Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте. Выполнял стандартное сканирование системы антивирусом Kaspersky Free (делаю раз в неделю приблизительно) и внезапно получил сигнал о вирусе (HEUR:Trojan-Downloader.Win32.Bitser.gen). Вирус якобы был в файле, который хранится на компьютере уже несколько лет, раньше ни одно сканирование ничего не выявляло. Также вирус не видел ни Malwarebytes, ни CureIt! Никаких внешних проявления за все это время я тоже не замечал.

К сожалению, Касперский сразу поместил файл в карантин, а при восстановлении из карантина удалял за пару секунд — не было возможности загрузить на VirusTotal. После перезагрузки системы антивирус удалил файл с концами. По результатам повторного сканирования ничего не нашел (удивило только, что повторное сканирование прошло очень быстро, нетипично).

Приложу отчёт от антивируса к посту. Интересует вопрос: остались ли какие-то следы вируса и что это было — реальный троян, который несколько лет никак не диагностировался, или просто ложное срабатывание?

CollectionLog-2021.06.12-00.42.zip Отчет.txt

Изменено пользователем Khein
Опубликовано

Здравствуйте,

В логах ничего вредоносного не видно.

В логе замечено, только следующее:

>>  Нарушение ассоциации SCR файлов

Чтобы это исправить выполните следующие инструкции:

 

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 ExecuteRepair(1);
RebootWindows(false);
end.

 

После выполнения скрипта компьютер перезагрузится.


 

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

 

Подробнее читайте в этом руководстве.

 

 

4 hours ago, Khein said:

и что это было — реальный троян, который несколько лет никак не диагностировался, или просто ложное срабатывание?

К сожалению, без самомо вредоносного файла, сложно что-то сказать.

P.S. Если найдете указанный вредоносный файл попробуйте создать запрос в ЛК, если имеется лицензия. 

  • Like (+1) 1
Опубликовано (изменено)
2 hours ago, SQ said:
  • Прикрепите отчет к своему следующему сообщению.

 

Спасибо за ответ, прикрепляю. Пользовался этой программой и раньше, до удаления вируса — тоже не было никакой реакции.

 

 

2 hours ago, SQ said:

Если найдете указанный вредоносный файл попробуйте создать запрос в ЛК, если имеется лицензия. 

 

Я знаю, где скачивал этот файл и могу, в теории, скачать ещё раз, но, к сожалению, лицензии у меня нет (пользуюсь Free-версией). Из вариантов вижу отослать на проверку в Dr.Web (там это можно сделать без лицензии), но не уверен в эффективности сего действа. Могу так же отправить этот файл сюда.

Если это всё же вирус, не могли бы вы подсказать, как избежать последствий, если буду качать его заново для отправки на проверку, хватит ли включенного Shadow Fefender'а?

AdwCleaner[S00].txt

UPD: Скачал файл по ShadowDefender'ом, как и ожидалось, Касперский сразу удалил его, сделав недоступным для загрузки куда-либо. Пришлось отключить на время защиту. Просканировал файл Malwarebytes — никакого результата. Закинул на VirusTotal — тоже, Касперский на VirusTotal не показал угрозы (было сообщение об опасности от двух ноунейм-антивирусов из ~50, но они, по моему опыту, реагируют вообще на любой exe-файл так). Отправил на проверку в Dr.Web, сюда пока не загружаю, жду вашего ответа.

Изменено пользователем Khein
Опубликовано (изменено)

UPD2: Просканировал Kaspersky Virus Removal Tool — вот он уже нашел тот же самый троян. Что интересно — им я тоже раньше проверял компьютер при наличии этого файла и ничего найдено не было. Также прилагаю результаты сканирования Virus Total'а. https://sun9-68.userapi.com/impg/QPfosTK0wVuQLIcE36Q5ITS6iUQlHsIGJHgd1Q/Emj25wRBoIM.jpg?size=1712x437&quality=96&sign=5d64609f6ffda97cfa642e1cc1c4820f&type=album

Изменено пользователем Khein
Опубликовано

Пришел ответ от Dr.Web. Можно ли безопасно узнать, что именно скачивал этот bat-файл и чем это грозит?

 

изображение.png

изображение.png

 

Написал на форум, где скачивал файл: 169342445_.png.68f4674196619de06e860e318c241bf7.png

 

После перезалива перекачал: 854506840_-1.thumb.png.d977b03499c8decaba112421aa52c729.png

 

Не знаю, насколько это правда и можно ли это как-то теперь проверить. В общем-то много чего с этого сайта загружал, никогда не было каких-либо проблем. 

