Показано с 1 по 15 из 15.

trojan.win32.adject.gen помогите вылечить [Trojan.Win32.Agent.qwhdiw] (заявка № 220012)

  1. #1
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27

    Thumbs up trojan.win32.adject.gen помогите вылечить [Trojan.Win32.Agent.qwhdiw]

    Добрый день. Завелся trojan.win32.adject.gen по версии KAV в компе, помогите пожалуйста вылечить. Архив с логами сканирования autologger прилагаю.
    Вложения Вложения
    Последний раз редактировалось rosyran; 23.08.2018 в 09:22.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) rosyran, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Кейлоггер C:\Windows\uchc.exe - сами устанавливали?

    Выполните скрипт в AVZ:
    Код:
    begin
     TerminateProcessByName('c:\programdata\jetproject\jetgui.exe');
     StopService('prifass');
     QuarantineFile('c:\programdata\jetproject\jetgui.exe', '');
     QuarantineFile('C:\Users\NT10\AppData\Roaming\Microsoft\msi.exe', '');
     QuarantineFile('C:\Windows\FRLib32.dll', '');
     QuarantineFile('C:\Windows\System32\drivers\prifass.sys', '');
     QuarantineFile('Server.exe', '');
     DeleteFile('c:\programdata\jetproject\jetgui.exe', '');
     DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OVGorskiy.ru.URL', '32');
     DeleteFile('C:\Users\NT10\AppData\Roaming\Microsoft\msi.exe', '');
     DeleteFile('C:\Windows\System32\drivers\prifass.sys', '');
     DeleteFile('Server.exe', '32');
     ExecuteFile('schtasks.exe', '/delete /TN "MSI" /F', 0, 15000, true);
     DeleteService('prifass');
     DeleteFileMask('c:\programdata\jetproject', '*', true);
     DeleteDirectory('c:\programdata\jetproject');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 3, 3, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27
    Добрый день. Да, инфицирование на рабочем компе, поэтому кейлоггер скорее всего входит в пакет jetlogger установленный по требованию руководства.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Тогда такой скрипт:
    Код:
    begin
     QuarantineFile('C:\Windows\System32\drivers\prifass.sys', '');
     DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\OVGorskiy.ru.URL', '32');
     DeleteFile('C:\Users\NT10\AppData\Roaming\Microsoft\msi.exe', '');
     DeleteFile('C:\Windows\System32\drivers\prifass.sys', '');
     DeleteFile('Server.exe', '32');
     ExecuteFile('schtasks.exe', '/delete /TN "MSI" /F', 0, 15000, true);
     DeleteService('prifass');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 3, 3, true);
    RebootWindows(true);
    end.
    Карантин загрузите - и полный образ автозапуска uVS делайте.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27
    Я и в прошлый раз uVS делал, его вам загружать?

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скачайте свежую версию по ссылке выше и делайте полный образ автозапуска.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27
    Добрый день. Спасибо за помощь. Скрипт в avz выполнил, архив с ним приложил по первой ссылке на странице. Образ автозапуска в uVS сделал. Каспер перестал ругаться на вирь уже после первого скрипта.

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    И где образ автозапуска? Приложите к теме.
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27
    Прикрепил образ автозапуска к этому сообщению.
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
    Код:
    ;uVS v4.0.14 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    zoo %Sys32%\DRIVERS\CNCCAD.SYS
    delref C:\WINDOWS\SYSTEM32\VSJITDEBUGGER.EXE
    deltmp
    czoo
    delref HTTP://OVGORSKIY.RU
    delref %SystemDrive%\USERS\NT10\APPDATA\ROAMING\MICROSOFT\MSI.EXE
    delref KOMPAS-3D_V16_X64_TFILE_RU_TORRENT___.EXE
    delref %SystemDrive%\PROGRAM FILES (X86)\KASPERSKY LAB\KASPERSKY ENDPOINT SECURITY 10 FOR WINDOWS SP2\X64\SHELLEX.DLL.
    delref %SystemDrive%\PROGRAM FILES (X86)\KASPERSKY LAB\KASPERSKY ENDPOINT SECURITY 10 FOR WINDOWS SP2\SHELLEX.DLL.
    apply
    restart
    Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.
    Компьютер перезагрузится.

    В папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27
    Добрый день! Все сделал как Вы написали. ZOO... приложил по красной ссылке, log прикрепил к сообщению. Спасибо.
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Проблема решена?
    WBR,
    Vadim

  15. #14
    Junior Member Репутация
    Регистрация
    23.08.2018
    Сообщений
    7
    Вес репутации
    27
    Да, спасибо огромное. Проблема была решена ранее, с 23.082018 (после самого первого скрипта) kav перестал ругаться на этот вирус. Заодно под нож попал и jetlogger , но это ничего - как-нибудь выкручусь.

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\drivers\prifass.sys - Trojan.Win32.Agent.qwhdiw

  • Уважаемый(ая) rosyran, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 12
      Последнее сообщение: 29.07.2018, 12:40
    2. Не могу избавиться от MEM:Trojan.Win32.Adject.gen
      От APOFIS1987 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 29.07.2018, 00:01
    3. MEM:Trojan.Win32.Adject.gen
      От plohish в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 10.05.2018, 09:27
    4. троян MEM:Trojan.Win32.Adject.gen
      От lovepsone в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 30.04.2018, 20:09
    5. Карантин 6DF906AB907C3ED5A3D8A295E7E5253A [=CF=EE=E4=EE=E7=F0=E8=F2=E5=EB=FC=ED=EE]
      От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
      Ответов: 1
      Последнее сообщение: 28.04.2018, 09:25

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00384 seconds with 19 queries