Перейти к содержанию

Троян и рекламные программы


Svetlana8

Рекомендуемые сообщения

Добрый день. 3 дня назад обнаружилась невыключающаяся программа Multitimer на ноуте у детей. Антивирус был не проплачен. Изначально стоял Касперский, но вовремя не продлила. Активировала антивирус, при проверке обнаружил Трояна и другие объекты. Не вылечил. При этом невозможно было заходить в интернет. Далее загрузился гугл и я скачала программу по вашей рекомендации, при проверке опять обнаружился Троян. Лечение с перезагрузкой привело к повторному запуску программы Касперский Remooval Tool, проверка длилась при этом более 18 часов (оставили на ночь). Далее опять выскакивают рекомендации о лечении. Решила не делать ничего. скачала Автологгер. Но теперь не могу выгрузить антивирус, он просит принимать решение о лечении. Посоветуйте. Живу в Венгрии, муж отвозил в сервис, там сказали, что с ноутом все в порядке. Решила обратиться к вам.

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления - Удаление программ - удалите нежелательное ПО:

AVG PC TuneUp

MediaGet

One System Care

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\program files (x86)\slowmotion\193179061.exe');
 TerminateProcessByName('c:\program files (x86)\slowmotion\204023497.exe');
 QuarantineFile('c:\program files (x86)\slowmotion\193179061.exe', '');
 QuarantineFile('c:\program files (x86)\slowmotion\204023497.exe', '');
 QuarantineFile('c:\program files\kd9h15ot8i\kd9h15ot8.exe', '');
 QuarantineFile('c:\users\asus\appdata\roaming\5ajmzkio3fi\xnhfbdf5vg3.exe', '');
 QuarantineFile('c:\users\asus\appdata\roaming\erlqfn2sfmj\wrb3mxocfdl.exe', '');
 DeleteFile('c:\program files (x86)\slowmotion\193179061.exe', '');
 DeleteFile('c:\program files (x86)\slowmotion\204023497.exe', '');
 DeleteFile('C:\Program Files (x86)\SlowMotion\193179061.exe', '64');
 DeleteFile('C:\Program Files (x86)\SlowMotion\204023497.exe', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', '0ujiifwgi43', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'zzonp5ops4a', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(4);
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

Ответ такой:Re: карантин зип [KLAN-9532170816]

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
193179061.exe
204023497.exe

В следующих файлах обнаружен вредоносный код:
kd9h15ot8.exe - HEUR:Trojan.MSIL.Agent.gen
xnhfbdf5vg3.exe - Trojan-Clicker.MSIL.Agent.cnxo
wrb3mxocfdl.exe - Trojan-Clicker.MSIL.Agent.cnxo

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ


И логи:

У меня выключился антивирус с сообщением о блокировке ключа по причине опасности заражении.

и кроме этого постоянно осуществляется переход по разным ссылкам (чуть ранее они блокировались антивирусом)

CollectionLog-2019.01.31-12.43.zip

Ссылка на комментарий
Поделиться на другие сайты

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\users\asus\appdata\local\temp\is-3bb3n.tmp\wrb3mxocfdl.tmp');
 TerminateProcessByName('c:\users\asus\appdata\local\temp\is-v8fio.tmp\xnhfbdf5vg3.tmp');
 TerminateProcessByName('c:\users\asus\appdata\roaming\5ajmzkio3fi\xnhfbdf5vg3.exe');
 TerminateProcessByName('c:\users\asus\appdata\roaming\erlqfn2sfmj\wrb3mxocfdl.exe');
 StopService('230E8240D4EC');
 QuarantineFile('c:\users\asus\appdata\roaming\5ajmzkio3fi\xnhfbdf5vg3.exe', '');
 QuarantineFile('c:\users\asus\appdata\roaming\erlqfn2sfmj\wrb3mxocfdl.exe', '');
 QuarantineFile('C:\WINDOWS\230E8240D4EC.sys', '');
 DeleteSchedulerTask('AVGPCTuneUp_Task_BkGndMaintenance');
 DeleteFile('c:\users\asus\appdata\roaming\5ajmzkio3fi\xnhfbdf5vg3.exe', '32');
 DeleteFile('c:\users\asus\appdata\roaming\erlqfn2sfmj\wrb3mxocfdl.exe', '32');
 DeleteFile('C:\WINDOWS\230E8240D4EC.sys', '64');
 DeleteService('230E8240D4EC');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '5828056', 'x32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '5828056', 'x64');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '8732596', 'x32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '8732596', 'x64');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Web Companion', 'x64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN).

