Перейти к содержанию

вирус создает tmp процесс


Рекомендуемые сообщения

Приветствую, есть вирус, антивирусом не устраняется, при запуске винды не активен, до тех пор пока нет соединения с интернетом, при открытии диспетчера процесс останавливается. Обнаружил его с помощью мсй афтербанера, там в окне мониторинга процессор загружен по 3м ядрам на 100%, общая загруженность процессора 50% (в постое). запрашиваю помощь. Свежие логи вышлю как буду у компьютера. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

1)

WindowsRar 1.0.0.47 [20190101]-->"C:\Program Files (x86)\WindowsRar\unins000.exe"

Это что за чудо установлено? Деинсталируйте его.
Да и настоящий WinRar

WinRAR 5.61 (64-разрядная) [2019/01/16 19:25:18]-->C:\Program Files\WinRAR\uninstall.exe

 
уже устарел. Его тоже деинсталируйте и скачайте последнюю финальную версию и поставьте.

2) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

3) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp');
 QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '');
 QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', '');
 QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '');
 DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64');
 DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true);
 DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe');
 DeleteSchedulerTask('WinRARHelper');
 DeleteSchedulerTask('WinRARHelperUpdate');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:

- Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на комментарий
Поделиться на другие сайты

процедуру 2 выполнил

MD5 карантина: D64F43301D81A1DEEA9CFC677A1C8C4D
 


не могу выполнить скрипт в авз

Ошибка скрипта: Undeclared identifier: 'DeleteSchedulerTask', позиция [13:21]

Ссылка на комментарий
Поделиться на другие сайты

 

 


begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp'); QuarantineFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', ''); QuarantineFile('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool_update.exe', ''); QuarantineFileF('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', ''); DeleteFile('c:\users\thunde~1\appdata\local\temp\evbf9e1.tmp', '64'); DeleteFileMask('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe', '*', true); DeleteDirectory('C:\Users\Thunderobot\AppData\Roaming\WinRAR_Tools\winrar_tool.exe'); DeleteSchedulerTask('WinRARHelper'); DeleteSchedulerTask('WinRARHelperUpdate'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end.

именно от туда и запускаю 

post-53231-0-40665300-1551254021_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

именно от туда и запускаю

и по вашему скрину я уже вижу, что вы запускаете старый AVZ. То есть либо вы его запускаете не оттуда откуда надо (пути не виднго), либо скопировали "свой" AVZ туда и запускаете его. Разумеется у вас скрипт не отработает.

Изменено пользователем regist
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

прошу прощения, за свою невнимательность

1. архив отправил KLAN-9682509720

2 автологи повторно выполнил 

 

после перезагрузки процесс не активировался, вроде бы все впорядке

 

 

CollectionLog-2019.02.27-11.50.zip

Ссылка на комментарий
Поделиться на другие сайты

Проверьте эти файлы на virustotal

C:\WINDOWS\UpdReg.EXE
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
 

 

 


1. архив отправил KLAN-9682509720
+ ответ из письма тоже напишите.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Garguha
      Автор Garguha
      Заметил что в простое происходит сильный нагрев и съедается около 20% процессора. После поисков проблем обнаружил 2 dwm.exe процесса один из которых и берёт на себя нагрузку. После прочтения нескольких статей форума не смог лично разобраться в решении проблемы.
      CollectionLog-2025.07.18-20.40.zip
    • Nelidoff
      Автор Nelidoff
      На днях обнаружил что процессор нагревается в простое. При открытии диспетчера задач процессор остывает. Проверил ПК разными антивирусными программами, проблема сохраняется. Один антивирус начал все время показывать сообщение о блокировании исходящего трафика от файла C:\Windows\system32\dmw.exe .Через ProcessKiller увидел два процесса dmw.exe. При закрытии одного из них, того что с подробным адресом C:\Windows\system32\dmw.exe процессор остывает. Обновил windows но это ничего не дало. 
      CollectionLog-2025.07.15-16.59.zip
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • monstr878
      Автор monstr878
      Помогите пожалуйста попал в такую ситуацию. С начала после запуска пк не открывалось не одно приложение, понель задач и поиск. Антивирус отказывался запускать сканирование запуская
      бессконечную загрузку. Попробовали AVZ не помогло, но встроенный антивирус винды начал работать но также ничего не нашел. Дальше переустановил виндовс, после скачивания всех обновлений,
      При настройки браузеров скачивании приложений проблема возобновилась. Установил касперский он нашел одну папку, но после удаления папки ничего не поменялаось.
      Симптомы: на нажатие кнопки виндовс реакции нет, не открывается поиск, настройки виндовс, при попытки зайти в персонализацию пишет что такого приложения не обнаружено.
      Подскажите пожалуйста что это может быть и как это решить?
    • sencity72
      Автор sencity72
      Добрый день, поймал вирус - силно загружает энергопотребление - ноутбук работает на максимальном охлождении постоянно - ранее небыло видно этого процесса в диспетчере задач, а теперь он на самом верху -  Телефон Microsoft Windows, при попытке отключить процесс - система уходит в синий экран
      CollectionLog-2025.04.25-19.02.zip
×
×
  • Создать...