Перейти к содержанию

[РЕШЕНО] Не известный вредный резидент (6 января 2021, Новосибирск)


Рекомендуемые сообщения

  • Ответов 30
  • Created
  • Последний ответ

Top Posters In This Topic

Top Posters In This Topic

Popular Posts

Здравствуйте,   HiJackThis (из каталога autologger)профиксить Важно: необходимо отметить и профиксить только то, что указано ниже. R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Pa

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия

Вам знакомы файлы следующего вида (python)? 2021-01-09 21:05 - 2021-01-09 21:05 - 000825081 ____A [5DF5C41D8FBD9F11932AA01B25F5BE69] () C:\Users\Человек\AppData\Local\TKKIV\WKWPD.py ====== End o

После выполнения самого первого скрипта Резидент себя не проявляет явно, папки и файлы вида JKLXM.py больше не появляются.

Внутри АppData\local осталась только одна папка JTIVH и файл VWWFT.py (806кб) в ней, с датой 11.01.2021 7:05.

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты
12 часов назад, ArtyomYurakov сказал:

 

Внутри АppData\local осталась только одна папка JTIVH и файл VWWFT.py (806кб) в ней, с датой 11.01.2021 7:05.

Если они вам незнакомы, то можете удалить.

 

Завершающие шаги:
1.

    Пожалуйста, запустите adwcleaner.exe
    В меню Параметры прокрутите вниз и выберите Удалить.

 

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

2.

     Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты
1 minute ago, SQ said:

Если они вам незнакомы, то можете удалить.

Удалил. Перехожу к завершающим шагам. 

А сгенерированный после выполнения скрипта файл С:\Windows\SysWOW64\drivers\vdm5njc1.sys  - это какой-то блокировщик процесса? Его можно удалить?

Ссылка на сообщение
Поделиться на другие сайты
14 minutes ago, ArtyomYurakov said:

А сгенерированный после выполнения скрипта файл С:\Windows\SysWOW64\drivers\vdm5njc1.sys  - это какой-то блокировщик процесса? Его можно удалить?

Это драйвер от AVZ.
 

Для исправления выполните следующее в AVZ:
"Файл/Стандартные скрипты"-> 6. Удаление всех драйверов и ключей реестра AVZ. 

Ссылка на сообщение
Поделиться на другие сайты

Ещё внутри AppData есть папка config которая содержит файл python.zip Создано 06.01.2021 , опять же в 4:05 (значит процесс создания связан с работой Резидента). Там же папка python изменённая 11.01.2021 9:38, но абсолютно все файлы внутри неё (python.exe, python36.dll, python3.dll, python36.zip, sqlite3.dll и т.п.) созданы 06.01.2021 в 4:05.

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты
5 minutes ago, ArtyomYurakov said:

Ещё внутри AppData есть папка config которая содержит файл python.zip Создано 06.01.2021 , опять же в 4:05. Там же папка python изменённая 11.01.2021 9:38, но абсолютно все файлы внутри неё (python.exe, python36.dll, python3.dll, python36.zip, sqlite3.dll и т.п.) созданы 06.01.2021 в 4:05.

Если она вам неизвестна то удалите ее и сообщите, если  проблема ее как-то проявляется?

Ссылка на сообщение
Поделиться на другие сайты

1. Выполнил завершающие шаги 1, 2 включая удаление драйверов и ключей AVZ.

2. Просмотрел папку AppData, нашёл файл \Roaming\config\main_data.bin  6.01.2021 4:05. 179 байт. Отправил в корзину.

3. Смотрю осталась ли проблема.

 

SecurityCheck.txt

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты

 Просмотрите список рекомендации:

 

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.0.9600.17031 Внимание! Скачать обновления
^Используйте Средство устранения неполадок при проблемах установки^
Контроль учётных записей пользователя включен (Уровень 3)
Автоматическое обновление отключено (-1)
------------------------------- [ HotFix ] --------------------------------
HotFix KB4578013 Внимание! Скачать обновления
---------------------------- [ Antivirus_WMI ] ----------------------------
Windows Defender (выключен и устарел)
--------------------------- [ AntiSpyware_WMI ] ---------------------------
Windows Defender (выключен и устарел)
--------------------------- [ OtherUtilities ] ----------------------------
GPL Ghostscript v.9.52 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Python 3.6.8 (32-bit) v.3.6.8150.0 Внимание! Скачать обновления
Notepad++ (32-bit x86) v.7.6.1 Внимание! Скачать обновления
Microsoft .NET Framework 1.1 v.1.1.4322 Данная программа больше не поддерживается разработчиком.
GPL Ghostscript Lite v.9.14.17.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.90 (64-bit) v.5.90.0 Внимание! Скачать обновления
-------------------------- [ IMAndColloborate ] ---------------------------
Zoom v.5.0 Внимание! Скачать обновления
Telegram Desktop version 2.4.3 v.2.4.3 Внимание! Скачать обновления
Skype, версия 8.58 v.8.58 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.45842 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
iTunes v.12.10.10.2 Внимание! Скачать обновления
^Для проверки новой версии используйте приложение Apple Software Update^
K-Lite Codec Pack 15.4.4 Standard v.15.4.4 Внимание! Скачать обновления
 