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Прикрепите к следующему сообщению свежий CollectionLog.

 

 

Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Ссылка на комментарий
Поделиться на другие сайты

+

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt.
  • Прикрепите отчет к своему следующему сообщению.



 

Ссылка на комментарий
Поделиться на другие сайты

Сделала.

Это ответ:

[KLAN-9532288511]

Присланные вами файлы были проверены в автоматическом режиме.

В следующих файлах обнаружен вредоносный код:
xnhfbdf5vg3.exe - Trojan-Clicker.MSIL.Agent.cnxo
wrb3mxocfdl.exe - Trojan-Clicker.MSIL.Agent.cnxo

В антивирусных базах информация по присланным вами файлам отсутствует:
230E8240D4EC.sys

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

 

 

Логи.


 


Отчет с adwCleaner есть.


https://virusinfo.info/virusdetector/report.php?md5=E12DE0F387D32D08444B5FBAAEB98736

CollectionLog-2019.01.31-13.37.zip

AdwCleanerS00.txt

Изменено пользователем Svetlana8
Ссылка на комментарий
Поделиться на другие сайты

1. Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

2.

  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Настройки включите дополнительно в разделе Базовые действия:
    • Сбросить политики IE
    • Сбросить политики Chrome
  • В меню Панель управления нажмите Сканировать.
  • По окончании нажмите кнопку Очистить и восстановить и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    HKU\S-1-5-21-83060030-1329016318-1436454512-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxps://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxk9oNnnUH7Jc-QtNDXyt0fm1fBxiTfrmjJzOVqZtSYjj1finqp_lRb80KP9trmseAi4U8_4pGLRpVDvLiZ2lPLIAfXRPS-p4ZuXgDoGKGhbK9E_tb_pbk4xHNdHQdygPwDT4uEY1Eknm-HmJIImpp-HPRoMkimlZYt3wJ6DIJw,,
    2019-01-31 09:36 - 2019-01-31 13:15 - 000000000 ____D C:\Users\asus\AppData\Roaming\erlqfn2sfmj
    2019-01-31 09:36 - 2019-01-31 13:15 - 000000000 ____D C:\Users\asus\AppData\Roaming\5ajmzkio3fi
    2019-01-31 09:36 - 2019-01-31 12:17 - 000000000 ____D C:\Program Files\KD9H15OT8I
    2019-01-30 14:53 - 2019-01-31 09:34 - 000000000 ____D C:\Users\asus\AppData\Roaming\cr4veyu3nnz
    2019-01-30 14:53 - 2019-01-31 09:34 - 000000000 ____D C:\Users\asus\AppData\Roaming\2oahfqraf2j
    2019-01-30 14:53 - 2019-01-31 08:51 - 000000000 ____D C:\Program Files\JU96A3V4UT
    2019-01-28 23:43 - 2019-01-28 23:43 - 000126464 _____ C:\Users\asus\AppData\Local\noah.dat
    2019-01-28 23:43 - 2019-01-28 23:43 - 000070896 _____ C:\Users\asus\AppData\Local\Config.xml
    2019-01-28 23:43 - 2019-01-28 23:43 - 000005568 _____ C:\Users\asus\AppData\Local\md.xml
    2019-01-28 23:40 - 2019-01-29 16:22 - 000000000 ____D C:\Users\asus\AppData\Roaming\razjtnxyhj2
    2019-01-28 23:40 - 2019-01-29 16:22 - 000000000 ____D C:\Users\asus\AppData\Roaming\m0yd5v4052q
    2019-01-28 23:40 - 2019-01-29 16:22 - 000000000 ____D C:\Program Files\R4UUPNVPO4
    2019-01-28 23:40 - 2019-01-28 23:52 - 000000000 ____D C:\Program Files\QPV8NRUO69
    2019-01-28 21:26 - 2019-01-29 04:56 - 000000000 ____D C:\Program Files\3H1R2T7JKJ
    2019-01-28 21:26 - 2019-01-28 21:26 - 000000000 ____D C:\Program Files\4NYGOC4D7I
    2019-01-28 21:25 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\u3edul3ffvb
    2019-01-28 21:25 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\eqfybzyuyff
    2019-01-28 15:12 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\bpgf5zem10o
    2019-01-28 15:12 - 2019-01-28 15:12 - 000000000 ____D C:\Program Files\YPO2897C7V
    2019-01-28 15:11 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\3wm1y5cxav0
    2019-01-28 15:11 - 2019-01-28 15:12 - 000000000 ____D C:\Program Files\VIYNU04723
    2019-01-28 14:26 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\ilcpe2jwmo5
    2019-01-28 14:26 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\gg0nfii4mua
    2019-01-28 14:26 - 2019-01-28 14:26 - 000000000 ____D C:\Program Files\G330VCRTOA
    2019-01-28 14:26 - 2019-01-28 14:26 - 000000000 ____D C:\Program Files\5EPCG3R477
    2019-01-28 13:42 - 2019-01-29 04:57 - 000000000 ____D C:\Program Files\I7AGYPXWB6
    2019-01-28 13:42 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\hz1lbypedsy
    2019-01-28 13:42 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\3c0nhtsdoqm
    2019-01-28 13:42 - 2019-01-28 13:42 - 000000000 ____D C:\Program Files\QPXPZOUGNH
    2019-01-27 20:14 - 2019-01-30 14:47 - 000000000 ____D C:\Program Files\HT8QDU3BQZ
    2019-01-27 20:14 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\qzxzwrtjyb4
    2019-01-27 20:14 - 2019-01-28 23:37 - 000000000 ____D C:\Users\asus\AppData\Roaming\gaom21oknkl
    HKU\S-1-5-21-83060030-1329016318-1436454512-1001\...\StartupApproved\Run: => "1C1PP8SH2NY6YC1"
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • tau34
      От tau34
      Здравствуйте зашел на один сайт посмотреть pdf документ и Касперский выдад уведомление , мне сейчас надо как то удалять его или что? пишет вот такой троян:  HEUR:Trojan.PDF.Badur.gena
      я просто в браузере pdf открыл этот там видать ссылка на вредоносный сайт или что раз так Касперский срнагировал
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
       
