Показано с 1 по 16 из 16.

Уверен, что есть вирус. Но не могу поймать. (заявка № 217062)

  1. #1
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29

    Thumbs up Уверен, что есть вирус. Но не могу поймать.

    Добрый день!
    Вчера скачивал с файлообменника мануал для домашней техники и, видимо, поймал вирус.
    Скачанный файл был проверен Авастом и признан безопасным, но после его открытия установилось нечто новое от мейлру и сменилась стартовая страница в хром и прочее. Все эти мелочи легко убрались, но при перезапуске ноута обнаружилось, что система стала запускаться очень долго.
    И самое главное - после запуска появляется окно командной строки, в котором создается задание, выполняется скачивание чего-то, затем пишет что все ОК и закрывается. В планировщике не смог обнаружить засланного казачка (но, возможно, я не понимаю кто он).
    Просканировал систему Авастом и Malwarebytes. Удалил всё что они нашли, но проблема осталась в полном объеме.
    Кстати, при перезагрузке после чистки Аваст один раз сообщил что угроза обнаружена во время работы командной строки. Более ни на что не реагировал ни разу. (скрины командной строки тоже приложу - отображаются не по порядку во вложении - смотреть с №1 по №4, в таком порядке меняется содержимое командной строки.). Спецификация системы также в скрине.
    Изображения Изображения
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) J_vorobey, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. Это понравилось:


  5. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Выполните скрипт в AVZ:
    Код:
    begin
     TerminateProcessByName('33828656.exe');
     TerminateProcessByName('c:\users\843e~1\appdata\local\temp\is-ki397.tmp\33828656.exe');
     QuarantineFile('C:\Program Files (x86)\eyIoUYunx.bat', '');
     QuarantineFile('c:\users\843e~1\appdata\local\temp\is-ki397.tmp\33828656.exe', '');
     QuarantineFile('C:\Users\Никита\oUXB.exe', '');
     QuarantineFile('C:\Windows\YOaYje.bat', '');
     DeleteFile('33828656.exe', '32');
     DeleteFile('C:\Program Files (x86)\eyIoUYunx.bat', '32');
     DeleteFile('c:\users\843e~1\appdata\local\temp\is-ki397.tmp\33828656.exe', '32');
     DeleteFile('C:\Users\Никита\AppData\Local\Lite\Application\lite.exe', '32');
     DeleteFile('C:\Users\Никита\oUXB.exe');
     DeleteFile('C:\Windows\YOaYje.bat', '32');
     ExecuteFile('schtasks.exe', '/delete /TN "OIeeuOagikLrS" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "viiYaeOYCaey" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "YVOgwJWLO" /F', 0, 15000, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 2, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  6. Это понравилось:


  7. #4
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29
    Здравствуйте!
    Скрипт выполнен, карантин отправил.
    Во вложении отчеты FRST
    После перезагрузки командной строки уже не видел, но грузиться по прежнему долго.
    Все указанные вами операции выполнялись с выключенными экранами Аваст.

    - - - - -Добавлено - - - - -

    Карантин отправил скорее всего два раза. Извините!) Ребенок отвлек и не смог вспомнить отправил или нет. На всякий случай повторил.
    Вложения Вложения

  8. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
    Код:
    CreateRestorePoint:
    HKLM-x32\...\Run: [] => [X]
    CHR HKU\S-1-5-21-967253264-1570447191-1241184443-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ledkfmfckejkemlmpckiaoaldhldfmbe] - hxxp://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-967253264-1570447191-1241184443-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lfejokjokpdjkjnkglmjlbebojjbfedc] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki] - C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChrome.crx <not found>
    U3 aswbdisk; no ImagePath
    2014-10-29 04:40 - 2014-10-29 04:40 - 000001144 _____ () C:\Users\Никита\eIbEDe.bat
    2018-01-07 18:56 - 2014-10-29 04:40 - 000000066 _____ () C:\Program Files (x86)\eyIoUYunx
    2018-01-07 18:56 - 2014-10-29 04:39 - 000197120 _____ (Microsoft Corporation) C:\Program Files (x86)\YAOFFCIoU.exe
    2018-01-07 18:56 - 2014-10-29 04:40 - 000001129 _____ () C:\Users\Никита\AppData\Local\aUUoUI
    2014-10-29 04:40 - 2014-10-29 04:40 - 000001129 _____ () C:\Users\Никита\AppData\Local\aUUoUI.bat
    Reboot:
    и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
    Отключите до перезагрузки антивирус, закройте все браузеры, в FRST нажмите один раз Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.

