Перейти к содержанию
Авторизация  
eX1Go

Подозрение на Backdoor.Win32.Agent.ahj

Рекомендуемые сообщения

Добрый день Все началось с того, что 26.08 вечером при завершении работы компьютера на заставке появилась табличка, "Не выключайте компьютер, идет настройка обновлений". Но именно это меня и смутило, так как я хорошо помнил, что никаких заплаток для обновления Windows 7(64) Максимальная. утром на 26.08.2019 я не ставил. На следующее утро 27.08.2019 я обнаружил, что мой журнал обновлений Windows пуст, что и послужило первым звоночком для тревоги. Разобравшись я убедился, что сами обновления вроде как остались на месте в "Установленные обновления" Так же на 27.08 вышла парочка заплаток которые я установил КВ4511525 и КВ4512514.

С этого момента я начал проверять компьютер. Для начала сделал все проверки при помощи КИС 2019 Полную, Быструю, Поиск уязвимостей, Руткитов, все что только можно. Результат нулевой.

После этого, я скачал AVZ с http://z-oleg.comОбновил и запустил от имени администратора. Результат меня напугал, утилита выдала мне большое количество подозрения на шпионские вирусы.

C:\Windows\Installer\$PatchCache$\Managed\7FA53761D8D11863495A5C876AE18C23\4.8.3761\PenIMC_AMD64.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\Installer\$PatchCache$\Managed\7FA53761D8D11863495A5C876AE18C23\4.8.3761\PenIMC_X86.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\NaturalLanguage6.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\NlsData0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\NlsLexicons0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\NaturalLanguage6.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\NlsData0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\NlsLexicons0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\System32\msvcp110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\System32\msvcr100_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\System32\msvcr110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\SysWOW64\msvcp110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\SysWOW64\msvcr100_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\SysWOW64\msvcr110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscoreei.dll;5;Подозрение на Keylogger или троянскую DLL

Для начала я прогнал выборочно файлы указанные под подозрением через сайт www.virustotal.com и virusdesk.kaspersky.ru но он так же не признал в них опасности.

Потом я обратился в тех поддержку Касперского, отправлял им логи, но они ничего не нашли. 

​Замечен интересный факт, что AVZ находит эти файлы не постоянно, а периодически. К примеру утром при проверке эти файлы были под подозрением, а после обеда "Список пуст" Через какое-то время ситуация повторяется. 

Эти файлы были созданы системой в основном 28,03 и до 26,08 AVZ не видел в них никакой проблемы. 

 

По сей момент я нахожусь в замешательстве,не понимая удалить их или оставить так как это может нарушить работу системы или недобросовестные программы успеют наделать мне горя на ПК.
Я так же попробовал разобраться в датах выхода обновлений, но та сайте Майкросовт так толком никакого списка с датами не обнаружил, только редкие упоминания.
Пожалуйста, помогите разобраться. Если у кого все еще стоит семерка, прорвете, поделитесь результатом. 

Не исключаю что это Майкрософт следит за нами, так как это прописано в  пользовательском соглашении.  :help: 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

В логах ничего плохого не замечено, скорее всего было ложное срабатывание у AVZ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

А как это? Мне для себя, разобраться. Просто как я писал ранее, обнаружения проходят время от времени.


Может это какой-то баг, который нужно сообщить автору AVZ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Скорее всего это не баг, у AVZ было подозрение на ту или иную угрозу, видимо это связанно с работой эвристики.

P.S. Если вы можете стабильно воспроизвести проблему, то есть смысл написать разработчику AVZ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ситуация актуальна. Отправил автору ссылку на тему и указанные файлы в карантине, буду ждать ответа. Надеюсь, что отпишутся сюда. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

 

 


буду ждать ответа. Надеюсь, что отпишутся сюда.
Боюсь, что ждать придётся очень долго учитывая его активность за последний год.

