Перейти к содержанию

Trojan.Multi.GenAutorunTask.a проблемы с удалением


Рекомендуемые сообщения

Здравствуйте! Появилась проблема — Kaspersky Free засигналил, что на компьютере есть угрозы. Провёл проверку, были найдены три файла —Trojan.Multi.GenAutorunTask.a b c. Дальше провёл удаление. Антивирус их якобы удалил, но при этом при подробном изучении у Trojan.Multi.GenAutorunTask.a написано, что он не обработан был. Поискав по форумам я понял, что это серьёзная проблема и так просто всё вряд ли закончится. Поэтому, хотя никаких следов присутствия вируса мной замечено пока не было, я решил обратиться на форум с просьбой проверить логи и помочь, если что-то не так. 
Заранее спасибо, логи вот: 

CollectionLog-2019.03.17-23.18.zip

Изменено пользователем Khein
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Добро пожаловать на форум.

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Вам известны ли Вам следующие файлы?
 

C:\WINDOWS\system32\Elan_FP_Image_20190228_230857.txt
C:\WINDOWS\system32\Elan_FP_Image_20190228_223550.txt
C:\WINDOWS\system32\Elan_FP_Image_20190227_190730.txt
C:\WINDOWS\system32\Elan_FP_Image_20190227_161703.txt
C:\WINDOWS\system32\Elan_FP_Image_20190226_190905.txt
C:\WINDOWS\system32\Elan_FP_Image_20190224_015505.txt
C:\WINDOWS\system32\Elan_FP_Image_20190222_185847.txt
C:\WINDOWS\system32\Elan_FP_Image_20190222_170356.txt

Сами создавали пользователя?

Z (S-1-5-21-2001458655-4086600240-1557119120-1001 - Administrator - Enabled) => C:\Users\Z
  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    Start::
    CreateRestorePoint:
    File: C:\Program Files\WindowsApps\Microsoft.ZuneVideo_10.18082.13811.0_x64__8wekyb3d8bbwe\Video.UI.exe
    FF HKLM-x32\...\Firefox\Extensions: [light_plugin_A07576A3CEBC4A72A8CF2C925907DB05@kaspersky.com] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Free 18.0.0\FFExt\light_plugin_firefox\addon.xpi => not found
    File: C:\Program Files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
    File: C:\WINDOWS\system32\MBR2GPT.EXE
    File: C:\WINDOWS\system32\sethc.exe
    File: C:\WINDOWS\system32\utilman.exe
    Reboot:
    End::
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Файлы мне не известны, пользователь вроде как был создан мной, но вирус располагался как раз в папке C\windows\system32\tasks\Z. Файл прикрепляю.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в uVS:

;uVS v4.1.1 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
cexec tools\CreateRestorePoint.exe BeforeCure
delref %Sys32%\DRIVERS\72622448.SYS
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
delref %SystemDrive%\USERS\Z\APPDATA\LOCAL\TEMP\WCT17AD.TMP
deltsk %SystemRoot%\TEMP\46426B2F-43E9-42B7-B622-F7D71B0BD8AC
restart
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Выполнил, нужно ли присылать какую-то информацию? (Архива с префиксом ZOO, как и папки ZOO в папке UVS не нашёл, хотя в гайде выполнения скрипта написано, что он должен там появиться).

Ссылка на комментарий
Поделиться на другие сайты

Своей деятельности он никак не проявляет, как и раньше. Сканирование тоже ничего не находит. Надеюсь, проблема решена, если что-то изменится — напишу на форум ещё раз. Большое спасибо за помощь!
P.S. надо ли что-то сделать после устранения угрозы?

Ссылка на комментарий
Поделиться на другие сайты

В завершение:
1.


  •    
  • Пожалуйста, запустите adwcleaner.exe
       
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
       
  • Подтвердите удаление, нажав кнопку: Да.



Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

P.S. Убедитесь, чтобы всегда были установлены все критические обновления Windows и не оставляйте ваш ПК без активной антивирусной зашитой.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • mksmith
      От mksmith
      Всем привет,
      Мне нужна помощь с проблемой вредоносного ПО которая постоянно появляется на моем компьютере Я заметил необычное поведение, например частые всплывающие окна и значительное замедление производительности. После сканированя Kaspersky было обнаружено несколько угроз но даже после выполнения предлагаемых шагов по их удалению проблемы сохраняются,
      Также я использовал Kaspersky Virus Removal Tool и выполнил полное сканирование системы, но я все еще вижу симптом заражения Я беспокоюсь о безопасноти своих данных и конфиденциальности, потому что мой браузер постоянно перенаправляет меня на неизвестные веб сайты.
      Может ли кто нибудь посоветовать мне, что еще мне следует сделать, чтобы избавиться от этого вредоносного ПО?? Есть ли какие-то конкретные инструменты или методы, которые вы рекомендуете для полной очистки??
      Кроме того, я нашел эти ресурсы, когда проводил исследование по этому вопросу https://forum.kasperskyclub.ru/rpa-Interview-questopic/464326-netmalwareurl/ и если у кого tо есть какие либо ресурсы, руководства или личный опыт, пожалуйста, поделитесь со мной, я буду очень признателен!!
       
      Спасибо

       
    • pacificae
      От pacificae
      Доброго времени. Исходные данные - на клиентском ПК отключил вручную защиту KES бессрочно. Вопрос - можно ли через KSC (в моем случае 13) включить защиту удалённо?
    • Bercolitt
      От Bercolitt
      У меня Windows 10 домашний, следовательно нет удаленного рабочего стола. Многие документы и картинки с моего ПК перенеслись автоматически в облачное хранилище OneDrive. Это видно в проднике. Особого доверия к этому хранилищу нет. Если возникают какие-то предупреждения от Kaspersky Plus, то в качестве пользователя указывается модифицированное имя моего ПК с добавлением знака доллара $ на конце. Это удаленный доступ хакера или программы бота к моим данным?
    • androv
      От androv
      Подключаюсь к серверу через Radmin VPN и нет доступа к KES. Помогите как это исправить.
    • Илья Н.
      От Илья Н.
      Добрый день!
      Имеется сервер KSC 12, с отвалившимися ПК, у которых агент администрирования не выходит на связь с сервером.
      При попытке удаленно (через PsExec) переустановить агент администрирования, с помощью команды:
       
      msiexec /i "\\address\NetAgent_12.0.0.7734\exec\Kaspersky Network Agent.msi" /qn DONT_USE_ANSWER_FILE=1 SERVERADDRESS=address.local EULA=1 SERVERPORT=14000 /l*vx c:\windows\temp\nag_ins.log Появляется ошибка установки - 1624, с сообщением в файле лога:
      MSI (s) (CC:A4) [15:57:20:095]: No System Restore sequence number for this installation. Ошибка применения преобразований. Проверьте правильности путей указанных преобразований. \\address\MST\18dd0322-f64f-4084-952a-18051b4573b1_3_NetAgent_12.0.0.7734.mst Действительно, в данной папке нет MST файла. Вопрос - как его сгенерировать? Насколько я понимаю, он должен быть автоматически сгенерирован, при формировании инсталляционного пакета. 
      Я копировал файлы из папки \NetAgent_12.0.0.7734\exec\, через ORCA генерировал MST файл и копировал на ПК - всё равно появлялась аналогичная ошибка. Как ее исправить?
        
×
×
  • Создать...