    Удалите Malwarebytes, эта программа нужна только для разовых проверок.
    Вредоносного ничего нет, но много программ в автозагрузке. Lynk, например, точно нужен?
    WBR,
    Vadim

  9. #6
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29
    Готово!
    Грузиться все равно долго. Malwarebytes снес через Revo Uninstaller и остаточные папки тоже. Насчет Lynk даже не могу сказать... Ноут рабочий (не мой личный) в офисе коннектится с системой - может и нужен. Ну и там еще масса программ рабочих стоит, а чем они в процессе пользуются я не вникал. Если объясните для чего Lynk нужен скажу точно надо или нет.
    И большая просьба - просветите! Что же это такое было у меня?)
    Обидно! Я много лет на компьютерах чего только не делал, но впервые поймал то с чем не смог сам справиться! Даже вымогателей сам ликвидировал... а тут. Прям стыдно за себя! И Аваст впервые подвел! Всегда спасал обычно.
    Вложения Вложения

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Антивирусы нужно удалять только и исключительно собственным анинсталлером. Попытки несанкционированного удаления антивирусы, как правило, блокируют, так что, могли остаться драйвера, службы, в общем, некорректно удалиться. Сделайте новый лог FRST для контроля.

    Lynk - это корпоративный мессенджер, применяется в доменных сетях. Если не используете, удалите в компонентах MS Office.

    Что там было - сказать сложно, зачищались уже остатки.
    WBR,
    Vadim

  11. #8
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29
    Так Revo сначала запускает собственный анисталлер программы (если он есть). Собственно так и сделал сейчас. Про Lynk ясно - можно убрать. А лог в FRST делать тем же fixlist.txt?

    - - - - -Добавлено - - - - -

    Вот лог.

    - - - - -Добавлено - - - - -

    Да! Еще вопрос - все программы, которыми я сейчас с Вашей помощью пользовался можно удалять? Я с ними без Ваших инструкций все равно не буду работать. А если еще понадобятся уже новые будут очевидно.
    Вложения Вложения

  12. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Не фикс, а лог нужен, сообщение #3 смотрите.
    WBR,
    Vadim

  13. #10
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29
    Прошу прощения!
    Вложения Вложения

  14. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Там снова Fixlog.txt вместо FRST.txt.
    WBR,
    Vadim

  15. #12
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29
    Промахнулся)))
    Вот он!
    Вложения Вложения
    • Тип файла: txt FRST.txt (71.4 Кб, 2 просмотров)

  16. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    MBAM удалён полностью. вредоносного ничего нет. Если хотите вернуть "как было" - делайте откат системы на точку восстановления, самая старая - от 28-12-2017. Но если проблема, например, аппаратная - не поможет.
    WBR,
    Vadim

  17. #14
    Junior Member Репутация
    Регистрация
    08.01.2018
    Сообщений
    9
    Вес репутации
    29
    Все отлично!
    Смысла в откате не вижу!
    Огромное спасибо Vvvyg за поддержку и помощь!
    Поделюсь Вашим великолепным сайтом на ФБ!

  18. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Удалите папку C:\FRST со всем содержимым.

    Выполните рекомендации после лечения.

  19. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) J_vorobey, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 5
      Последнее сообщение: 21.06.2013, 11:55
    2. Не могу поймать вирус
      От cyclone125 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 15.08.2012, 22:43
    3. Не могу поймать вирус
      От berz в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 13.04.2010, 11:05
    4. Не могу поймать вирус
      От banpa в разделе Помогите!
      Ответов: 39
      Последнее сообщение: 05.04.2010, 19:46
    5. Не могу поймать вирус
      От t04ka в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.07.2008, 16:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00151 seconds with 19 queries