  • Like (+1) 1
Ссылка на сообщение
Поделиться на другие сайты
1 hour ago, regist said:

Python 3.6.8 - в итоге удалось удалить?

Вероятно только частично. Из Local вручную удалил папки Package Cache и pip, которые встречаются в логе деинсталлятора. После этого Windows согласился удалить Питон из списка установленных программ.

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, ArtyomYurakov сказал:

Из Local вручную удалил папки Package Cache и pip, которые встречаются в логе деинсталлятора.

Напрасно, программы не стоит так удалять ибо потом остаются хвосты в реестре, которые могут приводить к сбоям в работе системы. Те папки с рандомным в названием в реестре (судя по логам) прописаны не были, поэтому их можно было просто удалить. А тут лучше было воспользоваться сторонней утилитой для принудительной деинсталяции.

1 час назад, ArtyomYurakov сказал:

После этого Windows согласился удалить Питон из списка установленных программ.

Как писал выше у вас не только Питон был, но и полный набор компонентов к нему, просто остальные были скрыты (не отображались вам). На всякий случай перепроверьте список установленных через менеджер деинсталяци Хиджак. Руководство по нему можете почитать здесь.

Через него можно увидеть и список установленных и удалить лишнеее из списка (ибо раз вы папки удалили остаётся только хоть частично в реестре мусор подчистить).

  • Согласен 1
Ссылка на сообщение
Поделиться на другие сайты
5 hours ago, regist said:

...А тут лучше было воспользоваться сторонней утилитой для принудительной деинсталяции.

А если восстановить те файлы из корзины, можно будет перезапустить удаление?

 

P.S. Сделал по другому: 

1. Восстановил из корзины удалённый ранее кэш. 

2. Переустановил ту же версию Питона поверх оставшихся его огрызков. 

3. Запустил деинсталляцию Питона через интерфейс Windows.

Изменено пользователем ArtyomYurakov
Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • От Pru
      Здравствуйте. Словили вирус шифровальщик. Помогите.
      FRST.txt Addition.txt
    • От Иван71
      Здравствуйте. Не могу установить KIS, оишбка при установке. Проблема следующая. Заметил что компьютер начал сильно "грузится" даже в режиме простоя. Обратил внимание что что то грузит его на 100% при том что я ничего не делаю вообще. При открытии диспетчера задач процесс тут же "прячется" и нагрузка падает на комп. В файле hosts было это содержимое: 
       
      кое как вроде удалось все очистить, но проблему это решило не до конца. KVRT не ставится, "Ошибка загрузки драйвера" ; "Ошибка загрузки драйвера расширенного мониторинга"
      CollectionLog-2021.01.21-12.26.zip
    • От demwf
      Подхватил вирус. Были проблемы в том числе и с доступом к сети интернет.
      Запускал много утилит антивирусных. Порядка 10 штук. Чистил и тд.
      Интернет появился, но подозреваю что вирус сохранился в системе.
      Симптомы.
      Могу войти в папки(папки от вируса, например C:\ProgramData\Install) через написание адреса, но не вижу папки через проводник.
      Не устанавливается антивирус малваре байтс.
       
       
      CollectionLog-2021.01.21-00.39.zip
    • От jekanegr
      Добрый день.
      Скинули файл, который был запущен на ноутбуке и после проверки вирустотал показал, что в файле содержится вирус GrayWare/Win32.Kryptik.BQX

      Подскажите, пожалуйста, как можно избавиться от вируса?
       
    • От Tonikola
      Появляется вирус mem trojan.win32.sepeh.gen, KIS мне предлагает удалить вирус с помощью перезагрузки ПК. После того как KIS удалил вирус после перезагрузки, то спустя некоторое время, сутки-двое, появляется снова этот вирус, и так каждый раз. Прошло около трех недель после появления этого вируса
      CollectionLog-2021.01.18-00.25.zip

×
×
  • Создать...