 

А по сабжу, перед тем как сообщать и проблеме надо было проверить на последней версии утилиты. Та что скачивается с оф. сайта Олега сильно устарела и не совсем корректно работает на x64 системах. Актуальная версия AVZ находится в автологере (просто она не релизная, поэтому на оф. сайте её нет). В логах AVZ из комплекта Автологера этой пролемы нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

Авторизация  

  • Похожий контент

    • От VachEv
      Здравствуйте.
      Недавно у меня стояла Windows 7. И неожиданно отключился доступ к интернету. Когда коллективом начали копаться глубже, не включался брандмауэр, и еще куча служб связанных с сетью. Все это было связано с Правами и доступом. Разобраться не смогли, поэтому на свободное место установили сборку Windows 10.
      После установки Винд.10, поотключал в настройках все что мог лишнее, типа магазинов, сообщений и проч.
      И хоть компьютер работал  ПОКА не медленно, обратил внимание на количество процессов  svchost. Запустил программу  анализ процесса svchost: SvchostAnalyzer.exe -67 лишних процессов.
      У меня стоял антивирус Аваст, и он никак не реагировал. Скачал и установил Malwarebytes Premium 3.6.1.2711, и тоже все нормально, вирусов нет.
      Скачал и запустил AVZ, который хоть и написал о каких то перехватах, но сообщил, что опасности тоже нет.
      Не знаю с чего начинать, как удалить лишние процессы, которых пока 67, но неизвестно сколько будет дальше. 
      Прошу помочь, т.к. я в вирусах лох. 
       



      avz_sysinfo.htm
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • От MaoTheDevil
      Компьютер иногда проживает своей жизнью, но практически незаметно. Во время просмотра видео - само скроллится вниз или же иногда залипает клавиша и клавиши (проблема, возможно, и в клавиатуре, но не в заедающих кнопках). Также поступали звонки с неизвестных номеров, а AVZ выдал очень много страшных красных строк при том, что винда недавно (два месяца) была переустановлена. Прикрепляю лог

      забыл нажать "загрузить" для лога. Вот он.
      avz_log.txt
    • От DonKi
      При проверки системы, утилита AVZ, ругается на обновление KB4507459. 
       
      Что скажите? 
        C:\Windows\servicing\Packages\Package_6625_for_KB4507459~31bf3856ad364e35~amd64~~10.0.1.6.cat >>> подозрение на Trojan.Win32.Inject.lbb ( 09508D2B 0AE9C453 0026DBC4 00200821 11130)   C:\Windows\System32\catroot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\Package_6625_for_KB4507459~31bf3856ad364e35~amd64~~10.0.1.6.cat >>> подозрение на Trojan.Win32.Inject.lbb ( 09508D2B 0AE9C453 0026DBC4 00200821 11130)   C:\Windows\WinSxS\Catalogs\5737269a5f99c7be76c8da19ec17c4a6188c5df10877c6ceb97082d80199e8c3.cat >>> подозрение на Trojan.Win32.Inject.lbb ( 09508D2B 0AE9C453 0026DBC4 00200821 11130)    
      AVZ версии 4.46
      Онлайн проверка файлов на вирусы, не дала никаких результатов (чистые).
    • От KoTToM
      Здравствуйте!
      Вот нарвался по своей глупости на вирус-майнер.
       
      С помощью AVZ сделал исследование системы. Теперь вот прошу помочь с определением опасности.
       
      Отдельную тему с AVZ не нашёл.
       
      P.S. htm файл не хочет загружаться.
      avz_sysinfo.xml
    • От terrpro
      Здравствуйте,подозрение на вирусы.Комп подтормаживает при первой загрузке рабочего стола ,и в процессе работы. ЦП как только запускаю диспечер задач на 98 % ,потом спадает до 10-15%.Из 2.7 ггц он на 2-2,6 ггц загружен,мне кажется что при запуске диспечера задач, спадает нагрузка на проц, а именно кол-во ядер уменьшается,подозрение на майнера,Так как много папок с немонятными названиями типа :bjhsdfa3b2rbsadfabd78bsadbsbds.Проверял на KVRT в безопастном режиме удаляет, при переход в обычный, находит ,перезагружает и опять находит ,и так постоянно.Прилагают отчет AVZ , помогите пожалуйста
      avz_sysinfo.htm
      avz_sysinfo.xml
×
×
  • Создать...

Важная информация

Мы используем файлы cookie, чтобы улучшить работу сайта. Продолжая пользоваться этим сайтом, вы соглашаетесь, что некоторые из ваших действий в браузере будут записаны в файлы cookie. Подробную информацию об использовании файлов cookie на этом сайте вы можете найти по ссылке узнать больше.