       
       
       
       
       
       
       

    • timoshka
      От timoshka
      И так я скачал игру(пиратку, не горжусь) и при проверки системы нашло троян. Прошел все удаление, перезапуск системы. Но я не уверен что он удалился на 100%, как это можно проверить? прошел быструю проверку ничего не нашло, щас запустил полную. 
      Возможно ли что антивирусник так ошибся и ка точно удалить троян если он остался(мб система не удалило его)
      Да, мне страшно...
      как закончится полная напишу что сказало
       
      ничего не нашло, только написало что 1 обьект не был проверен в облаке, может ли быть это троян?
    • MadMess
      От MadMess
      Скачал программу WoMic с сайта wolicheng.com (сайт по моему официальный), а там троян если верить антивирусам. Вообщем скачал я эту программу чтобы пользоваться телефоном как микрофон, после установки я проверил на вирустотал, а там нашли троян 7 антивирусов, в том числе был Dr.Web. Хотел удалить через uninstaller который находился в папке WoMic, но там удалился только часть файлов, а сама программа все равно работала, пришлось вручную все удалять. Очистил всю эту папку, но не уверен что полностью удалил. После очистки я сбросил до точки восстановления, где не устанавливал эту программу, а после проверил через одноразовый антивирус Dr Web в безопасном режиме, вирусы он не обнаружил. Осталось три вопроса: "дейстительно ли в программе находился троян?", "точка восстановления спасает от вирусов, если на точке не было вирусов?" и "есть смысл сбросить до заводских настроек?". Человек я похож на параоника, и не успокоюсь пока вирусы не удалятся полностью
    • Tetis
      От Tetis
      Здравствуйте. Винда 10,  антивирус 360 Total Security, каким то образом у меня появился браузер 360 от этого китайского антивируса, примерно 10 дней назад. 14.10.24  появилась программа WPS office. Появились сами. Решил удалить WPS office, но их небыло в списках программ. Удалил с Revo Uninstaller. Перестал работать microsoft office, файлы не открывались. Я скачал 3 варианта microsoft office 2013 в интернете, все пробовал установить, получилось только с 1. Также скачивал прогру для подбора ключа, в итоге подобрал, но потом он слетел. Офис заработал. Комп стал медленее работать, постоянно на максимум вентилятор, греется, жесткий диск крутит . Включил сегодня антивирус, обнаружил вирус updater.exe infected with Trojan.Siggen29.46190, он его удаляет, а вирус постоянно снова появляется в папке C:\ProgramData\Google\Chrome\updater.exe , появляются окна что троян, нажимаю удалить... и так бескнечно, каждые 5 сек. появляется окно антивируса с трояном, я нажимаю удалить.  Dr.Web CureIt ничего не находит, скачал Eset Online Scanner и указал проверку диска С, он нашел вирусы, сейчас процесс проверки пока пишу. CollectionLog-2024.10.20-21.33.zip Что делать, подскажите пожалуйста.
       
×
×
  • Создать...