Опубликовано

Мало вероятно, если сторонний антивирусных вендор (DrWeb) также обнаружил в файле вредоносную угрозу, то значит все таки это не было ложным срабатыванием.

В любом случае в ваших логах ничего вредоносного не замечено. Но что там было реклама или что-то другое уже не узнать.

P.S. Если сайт содердит нелегальный контент, то всегда есть вероятность, что данный контент будет содержать вредоносное ПО (как минимум Adware-рекламу).

 

 

Если у Вас не осталось вопросов, то выполните пожалуйста завершающие шаги:


1. Пожалуйста, запустите adwcleaner.exe
В меню Параметры прокрутите вниз и выберите Удалить.

 

Остальные утилиты лечения и папки можно просто удалить.

 

2. Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Прикрепите этот файл к своему следующему сообщению.

  • Like (+1) 1
Опубликовано

Ознакомьтесь со следующими рекомендациями:

---------------------- [ AntiVirusFirewallInstall ] -----------------------
Malwarebytes version 4.3.0.98 v.4.3.0.98 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 18.01 (x64) v.18.01 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.0.0.309 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
qBittorrent 4.3.3 v.4.3.3 Внимание! Скачать обновления
-------------------------------- [ Media ] --------------------------------
VLC media player v.3.0.12 Внимание! Скачать обновления

 

 


Читайте Рекомендации после удаления вредоносного ПО
 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Malorym_Inqyy
      Автор Malorym_Inqyy
      Здравствуйте, вчера скачал бесплатный впн, заметил, что в диспетчере появился процесс который грузит мой процессор, из-за чего компьютер стал сильно гудеть. Прошу помочь!
      CollectionLog-2025.12.05-14.31.zip
    • Kkaj
      Автор Kkaj
      хочу установить приложение, закинул на вирус тотал https://www.virustotal.com/gui/file/e85efe251c012827fa88e7dfa266b46e0df8c234acb8b6a21ed3ea209748df80?nocache=1, касперский ничего не показал, ему хоть и доверяю больше но Antiy-AVL показывает троян(остальные китайские нн)
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов"
    • setl1ne
      Автор setl1ne
      Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления, помогите вернуть систему к рабочему состоянию
    • heathern
      Автор heathern
      К большому сожалению, я скачала какой-то zip файл на 2 с чем-то гб (это был мод) из вк по старой ссылке. Сначала, я ничего даже не заметила, но после того, как я его разархивировала и поместила в папку, в которой должен был быть сам мод, у меня открылась командная строка(Я проверила файл на вирус тотал и он показался трояном, а потом уже понеслось) "Хост Windows Shell Expenince" и в диспетчере задач она теперь там ПОСТОЯННО находится. При открытии диспетчера задач у меня диск загружен на 100% как и цп на 75%(может 71%, все равно много) и я вроде как удалила сам ярлык с игрой и этим модом, но теперь у меня так каждый раз (до того, пока я не удалила, диск не был нагружен на 100% и было всего 20-30 цп)  но нагружает не хост, а именно очень странные файлы как: System, Microsoft OneDrive и Power Toys.Run (я скачивала Power Toys до всего этого) меня очень смущает "System", ведь у него большое энергопотребление. Я сидела 2 часа (а то и так-то 3) смотрела какой-то тутор как его удалить, но все сходилось на том, что я не могла установить антивирус Касперский, нужна была перезагрузка, а я боялась, что у меня все слетит к чертям. Я старалась что-то искать, но ничего не нашла, я вообще не знаю что именно искать и как это убрать. Я пыталась найти что-то в resmon, делала mrt несколько раз, заходила в redget, но resmon люто лагал, а в поиске redget, я хотела найти сам троян, но он тоже тупил. Очень надеюсь, что мне хоть как-нибудь помогут тут ;(
      (Я уже заходила в безопасный режим и старалась вернуть права админа, чтобы удалить это, и после того как я хоть что-то удалила, стало только в разы хуже... Доктор веб не пробовала сканировать, у меня файл тупо не открывался, как и Касперский. На фотках ЦП мало, но после ещё очередной перезагрузки, он поднялся до 70%) И извиняюсь за мыльное качество


    • salad
      Автор salad
      Dr Web CureIt! обнаружил NET:MINERS.URL и не может его вылечить
      https://dropmefiles.com/kM9Ct - логи cureit
×
×
  • Создать...