Перейти к содержанию

[РЕШЕНО] Не известный вредный резидент (6 января 2021, Новосибирск)


Рекомендуемые сообщения

  • Ответов 30
  • Created
  • Последний ответ

Top Posters In This Topic

  • ArtyomYurakov

    15

  • SQ

    11

  • regist

    4

  • Sandor

    1

Top Posters In This Topic

Popular Posts

Здравствуйте,   HiJackThis (из каталога autologger)профиксить Важно: необходимо отметить и профиксить только то, что указано ниже. R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Pa

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия

Вам знакомы файлы следующего вида (python)? 2021-01-09 21:05 - 2021-01-09 21:05 - 000825081 ____A [5DF5C41D8FBD9F11932AA01B25F5BE69] () C:\Users\Человек\AppData\Local\TKKIV\WKWPD.py ====== End o

После выполнения самого первого скрипта Резидент себя не проявляет явно, папки и файлы вида JKLXM.py больше не появляются.

Внутри АppData\local осталась только одна папка JTIVH и файл VWWFT.py (806кб) в ней, с датой 11.01.2021 7:05.

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты
12 часов назад, ArtyomYurakov сказал:

 

Внутри АppData\local осталась только одна папка JTIVH и файл VWWFT.py (806кб) в ней, с датой 11.01.2021 7:05.

Если они вам незнакомы, то можете удалить.

 

Завершающие шаги:
1.

    Пожалуйста, запустите adwcleaner.exe
    В меню Параметры прокрутите вниз и выберите Удалить.

 

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

2.

     Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты
1 minute ago, SQ said:

Если они вам незнакомы, то можете удалить.

Удалил. Перехожу к завершающим шагам. 

А сгенерированный после выполнения скрипта файл С:\Windows\SysWOW64\drivers\vdm5njc1.sys  - это какой-то блокировщик процесса? Его можно удалить?

Ссылка на сообщение
Поделиться на другие сайты
14 minutes ago, ArtyomYurakov said:

А сгенерированный после выполнения скрипта файл С:\Windows\SysWOW64\drivers\vdm5njc1.sys  - это какой-то блокировщик процесса? Его можно удалить?

Это драйвер от AVZ.
 

Для исправления выполните следующее в AVZ:
"Файл/Стандартные скрипты"-> 6. Удаление всех драйверов и ключей реестра AVZ. 

Ссылка на сообщение
Поделиться на другие сайты

Ещё внутри AppData есть папка config которая содержит файл python.zip Создано 06.01.2021 , опять же в 4:05 (значит процесс создания связан с работой Резидента). Там же папка python изменённая 11.01.2021 9:38, но абсолютно все файлы внутри неё (python.exe, python36.dll, python3.dll, python36.zip, sqlite3.dll и т.п.) созданы 06.01.2021 в 4:05.

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты
5 minutes ago, ArtyomYurakov said:

Ещё внутри AppData есть папка config которая содержит файл python.zip Создано 06.01.2021 , опять же в 4:05. Там же папка python изменённая 11.01.2021 9:38, но абсолютно все файлы внутри неё (python.exe, python36.dll, python3.dll, python36.zip, sqlite3.dll и т.п.) созданы 06.01.2021 в 4:05.

Если она вам неизвестна то удалите ее и сообщите, если  проблема ее как-то проявляется?

Ссылка на сообщение
Поделиться на другие сайты

1. Выполнил завершающие шаги 1, 2 включая удаление драйверов и ключей AVZ.

2. Просмотрел папку AppData, нашёл файл \Roaming\config\main_data.bin  6.01.2021 4:05. 179 байт. Отправил в корзину.

3. Смотрю осталась ли проблема.

 

SecurityCheck.txt

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты

 Просмотрите список рекомендации:

 

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.0.9600.17031 Внимание! Скачать обновления
^Используйте Средство устранения неполадок при проблемах установки^
Контроль учётных записей пользователя включен (Уровень 3)
Автоматическое обновление отключено (-1)
------------------------------- [ HotFix ] --------------------------------
HotFix KB4578013 Внимание! Скачать обновления
---------------------------- [ Antivirus_WMI ] ----------------------------
Windows Defender (выключен и устарел)
--------------------------- [ AntiSpyware_WMI ] ---------------------------
Windows Defender (выключен и устарел)
--------------------------- [ OtherUtilities ] ----------------------------
GPL Ghostscript v.9.52 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Python 3.6.8 (32-bit) v.3.6.8150.0 Внимание! Скачать обновления
Notepad++ (32-bit x86) v.7.6.1 Внимание! Скачать обновления
Microsoft .NET Framework 1.1 v.1.1.4322 Данная программа больше не поддерживается разработчиком.
GPL Ghostscript Lite v.9.14.17.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.90 (64-bit) v.5.90.0 Внимание! Скачать обновления
-------------------------- [ IMAndColloborate ] ---------------------------
Zoom v.5.0 Внимание! Скачать обновления
Telegram Desktop version 2.4.3 v.2.4.3 Внимание! Скачать обновления
Skype, версия 8.58 v.8.58 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.45842 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
iTunes v.12.10.10.2 Внимание! Скачать обновления
^Для проверки новой версии используйте приложение Apple Software Update^
K-Lite Codec Pack 15.4.4 Standard v.15.4.4 Внимание! Скачать обновления
 

  • Like (+1) 1
Ссылка на сообщение
Поделиться на другие сайты
1 hour ago, regist said:

Python 3.6.8 - в итоге удалось удалить?

