Перейти к содержанию

Подозрение на Backdoor.Win32.Agent.ahj


eX1Go

Рекомендуемые сообщения

Добрый день Все началось с того, что 26.08 вечером при завершении работы компьютера на заставке появилась табличка, "Не выключайте компьютер, идет настройка обновлений". Но именно это меня и смутило, так как я хорошо помнил, что никаких заплаток для обновления Windows 7(64) Максимальная. утром на 26.08.2019 я не ставил. На следующее утро 27.08.2019 я обнаружил, что мой журнал обновлений Windows пуст, что и послужило первым звоночком для тревоги. Разобравшись я убедился, что сами обновления вроде как остались на месте в "Установленные обновления" Так же на 27.08 вышла парочка заплаток которые я установил КВ4511525 и КВ4512514.

С этого момента я начал проверять компьютер. Для начала сделал все проверки при помощи КИС 2019 Полную, Быструю, Поиск уязвимостей, Руткитов, все что только можно. Результат нулевой.

После этого, я скачал AVZ с http://z-oleg.comОбновил и запустил от имени администратора. Результат меня напугал, утилита выдала мне большое количество подозрения на шпионские вирусы.

C:\Windows\Installer\$PatchCache$\Managed\7FA53761D8D11863495A5C876AE18C23\4.8.3761\PenIMC_AMD64.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\Installer\$PatchCache$\Managed\7FA53761D8D11863495A5C876AE18C23\4.8.3761\PenIMC_X86.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\NaturalLanguage6.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\NlsData0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\NlsLexicons0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\NaturalLanguage6.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\NlsData0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\NlsLexicons0009.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039ED763 0AD009C8 0023D29E 0022B028 17968)
C:\Windows\System32\msvcp110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\System32\msvcr100_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\System32\msvcr110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\SysWOW64\msvcp110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\SysWOW64\msvcr100_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\SysWOW64\msvcr110_clr0400.dll;2;Подозрение на Backdoor.Win32.Agent.ahj ( 039E0947 0AB2DDDD 0023D29E 0022B028 17968)
C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscoreei.dll;5;Подозрение на Keylogger или троянскую DLL

Для начала я прогнал выборочно файлы указанные под подозрением через сайт www.virustotal.com и virusdesk.kaspersky.ru но он так же не признал в них опасности.

Потом я обратился в тех поддержку Касперского, отправлял им логи, но они ничего не нашли. 

​Замечен интересный факт, что AVZ находит эти файлы не постоянно, а периодически. К примеру утром при проверке эти файлы были под подозрением, а после обеда "Список пуст" Через какое-то время ситуация повторяется. 

Эти файлы были созданы системой в основном 28,03 и до 26,08 AVZ не видел в них никакой проблемы. 

 

По сей момент я нахожусь в замешательстве,не понимая удалить их или оставить так как это может нарушить работу системы или недобросовестные программы успеют наделать мне горя на ПК.
Я так же попробовал разобраться в датах выхода обновлений, но та сайте Майкросовт так толком никакого списка с датами не обнаружил, только редкие упоминания.
Пожалуйста, помогите разобраться. Если у кого все еще стоит семерка, прорвете, поделитесь результатом. 

Не исключаю что это Майкрософт следит за нами, так как это прописано в  пользовательском соглашении.  :help: 

Ссылка на комментарий
Поделиться на другие сайты

А как это? Мне для себя, разобраться. Просто как я писал ранее, обнаружения проходят время от времени.


Может это какой-то баг, который нужно сообщить автору AVZ?

Ссылка на комментарий
Поделиться на другие сайты

Скорее всего это не баг, у AVZ было подозрение на ту или иную угрозу, видимо это связанно с работой эвристики.

P.S. Если вы можете стабильно воспроизвести проблему, то есть смысл написать разработчику AVZ.

Ссылка на комментарий
Поделиться на другие сайты

 

 


буду ждать ответа. Надеюсь, что отпишутся сюда.
Боюсь, что ждать придётся очень долго учитывая его активность за последний год.

 

А по сабжу, перед тем как сообщать и проблеме надо было проверить на последней версии утилиты. Та что скачивается с оф. сайта Олега сильно устарела и не совсем корректно работает на x64 системах. Актуальная версия AVZ находится в автологере (просто она не релизная, поэтому на оф. сайте её нет). В логах AVZ из комплекта Автологера этой пролемы нет.

  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • iLuminate
      От iLuminate
      Есть подозрение на взлом, так как при переходе C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools\Администрирование - Ярлык появляется ярлык которые указан на скриншоте.

      FRST.txt Addition.txt
    • Gramm
      От Gramm
      Здраствуйте, может я параною, но сегодня я узнал, что я не могу на диске C или D, создавать какие либо файлы, кроме папки.


       
      1)До этого, часто отключал антивирус, что бы найти читы на любимую игру.
      Вроде как пару недель назад, заметил как быстро открылась консоль и закрылась
      2) 
      Еще постояно выскакивает 2 процес браузера с рекламой, хотя стоит adblocker
       
      Один из них вот этот: https://www.virustotal.com/gui/file/b3988010d5fee487462c96dd3d457af96c4caccb52d0dc9d2b7a9c1e414ba683/detection
      Можете помочь глянуть, что там слышно в логах
      CollectionLog-2024.08.22-13.45.zip
    • NNN123
      От NNN123
      Здравствуйте. Собственно, решила установить пиратскую версию игры. В первый день, когда я это сделала, нашла в отчётах что Касперский обнаружил и (!)остановил(!) загрузку not-a-virus:HEUR:AdWare.Script.Generic. Продолжила эпопею с установкой, использовала Google Chrome с расширениями с блокировкой рекламы и VPN, отключала защиту Касперского. Установила что было нужно, включила защиту и потом заметила, что Касперский начал блокировать какие-то рекламные баннеры (преимущественно что-то связанное с Яндекс.Дзеном) и объекты веб-контента, когда я захожу и делаю какие-либо действия в браузере, (сейчас сижу только с одного — Microsoft Edge, никаких расширений на нём нет. Главная страница у меня теперь отображается Яндекс), при этом, не выявляя никаких угроз. Проверяла с помощью Kaspersky Virus Removal Tool и, на всякий случай, Dr.Web CureIt!, тоже ничего не обнаружили. Может быть, я зря беспокоюсь и у меня ничего нет, а так и должно быть? Я пыталась сама решить эту проблему и даже делала откат системы на день назад, когда только первые файлы игры установила, ни к каким результатам не пришла. Прошу помощи, совета, мнения со стороны, что это такое и нормально ли это. Благодарю за уделённое внимание.
       

      CollectionLog-2024.05.09-20.48.zip
×
×
  • Создать...