Перейти к содержанию

Обнаружил на компе Trojan:Win32/Wacatac, удаляет всё что связано с Kasper*** и т.д., с помощью загрузочной флешки от касперского пытался его удалить но безуспешно


Рекомендуемые сообщения

  • Ответов 66
  • Создана
  • Последний ответ

Топ авторов темы

  • Albert_1777

    32

  • regist

    17

  • Sandor

    16

  • Mark D. Pearlstone

    1

Топ авторов темы

Изображения в теме

Опубликовано (изменено)
1 час назад, Albert_1777 сказал:
13 часов назад, regist сказал:

Чем обнаружили?

Обнаружил Kaspersky Rescue Disk

Выше вам написал, что это не так. А вы опять, не знаю сознательно или нет, но вводите других в заблуждение. Это детект скорее всего защитника виндоус, а Kaspersky Rescue Disk у вас нашёл только

Radiance/wizard.exe HEUR:Trojan.Win32.Generic
Radiance/wahiver.exe NetTool.Win32.Agent.accv
Radiance/wasp.exe NetTool.Win32.Agent.accu
R-Studio.v8.14.179693-RSLOAD.NET-.rar HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen

 

 

 

Изменено пользователем regist
Опубликовано
6 часов назад, regist сказал:

Выше вам написал, что это не так. А вы опять, не знаю сознательно или нет, но вводите других в заблуждение. Это детект скорее всего защитника виндоус, а Kaspersky Rescue Disk у вас нашёл только

Radiance/wizard.exe HEUR:Trojan.Win32.Generic
Radiance/wahiver.exe NetTool.Win32.Agent.accv
Radiance/wasp.exe NetTool.Win32.Agent.accu
R-Studio.v8.14.179693-RSLOAD.NET-.rar HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen

 

 

 

Я не выдумывал бы. Запустился с загрузочной флешки касперского, поставил полную проверку. Выдало одну угрозуTrojan:Win32/Wacatac , нажал удаление вируса, после перезагрузки проблема не решилась и по заголовку данного вируса я и наткнулся на Ваш форум где попросил помощи. 

 

6 часов назад, regist сказал:

Выше вам написал, что это не так. А вы опять, не знаю сознательно или нет, но вводите других в заблуждение. Это детект скорее всего защитника виндоус, а Kaspersky Rescue Disk у вас нашёл только

Radiance/wizard.exe HEUR:Trojan.Win32.Generic
Radiance/wahiver.exe NetTool.Win32.Agent.accv
Radiance/wasp.exe NetTool.Win32.Agent.accu
R-Studio.v8.14.179693-RSLOAD.NET-.rar HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen

 

 

 

Windows Defender недоступен, в панели управления просто белый ярлык висит  и всё. Запустить и обратиться к нему никак не могу.

 

6 часов назад, regist сказал:

Выше вам написал, что это не так. А вы опять, не знаю сознательно или нет, но вводите других в заблуждение. Это детект скорее всего защитника виндоус, а Kaspersky Rescue Disk у вас нашёл только

Radiance/wizard.exe HEUR:Trojan.Win32.Generic
Radiance/wahiver.exe NetTool.Win32.Agent.accv
Radiance/wasp.exe NetTool.Win32.Agent.accu
R-Studio.v8.14.179693-RSLOAD.NET-.rar HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen
R-Studio.v8.14.179693-RSLOAD.NET-/R-Studio.v8.14.179693.exe HEUR:AdWare.Win32.Agent.gen

 

 

 

Подскажите пожалуйста, можно ли решить как-нибудь моему проблему? 

Radiance/wizard.exe HEUR:Trojan.Win32.Generic
Radiance/wahiver.exe NetTool.Win32.Agent.accv
Radiance/wasp.exe NetTool.Win32.Agent.accu

Данные вирусы удалил, но без изменений

Опубликовано
8 часов назад, Albert_1777 сказал:

Я не выдумывал бы. Запустился с загрузочной флешки касперского, поставил полную проверку. Выдало одну угрозуTrojan:Win32/Wacatac

Вам же предельно ясно написали, что обнаружено у Вас при проверке KRD. И взята эта информация из отчетов KRD, которые Вы предоставили.

Опубликовано

1) Заархивируйте в zip архив с паролем virus содержимое каталога

C:\Windows\SysWOW64\Radiance

Архив загрузите на любой файлообменник, не требующий ввода капчи (например:  Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) , ссылку на скачивание пришлите мне в ЛС.

 

Если не получится это сделать в обычном режиме, то попробуйте из безопасного. Если в нём тоже не получится, то загрузитесь с загрузочной флешки/диска и с неё.

 

Если есть следующие файлы

C:\Windows\system32\reminder.exe
c:\windows\psexesvc.exe
C:\Windows\system32\Tasks\Microsoft\Windows\Location\GoogleUpdateTask
C:\Windows\system32\Tasks\Microsoft\Windows\Location\GoogleUpdateCore

 

их также заархивируйте и пришлите.

 

2) Удалите вручную файл

c:\windows\psexesvc.exe

 

3) Смените пароли от всех учётных записей.

Опубликовано

1) "Пофиксите" в HijackThis:

Две строчки в секции O22  строчки с заданиями GoogleUpdateTask и GoogleUpdateCore.

 

Сам HijackThis найдёте в папке с Автологером.

2) Потом соберите свежий лог HijackThis

 

3) Заархивируйте и пришлите мне ещё файлы

C:\Windows\BitLocker.exe
C:\Windows\BitLocker.dll

После этого переименуйте их в другое имя.

 

Если с первыми двумя пунктами будут проблемы, то попробуйте 3-й пункт выполнить первым (это не принципиально).

 

4) На всякий случай попробуйте ещё раз собрать логи Автологером.

PS. Свободного времени не так много, так что извините за задержки в ответах.

 

30 минут назад, regist сказал:

На всякий случай попробуйте ещё раз собрать логи Автологером.

перед тем как снова попробуете собрать перезагрузите компьютер.

Опубликовано
04.12.2020 в 16:37, regist сказал:

1) "Пофиксите" в HijackThis:

Две строчки в секции O22  строчки с заданиями GoogleUpdateTask и GoogleUpdateCore.

 

Сам HijackThis найдёте в папке с Автологером.

2) Потом соберите свежий лог HijackThis

 

3) Заархивируйте и пришлите мне ещё файлы


C:\Windows\BitLocker.exe
C:\Windows\BitLocker.dll

После этого переименуйте их в другое имя.

 

Если с первыми двумя пунктами будут проблемы, то попробуйте 3-й пункт выполнить первым (это не принципиально).

 

4) На всякий случай попробуйте ещё раз собрать логи Автологером.

PS. Свободного времени не так много, так что извините за задержки в ответах.

 

перед тем как снова попробуете собрать перезагрузите компьютер.

Удивительно. Но данные файлы куда-то пропали и предыдущие которые я Вам архивировал тоже исчезли. Хотя я их не удалял. Удалил только один единственный файл который Вы мне говорили. Я окончательно запутался.

Опубликовано (изменено)
07.12.2020 в 16:16, Sandor сказал:

Пункты 2 и 4 выполните в любом случае.

аааа - лог HijackThis

ло - лог Автологера(стандартный скрипт №2)

aaaa.log

ло.txt

Изменено пользователем Albert_1777
Опубликовано
17 минут назад, Albert_1777 сказал:

аааа - лог HijackThis

Это лог старой версии. Используйте ту, что в составе Автологера - ...\Autologger\HiJackThis

 

19 минут назад, Albert_1777 сказал:

ло - лог Автологера(стандартный скрипт №2)

Тоже не верно. Нужен архив с именем virusinfo_syscheck.zip

 

И переименовывать логи не нужно.

Опубликовано
52 минуты назад, Albert_1777 сказал:

лог Автологера

Помимо того, что это не то, так и запускали не Автологер, а AVZ старый полиморф. К тому же запускали из терминальной сессии, а все логи надо собирать сидя за этим компом, а не через терминал. Возможно из-за этого вы сейчас и не можете найти файлы.


Попробуйте пока скачать свежую версию Автологера по ссылке из правил и собрать логи, как указано в правилах. Если не получится, то

30.11.2020 в 16:58, regist сказал:

Попробуйте тогда скачать распакованный Автологер, запустить там файл ..\AutoLogger\AV\av_z.exe

Выполните скрипт в АВЗ (Файл - Выполнить скрипт) - открыть файл Script2.txt (лежит в той же папке рядом) и выполнить его.

Только из терминальной сессии им логи в любом случае собрать не сможете (он прямо вам об этом сообщит), а если опять исчезнете на такой длинный срок то сообщит и про устаревание.

 

 

И если логи по прежнему нельзя собрать, то свежий лог Гмера тоже сделайте и прикрепите.

