Перейти к содержанию

[РЕШЕНО] Не известный вредный резидент (6 января 2021, Новосибирск)


Рекомендуемые сообщения

Опубликовано (изменено)

После выполнения самого первого скрипта Резидент себя не проявляет явно, папки и файлы вида JKLXM.py больше не появляются.

Внутри АppData\local осталась только одна папка JTIVH и файл VWWFT.py (806кб) в ней, с датой 11.01.2021 7:05.

Изменено пользователем ArtyomYurakov
Опубликовано
12 часов назад, ArtyomYurakov сказал:

 

Внутри АppData\local осталась только одна папка JTIVH и файл VWWFT.py (806кб) в ней, с датой 11.01.2021 7:05.

Если они вам незнакомы, то можете удалить.

 

Завершающие шаги:
1.

    Пожалуйста, запустите adwcleaner.exe
    В меню Параметры прокрутите вниз и выберите Удалить.

 

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

2.

     Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Опубликовано
1 minute ago, SQ said:

Если они вам незнакомы, то можете удалить.

Удалил. Перехожу к завершающим шагам. 

А сгенерированный после выполнения скрипта файл С:\Windows\SysWOW64\drivers\vdm5njc1.sys  - это какой-то блокировщик процесса? Его можно удалить?

Опубликовано
14 minutes ago, ArtyomYurakov said:

А сгенерированный после выполнения скрипта файл С:\Windows\SysWOW64\drivers\vdm5njc1.sys  - это какой-то блокировщик процесса? Его можно удалить?

Это драйвер от AVZ.
 

Для исправления выполните следующее в AVZ:
"Файл/Стандартные скрипты"-> 6. Удаление всех драйверов и ключей реестра AVZ. 

Опубликовано (изменено)

Ещё внутри AppData есть папка config которая содержит файл python.zip Создано 06.01.2021 , опять же в 4:05 (значит процесс создания связан с работой Резидента). Там же папка python изменённая 11.01.2021 9:38, но абсолютно все файлы внутри неё (python.exe, python36.dll, python3.dll, python36.zip, sqlite3.dll и т.п.) созданы 06.01.2021 в 4:05.

Изменено пользователем ArtyomYurakov
Опубликовано
5 minutes ago, ArtyomYurakov said:

Ещё внутри AppData есть папка config которая содержит файл python.zip Создано 06.01.2021 , опять же в 4:05. Там же папка python изменённая 11.01.2021 9:38, но абсолютно все файлы внутри неё (python.exe, python36.dll, python3.dll, python36.zip, sqlite3.dll и т.п.) созданы 06.01.2021 в 4:05.

Если она вам неизвестна то удалите ее и сообщите, если  проблема ее как-то проявляется?

Опубликовано (изменено)

1. Выполнил завершающие шаги 1, 2 включая удаление драйверов и ключей AVZ.

2. Просмотрел папку AppData, нашёл файл \Roaming\config\main_data.bin  6.01.2021 4:05. 179 байт. Отправил в корзину.

3. Смотрю осталась ли проблема.

 

SecurityCheck.txt

Изменено пользователем ArtyomYurakov
Опубликовано

 Просмотрите список рекомендации:

 

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.0.9600.17031 Внимание! Скачать обновления
^Используйте Средство устранения неполадок при проблемах установки^
Контроль учётных записей пользователя включен (Уровень 3)
Автоматическое обновление отключено (-1)
------------------------------- [ HotFix ] --------------------------------
HotFix KB4578013 Внимание! Скачать обновления
---------------------------- [ Antivirus_WMI ] ----------------------------
Windows Defender (выключен и устарел)
--------------------------- [ AntiSpyware_WMI ] ---------------------------
Windows Defender (выключен и устарел)
--------------------------- [ OtherUtilities ] ----------------------------
GPL Ghostscript v.9.52 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Python 3.6.8 (32-bit) v.3.6.8150.0 Внимание! Скачать обновления
Notepad++ (32-bit x86) v.7.6.1 Внимание! Скачать обновления
Microsoft .NET Framework 1.1 v.1.1.4322 Данная программа больше не поддерживается разработчиком.
GPL Ghostscript Lite v.9.14.17.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.90 (64-bit) v.5.90.0 Внимание! Скачать обновления
-------------------------- [ IMAndColloborate ] ---------------------------
Zoom v.5.0 Внимание! Скачать обновления
Telegram Desktop version 2.4.3 v.2.4.3 Внимание! Скачать обновления
Skype, версия 8.58 v.8.58 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.45842 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
iTunes v.12.10.10.2 Внимание! Скачать обновления
^Для проверки новой версии используйте приложение Apple Software Update^
K-Lite Codec Pack 15.4.4 Standard v.15.4.4 Внимание! Скачать обновления
 

  • Like (+1) 1
Опубликовано
1 hour ago, regist said:

Python 3.6.8 - в итоге удалось удалить?

