Страница 3 из 4 Первая 1234 Последняя
Показано с 41 по 60 из 79.

Проблема с удалением троянского ПО BitcoinMiner. ( Taskhostw.exe и MicrosoftHost.exe , а также, файла реестра ) [UDS:Trojan.Win32.Eb] (заявка № 219775)

  1. #41
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, элементы автозагрузки выключил. Сейчас нахожусь в безопасном режиме. Не все папки удалось найти, только "kara"( из перечисленных ), ее благополучно удалил. Также, папка "rdp" вообще отсутствует. Файлы аналогично. Их просто нет, либо попрятались. Файл реестра также удалил.


    *Именно, эти файлы
    2018-05-13 14:36 - 2009-07-14 04:14 - 000031232 ___SH C:\Users\Данила\AppData\Roaming\Nvidiadriver.exe
    2018-05-13 14:36 - 2009-07-14 04:14 - 000031232 ___SH C:\Users\Данила\AppData\Roaming\Bot.exe
    2018-05-01 14:59 - 2018-05-01 14:59 - 000000002 _____ () C:\Users\Данила\AppData\Local\WMI.ini


    Удаленный доступ пользователей запрещен уже давно ( месяц или два ), разрешен только удаленный доступ помощнику "Windows".
    Процесс, все равно, возвращается и приходится с ним бороться. Видимо, остались еще папки.
    Хотя, странно, опять же, я их удаляю долго, они с каждым разом быстрее и быстрее восстанавливаются, вот сейчас ( 13:24 ) уже 5 минут как успокоились.
    Кстати, "Ccleaner" нашел интересный файл в реестре, по крайней мере, расположение у него интересное ( аналогичное "RealtekHD", только в разделе "HKCU", а пути одинаковые ):
    https://yadi.sk/i/ZCm4vF7j3Zrwjb ( выложил на "Яндекс.Диск", так как лучше не буду засорять менеджер вложений скриншотами )
    Логи "Fixlog.txt":
    Вложения Вложения
    • Тип файла: txt Fixlog.txt (985 байт, 3 просмотров)
    Последний раз редактировалось sapperti; 03.08.2018 в 13:36.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #42
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Total Commander есть на компьютере? Попробуйте найти недостающие папки и файлы с его помощью, предварительно включив в его настройках показ скрытых и системных файлов и папок
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #43
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, "Total Commander", к сожалению, нет. Но, я скачаю и установлю её.

    - - - - -Добавлено - - - - -

    Все чисто. Файлов и папок не нашел.

  5. #44
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Ладно, выбора не остается. Запускаем тяжелую артиллерию.

    Скачайте ComboFix здесь и сохраните на Рабочий стол.

    1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
    2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
    Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в [email protected]
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #45
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, надеюсь, что тяжести этой "артиллерии" хватит, чтобы уничтожить заразу. Кстати, встретил в Combofix.txt упоминание знакомого "svchost". Добавление 14:39 - не помогло, процессы запускаются снова и снова...
    Логи "Combofix":
    Вложения Вложения
    Последний раз редактировалось sapperti; 03.08.2018 в 14:40.

  7. #46
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Скопируйте текст ниже в Блокнот и сохраните как файл с названием CFScript.txt в корень диска С
    Код:
    KillAll::
    
    Folder::
    2018-08-03 10:33 . 2018-08-03 11:06	--------	d-sh--w-	c:\programdata\WindowsTask
    2018-08-03 10:33 . 2018-08-03 11:06	--------	d-sh--w-	c:\programdata\RealtekHD
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. Это понравилось:


  9. #47
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, во время процесса, компьютер перезагрузился, но это было уже на конечной стадии. Надеюсь, что я правильно сделал, что файл "CFScript.txt" перенес на ярлык программы "ComboFix". Но, процессы так и остаются на месте, точнее беспрепятственно продолжают запускаться
    Вот, логи "ComboFix.txt":
    Вложения Вложения
    Последний раз редактировалось sapperti; 03.08.2018 в 16:37.

  10. #48
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Сделайте лог TDSSkiller

    Сделайте лог МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #49
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, проверку выполнил через "TDSSkiller", воспользовался предложением об удалении троянского ПО - не помогло.
    Логи "MBAM" приложить не могу. Программу благополучно установил, а открыть не могу. В диспетчере задач следующая картина: процесс "mbam.exe" появляется, на него расходуется 3900 КБ и после появляется еще один процесс "WerFault", спустя секунд 5, оба процесса пропадают.
    Вот логи "TDSSkiller": https://yadi.sk/i/o67VDBdN3ZsaAB ( слишком большой файл, если относить его к общедоступному объему загружаемых файлов )

  12. #50
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Попробуйте лог МВАМ сделать в безопасном режиме
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #51
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, дело в том, что я и делаю все, в последнее время, в безопасном режиме. Даже пользовался справкой специалиста с сайта "safezone" ( надеюсь, я не нарушаю регламент вашего сервиса, что оставляю такой домен здесь ), но его справка не помогла. Я уже устанавливал MBAM ( где-то в апреле или мае ) и работал он хорошо и стабильно, но, после удалил, а теперь такая проблема возникла.



