Перейти к содержанию

[РЕШЕНО] Касперский нашёл троян дважды


Рекомендуемые сообщения

Здравствуйте, антивирус касперского нашёл вирус в системной памяти. Называется он Trojan.Multi.GenAutorunTask.a. по адресу System32//Tasks//Alex. Антивирус попытался его вылечить, но не смог и удалил. Спустя 20 минут выскакивает сообщение, что найден такой же вирус только в конце названия .b, а потом и .с. Касперский предложил их вылечить с перезагрузкой. Потом он лечил, потом запустилась перезагрузка, и перед ней на фоне синего экрана выскочили какие то пара ошибок которые я не успел прочитать. Перезагрузка произошла, написано, что системная память была вылечена и типо вирусу капут..  Но я сомневаюсь и хочу с вашей помощью узнать так ли это, и проверить ничего ли не осталось после него. Помогите пожалуйста. Лог приложил.

CollectionLog-2019.05.14-20.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!


  • Временно выгрузите антивирус, файрволл и прочее защитное ПО


  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
CloseProcesses:
file: C:\Windows\SysWOW64\muachost.exe
virustotal: C:\Program Files (x86)\GPU-Z\GPU-Z.exe
BHO: No Name -> {13D67BB7-DB5F-48AA-884D-7A5D94168509} -> No File
BHO-x32: No Name -> {13D67BB7-DB5F-48AA-884D-7A5D94168509} -> No File
folder: C:\Users\Alex\AppData\Local\kaneandlynch
folder: C:\Users\Alex\AppData\Local\119614856402248948
folder: C:\Users\Alex\AppData\Local\119611643766711540
folder: C:\Users\Alex\AppData\Local\119614856402969844
folder: C:\Users\Alex\AppData\Local\119611643767432436



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

Ссылка на комментарий
Поделиться на другие сайты

Ещё вот что нашла программка Malwarebytes. Внезапно выскочило сообщение о том, что троян попытался совершить входящее подключение. Он никуда не делся! Помогите найти где он сидит, пожалуйста! Отчёт программы прилагаю. Так то походу он в системе сидит и пытается периодически напакостить. Надеюсь, мы сможем его найти. И как то умело он прячется!!

007.txt

Изменено пользователем Alexey12
Ссылка на комментарий
Поделиться на другие сайты

Сколько машин в локальной сети?

имеете ввиду компьютеров? Один. Всего лишь один мой комп и больше к нему никто не подключён по локалке. В принципе, я знаю откуда я мог подцепить трояна. Я опытный пользователь и обычно очень внимателен к программам. Но тут мне надо было скачать Ace Player. Гугл мне сразу выдал ссылку, я оттуда и скачал, причем весьма реалистично было всё. И только я её скачал, понял что это не то. И захотел удалить, но нажав на .exe файл, проводник зависал, а контекстное меню не вызывалось. Пришлось перезагрузить комп и кое как удалил. Но похоже было уже поздно и проявился он через несколько дней. 

 

Но вернусь к сути. Все инструкции и логи сделал и приложил выше. Как вы и сказали. Антивирусы перед моим обращением сюда вроде как этот троян удалили. Но я обратился сюда в поисках истины и его возможных следов на компьютере. 

Уже после того как я прогнал все ваши скрипты и ждал вашего ответа, Malwarebytes вывело сообщение, лог которого я приложил выше, что троян пытается подключиться входящим и сайт заблокирован. Ну, вы сами видели лог. Вот. Ну и повторю ответ на ваш вопрос, к моему компу никто не подключён. Комп домашний. 

Сколько машин в локальной сети?

кстати, потом поздно ночью после всех проверок антивирусами, говорящих, что система чиста, снова Троян пытался подключиться к компу. Та же Malwarebytes сигнализировала. Лог прилагаю. 

008.txt

Ссылка на комментарий
Поделиться на другие сайты

MBAM всегда был не равнодушен к сетевой активности. Последние логи у Вас в порядке.   

Значит, всё в порядке и можно забить на сигналы MBAM? Следов активности и самой активности трояна больше нет, значит? Ещё нужно что то сделать? 

Ссылка на комментарий
Поделиться на другие сайты

MBAM всегда был не равнодушен к сетевой активности. Последние логи у Вас в порядке.   

Просто, играя, например, в онлайне, например, АРМА3, FIFA 18 при поиске соперника, как только я захожу искать сервера для сетевой игры, выскакивает подобное сообщение от MBAM. То якобы троянские программы, то якобы вредоносное ПО. То входящие, то исходящие подключения. Постоянно разные порты и прочее))

Изменено пользователем Alexey12
Ссылка на комментарий
Поделиться на другие сайты

 

MBAM всегда был не равнодушен к сетевой активности. Последние логи у Вас в порядке.   