Вероятно только частично. Из Local вручную удалил папки Package Cache и pip, которые встречаются в логе деинсталлятора. После этого Windows согласился удалить Питон из списка установленных программ.

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, ArtyomYurakov сказал:

Из Local вручную удалил папки Package Cache и pip, которые встречаются в логе деинсталлятора.

Напрасно, программы не стоит так удалять ибо потом остаются хвосты в реестре, которые могут приводить к сбоям в работе системы. Те папки с рандомным в названием в реестре (судя по логам) прописаны не были, поэтому их можно было просто удалить. А тут лучше было воспользоваться сторонней утилитой для принудительной деинсталяции.

1 час назад, ArtyomYurakov сказал:

После этого Windows согласился удалить Питон из списка установленных программ.

Как писал выше у вас не только Питон был, но и полный набор компонентов к нему, просто остальные были скрыты (не отображались вам). На всякий случай перепроверьте список установленных через менеджер деинсталяци Хиджак. Руководство по нему можете почитать здесь.

Через него можно увидеть и список установленных и удалить лишнеее из списка (ибо раз вы папки удалили остаётся только хоть частично в реестре мусор подчистить).

  • Согласен 1
Ссылка на сообщение
Поделиться на другие сайты
5 hours ago, regist said:

...А тут лучше было воспользоваться сторонней утилитой для принудительной деинсталяции.

А если восстановить те файлы из корзины, можно будет перезапустить удаление?

 

P.S. Сделал по другому: 

1. Восстановил из корзины удалённый ранее кэш. 

2. Переустановил ту же версию Питона поверх оставшихся его огрызков. 

3. Запустил деинсталляцию Питона через интерфейс Windows.

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Jigglypuff
      От Jigglypuff
      Здравствуйте, Kaspersky Standard выдал обнаружение вируса HEUR:Trojan.Multi.GenAdur.gen, можете посмотреть пожалуйста логи. Как-то 2 месяца назад была похожая ошибка с Trojian, и мне сказали, что это просто Касперский агрится на Ads Power (антидетект браузер AdsPower для мультиаккаутинга, СММ, арбитража). Сейчас такая же проблема, или есть какой-то вирус:

      Событие: Объект вылечен
      Пользователь: DESKTOP-LEI20ML\serge
      Тип пользователя: Активный пользователь
      Компонент: Антивирусная проверка
      Результат: Вылечено
      Описание результата: Вылечено
      Тип: Троянское приложение
      Название: HEUR:Trojan.Multi.GenBadur.gena
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Файл
      Имя объекта: SunBrowser.exe
      Путь к объекту: proc:\C:\Users\serge\AppData\Roaming\adspower_global\cwd_global\chrome_115

      И если написано: Результат: Вылечено, может ли он появится снова если его удалило, и вы ничего в логах не найдёте странного? 

      Заранее спасибо
      CollectionLog-2024.04.16-02.03.zip
    • Dmitriyln
      От Dmitriyln
      Не могу открыть сайты с антивирусным ПО. Провел проверку Dr.Web CureIt!, некоторые вирусы ПО не удалило. Компьютер работает не так быстро, как это было раньше. 
      CollectionLog-2024.04.15-22.11.zip
    • zimex
      От zimex
      Здравствуйте, поймал майнер джон, получилось удалить через доктор веб курейт, нашел сайт который не был в блоке майнера, потом установил с офф сайта др веб, снова прочистил, потом многие антивирусы не откAV_block_remove_2024.04.15-15.20.logрывались, почитал форум, прогнал это все дело через av block remover, что делать дальше? лог, созданный прогой прикрепил.
    • ststst
      От ststst
      Проверил через FRST, но не могу понять, что делать дальше.
      FRST.txt Addition.txt
      Использовал разные программы, нашел троян через Dr. Web, но ничего не изменилось.
       
    • Roman9876
      От Roman9876
      Скачал пиратский PowerPoint (не проверив сайт, торопился).
      После этого некоторые приложения перестали отрываться, говоря, что у меня нет прав Администратора. 

      Лечил с перезагрузкой уже несколько раз, не уходит.
       
       
      CollectionLog-2024.04.11-12.35.zip

×
×
  • Создать...