульки поиграть, скачал и касперский находит троян, я перезапускаю и касперский снова его находит, и снова и снова, что делать
    • Ra11lex
      От Ra11lex
      Касперский плюс нашел вирус HEUR: Trojan. Multi.GenBadur.genw Расположение: Системная память, после лечения с перезагрузкой опять его нашел, а потом лечение с перезагрузкой и опять он тут. AVT его тоже находит, лечит, но после перезагрузки он опять тут. Пробовал в безопасном режиме, AVT его уже не находит. Windows 11, с последними обновлениями. Протокол прилагается. Также логи FRST. И результаты отчета uvs. 
      Это уже мой второй ноутбук. Видимо я переносил данные и вирус перенес. Прошлая ветка и решение: 
       
      ОтчетКасперский.txt Addition.txt FRST.txt ITAN_RA_2024-10-24_23-37-40_v4.99.2v x64.7z
    • snyperlux
      От snyperlux
      Троян обнаружен антивирусом, удаляется, но после перезагрузки возвращается.

      CollectionLog-2024.10.25-00.43.zip report1.log report2.log
×
×
  • Создать...