Вероятно только частично. Из Local вручную удалил папки Package Cache и pip, которые встречаются в логе деинсталлятора. После этого Windows согласился удалить Питон из списка установленных программ.

Опубликовано
1 час назад, ArtyomYurakov сказал:

Из Local вручную удалил папки Package Cache и pip, которые встречаются в логе деинсталлятора.

Напрасно, программы не стоит так удалять ибо потом остаются хвосты в реестре, которые могут приводить к сбоям в работе системы. Те папки с рандомным в названием в реестре (судя по логам) прописаны не были, поэтому их можно было просто удалить. А тут лучше было воспользоваться сторонней утилитой для принудительной деинсталяции.

1 час назад, ArtyomYurakov сказал:

После этого Windows согласился удалить Питон из списка установленных программ.

Как писал выше у вас не только Питон был, но и полный набор компонентов к нему, просто остальные были скрыты (не отображались вам). На всякий случай перепроверьте список установленных через менеджер деинсталяци Хиджак. Руководство по нему можете почитать здесь.

Через него можно увидеть и список установленных и удалить лишнеее из списка (ибо раз вы папки удалили остаётся только хоть частично в реестре мусор подчистить).

  • Согласен 1
Опубликовано (изменено)
5 hours ago, regist said:

...А тут лучше было воспользоваться сторонней утилитой для принудительной деинсталяции.

А если восстановить те файлы из корзины, можно будет перезапустить удаление?

 

P.S. Сделал по другому: 

1. Восстановил из корзины удалённый ранее кэш. 

2. Переустановил ту же версию Питона поверх оставшихся его огрызков. 

3. Запустил деинсталляцию Питона через интерфейс Windows.

Изменено пользователем ArtyomYurakov
Опубликовано
6 hours ago, SQ said:

В итоге проблема была решена?

Да, проблему можно считать решённой. Спасибо! 

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      TikTok захватил мир несколько лет назад и до сих пор держит его в цепких руках. На игле коротких видео сидят все: от дошкольников до взрослых. Конечно же, такая популярность сервиса не могла быть проигнорирована хакерами.
      На этот раз стало известно об уязвимости zero-click в TikTok, с помощью которой злоумышленники сумели получить контроль над аккаунтами больших корпораций и популярных личностей. Пострадали, например, аккаунты CNN, Sony и Пэрис Хилтон.
      Что случилось
      Некоторые наивно полагают, что попасться на удочку хакеров можно, только перейдя по фишинговой ссылке или добровольно скачав вредоносное ПО. На самом деле это не всегда так: в истории со взломом TikTok жертвам оказалось достаточно открыть вредоносное личное сообщение, пришедшее в мессенджер в приложении, и все — аккаунт потерян. Это так называемая zero-click-атака, которую порой неверно называют «атакой нулевого клика» — ведь для нее никаких кликов как раз и не требуется. Чем могут быть опасны такие атаки, можно узнать здесь.
      О проблеме уже знают в TikTok, но официальные лица компании пока умалчивают о деталях. Неизвестно, сколько пользователей пострадали от атаки, как вообще стали возможны взломы аккаунтов не только рядовых пользователей, но и популярных блогеров. Есть вероятность, что атака затронула только топ-блогеров, а рядовые пользователи и не пострадали, — представители TikTok заявили, что помогают вернуть доступ к аккаунтам «в индивидуальном порядке», а атака затронула «крайне малое» количество пользователей.
       
      Посмотреть статью полностью.
    • LordKunsaid
      Автор LordKunsaid
      При сканировании выскочило окно уведомления о найденной проблеме. Но я не хочу лечить этот файл. Я хочу добавить его в исключения. Но там нет такого пункта. Почему? Это первый вопрос.
      Второй вопрос, как удалить это окно? Оно висит и висит на рабочем столе, мешает.

    • oit
      Автор oit
      Сообщение от модератора Mark D. Pearlstone Сообщение перенесены из темы.  
      @ska79, попробуй спросить @MiStr, который все это опубликовал в свое время
    • Nokvark
      Автор Nokvark
      Добрый день, обнаружил вирус MALWARE.URL через doctor web.
      Не могу удалить, пробовал делать также, как описано в схожих с моей темами. CollectionLog-2025.05.05-09.21.zip
      Прошу помочь. 


    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
×
×
  • Создать...