Перейти к содержанию

вирус создает tmp процесс


Рекомендуемые сообщения

Приветствую, есть вирус, антивирусом не устраняется, при запуске винды не активен, до тех пор пока нет соединения с интернетом, при открытии диспетчера процесс останавливается. Обнаружил его с помощью мсй афтербанера, там в окне мониторинга процессор загружен по 3м ядрам на 100%, общая загруженность процессора 50% (в постое). запрашиваю помощь. Свежие логи вышлю как буду у компьютера. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

1)

WindowsRar 1.0.0.47 [20190101]-->"C:\Program Files (x86)\WindowsRar\unins000.exe"

Это что за чудо установлено? Деинсталируйте его.
Да и настоящий WinRar

WinRAR 5.61 (64-разрядная) [2019/01/16 19:25:18]-->C:\Program Files\WinRAR\uninstall.exe

 
уже устарел. Его тоже деинсталируйте и скачайте последнюю финальную версию и поставьте.

2) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

3) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp');
 QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', '');
 QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64');
 DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true);
 DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe');
 DeleteSchedulerTask('WinRARHelper');
 DeleteSchedulerTask('WinRARHelperUpdate');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:

- Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на комментарий
Поделиться на другие сайты

процедуру 2 выполнил

MD5 карантина: D64F43301D81A1DEEA9CFC677A1C8C4D
 


не могу выполнить скрипт в авз

Ошибка скрипта: Undeclared identifier: 'DeleteSchedulerTask', позиция [13:21]

Ссылка на комментарий
Поделиться на другие сайты

 

 


begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp'); QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', ''); QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64'); DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true); DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe'); DeleteSchedulerTask('WinRARHelper'); DeleteSchedulerTask('WinRARHelperUpdate'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end.

именно от туда и запускаю 

post-53231-0-40665300-1551254021_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

именно от туда и запускаю

и по вашему скрину я уже вижу, что вы запускаете старый AVZ. То есть либо вы его запускаете не оттуда откуда надо (пути не виднго), либо скопировали "свой" AVZ туда и запускаете его. Разумеется у вас скрипт не отработает.

Изменено пользователем regist
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

прошу прощения, за свою невнимательность

1. архив отправил KLAN-9682509720

2 автологи повторно выполнил 

 

после перезагрузки процесс не активировался, вроде бы все впорядке

 

 

CollectionLog-2019.02.27-11.50.zip

Ссылка на комментарий
Поделиться на другие сайты

Проверьте эти файлы на virustotal

C:\WINDOWS\UpdReg.EXE
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

 


1. архив отправил KLAN-9682509720
+ ответ из письма тоже напишите.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Garguha
      Автор Garguha
      Заметил что в простое происходит сильный нагрев и съедается около 20% процессора. После поисков проблем обнаружил 2 dwm.exe процесса один из которых и берёт на себя нагрузку. После прочтения нескольких статей форума не смог лично разобраться в решении проблемы.
      CollectionLog-2025.07.18-20.40.zip
    • Nelidoff
      Автор Nelidoff
      На днях обнаружил что процессор нагревается в простое. При открытии диспетчера задач процессор остывает. Проверил ПК разными антивирусными программами, проблема сохраняется. Один антивирус начал все время показывать сообщение о блокировании исходящего трафика от файла C:\Windows\system32\dmw.exe .Через ProcessKiller увидел два процесса dmw.exe. При закрытии одного из них, того что с подробным адресом C:\Windows\system32\dmw.exe процессор остывает. Обновил windows но это ничего не дало. 
      CollectionLog-2025.07.15-16.59.zip
    • sencity72
      Автор sencity72
      Добрый день, поймал вирус - силно загружает энергопотребление - ноутбук работает на максимальном охлождении постоянно - ранее небыло видно этого процесса в диспетчере задач, а теперь он на самом верху -  Телефон Microsoft Windows, при попытке отключить процесс - система уходит в синий экран
      CollectionLog-2025.04.25-19.02.zip
    • Sergant1983
      Автор Sergant1983
      Добрый день.Стал замечать падение производительности ПК в играх. В программе Advanced SystemCare в мониторе производительности увидел процесс Телефон Microsoft Windows сильно грузящий оперативку и процессор.В диспетчере задач этого процесса нет,и при открытии диспетчера задач,заметил,что этот процесс может исчезнуть,но потом все равно выскакивает.При закрытии этото процесса вылетает Синий экран!
      CollectionLog-2025.06.16-00.50.zip
    • sfunlimit
      Автор sfunlimit
      Добрый день, 
      Есть политика, Kaspersky Security Center для Windows Server - Вкладка "Дополнительные возможности" - Пункт "Доверенная зона" - во вкладке "Доверенные процессы" кнопка "добавить" не активна. В то же время, кнопка "добавить" во вкладке "Исключения" активна.
       
      В чем может быть проблема?


       
×
×
  • Создать...