Показано с 1 по 17 из 17.

PDM:Trojan.Win32.Badur.a ? (заявка № 210057)

  1. #1
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32

    PDM:Trojan.Win32.Badur.a ?

    Здравствуйте. По неосторожности (проверял много архивов) был запущен exe файл в архиве. KIS 17 с обновлёнными сначала не отреагировал (и файл он не детектит). Я как можно быстрее закрыл процесс в диспетчере, однако перед этим Касперский предупредил, что программа действует похоже с PDM:Trojan.Win32.Badur.a, и пыталась получить доступ по адресу "http://174.138.96.64/request/autok?user=youllupuki&ver=9&key=80784fb5bbf8032b85 30b4c355ba180f". Вот результаты анализов в hybrid-analysis.com и virustotal.com

    https://www.hybrid-analysis.com/samp...ironmentId=100

    https://virustotal.com/ru/file/0bf6b...is/1488826569/

    Файл я отправил в Касперский. Хотелось бы узнать, существует ли угроза сейчас или была ли угроза кражи данных?
    Логи приложил.
    Заранее большое спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Affrar, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    -up-

  5. #4
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    Файл стал детектится Касперским как not-a-virus:AdWare.Win32.ICLoader.dnig
    Последний раз редактировалось Affrar; 09.03.2017 в 03:52.

  6. #5
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    Мне кто-нибудь ответит?

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1065
    Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

    Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.

    Здравствуйте!

    Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код:
    begin
     StopService('gkernel');
     DeleteService('gkernel');
     DeleteFile('C:\Users\User\AppData\Local\Temp\gkernel.sys','32');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Внимание! Будет выполнена перезагрузка компьютера.

    Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  8. Это понравилось:


  9. #7
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    mike 1, спасибо за ответ!
    Скрипт выполнил. Файла gkernel.sys кажется в темпе уже не было. И я думал это сервис гареновский...
    Прикладываю новые логи.
    Вложения Вложения

  10. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1065
    Если долго не отвечают, то можно апнуть тему, либо написать в ЛС кому-нибудь из хелперов.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    5. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  11. Это понравилось:


  12. #9
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    mike 1,
    Сделал
    Вложения Вложения

  13. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1065
    ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

    1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
    2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      HKLM-x32\...\Run: [] => [X]
      GroupPolicy: Restriction <======= ATTENTION
      R3 gkernel; \??\C:\Users\User\AppData\Local\Temp\gkernel.sys [X] <==== ATTENTION
      2016-09-16 17:19 - 2016-09-16 17:19 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
      C:\Users\User\AppData\Local\Temp\gkernel.sys
    3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    4. Обратите внимание, что компьютер будет перезагружен.
    5. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  14. Это понравилось:


  15. #11
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    mike 1,
    Сделано. Лог прикрепляю. Архив не был создан (ни на рабочем столе ни в папке программы).
    P.S.В AppData\Local\Temp я так и не нашёл файл gkernel.sys, как собственно и FRST судя по логу.
    Вложения Вложения

  16. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1065
    Больше плохого не видно.

    PDM:Trojan.Win32.Badur.a - это детект проактивной защиты. Обычно все вредоносные изменения откатываются антивирусом с помощью модуля мониторинг активности.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  17. Это понравилось:


  18. #13
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    mike 1,
    Да, я понимаю. Просто файл не детектился сканером. После того как я отослал файл в касперский он через пару дней стал детектиться как not-a-virus:AdWare.Win32.ICLoader.dnig
    Ну что же, большое спасибо!

  19. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1065
    1. Для удаления утилит, которые использовались в лечении скачайте DelFix и сохраните утилиту на Рабочем столе
    2. Запустите DelFix
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    3. В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
    4. Нажмите на кнопку Run


    • Для профилактики и защиты от повторных заражений загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
    • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
    • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    • Прикрепите отчет в вашей теме
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  20. Это понравилось:


  21. #15
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    mike 1,
    Сделано
    Вложения Вложения

  22. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1065
    Обновите и исправьте:

    Internet Explorer 11.0.9600.18015 Внимание! Скачать обновления
    ^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
    Контроль учётных записей пользователя отключен
    Запрос на повышение прав для администраторов отключен
    ^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
    Автоматическое обновление отключено

    Adobe Flash Player 23 NPAPI v.23.0.0.207 Внимание! Скачать обновления
    Google Chrome v.56.0.2924.87 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - О Google Chrome!^

    Советы и рекомендации после лечения компьютера
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  23. Это понравилось:


  24. #17
    Junior Member Репутация
    Регистрация
    06.03.2017
    Сообщений
    16
    Вес репутации
    32
    mike 1,
    Хром и флеш обновил, осла я не использую.
    Автоматическое обновление я включать не хочу (тем более, там кажется сервера обновлений в файле hosts перенаправлены, это было сделано при выходе Win10), установлю вручную с наборов (там же, в принципе и 11 осёл есть)

    Спасибо за лечение и рекомендации!
    Последний раз редактировалось Affrar; 12.03.2017 в 00:50.

Похожие темы

  1. 98-100% ЦП [Trojan-Ransom.Win32.Blocker.gerw, Trojan.Win32.Badur.lymq ]
    От Влад Карбац в разделе Помогите!
    Ответов: 14
    Последнее сообщение: 25.12.2014, 21:09
  2. Ответов: 15
    Последнее сообщение: 09.10.2014, 11:04
  3. Карантин B73DA3C08A7900C0AA4E15AB9A47D328 [UDS:DangerousObject.Multi.Generic, Trojan.Win32.Badur.ujn]
    От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
    Ответов: 2
    Последнее сообщение: 13.09.2013, 04:13
  4. Карантин 04FDC0CA75FC43AD85B1C7164B230C49 [Trojan-Spy.Win32.Zbot.osrg]
    От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
    Ответов: 1
    Последнее сообщение: 03.09.2013, 14:32
  5. Ответов: 4
    Последнее сообщение: 27.08.2013, 12:11

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00082 seconds with 19 queries