Перейти к содержанию

вирус создает tmp процесс


Goldi

Рекомендуемые сообщения

Приветствую, есть вирус, антивирусом не устраняется, при запуске винды не активен, до тех пор пока нет соединения с интернетом, при открытии диспетчера процесс останавливается. Обнаружил его с помощью мсй афтербанера, там в окне мониторинга процессор загружен по 3м ядрам на 100%, общая загруженность процессора 50% (в постое). запрашиваю помощь. Свежие логи вышлю как буду у компьютера. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

1)

WindowsRar 1.0.0.47 [20190101]-->"C:\Program Files (x86)\WindowsRar\unins000.exe"

Это что за чудо установлено? Деинсталируйте его.
Да и настоящий WinRar

WinRAR 5.61 (64-разрядная) [2019/01/16 19:25:18]-->C:\Program Files\WinRAR\uninstall.exe

 
уже устарел. Его тоже деинсталируйте и скачайте последнюю финальную версию и поставьте.

2) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

3) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp');
 QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', '');
 QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64');
 DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true);
 DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe');
 DeleteSchedulerTask('WinRARHelper');
 DeleteSchedulerTask('WinRARHelperUpdate');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:

- Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на комментарий
Поделиться на другие сайты

процедуру 2 выполнил

MD5 карантина: D64F43301D81A1DEEA9CFC677A1C8C4D
 


не могу выполнить скрипт в авз

Ошибка скрипта: Undeclared identifier: 'DeleteSchedulerTask', позиция [13:21]

Ссылка на комментарий
Поделиться на другие сайты

 

 


begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp'); QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', ''); QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64'); DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true); DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe'); DeleteSchedulerTask('WinRARHelper'); DeleteSchedulerTask('WinRARHelperUpdate'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end.

именно от туда и запускаю 

post-53231-0-40665300-1551254021_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

именно от туда и запускаю

и по вашему скрину я уже вижу, что вы запускаете старый AVZ. То есть либо вы его запускаете не оттуда откуда надо (пути не виднго), либо скопировали "свой" AVZ туда и запускаете его. Разумеется у вас скрипт не отработает.

Изменено пользователем regist
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

прошу прощения, за свою невнимательность

1. архив отправил KLAN-9682509720

2 автологи повторно выполнил 

 

после перезагрузки процесс не активировался, вроде бы все впорядке

 

 

CollectionLog-2019.02.27-11.50.zip

Ссылка на комментарий
Поделиться на другие сайты

Проверьте эти файлы на virustotal

C:\WINDOWS\UpdReg.EXE
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

 


1. архив отправил KLAN-9682509720
+ ответ из письма тоже напишите.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей98352247
      От Сергей98352247
      Пропала мышь, Kaspersky, появилось много новых процессов. Выключил компьютер, выдернул сетевой шнур, включил. Получил помимо упомянутого, отсутствие всех установленных программ и на вкладке недавние те которые были ранее, ноне все, плюс новые. ничего не открывал, выключил комп.
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в борьбе с шифровальщиками-вымогателями
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Vyacheslav_G
      От Vyacheslav_G
      CollectionLog-2024.12.25-10.09.zip Точно сказать когда вирус появился не могу,называется chromium:page.malware.url. Проводил сканирование через Dr web,вроде бы вылечил,но при повторном сканировании dr web опять нашел его,и так еще несколько раз. По итогу мне надоело и я переустановил винду,  решил повторно проверить через dr web,он опять нашел его,я опять переустановил винду.Первые несколько программ которые я установил были google,dr web,telegram и steam. Опять делаю проверку на вирусы, и он опять находит его. Как его удалить?
×
×
  • Создать...