Перейти к содержанию

[РЕШЕНО] Помогите удалить HEUR:Trojan.Win32.Garvi.gen.


Tohin

Рекомендуемые сообщения

Папку удалил. 

 

KIS не ругается. Каких-то странных активностей не наблюдаю. В мониторинге сетевых активностей тоже ничего лишнего нет.

Ссылка на комментарий
Поделиться на другие сайты

Завершающие шаги:


1. Пожалуйста, запустите adwcleaner.exe
    В меню Параметры прокрутите вниз и выберите Удалить.

 

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

 

Остальные утилиты лечения и папки можно просто удалить.

 

2. Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Ознакомьтесь с рекомендациями.

------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.91 (64-разрядная) v.5.91.0 Внимание! Скачать обновления
---------------------------- [ UnwantedApps ] -----------------------------
Reg Organizer 8.55 v.8.55 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии.
----------------------------- [ End of Log ] ------------------------------
 

Ссылка на комментарий
Поделиться на другие сайты

Похоже ему не нравиться расширение Mail.ru в браузере Chrome. Он помечен как optional, т.е. на ваш выбор.

P.S. он находится в папке сихронизации данных, возможно ваш хром синхронизирован.

Ссылка на комментарий
Поделиться на другие сайты

Возможны вы ранее ставили или на другом устройстве (например смартфон) он установлен который синронизирован с Chrome.

попробуйте отключить временно сихронизацию в chrome и перепроверить..

Ссылка на комментарий
Поделиться на другие сайты

Да, на смартфоне стоит Chrome. И сейчас проверил в настройках безопасности google, что кроме моих устройств там других нету и не было. 

Получается, эти файлы можно не убирать в карантин? Это Chrome создает для синхронизации?

Еще раз проверку сделал с Malwarebytes.

Screenshot_1.png

 

Я понял. Надо отключить синхронизацию, убрать в карантин эти файлы. И после чуть позже провести проверку Malwarebytes, не появились ли эти файлы с отключенной синхронизацией. : )

Изменено пользователем Tohin
Ссылка на комментарий
Поделиться на другие сайты

1 minute ago, Tohin said:

Я понял. Надо отключить синхронизацию, убрать в карантин эти файлы. И после чуть позже провести проверку Malwarebytes, не появились ли эти файлы с отключенной синхронизацией. : )

Да, так и есть, так как с включеной сихронизацией указанное расширение будет возвращаться.

У Вас остались еще какие-либо вопросы?

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

On 23.01.2021 at 05:06, Tohin said:

Не ставил.

Забыл уточнить по вопросу коллеги касаемо расширения Safe Torrent Scanner и Slinky Элегантный, если вы сами не ставили, то для того чтобы  его удалить выполните следующие инструкции в FRST.

Могли бы уточнить если каталог pip вам знаком? он похоже это кэш каталог от python, если это так то его можно также удалить.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
CHR Extension: (Slinky Элегантный) - C:\Users\gmayb\AppData\Local\Google\Chrome\User Data\Default\Extensions\bmanlajnpdncmhfkiccmbgeocgbncfln [2021-01-22]
Folder: C:\Users\gmayb\AppData\Local\pip
End::
2. Скопируйте выделенный текст (правая кнопка мыши  Копировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Обратите внимание: будет возможно выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Да похоже это каталог кэша python:
 

========================= Folder: C:\Users\gmayb\AppData\Local\pip ========================

2021-01-21 15:15 - 2021-01-21 15:15 - 000000000 ____D [00000000000000000000000000000000] () C:\Users\gmayb\AppData\Local\pip\Cache
2021-01-21 15:15 - 2021-01-21 15:15 - 000000129 ____A [6A9FE9D71BB0029F1D3DB0E68FC0740E] () C:\Users\gmayb\AppData\Local\pip\Cache\selfcheck.json

====== End of Folder: ======


Для удаления расширения Slinky Элегантный и каталога pip выполните следующее:

* Закройте и сохраните все открытые приложения.

