Перейти к содержанию

Вирус conhost.exe TODO: <文件说明> создающий файлы mysa1/2/3ok


Werero

Рекомендуемые сообщения

  • Ответов 50
  • Created
  • Последний ответ

Top Posters In This Topic

  • Werero

    26

  • regist

    25

@Werero, пока диск отложите, может уже и не понадобится.
Скачайте эту версию TDSSKiller-а, просканируйте и пролечите им найденное. Отчет его работы потом прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

1) Удалите остатки MBAM с помощью http://downloads.malwarebytes.org/file/mbam_clean

2) выполните скрипт uVS

;uVS v4.1.2 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
BREG
;---------command-block---------
delref S.DAT
delref HTTP://173.208.139.170/2.TXT
delref HTTP://35.182.171.137/3.TXT
delref HTTP://JS.1226BYE.XYZ:280/V.SCT
delref HTTP://WMI.1217BYE.HOST/1.TXT
delref A.EXE
delref PS&AMP;C:\WINDOWS\HELP\LSMOSEE.EXE
zoo %SystemRoot%\DEBUG\ITEM.DAT
delall %SystemRoot%\DEBUG\ITEM.DAT
zoo %SystemRoot%\DEBUG\OK.DAT
delall %SystemRoot%\DEBUG\OK.DAT
delref S.RAR
delref S&AMP;C:\WINDOWS\UPDATE.EXE
delref PS&C:\WINDOWS\HELP\LSMOSEE.EXE
delref %Sys32%\DRIVERS\93144070.SYS
delref %Sys32%\DRIVERS\97006948.SYS
delref %Sys32%\DRIVERS\14455910.SYS
apply

czoo
restart
 

3) Ещё раз просканируйте с помощью TDSSKiller-а, свежий лог прикрепите.

4) Сделайте и прикрепите свежий лог uVS.


+ Auslogics Disk Defrag, Auslogics Registry Defrag - советую деинсталировать.

Ссылка на комментарий
Поделиться на другие сайты

Сделал
И удалил Auslogics Disk Defrag, Auslogics Registry Defrag, но что с ними не так? Просто интересно, я люблю подобным якобы чистить пк (хотя бы делать вид)

ВОВА-ПК_2019-01-16_21-33-54_v4.1.2.7z

TDSSKiller.3.1.0.26_16.01.2019_21.27.25_log.txt

TDSSKiller.3.1.0.26_16.01.2019_21.30.03_log.txt

Ссылка на комментарий
Поделиться на другие сайты

 

 


удалил Auslogics Disk Defrag, Auslogics Registry Defrag, но что с ними не так?
относятся к PUP - то есть Потенциально Нежелательным Программам. Странно, что MBAM у вас на них не ругался.

 

 

 


1) Удалите остатки MBAM с помощью http://downloads.mal...file/mbam_clean
так и сделали. Сделайте это.

Затем сохраните скрипт uVS на компьютере в текстовый файл. Отключитесь от интернета и выполните заново написанное в предыдущем посте.

Ссылка на комментарий
Поделиться на другие сайты

 

 


мне заново запустить скрипт, отключить интернет и снова делать TDSSKiller, uVS?
да, с той лишь поправкой, что сначала отключить интернет, а потом выполнить скрипт. А то при подключённом интернете зараза похоже успевает себя выкачать заново и заразить.
Ссылка на комментарий
Поделиться на другие сайты

@Werero, похоже наконец вылечили. Хвосты от MBAM только до сих пор остались. Чтобы зачистить выполнить скрипт в uVS

;uVS v4.1.2 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
BREG
;---------command-block---------
zoo %Sys32%\DRIVERS\MBAMCHAMELEON.SYS
delall %Sys32%\DRIVERS\MBAMCHAMELEON.SYS
zoo %Sys32%\DRIVERS\MBAMSWISSARMY.SYS
delall %Sys32%\DRIVERS\MBAMSWISSARMY.SYS
delref %Sys32%\DRIVERS\02135430.SYS
apply

czoo
restart

+ обязательно поставьте SP1 и обновления безопасности. Если бы у вас хотя бы сервис пак стоял, то столько мучаться с вами не пришлось бы.

 

+

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 
Ссылка на комментарий
Поделиться на другие сайты

Значит вирус удален? Но conhost.exe остался
Пытался установить SP1, неудачно, надпись "продолжение установки невозможно, отсутствует один или несколько системных компонентов, необходимых для пакета обновления"

Изменено пользователем Werero
Ссылка на комментарий
Поделиться на другие сайты

Значит вирус удален?

да.

Но conhost.exe остался

как это проявляется? По последним логам его не увидел.

Соберите на всякий случай ещё раз логи Автологером.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • specxpilot
      От specxpilot
      Текст сообщения 
      !!!Your files have been encrypted!!!
      To recover them, please contact us via email:
      Write the ID in the email subject
      ID: E3EA701E87735CC1E8DD980E923F89D4
      Email 1: Datablack0068@gmail.com
      Email 2: Datablack0068@cyberfear.com
      Telegram: @Datablack0068

      To ensure decryption you can send 1-2 files (less than 1MB) we will decrypt it for free.
      IF 48 HOURS PASS WITHOUT YOUR ATTENTION, BRACE YOURSELF FOR A DOUBLED PRICE.
      WE DON'T PLAY AROUND HERE, TAKE THE HOURS SERIOUSLY.
    • Ammorf
      От Ammorf
      OS - Windows Server 2012, установлены .NET Framework 3.5 и 4.8
      KSC - 14.2.0.26967

      При попытке выгрузки отчета в формате pdf возникает ошибка "Не удалось создать отчет. Unspecified error".
      Ошибка возникает только при попытке выгрузки на самом сервере, если делать через консоль на обычной win 10 машине - все ок.
      Однако из-за того, что он не может делать это на сервере - он так же не может их отправлять по почте или класть в папку в соответствии с расписанием. 
      В логах "Kaspersky Event log", "Kaspersky Security" и системных логах не создается ничего при воспроизведении такой ошибки.
      Правка реестра (HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\CodePage) со сменой локализации не помогает, к тому же изначально была установлена правильная  1251.
      .NET Framework 3.5 и 4.8 - установлен

    • Gistap
      От Gistap
      Когда я включаю пк у меня он начинает сильно шуметь и проц грузиться очень сильно, и грееться до 70 градусов на рабочем столе. Когда я открываю диспетчер задач до 2 dwm.exe который походу майнер снижает моментально нагрузку с цп, но его задачу можно снять и он не будет грузить систему будет только 1 dwm.exe файл. И ещё у того dwm exe который грузит цп путь такой же как и у оригинального, что мне в этом случае делать я уже всё антивирусы перепробовал и в безопасном режиме их прогонял что только я не делал, не должен же себя так вести себя dwm exe почему когда я открываю диспетчер задач нагрузка моментально падает это же не нормально. Я думал что это майнер, антивирусы находили трояны я их удалял в безопасном режиме. Почему их воопще 2 может эта ошибка системы?

    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt

×
×
  • Создать...