Перейти к содержанию

Неизлечимый MEM:Trojan.Win32.SEPEH.gen


noVel

Рекомендуемые сообщения

Здравствуйте. Нужна помощь в удалении трояна, так как KES вылечить его не может.

 
Результат:     Обнаружено: MEM:Trojan.Win32.SEPEH.gen
Объект:     System Memory
Причина:     Экспертный анализ
 

Установленный Kaspersky Endpoint Security 11.1.1.126 (лицензия) постоянно находит данный троян в памяти и включает "Активное лечение" но это не даёт результата.

Полную проверку на максимальных настройках проводили, результата не даёт, т.е. даёт опять его обнаружение в памяти и новое активное лечение и так так до сих пор.

 

1. Данным трояном заражено 14 компьютеров. Поэтому возникает вопрос перед началом лечения, возможно данный троян распространяется по локальной сети ? Так как лечить сразу все 14 компьютером нет возможности. Т.е.Отключать сеть ?

 

2. И перед сбором логов, что делать с Kaspersky Endpoint Security. Как ловить данного трояна, если Kaspersky Endpoint Security молчит значит его нет в памяти, а когда он по неизвестным причинам появляется, его уже перехватывает Kaspersky Endpoint Security и начинает лечить.

 

3. На компьютере установлен Netop School 6.23, не может быть эта реакция на данное ПО и просто ложным ?

 

В общем, чего делать ? Первый раз в жизни столкнулся с тем что антивирусник Kaspersky не может победить :-(

Изменено пользователем noVel
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

И перед сбором логов, что делать с Kaspersky Endpoint Security

Если есть возможность отключить, отключите. Если нет, собирайте с включенным.
Ссылка на комментарий
Поделиться на другие сайты

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RebootWindows(false);
end.
Компьютер перезагрузится.

 

 

Затем:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Было разное расположение запуска  AdwCleaner  поэтому два варианта, так как размер оказался разный.  Главный AdwCleanerS01.txt

AdwCleanerS00.txt

AdwCleanerS01.txt

Изменено пользователем noVel
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

В антивирусе очистите отчеты и события. Сделайте ещё раз полную проверку.

По логам - ничего плохого не видно.

 

Параллельно можете создать запрос в тех-поддержку.

Ссылка на комментарий
Поделиться на другие сайты

В антивирусе очистите отчеты и события. Сделайте ещё раз полную проверку.

По логам - ничего плохого не видно.

 

Параллельно можете создать запрос в тех-поддержку.

Ничего уже не понимаю. Отчёты очистили, локальную проверку запускаю, ничего не находит. Запуская полную проверку через сервер администрирования находит ...

В техподдержку написал.

2b3b11a42af7.jpg

Изменено пользователем noVel
Ссылка на комментарий
Поделиться на другие сайты

  • 3 weeks later...

 

 


Результат здесь сообщите, пожалуйста.

Срабатывание оказалось ложным. 

Несколько раз отсылали трассировки, потом обновляли базы, мы проверяли. Вот с понедельника полёт нормальный :)

 

[РЕШЕНО]

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

В завершение:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.

Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Дэннис
      От Дэннис
      помогите удалить, попалось с кряком фотошопа, не знаю что делать теперь(
    • Nikita P.
      От Nikita P.
      Здравствуйте, установил Касперский, чтобы проверить компьютер на вирусы и нашлось несколько троянов, которые не удаляются. При этом компьютер без нагрузки может начинать использовать 100% ресурсов видеокарты( при открытии диспетчера задач потребление падает сразу до 0). Помогите пожалуйста удалить эти вирусы. при этом ещё есть вирус, который можно открыть в папке и удалить, но при перезагрузке компьютера он появляется снова с некоторой переодичностью( я удалял его два раза) на скриншоте исправляется.

      CollectionLog-2024.12.19-23.27.zip
    • LorianThet
      От LorianThet
      Добрый день, ПК заразился трояном
      После попытки полечить с помощью kaspersky ghb gthtpfuheprt Windows выдаёт ошибку, после включения ПК троян появился снова
      Прилагаю логи, отчёт по трояну из антивируса Касперского и образ автозапуска системы uVS
      CollectionLog-2024.12.08-21.50.zip HOME-PC_2024-12-08_21-41-10_v4.99.4v x64.7z антивируса Касперского отчёт.txt
    • Frol3310
      От Frol3310
      Нужна помощь в удалении вируса. Появился после установки файла discord fixотчет.txt
       
      отчет.txt
      Addition.txt FRST.txt
    • Depos1t
      От Depos1t
      Добрый день, пользователи сайта и простые обыватели сети интернет. Хотел решить проблему с подключением Discord и друг скинул прогу которая должна была решить вопрос, но при ее запуске на компе появился троян. Сам Касперский не справляется с его удалением, каждый раз предлагает лечить но при новом запуске опять та же проблема. Прошу, помогите доверчивому пользователю сети интернет избавиться от этой "бяки" без потери файлов и переустановки ОС, заранее благодарен за помощь. Ниже прикрепил скрин того, что касперский обнаружил вирус

×
×
  • Создать...