Опубликовано
14.12.2020 в 11:08, regist сказал:

Помимо того, что это не то, так и запускали не Автологер, а AVZ старый полиморф. К тому же запускали из терминальной сессии, а все логи надо собирать сидя за этим компом, а не через терминал. Возможно из-за этого вы сейчас и не можете найти файлы.


Попробуйте пока скачать свежую версию Автологера по ссылке из правил и собрать логи, как указано в правилах. Если не получится, то

Только из терминальной сессии им логи в любом случае собрать не сможете (он прямо вам об этом сообщит), а если опять исчезнете на такой длинный срок то сообщит и про устаревание.

 

 

И если логи по прежнему нельзя собрать, то свежий лог Гмера тоже сделайте и прикрепите.

Автологером обычным не получилось, не даёт распаковать av_z(пишет нет доступа). Но получилось скачать свежий полиморф, закинул его в папку автологер и запустил Script2.txt

CollectionLog-2020.12.16-09.31.zip

Опубликовано (изменено)

Архив получился пустой.

Переименуйте файл avz (тот, что вы закинули) в любое другое имя из четырех символов и запустите ещё раз script2.

Изменено пользователем Sandor
Опубликовано
41 минуту назад, Sandor сказал:

Архив получился пустой.

Переименуйте файл avz в любое другое имя из четырех символов и запустите ещё раз script2.

файл avz скрывается, если даже переименовать его.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Malorym_Inqyy
      Автор Malorym_Inqyy
      Здравствуйте, вчера скачал бесплатный впн, заметил, что в диспетчере появился процесс который грузит мой процессор, из-за чего компьютер стал сильно гудеть. Прошу помочь!
      CollectionLog-2025.12.05-14.31.zip
    • Kkaj
      Автор Kkaj
      хочу установить приложение, закинул на вирус тотал https://www.virustotal.com/gui/file/e85efe251c012827fa88e7dfa266b46e0df8c234acb8b6a21ed3ea209748df80?nocache=1, касперский ничего не показал, ему хоть и доверяю больше но Antiy-AVL показывает троян(остальные китайские нн)
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов"
    • setl1ne
      Автор setl1ne
      Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления, помогите вернуть систему к рабочему состоянию
    • heathern
      Автор heathern
      К большому сожалению, я скачала какой-то zip файл на 2 с чем-то гб (это был мод) из вк по старой ссылке. Сначала, я ничего даже не заметила, но после того, как я его разархивировала и поместила в папку, в которой должен был быть сам мод, у меня открылась командная строка(Я проверила файл на вирус тотал и он показался трояном, а потом уже понеслось) "Хост Windows Shell Expenince" и в диспетчере задач она теперь там ПОСТОЯННО находится. При открытии диспетчера задач у меня диск загружен на 100% как и цп на 75%(может 71%, все равно много) и я вроде как удалила сам ярлык с игрой и этим модом, но теперь у меня так каждый раз (до того, пока я не удалила, диск не был нагружен на 100% и было всего 20-30 цп)  но нагружает не хост, а именно очень странные файлы как: System, Microsoft OneDrive и Power Toys.Run (я скачивала Power Toys до всего этого) меня очень смущает "System", ведь у него большое энергопотребление. Я сидела 2 часа (а то и так-то 3) смотрела какой-то тутор как его удалить, но все сходилось на том, что я не могла установить антивирус Касперский, нужна была перезагрузка, а я боялась, что у меня все слетит к чертям. Я старалась что-то искать, но ничего не нашла, я вообще не знаю что именно искать и как это убрать. Я пыталась найти что-то в resmon, делала mrt несколько раз, заходила в redget, но resmon люто лагал, а в поиске redget, я хотела найти сам троян, но он тоже тупил. Очень надеюсь, что мне хоть как-нибудь помогут тут ;(
      (Я уже заходила в безопасный режим и старалась вернуть права админа, чтобы удалить это, и после того как я хоть что-то удалила, стало только в разы хуже... Доктор веб не пробовала сканировать, у меня файл тупо не открывался, как и Касперский. На фотках ЦП мало, но после ещё очередной перезагрузки, он поднялся до 70%) И извиняюсь за мыльное качество


    • salad
      Автор salad
      Dr Web CureIt! обнаружил NET:MINERS.URL и не может его вылечить
      https://dropmefiles.com/kM9Ct - логи cureit
×
×
  • Создать...