Перейти к содержанию

Обнаружил на компе Trojan:Win32/Wacatac, удаляет всё что связано с Kasper*** и т.д., с помощью загрузочной флешки от касперского пытался его удалить но безуспешно


Рекомендуемые сообщения

Опубликовано

Покажите содержимое папки E:\Autologger

 

+

Переделайте логи FRST с отмеченным пунктом "90 Days Files"

  • Ответов 66
  • Создана
  • Последний ответ

Топ авторов темы

  • Albert_1777

    32

  • regist

    17

  • Sandor

    16

  • Mark D. Pearlstone

    1

Топ авторов темы

Изображения в теме

Опубликовано
Только что, Sandor сказал:

Покажите содержимое папки E:\Autologger

 

+

Переделайте логи FRST с отмеченным пунктом "90 Days Files"

 

ALog.png

FRST(2).zip

Опубликовано

Ещё уточнение - первоначально Автологер вы скачивали по этой ссылке или использовали скачанный ранее?

Если второе, попробуйте запустить правильный.

Опубликовано
Только что, Sandor сказал:

Ещё уточнение - первоначально Автологер вы скачивали по этой ссылке или использовали скачанный ранее?

Если второе, попробуйте запустить правильный.

После распаковки сам файл не видно, если его переименовать например в тест и т.д., то видно. Вирус этот автологер тоже блокирует

2006968772_.thumb.png.841645f0509710a5427ce405764df108.png

Опубликовано

Чуть позже подключится один из разработчиков Автологера.

Опубликовано
Только что, regist сказал:

А если скачать AVZ отсюда, то запускается?

Да, запустился

Опубликовано
1 час назад, Albert_1777 сказал:

Да, запустился

Попробуйте тогда скачать распакованный Автологер, запустить там файл ..\AutoLogger\AV\av_z.exe

Выполните скрипт в АВЗ (Файл - Выполнить скрипт) - открыть файл Script2.txt (лежит в той же папке рядом) и выполнить его.

Если, вдруг, не получится, то тогда в AVZ что скачали на предыдущем шаге выполните Файл - Стандартные скрипты- Скрипт №2 - полученный лог прикрепите.

Опубликовано
13 часов назад, regist сказал:

Попробуйте тогда скачать распакованный Автологер, запустить там файл ..\AutoLogger\AV\av_z.exe

Выполните скрипт в АВЗ (Файл - Выполнить скрипт) - открыть файл Script2.txt (лежит в той же папке рядом) и выполнить его.

Если, вдруг, не получится, то тогда в AVZ что скачали на предыдущем шаге выполните Файл - Стандартные скрипты- Скрипт №2 - полученный лог прикрепите.

Распакованный автологер av_z.exe также скрывается и его не видно. При выполнении скрипта ранее скачанным AVZ папка с логами пустая

Безымянный.png

Опубликовано
10 минут назад, Albert_1777 сказал:

Распакованный автологер av_z.exe также скрывается и его не видно.

Странно, по сути это тот же AVZ, что вы отдельно скачали, просто немного свежее и переименованный в другое имя.

 

 

Закройте все остальные программы. Сделайте лог Process Monitor следующим образом: запустите Process Monitor -> воспроизведите проблему  -> Cохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, на любой файлообменник, не требующий ввода капчи (например:  Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) ).

 

  1. Загрузите GMER по одной из указанных ссылок:
    Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку).
  2. Временно отключите драйверы эмуляторов дисков.
  3. Начнется экспресс-проверка. Если появится окно с сообщением о деятельности руткита, нажмите No.
  4. Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
  5. Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
  6. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Подробную инструкцию читайте в руководстве.

Опубликовано
Только что, regist сказал:

Странно, по сути это тот же AVZ, что вы отдельно скачали, просто немного свежее и переименованный в другое имя.

 

 

Закройте все остальные программы. Сделайте лог Process Monitor следующим образом: запустите Process Monitor -> воспроизведите проблему  -> Cохраните лог: меню File -> Save -> PML-формат; заархивируйте и выложите на файлообменник, на любой файлообменник, не требующий ввода капчи (например:  Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) ).

