Отключается Windows Defender [HEUR:Trojan.Win32.Generic]
Выскочило сегодня сообщение о том, что моя система под угрозой. Оказалось, мой Windows Defender был отключен. Включить его не получилось по причине "Это приложение выключено групповой политикой". Начав гуглить, запустить я его смог, изменив параметр в реестре у файла DisableAntiSpyware поменяв его значение с 1 на 0.
Запустил Defender, весь горит красным и пишет, что службы отключены. Включаю их нажатием одной клавиши и начинаю обновление и сразу же выскакивает ошибка 0x80070422 (Не удается запустить службу обновления, так как она была выключена администратором безопасности или возникла проблема с данными реестра).
Проверял все права, везде доступ есть, брандмауэр включен. Никаких изменений в системе и установку новых программ(кроме обновления iTunes) я не делал.
Судя по дате последнего обследования компьютера - сделал восстановление системы на более ранний срок - не помогло.
Главная проблема заключается в том, что параметр DisableAntiSpyware после перезагрузки вновь меняет значение на 1. Включить возможные службы и защиту реального времени у меня не получается, окошки закрыты.
Делал проверку на Malwarebytes, нашел 9 файлов. Удалил их. После делал проверку глубокую на AZV - 0 результатов. И результат вашего скрипта я прикрепляю файлом.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) Reed95, спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!
Отключите до перезагрузки антивирус, закройте все браузеры, в FRST нажмите один раз Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Во вложениях нет свободного места, автозагрузка тут. https://yadi.sk/d/TFADacAxqTSb_Q
Карантин прикрепил. Безымянный.png Аналогичная проблема встречается не только в пункте с Защитником Windows
Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.
Компьютер перезагрузится.
В папке с ГVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
Файл Events.7z из папки с UVS загрузите на Я.Д и дайте ссылку.
Сделал чистку.
Неужели я так 3 месяца просидел с трояном внутри? Дефендер я конечно не трогал, и оповещений не было.
Выходит, все таки троян блокирует мне изменение параметра в реестре на дефендер и сверху накинул ограниченные права по политике?
Параметр DisableAntiSpyware в реестре больше не меняется после перезагрузки. Антивирус открывается, обновляется, однако защиту в реальном времени включить по-прежнему нельзя и висит надпись, о групповой политике.
И кстати, я на днях обновлял систему.
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!
Отключите до перезагрузки антивирус, закройте все браузеры, в FRST нажмите один раз Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Вставьте диск, с которого устанавливали Windows (либо другой но с той же локализацией и тем же сервис паком (SP) что установлен у вас. Если его нет- продолжайте без него.
Откройте меню "Пуск" ("Start") и в строке поиска введите "cmd". На результатах поиска нажмите правой клавишей мыши и выберите пункт "Запуск от имени администратора".
Введите sfc /scannow и нажмите Enter.
Система восстановит недостающие или изменённые системные файлы, для этого может потребоваться перезагрузка.
Фикс лог прикрепляю.
Целостность системы в порядке.
Defender заработал. Надпись о групповой политике исчезла, защита в реальном времени появилась. Премного благодарен
А можно поподробнее, что за троян был?
Уважаемый(ая) Reed95, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: