Перейти к содержанию

вирус создает tmp процесс


Goldi

Рекомендуемые сообщения

Приветствую, есть вирус, антивирусом не устраняется, при запуске винды не активен, до тех пор пока нет соединения с интернетом, при открытии диспетчера процесс останавливается. Обнаружил его с помощью мсй афтербанера, там в окне мониторинга процессор загружен по 3м ядрам на 100%, общая загруженность процессора 50% (в постое). запрашиваю помощь. Свежие логи вышлю как буду у компьютера. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

1)

WindowsRar 1.0.0.47 [20190101]-->"C:\Program Files (x86)\WindowsRar\unins000.exe"

Это что за чудо установлено? Деинсталируйте его.
Да и настоящий WinRar

WinRAR 5.61 (64-разрядная) [2019/01/16 19:25:18]-->C:\Program Files\WinRAR\uninstall.exe

 
уже устарел. Его тоже деинсталируйте и скачайте последнюю финальную версию и поставьте.

2) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

3) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp');
 QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', '');
 QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64');
 DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true);
 DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe');
 DeleteSchedulerTask('WinRARHelper');
 DeleteSchedulerTask('WinRARHelperUpdate');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:

- Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на комментарий
Поделиться на другие сайты

процедуру 2 выполнил

MD5 карантина: D64F43301D81A1DEEA9CFC677A1C8C4D
 


не могу выполнить скрипт в авз

Ошибка скрипта: Undeclared identifier: 'DeleteSchedulerTask', позиция [13:21]

Ссылка на комментарий
Поделиться на другие сайты

 

 


begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp'); QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', ''); QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64'); DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true); DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe'); DeleteSchedulerTask('WinRARHelper'); DeleteSchedulerTask('WinRARHelperUpdate'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end.

именно от туда и запускаю 

post-53231-0-40665300-1551254021_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

именно от туда и запускаю

и по вашему скрину я уже вижу, что вы запускаете старый AVZ. То есть либо вы его запускаете не оттуда откуда надо (пути не виднго), либо скопировали "свой" AVZ туда и запускаете его. Разумеется у вас скрипт не отработает.

Изменено пользователем regist
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

прошу прощения, за свою невнимательность

1. архив отправил KLAN-9682509720

2 автологи повторно выполнил 

 

после перезагрузки процесс не активировался, вроде бы все впорядке

 

 

CollectionLog-2019.02.27-11.50.zip

Ссылка на комментарий
Поделиться на другие сайты

Проверьте эти файлы на virustotal

C:\WINDOWS\UpdReg.EXE
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

 


1. архив отправил KLAN-9682509720
+ ответ из письма тоже напишите.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mrak
      От Mrak
      Всем привет.
       
      На форуме постоянно слетают настройки лент. Образуются новые. Подскажите, как удалить лишние и сохранить одну "нормальную", чтобы туда попадали ВСЕ сообщения, КРОМЕ сообщений в разделе "уничтожение вирусов"?

      Вон сколько непрочитанного контента, а где кнопка "удалить"?
    • Evgeny16
      От Evgeny16
      Здравствуйте, я конечно понимаю что это не совсем вирус, но у меня только остался один шанс на вас, данная ошибка появилась после введения скрипта в AutoLogger, после это могу создать только папку от имени админа, файлы приклепляю ниже


      CollectionLog-2025.02.18-19.24.zip
    • Сергей98352247
      От Сергей98352247
      Пропала мышь, Kaspersky, появилось много новых процессов. Выключил компьютер, выдернул сетевой шнур, включил. Получил помимо упомянутого, отсутствие всех установленных программ и на вкладке недавние те которые были ранее, ноне все, плюс новые. ничего не открывал, выключил комп.
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в борьбе с шифровальщиками-вымогателями
    • Vlad05
      От Vlad05
      Через Yandex-почту получил 29 мая письмо. Появились первые трояны, через два дня Avast перстал справляться, установил Касперского, но и он все вылечить не может. Помогите, с уважением, Владимир.
      virusinfo_syscheck.zip
      virusinfo_syscure.zip
      hijackthis.rar
    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

×
×
  • Создать...