1. Выделите следующий код:

Start::
CreateRestorePoint:
CloseProcesses:
C:\Users\gmayb\AppData\Local\Google\Chrome\User Data\Default\Extensions\bmanlajnpdncmhfkiccmbgeocgbncfln
C:\Users\gmayb\AppData\Local\pip
End::
2. Скопируйте выделенный текст (правая кнопка мыши  Копировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

15 часов назад, Tohin сказал:

Malwarebytes после отключения синхронизации в Chrome больше не обнаруживает никаких файлов.

Возможно после включение синхронизации, он вернется. Поэтому если не критичных для вас синхронизированных данных, то удалите синхронизированные данные с вашего аккаунта google.

Ссылка на комментарий
Поделиться на другие сайты

Уточню: Malwarebytes нервно реагирует на поиск mail.ru, который в русскоязычной версии Хрома находится в списке поисковых систем по умолчанию.

Можно игнорировать это срабатывание.

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Zakhar62668
      От Zakhar62668
      Виндоус дефендер находит постоянно трояны, но удалить не может, также пытался установить разные антивирусы, но все они не запускаются, вылетают ошибки, а также в исключениях есть файлы, которые не удаляются. Сейчас, посмотрев форум, запустил компьютер в безопасном режиме и через флешку установил фарбар рекавери скан тулс(чтоб запустить его пришлось удалить ограничения в редакторе реестра)
    • Poiluyf
      От Poiluyf
      Доброе утро вчера скачал обход для дискорда и цепанул эту заразу. Причём один комп вроде не заразился а вот ноутбуку досталось. Файл dwm.exe. 
      отчет.txt
      Нашёл файл удалить не возможно грузит процессор.
    • Эльнар
      От Эльнар
      Здравствуйте! Помогите пожалуйста удалить вирус, скорее всего майнер. Он постоянно нагружает процессор, даже на рабочем столе. Как только открываю диспетчер задач, обороты вентиляторов процессора падают до нормального. Как только выхожу из диспетчера задач сразу обороты вентиляторов растут. При открытии диспетчера задач я не успеваю увидеть какой процесс нагружает компьютер. Эта проблема началась когда я установил программу видеомонтажа Magix Vegas Pro не с официального сайта. Так же из проблем не получается зайти в конфигурацию системы (msconfig), окошко сразу закрывается. При запуске антивируса Malwarebytes, он тоже сразу закрывается. Когда зашёл в систему через безопасную загрузку msconfig также не открывается, но удалось запустить malwarebytes и drweb, они нашли вирусы, но проблема не ушла. Запустил Kaspersky Removal Tool, он долго сканировал и нашёл вирусы. Один из них располагался в папке куда был установлен Magix Vegas Pro. После удаления вирусов ситуация к сожалению не изменилась. Приложил отчёт сборщика логов.
      CollectionLog-2024.12.02-15.07.zip
    • AndyShugar
      От AndyShugar
      Не удалить этот вирус и папка с его расположением не открывается. Прошу помощи

      CollectionLog-2024.11.01-22.04.zip
    • plotikkaroch
      От plotikkaroch
      Помогите удалить вирус NET:MALWARE.UR.
      Объект: dialer.exe.
      Угроза: NET:MALWARE.URL
      Путь:\Net\3816\TCP\5/188/137/200-8888\Device\HarddiskVolume3\Windows\System32\dialer.exe
               \Net\2508\TCP\5/188/137/200-8888\Device\HarddiskVolume3\Windows\System32\dialer.exe
      Не знаю, что для этого нужно делать и прикреплять. Поэтому прикрепил, что увидел в других похожих темах на этот счет.
      Виндовс не очень хочется переустанавливать из-за этого.
      Curelt его не обезвреживает, при повторном сканировании также появляются в списке. 
      Логи cureit, SysInfo, FRST, Addition: https://dropmefiles.com/AiGRB
×
×
  • Создать...