Перейти к содержанию

Самораспространяющийся троян


Рекомендуемые сообщения

Добрый день. Пару дней назад в локальной сети компании был замечен троян. Присутствует уже на большинстве машин. Определяется антивирусным ПО как Trojan.Emotet, Trojan.Fuerboos и пр. Исполняемые файлы с именем, состоящим из рандомных цифр и букв, сами создаются в каталогах "windows", "windows/temp", "windows/SysWOW64". Также создаются службы.

Удаление антивирусом помогает лишь на время, затем файлы снова появляются.

Посоветуйте пожалуйста как с этим бороться и что это за вирус. 

Спасибо!

CollectionLog-2018.09.30-20.07.zip

post-51224-0-02982100-1538329060_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
 DeleteService('awhoiwrc');
 DeleteService('dnydqcct');
 DeleteService('utgovffc');
 DeleteService('sexolwxp');
 DeleteService('yeuqfdid');
 DeleteService('xzhdjcmv');
 DeleteService('xyragxty');
 DeleteService('xkxohiuo');
 DeleteService('wuwkiavc');
 DeleteService('vekjhnsw');
 DeleteService('uyuskldr');
 DeleteService('utoybxdl');
 DeleteService('usqikawz');
 DeleteService('ugbmnnsu');
 DeleteService('tndmhmfc');
 DeleteService('tkhclgby');
 DeleteService('shkiacsr');
 DeleteService('sgpfdswn');
 DeleteService('qxwitfga');
 DeleteService('qucablnt');
 DeleteService('oydocjym');
 DeleteService('omncvlis');
 DeleteService('oguhcugf');
 DeleteService('oexssixo');
 DeleteService('mxvbtsqe');
 DeleteService('mviyzbea');
 DeleteService('muiamdoo');
 DeleteService('lishtclp');
 DeleteService('kvjvyvju');
 DeleteService('iormpszj');
 DeleteService('ilfiielh');
 DeleteService('ifxqybxq');
 DeleteService('idsfsdkd');
 DeleteService('hwejrdlc');
 DeleteService('himfpezx');
 DeleteService('hhcnvqlc');
 DeleteService('hdhxeimm');
 DeleteService('gzfittyc');
 DeleteService('eazlvoik');
 DeleteService('dyiimhpf');
 DeleteService('diqyxqvb');
 DeleteService('csqfjnwj');
 DeleteService('bywvaiay');
 DeleteService('byujupwl');
 DeleteService('bnbimapf');
 DeleteService('bmwyjjiv');
 DeleteService('bidaplpe');
 DeleteService('atsigggd');
 DeleteService('afbxcunm');
 DeleteService('1061731463');
 DeleteService('1058311001');
 DeleteService('1054818778');
 DeleteService('1051068904');
 DeleteFile('C:\WINDOWS\16574936.exe','64');
 DeleteFile('C:\WINDOWS\19917272.exe','64');
 DeleteFile('C:\WINDOWS\19261912.exe','64');
 DeleteFile('C:\WINDOWS\23587288.exe','64');
ExecuteWizard('TSW',2,3,true);
ExecuteSysClean;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. 

 

Пофиксите следующие строчки в HiJackThis

 



04 HKLM\..\RunOnce: [{C685B743-EC1C-41AC-8313-E935A7E78DAD}] = C:\WINDOWS\system32\cmd.exe /C start /D "C:\Users\skurko\AppData\Local\Temp" /B {C685B743-EC1C-41AC-8313-E935A7E78DAD}.cmd


 

Сделайте новые логи Автологгером. 

 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png

 

 

все выполнил:

FRST.txt

Addition.txt

Ссылка на комментарий
Поделиться на другие сайты

На всех рабочих станциях установлен корпоративный антивирус? На этой рабочей станции не вижу антивируса. Windows Defender не в счет. 
Ссылка на комментарий
Поделиться на другие сайты

Проверьте все рабочие станции на наличие установленного агента и антивируса. Через консоль Eset Remote Administrator запустите полное сканирование на всех ПК в локальной сети. Убедитесь, что на всех ПК установлены актуальные обновления безопасности Windows. 

Ссылка на комментарий
Поделиться на другие сайты

А подскажите что это за вирус, и как он распространяется по сети. Возможно надо какие-то порты закрыть?

Смотрите https://www.anti-malware.ru/news/2017-07-24/23511. Скорее всего обновления не стоят на каких-то ПК вот и гуляет по сети. Возможно гуляет по сети благодаря эксплойту EternalBlue. Я уже собственно написал что необходимо сделать

 

Проверьте все рабочие станции на наличие установленного агента и антивируса. Через консоль Eset Remote Administrator запустите полное сканирование на всех ПК в локальной сети. Убедитесь, что на всех ПК установлены актуальные обновления безопасности Windows. 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sajithebloody
      Автор sajithebloody
      Доброго времени, касперский не может справиться с троянами в этих файлах, лечение с перезагрузкой не помогает. Не нашел детект трояна в отчетах Касперского (но это было в моменте), но нашел упоминание попадания этих файлов в исключение сразу же после установки антивиря - подозрительно. Заранее прикрепляю максимум логов, из аутологгера и uvs. 
      лог к.txt CollectionLog-2025.05.09-02.44.zip DESKTOP-LB93OSN_2025-05-09_03-17-36_v4.99.14v x64.7z
    • Wgis
      Автор Wgis
      Добрый день, поймали такой вирус: https://www.virustotal.com/gui/file/55d05771086c5acc0c6275be9e1366819b5bb941a1bfb85ea4a1721ce6486a85/
       
      Помогите пожалуйста с лечением, вот отчёты FRST:
       
      frst.zip
    • mrolya
      Автор mrolya
      Не удаляется троян HEUR:Trojan.Multi.Powedon.d, касперский находит его, делает лечение и ребутает комп, после ребута запускает сканирование и троян снова появляется, в общем все идет по кругу.
       

      CollectionLog-2025.04.21-11.37.zip
    • RedKaroliner
      Автор RedKaroliner
      Здравствуйте!
      Использовал антивирус Касперского 3 раза. После первого и второго сканирования он показывал наличие троянов, я выбирал везде пункт "удалить". В третий раз после сканирования ничего не обнаружил. Хотелось бы понять, остались ли на компьютере трояны, или он чист.
      CollectionLog-2025.03.24-17.46.zip
    • Maksum
      Автор Maksum
      Скачал вирус в папку temp и %temp%
      Через несколько дней появилось несколько троянов.
      Во время игры, игра свернулась и вышло окно от некого хакера и было написано напиши мне я быстро перезагрузил пк, вошёл в безопасный режим  и начал чистить его с помощью Dr web как очистил трояны ноутбук начал лагать но без троянов чуть позже перепроверил им же оказалось опять появились те же трояны. Теперь даже боюсь лишний раз ноут включать(
      Скиньте пожалуйста скрипт для avz.
      Мой виндовс: 10 домашняя версия для 1 языка 64 бит
      Вот файл с троянами:
      Fitnes.rar
×
×
  • Создать...