Перейти к содержанию

Trojan.Multi.GenAutorunBITS.a не удаляется


Рекомендуемые сообщения

служба не запускается, потому что в реестре вирус её повредил. С самого первого скрипта именно это и пытаюсь исправить.

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 35
  • Создана
  • Последний ответ

Топ авторов темы

  • Telemex

    18

  • regist

    10

  • thyrex

    8

Топ авторов темы

В дополнение. Попытка установить KB4457144 вручную зафиксирована в журнале виндовс ошибкой: "Не удается установить обновление Windows  из-за ошибки: 2147942402 "Не удается найти указанный файл." (Командная строка: ""C:\Windows\system32\wusa.exe" "C:\Users\Andy\Desktop\windows6.1-kb4457144-x64_5ca467d42deadc2b2f4010c4a26b4a6903790dd5.msu"        ")".


Запускал утилиту с сайта Microsoft "WindowsUpdate.diagcab". Она чего-то в реестре пофиксила, но не помогло. Больше она ничего не находит проблемного. Может еще попробовать рекомендации отсюда?

Ссылка на комментарий
Поделиться на другие сайты

 

 


Может еще попробовать рекомендации отсюда?
не думаю, чтобы они помогли, но попробуйте.
После этого соберите свежие логи по правилам.
Ссылка на комментарий
Поделиться на другие сайты

Установил утилиту tweaking.com_windows_repair_2018". В ней выбрал восстановление Windows Update, в пресетах которого оставил только "Remove Policies Set" (на всякий пожарный) и "Repair Windows Update". После отработки (лог работы программы прилагаю) и ребута заработало обновление. Установилось порядка 12 апдейтов. После окончания обновления и перезагрузки собрал логи (автологгер, UVS  и проверка sfcscannow).

_Windows_Repair_Log.zip

MAGEIA4_2018-11-25_14-08-58_v4.1.7z

CBS_sfcdoc_3.zip

CollectionLog-2018.11.25-14.07.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ из папки Autologger

var
EngRus: Boolean;
FullPathSystem32, NameFolderSystem32: String;
ImagePathStr, LangID: string;

begin
ClearLog;

LangID:= RegKeyStrParamRead('HKLM', 'SYSTEM\CurrentControlSet\Control\Nls\Language', 'InstallLanguage');
AddToLog('LangID = ' + LangID);
EngRus:= LangID = '0419';
AddToLog('');

NameFolderSystem32:= RegKeyStrParamRead('HKLM', 'SYSTEM\CurrentControlSet\Control\Windows', 'SystemDirectory');
AddToLog('System32Folder = ' + NameFolderSystem32);
ImagePathStr:= NameFolderSystem32 + '\svchost.exe -k netsvcs';
AddToLog('ImagePath = ' + ImagePathStr);
Delete(NameFolderSystem32, 1, pos('\', NameFolderSystem32) - 1);
FullPathSystem32:= GetEnvironmentVariable('WinDir') + NameFolderSystem32 + '\';
AddToLog('FullPath = ' + FullPathSystem32);

SaveLog(RegKeyStrParamRead('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders', 'Desktop') + '\test.txt');
end.
Файл test.txt с Рабочего стола прикрепите к следующему сообщению
Ссылка на комментарий
Поделиться на другие сайты

Скачайте, пожалуйста, другую версию Autologger по ссылке. Дождитесь окончания его работы, потом выполните в AVZ из него тот же скрипт из сообщения №20 и пришлите новый файл test.txt

Ссылка на комментарий
Поделиться на другие сайты

Тогда еще такой скрипт

begin
 ClearLog;
 if ExpRegKey('HKLM', 'SYSTEM\CurrentControlSet\Control\Windows', 'win.reg')
  then AddToLog('Successfully')
  else AddToLog('Fail');
 AddToLog('Текущая версия - '+FormatFloat('#0.00', GetAVZVersion));
 SaveLog(RegKeyStrParamRead('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders', 'Desktop') + '\test1.txt');
end;
Прикрепите к следующему сообщению test1.txt с Рабочего стола и win.reg из папки с AVZ
Ссылка на комментарий
Поделиться на другие сайты

Не может это быть полноценная лицензионная версия, если только Вы не правили вручную последний присланный reg-файл

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • hvfrwd
      Автор hvfrwd
      Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит. 
    • Adowne
      Автор Adowne
      Доброго времени суток.

      Через Malwarebytes решил проверить пк на вирусы, обнаружился некий товарищ, появился сервис KMDIPP с путём C:\ProgramData\vgodrqhybann\xoscarfcysrp.exe, просмотрел через реестр, удалял, менял значения, в свою очередь сервис пересоздавался и бойкотировал, отправляя левый трафик на непонятные порты. (скриншот прикрепил)
      После проходки Uvs, доверенные процессы логгер пометил подозрительными. (лог прикрепил)
      После происходящего, сел на Dr.Web, пришло много заблокированных команд с Powershell (Прикрепить не могу, расширение файла другое), потом успокоился, прошёлся снова Uvs в надежде, что это что-то исправит, однако те же процессы как Dialer.exe и прочие были помечены а сервис KMDIPP с exeшником остался.


      CollectionLog через AutoLogger сделал после всех манипуляций.
       

      CollectionLog-2025.05.31-13.16.zip USER-PC_2025-05-31_11-05-12_v5.0.RC2.v x64.7z
    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • Serega11Rus
      Автор Serega11Rus
      Здравствуйте. Скорее всего поймал троян-майнер. Комп в режиме ожидания нагружает ЦП, при включении диспетчера задач, процессор со 100% нагрузки падает моментально на 3-6%. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.02-12.36.zip
    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z

×
×
  • Создать...