Перейти к содержанию

MEM:Trojan-Spy.Win32.Agent.gen Не лечится антивирусом


Рекомендуемые сообщения

  • Ответов 35
  • Создана
  • Последний ответ

Топ авторов темы

  • SQ

    18

  • Maxim38

    18

Топ авторов темы

Изображения в теме

приложите пожалуйста лог выполнения последнего скрипта.

Проверьте если есть архив вида ZOO_<date>.7z, где <date> текущая дата.

Ссылка на комментарий
Поделиться на другие сайты

Извините. Я забыл закрыть браузер. Поэтому папка не появлялась. Я перевел папку ZOO в ZIP архив и загрузил по ссылке которую вы мне дали.

 

Результат загрузки Файл сохранён как 181002_130802_ZOO_5bb36db2532ee.zip Размер файла 75456 MD5 8787535bab563feb7158c291126abfb7 Файл закачан, спасибо!

 

 

Ссылка на комментарий
Поделиться на другие сайты

Спасибо, отправил в Вир. лабораторию ожидайте.

P.S. пожалуйста в дальнейшем не прикрепляйте карантин во вложения к сообщениям.

Ссылка на комментарий
Поделиться на другие сайты

Обычно обработка не занимает более 2-х часов, в практике раньше, все зависит от загружености вирусных аналитиков.

P.S. NFSTAT.SYS - указанный драйвер, очень похож на зловред, однако хотелось бы подтверждения от вирусных аналитиков.

Ссылка на комментарий
Поделиться на другие сайты

На текущий момент ответ с результатом еще не приходил, пожалуйста ожидайте может занять некоторое время.

P.S. о результатах сообщу, как только будет информация.

Ссылка на комментарий
Поделиться на другие сайты

Прошу прощения, обновилась информация, найдено новое вредоносное ПО - Trojan.Win32.Agentb.jfkz

Выполните скрипт в uVS:

;uVS v4.0.11 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
v400c
BREG
zoo %Sys32%\DRIVERS\NFSTAT.SYS
delall %Sys32%\DRIVERS\NFSTAT.SYS
restart

 

Ссылка на комментарий
Поделиться на другие сайты

 

Готово

 

Результат загрузки

 

Файл сохранён как

 

181003_025445_ZOO_5bb42f7597723.zip

 

Размер файла

 

1253

 

MD5

 

1127b1108b15feaf026dfdd715188934

 

Файл закачан, спасибо!

 

Ссылка на комментарий
Поделиться на другие сайты

После данных манипуляций, Троян удален. Гугл работает в штатном режиме. Спасибо большое! Подскажите можно ли использовать данные скрипты самостоятельно? 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Albert2025
      Автор Albert2025
      Добрый день.
      Подозреваю, что сегодня с флэшки случайно запустил вирус.
      Проверки файлов на флэшке через opentip.kaspersky.com выдает результаты HEUR:Trojan.Win64.Convagent.gen и Trojan.VBS.Starter.pl
      На компьютере при этом в Диспетчере задач есть какие-то неизвестные запущенные процессы.
      Но при этом проверка KVRT и DrWeb CureIt результатов не приносит, ничего не обнаруживается.
      Боюсь, что сидит какой-нибудь шифровальщик или троян, собирающий данные (пароли и т.д.).
        Прошу помочь разобраться, что делает этот вирус и как избавиться от него, во вложении архив с флэшки, пароль virus.
      Также в директории был еще файл *.dat, но он слишком большого размера, при помещении его в архив он превышает допустимый размер.
      P.S. Также приложил логи.
      rootdir1.rar
      CollectionLog-2025.05.20-11.45.zip
    • KL FC Bot
      Автор KL FC Bot
      Многие современные компании поддерживают политику BYOD (Bring Your Own Device) — то есть разрешают сотрудникам использовать собственные устройства для служебных нужд. Особенно эта практика распространена в организациях, приветствующих удаленный формат работы. У BYOD есть масса очевидных преимуществ, однако внедрение подобной политики создает новые риски для кибербезопасности компании.
      Для предотвращения угроз ИБ-отделы часто выдвигают требование наличия защитного решения в качестве обязательного условия для использования собственного устройства для работы. В то же время некоторые сотрудники — особенно продвинутые и уверенные в себе технические специалисты — могут считать, что антивирус вряд ли может быть полезен и, скорее всего, будет усложнять им жизнь.
      Это не самое разумное мнение, но переубедить таких людей может быть не так уж просто. Главная проблема состоит в том, что уверенные в своей правоте сотрудники могут найти способ обмануть систему. Сегодня в рамках рубрики «Предупрежден — значит вооружен» мы расскажем об одном из них: о новом исследовательском проекте под названием Defendnot, который позволяет отключать Microsoft Defender на устройствах с Windows, регистрируя фальшивый антивирус.
      Как эксперимент с no-defender показал, что Microsoft Defender можно отключить с помощью поддельного антивируса
      Чтобы разобраться в том, как работает Defendnot, нам придется перенестись на год назад. Тогда исследователь с Twitter-ником es3n1n, который является автором этого инструмента, опубликовал первую версию проекта на GitHub. Он назывался no-defender, и его задачей также являлось отключение встроенного антивируса Windows Defender.
      Для выполнения этой задачи es3n1n эксплуатировал специальный программный интерфейс Windows под названием WSC API (Windows Security Center — Центр безопасности Windows). Через него антивирусное ПО сообщает системе о том, что оно установлено и берет на себя защиту устройства в режиме реального времени. Получив такое сообщение, Windows автоматически отключает Microsoft Defender, чтобы избежать конфликтов при одновременной работе нескольких защитных решений на одном устройстве.
      На основе кода существующего защитного решения исследователь смог создать свой поддельный «антивирус», который регистрировался в системе и проходил все проверки Windows. После этого Microsoft Defender отключался, а устройство оставалось незащищенным, поскольку no-defender на практике не имел никаких защитных функций.
      Проект no-defender достаточно быстро набрал популярность на GitHub и успел получить 2 тысячи звезд от благодарных пользователей. Однако компания-разработчик антивируса, чей код использовал исследователь, отправила на него жалобу о нарушении Закона об авторском праве в цифровую эпоху (DMCA). Поэтому es3n1n удалил код проекта из GitHub, оставив только страничку с описанием.
       
      View the full article
    • Ruslan10202
    • Kosch
      Автор Kosch
      Здравствуйте!
       
      Прилетели два трояна
      Trojan.Win32.SEPEH.gen
      Trojan.Multi.Agent.gen
       
      вылечить не получается
      загружался с Kaspersky Virus Removal Tool - не находит :(
       
      Помогите пожалуйста!
       
      KIS.txt
    • Вячеслав Л.
      Автор Вячеслав Л.
      Разве может антивирус так быстро проводить полную проверку всего устройства за 11 секунд! Ну как-то не правдоподобно.
      Устройство Redmi Note 9 Pro.


×
×
  • Создать...