    А, хотя, появилась интересная идея: мне, ведь, "Dr. Web Cure It" помогает устранить троянское ПО до перезагрузки; я могу запустить его, устранить угрозу и попробовать запустить "Malwarebytes". Это, ведь, никак не повлияет на конечную отчетность? ( учитывая то, что удаляет он исключительно две исходные папки в разделе "programmdata" и папка в реестре "Run" в итоге, после работы, становится недоступной по ошибке, а файл "RealtekHD" из реестра тоже пропадает )


    Проверил этот вариант, но ошибка, как я понимаю, системная, либо открытие запретил "троян", иначе, я не могу объяснить почему эта ошибка снова появляется, ведь, вирус я удалил и ничего не должно препятствовать. Даже окна нет, просто мимолетный процесс ошибки запуска "WerFault.exe" и все.


    21:34 - проверил и убедился, что проблема вызвана удалением некоторых файлов. Ошибка: "WindowsUpdate_00009C57" "WindowsUpdate_dt000"
    Предлагают скачать и установить "WinThruster", запустить "системные" скрипты или установить какую-либо программу для проверки системных файлов, но я не уверен.
    Последний раз редактировалось sapperti; 03.08.2018 в 21:36.

  14. #52
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Пробуйте пролечиться с помощью https://support.kaspersky.ru/viruses/krd18
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #53
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, что-то странное с системой происходит... "WinRar" удалился каким-то образом. Но, я переустановлю, запишу образ и позже сообщу о результатах. Спасибо за наводку.

  16. #54
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Пока идет подготовка, проверьте C:\Windows\system32\ExplorerPlug.dll на virustotal.com и пришлите ссылку на результат
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. Это понравилось:


  18. #55
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, будет выполнено.Но, у меня возникла некоторая проблема с запуском системы с помощью USB-накопителя, не подскажете пожалуйста, как решить ее? Сам раздел "Boot Sequence" состоит из 3 возможных загрузочных накопителей и параметра "Boot From Other Device".
    В первом выбираю "USB" ( образ записал через "UltraISO" с типом записи "USB-HDD" ) во втором уже выбрал свой "SSD", а в третьем - "HDD".
    В итоге, после сохранения параметров, происходит запуск системы и останавливается на двух строчках:
    "No SystemDick. Booting from harddisk.
    Start booting from USB device..."
    И, загрузка останавливается.

  19. #56
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Никогда не имел дело с загрузочными флешками.

    Проверьте пока файл из сообщения №54
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #57
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, извините за задержку, появилась заминка некоторая, вот ссылка на "VirusTotal": https://www.virustotal.com/#/file/79...1fcd/detection

    С "Kaspersky Rescue Disck" не получается слаженной работы, то ли, вирус постарался и удалил некоторые функции, которые у меня в BIOS отсутствуют, то ли, я совсем глупый и не правильно что-то делаю.
    Последний раз редактировалось sapperti; 04.08.2018 в 00:01.

  21. #58
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Отправлю файл explorerplug.dll в вирлаб. Придется подождать
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  22. Это понравилось:


  23. #59
    Junior Member Репутация
    Регистрация
    29.07.2018
    Сообщений
    42
    Вес репутации
    27
    thyrex, время для меня не предел, хоть и тратится только на устранение этого вируса. В любом случае, вы занимаетесь филантропской деятельностью за бесплатно, а у меня принцип такой, что любая выполненная работа или та работа, на которую потратили много усилий, которая принесла значимый результат, должна быть оплачена. Просто, я понимаю, что моей жалобе сейчас уделяется много внимания и некоторые специалисты могут просто так тратить своё время, что не очень приятно сказывается на осознании всей ситуации, поэтому, в случае вашего согласия, я могу переслать некоторую сумму всем тем, кто помогал или был активно задействован в решении. Это немного стабилизирует всю ситуацию с моей стороны)

  24. #60
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Случай у Вас просто интереснейший попался, вот и возимся всем миром
    Все добровольные переводы только на помощь проекту http://virusinfo.info/content.php?r=...fo.info-donate
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  25. Это понравилось:


  • Уважаемый(ая) sapperti, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 3 из 4 Первая 1234 Последняя

    Похожие темы

    1. Ответов: 20
      Последнее сообщение: 08.11.2014, 15:29
    2. Ответов: 10
      Последнее сообщение: 24.08.2014, 15:49
    3. Ответов: 6
      Последнее сообщение: 10.07.2009, 14:08
    4. Ответов: 4
      Последнее сообщение: 19.03.2008, 09:42
    5. Ответов: 5
      Последнее сообщение: 03.02.2008, 17:48

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01358 seconds with 19 queries