Значит, всё в порядке и можно забить на сигналы MBAM? Следов активности и самой активности трояна больше нет, значит? Ещё нужно что то сделать? 

 

Да.

 

  • Для профилактики и защиты от повторных заражений загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите отчет в вашей теме
Ссылка на комментарий
Поделиться на другие сайты

 

 

MBAM всегда был не равнодушен к сетевой активности. Последние логи у Вас в порядке.   

Значит, всё в порядке и можно забить на сигналы MBAM? Следов активности и самой активности трояна больше нет, значит? Ещё нужно что то сделать? 

 

Да.

 

  • Для профилактики и защиты от повторных заражений загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите отчет в вашей теме

 

Всё сделано. Отчёт прикреплён

SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

360 Total Security (включен)

Kaspersky Free (выключен и обновлен)

Оставьте что одно, остальное деинсталлируйте. Два антивируса использовать плохо.

 

Обновите:

 

7-Zip 18.06 (x64) v.18.06 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
WinRAR 5.61 (64-разрядная) v.5.61.0 Внимание! Скачать обновления

Google Chrome v.74.0.3729.131 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Google Chrome!^
Opera Stable 58.0.3135.132 v.58.0.3135.132 Внимание! Скачать обновления
^Проверьте обновления через меню О программе!^
 
На этом все.
 

Мы были рады Вам помочь!

Надеемся, что Вы остались довольны результатом.

На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить компьютерные технологии, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно!

Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы!

Будем рады видеть Вас в наших рядах!

Всегда ваш, фан-клуб "Лаборатории Касперского".

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • orpham
      От orpham
      Добрый день.
      15.02 вечером, зашифровало все файлы. Комп настроен для удаленного подключения по RDP, включен круглосуточно. Все файлы с расширением .kwx8/
      Помогите пож-та.
      Лог сканирования KVRT во вложении.
      report_2025.02.17_15.55.29.klr.rar
    • SuPeR_1
      От SuPeR_1
      Когда играл заметил что ФПС низкий почему то, решил быстро клавишами Ctrl+Shift+Esc диспетчер задач и ЦП со 100% резко падал до дна, и не надо как в прошлый раз писать что диспетчер задач не означает что есть вирус-майнер-троян, у меня ведь и ФПС низкий, раньше в Minecraft были 100-200 ФПС, сейчас 60 и даже меньше. Провёл сканером Dr web и логи собрал. Пол года назад тоже тут обращался, помогли, надеюсь и в этот раз помогут и буду теперь все файлы проверять онлайн-сканером
      CollectionLog-2025.02.23-15.08.zip
    • Lomtik123
      От Lomtik123
      Периодически появляется процесс в Диспетчере задач, но сразу закрывается. Не знаю, где поймал, возможно торрент, возможно скрипт для работы дискорда
      CollectionLog-2025.01.09-00.09.zip
    • JohnYakuzer
      От JohnYakuzer
      После сканирования всего пк касперский находит этот вирус в системной памяти. После лечения вирус так же остается в системе.CollectionLog-2024.10.22-15.33.zip 
    • KL FC Bot
      От KL FC Bot
      В галерее вашего смартфона почти наверняка найдется важная информация, сфотографированная для надежности и удобства — например, фото документов, банковских договоров или сид-фраз, позволяющих восстановить доступ к криптокошелькам. Все эти данные могут быть украдены вредоносным приложением, подобным обнаруженному нами стилеру SparkCat. В текущей конфигурации этот зловред обучен красть данные криптокошельков, но с другими настройками он может мгновенно перейти к краже любой другой ценной информации.
      Самое неприятное — этот зловред пробрался в официальные магазины приложений, и только из Google Play зараженные им аппы суммарно загрузили почти 250 тысяч раз. И если в Google Play вредоносные приложения не единожды обнаруживались и до этого, то в App Store троян-стилер обнаружен впервые. Как же устроена эта угроза и что сделать для защиты?
      Довесок к легитимным приложениям
      Приложения, содержащие вредоносные компоненты SparkCat, делятся на две группы. Некоторые из них — например, многочисленные схожие мессенджеры с заявленными функциями ИИ от одного и того же разработчика — очевидно, опубликованы сугубо как приманка. Но есть и другие — легитимные приложения сервисов доставки еды, чтения новостей, утилиты для владельцев криптокошельков. Как в них появилась троянская функциональность, мы не знаем. Возможно, это была атака на цепочку поставок, при которой был заражен один из вспомогательных компонентов — «кирпичиков», из которых собрано готовое приложение, или же разработчики намеренно встраивали трояна в свои приложения.
      Первое приложение, в котором мы обнаружили SparkCat — это сервис для доставки еды в ОАЭ и Индонезии под названием ComeCome. Зараженное приложение было обнаружено как в Google Play, так и в App Store
       
      View the full article
×
×
  • Создать...