 

  1. Загрузите GMER по одной из указанных ссылок:
    Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку).
  2. Временно отключите драйверы эмуляторов дисков.
  3. Начнется экспресс-проверка. Если появится окно с сообщением о деятельности руткита, нажмите No.
  4. Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
  5. Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
  6. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Подробную инструкцию читайте в руководстве.

"Process Monitor -> воспроизведите проблему  -> Cохраните лог: меню File -> Save -> PML-формат" - что означает воспроизведите проблему, подскажите пожалуйста

Опубликовано

Проблем две:

 

1. Исчезновение AVZ из папки

2. После выполнения стандартного скрипта папка с логами пуста.

 

По очереди их и воспроизведите. Логи Process Monitor желательно сделать отдельно на каждый случай.

Опубликовано
17 минут назад, Sandor сказал:

Проблем две:

 

1. Исчезновение AVZ из папки

2. После выполнения стандартного скрипта папка с логами пуста.

 

По очереди их и воспроизведите. Логи Process Monitor желательно сделать отдельно на каждый случай.

1. https://yadi.sk/d/PaxlwdI8vdUQNQ

2. https://my-files.su/2zc3lq

Лог Gmer также прикрепляю

gmer.log

Опубликовано
30.11.2020 в 07:33, Sandor сказал:
27.11.2020 в 13:46, Albert_1777 сказал:

Trojan:Win32/Wacatac

Чем обнаружили?

 

30.11.2020 в 07:36, Albert_1777 сказал:

Обнаружил с помощью Kaspersky Rescue Disk на загрузочной флешке.

Это детект явно не касперского. Заархивируйте и выложите папку

C:\KRD2018_Data\

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • trotnl
      Автор trotnl
      Недавно мной были замечены странные видео в истории просмотра, которые я, естественно, не смотрел, решил проверить в чем проблема, выяснилось что у меня появилось неизвестного происхождения расширение которое маскируется под adblock, где при переходе на сайт разработчика выходит фейковый сайт (см. прикрепленные фото)

       
       
      Решил удалить напрямую из папки расширений браузера, но это тоже не помогло, они просто подгрузились обратно, далее провел проверку программой Dr.Web CureIt! который нашел следующие проблемы:
       
       

      Также прикрепляю логи: CollectionLog-2026.01.31-13.40.zip Addition.txtFRST.txtAdwCleaner[C00].txt
    • Onkyes
      Автор Onkyes
      Незнаю где и как но на моем компьютере резко упала производительность, через проверку Malwab нашел какие-то трояны-майнеры которые автоматически отправлялись в карантин и так до бессконечности. сам найти источник и удалить его не получилось спустя 5 часов поиска,нужна помощь в удалении потому что я в этом не бум-бум
      CollectionLog-2026.01.27-19.55.zip
    • verty
      Автор verty
      Помогите решить проблему с вирусом, все началось  с того что мне какие то стримеры скинули вирус я так понимаю его название BiopassRAT, может другой вирус , без понятия, но видеть меня могли почти все стримеры в программах для стримингов, обс студио и т.д, менял устройства с симкартами и аккаунтами, ничего не помогало, все ровно как то накидывали его, не подключался к зараженным роутеру, по скольку у меня его нету, вообще без понятия как, но прослушиваюсь 24/7 
    • Iskrinkagame
      Автор Iskrinkagame
      Здравствуйте. Где-то умудрилась подхватить этот вирус. Заметила нагрузку системы в покое. Просканировала Malwarebytes. Нашёл, поместил в карантин. Из карантина удалила, но через пару секунд снова падают в карантин 2 файла с трояном. И так до бесконечности.
       
       

    • Радмир
      Автор Радмир
      при вводе запроса в браузере находит сайты скорость интернета показывает нормальная но почти никакие сайты не грузит скорее никакие не знаю что делать я даже не могу скачать антивирус на Пк потому что нет интернета
×
×
  • Создать...