Перейти к содержанию

Странное поведение системы. Подозрение на заражение.


Pajero

Рекомендуемые сообщения

Доброй ночи. У меня возникла подобная проблема, которая описана выше.

Постоянно выскакивае сообщение с ошибкой о обнаруженной недопустимой инструкции, а также в папке C:\Documents and Settings\Pajero создаются файлы sdfdxfdff.exe и ssdfdxfdff.exe, которые после удаления снова появляются.

Также появилось новое подключение z-connect и интернет бывает отрубается и невозможно его включить.

На компьютере установлена лицензионная версия антивируса Касперского, но он сообщает, что угроз никаких нет.

Лог от AVZ прикладываю.

post-9392-1239571404_thumb.jpg

avz_log.txt

 

Заранее спасибо.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

Добро пожаловать на форум!

 

Выполните, пожалуйста, эти правила. Предоставленный Вами отчет, к сожалению, не совсем то, что нужно.

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\JUZZ.exe','');
DeleteFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\JUZZ.exe');
DelCLSID('67KLN5J0-4OPM-00WE-AAX5-77EF1D187562');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

2.Пофиксить в HijackThis следующие строчки

 

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте. Вот новые логи.

2.Пофиксить в HijackThis следующие строчки

Прошу прощения, но не понял, какие именно строчки.

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

gmer.log

Ссылка на комментарий
Поделиться на другие сайты

Прошу прощения, но не понял, какие именно строчки.

Это я прошу прощения, вставил шаблон ответа и не удалил эту часть.

 

В АВЗ сервис--поиск файлов на диске

aujasnkj.sys привидите полные пути ко всем найденным

Ссылка на комментарий
Поделиться на другие сайты

Не знаю, связано ли это с вышеописанной заразой, но сейчас Касперский стал почему-то загружать процессор на 100% и "кушать" до 300 МБ оперативы.

Причем характеристики ПК таковы, что раньше при полной проверке компьютера на вирусы процессор и до 20% не всегда доходил.

Ссылка на комментарий
Поделиться на другие сайты

Перед удалением гмера в папке Windows найдите файл gmer_uninstall.cmd запустите его, после удалите gmer_uninstall.cmd и gmer.ini, теперь можно удалять папку с Гмером.

Настройки антивируса не меняли?

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Самое интересное, что файла gmer_uninstall.cmd в папке Windows нет. Есть только GMER.EXE-37505C3D.pf и он в папке Windows/Prefetch.

На компьютере обнаружен только сам файл gmer.exe (который скачивал) и все.

 

Настройки антивируса не менял.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • yare4kaa
      От yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
    • Control
      От Control
      Здравствуйте, недавно скачивал с торрентов сериал и пару игр, через пару дней заметил что ноутбук(acer nitro v15) начал шуметь при бездействии, заглянул в диспетчер задач, там сразу нагрузка на цп составляла около 100%, через мгновенье стала на уровне 2-3%, пробовал переустанавливать систему, поставил вместо 11 винды 10ую, изменений не увидел, помогите пожалуйста.
      CollectionLog-2024.12.29-16.01.zip
    • Артуp
      От Артуp
      Использую обход ограничения дискорда и ютуба через скрипт, как в посте у данного пользователя. Но у меня компьютер сам включается, если его в сон закидывать. Что с этим делать? Вот Файл архива с образом автозапуска из uVS
       
      WIN-IP6ESJ6INRU_2025-01-01_21-10-23_v4.99.5v x64.7z
    • vlanzzy
      От vlanzzy
      CollectionLog-2024.12.19-19.35.zip
      Произошло заражение вирусом, выполнял проверку через KVRT и смог удалить вирусы, но теперь запускается task.vbs
       
×
×
  • Создать...