Перейти к содержанию

Trojan.Multi.GenAutorunBITS.a не удаляется


Рекомендуемые сообщения

служба не запускается, потому что в реестре вирус её повредил. С самого первого скрипта именно это и пытаюсь исправить.

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 35
  • Создана
  • Последний ответ

Топ авторов темы

  • Telemex

    18

  • regist

    10

  • thyrex

    8

Топ авторов темы

В дополнение. Попытка установить KB4457144 вручную зафиксирована в журнале виндовс ошибкой: "Не удается установить обновление Windows  из-за ошибки: 2147942402 "Не удается найти указанный файл." (Командная строка: ""C:\Windows\system32\wusa.exe" "C:\Users\Andy\Desktop\windows6.1-kb4457144-x64_5ca467d42deadc2b2f4010c4a26b4a6903790dd5.msu"        ")".


Запускал утилиту с сайта Microsoft "WindowsUpdate.diagcab". Она чего-то в реестре пофиксила, но не помогло. Больше она ничего не находит проблемного. Может еще попробовать рекомендации отсюда?

Ссылка на комментарий
Поделиться на другие сайты

 

 


Может еще попробовать рекомендации отсюда?
не думаю, чтобы они помогли, но попробуйте.
После этого соберите свежие логи по правилам.
Ссылка на комментарий
Поделиться на другие сайты

Установил утилиту tweaking.com_windows_repair_2018". В ней выбрал восстановление Windows Update, в пресетах которого оставил только "Remove Policies Set" (на всякий пожарный) и "Repair Windows Update". После отработки (лог работы программы прилагаю) и ребута заработало обновление. Установилось порядка 12 апдейтов. После окончания обновления и перезагрузки собрал логи (автологгер, UVS  и проверка sfcscannow).

_Windows_Repair_Log.zip

MAGEIA4_2018-11-25_14-08-58_v4.1.7z

CBS_sfcdoc_3.zip

CollectionLog-2018.11.25-14.07.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ из папки Autologger

var
EngRus: Boolean;
FullPathSystem32, NameFolderSystem32: String;
ImagePathStr, LangID: string;

begin
ClearLog;

LangID:= RegKeyStrParamRead('HKLM', 'SYSTEM\CurrentControlSet\Control\Nls\Language', 'InstallLanguage');
AddToLog('LangID = ' + LangID);
EngRus:= LangID = '0419';
AddToLog('');

NameFolderSystem32:= RegKeyStrParamRead('HKLM', 'SYSTEM\CurrentControlSet\Control\Windows', 'SystemDirectory');
AddToLog('System32Folder = ' + NameFolderSystem32);
ImagePathStr:= NameFolderSystem32 + '\svchost.exe -k netsvcs';
AddToLog('ImagePath = ' + ImagePathStr);
Delete(NameFolderSystem32, 1, pos('\', NameFolderSystem32) - 1);
FullPathSystem32:= GetEnvironmentVariable('WinDir') + NameFolderSystem32 + '\';
AddToLog('FullPath = ' + FullPathSystem32);

SaveLog(RegKeyStrParamRead('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders', 'Desktop') + '\test.txt');
end.
Файл test.txt с Рабочего стола прикрепите к следующему сообщению
Ссылка на комментарий
Поделиться на другие сайты

Скачайте, пожалуйста, другую версию Autologger по ссылке. Дождитесь окончания его работы, потом выполните в AVZ из него тот же скрипт из сообщения №20 и пришлите новый файл test.txt

Ссылка на комментарий
Поделиться на другие сайты

Тогда еще такой скрипт

begin
 ClearLog;
 if ExpRegKey('HKLM', 'SYSTEM\CurrentControlSet\Control\Windows', 'win.reg')
  then AddToLog('Successfully')
  else AddToLog('Fail');
 AddToLog('Текущая версия - '+FormatFloat('#0.00', GetAVZVersion));
 SaveLog(RegKeyStrParamRead('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders', 'Desktop') + '\test1.txt');
end;
Прикрепите к следующему сообщению test1.txt с Рабочего стола и win.reg из папки с AVZ
Ссылка на комментарий
Поделиться на другие сайты

Не может это быть полноценная лицензионная версия, если только Вы не правили вручную последний присланный reg-файл

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • hvfrwd
      Автор hvfrwd
      Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит. 
    • woi12
      Автор woi12
      Здравствуйте, проблема решилась таким образом? И на каком этапе? Вроде как программа kaspersky сама справилась с удалением файла и я пока не заметил никаких проблем, но для безопасности сделал все пункты до скана FRCT (включительно).
       
      Сообщение от модератора thyrex Перенесено из темы
    • Kir_new
      Автор Kir_new
      Изначально было, что компьютер всё себя странно, в том плане, что не открывались некоторые программы (например "Ножницы" или "Редактор реестра"). После проверки KVRT было найдено 13 вирусов (сколько-то из них потенциальных). После очистки заработало всё нормально. Но при повторной проверке всё равно находятся UDS:DangerousObject.Multi.Generic и HEUR:Trojan.Win64.Miner.gen. При этом они просто помещаются в каратин. После этого какое-то время после этого антивирус их не находит. Но затем они появляются снова (удаляешь их из карантина или нет).
      Так же иногда находятся Trojan.Win64(32)Autoit.acpju и Trojan.Win64(32)AutoIt.fpl. В скобках написал, потому что точно не помню, так как они даже не добавились в карантин в последний раз.

    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
    • Adowne
      Автор Adowne
      Доброго времени суток.

      Через Malwarebytes решил проверить пк на вирусы, обнаружился некий товарищ, появился сервис KMDIPP с путём C:\ProgramData\vgodrqhybann\xoscarfcysrp.exe, просмотрел через реестр, удалял, менял значения, в свою очередь сервис пересоздавался и бойкотировал, отправляя левый трафик на непонятные порты. (скриншот прикрепил)
      После проходки Uvs, доверенные процессы логгер пометил подозрительными. (лог прикрепил)
      После происходящего, сел на Dr.Web, пришло много заблокированных команд с Powershell (Прикрепить не могу, расширение файла другое), потом успокоился, прошёлся снова Uvs в надежде, что это что-то исправит, однако те же процессы как Dialer.exe и прочие были помечены а сервис KMDIPP с exeшником остался.


      CollectionLog через AutoLogger сделал после всех манипуляций.
       

      CollectionLog-2025.05.31-13.16.zip USER-PC_2025-05-31_11-05-12_v5.0.RC2.v x64.7z

×
×
  • Создать...