Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b] (заявка № 221198)

  1. #1
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    Thumbs up url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Добрый день.

    Шаги:

    1. Скачал троян, а то и не один (как выяснилось). Ссылку могу дать, если надо.

    2. Malwarebytes и GridinSoft Anti-Malware больше ничего не находят.
    Вычистили сколько-то мусора сразу, но осталось это...
    Также ничего не нашли EmsisoftEmergencyKit и EsetOnline.

    3. При каждой загрузке запускается стантдартный браузер (Opera) и открывается страница
    http://count.b12.fun/jump.php
    Она, редиректом, ведёт на сайт http://www.15s0.com.
    Якобы, некая поисковая система Fierce.

    4. Убрал Оперу из ProgramFiles. Получил ошибку при загрузке.
    Некий файл c:\Windows\Temp\url.exe пытается открыть сайт, но не может.

    Картинку и файл url.exe с изменённым расширением в архиве прилагаю.
    Kaspersky его называет "Trojan.Win32.SelfDel.gnwr".

    Также прилагаю логи стандартные +
    логи утилиты Farbar Recovery Scan, TDSSKiller и "SecurityCheck by glax24 & Severnyj".
    Полный образ загрузки из Universal Virus Sniffer: https://yadi.sk/d/q5aUHnW8HAiXEQ
    GMER падает (а то и BSOD даёт) через ~4 минуты работы. Лог до этого приложил.

    Собственно, вопрос в том, что же порождает этот самый url.exe.
    Запускал autoruns, ничего подозрительного не нашёл.

    Удаление файла url.exe не помогает. Он создаётся при каждом запуске системы.
    Временное решение - ручное создание пустышки, файла url.exe с признаком ReadOnly.
    Но надо бы изловить злодея, а то мало ли, что он ещё делает...
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось Vvvyg; 23.12.2018 в 13:40. Причина: Добавил дополнительную информацию

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Уважаемый(ая) DmitryOlenin, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Выполните скрипт в AVZ из папки Autologger
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    TerminateProcessByName('c:\windows\temp\url.exe');
     QuarantineFile('c:\windows\temp\url.exe','');
     DeleteFile('c:\windows\temp\url.exe','32');
     DeleteSchedulerTask('Microsoft\Windows\SMB\UninstallSMB1ClientTask');
     DeleteSchedulerTask('Microsoft\Windows\SMB\UninstallSMB1ServerTask');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    • Обратите внимание: будет выполнена перезагрузка компьютера.


    Выполните скрипт в AVZ
    Код:
    begin
    CreateQurantineArchive('c:\quarantine.zip');
    end.
    c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.

    Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Добрый день. Спасибо. Сделал.

    При обычной загрузке quarantine.zip получается пустой.
    Потому что url.exe сам удаляется после выполнения...

    Сделал тот же трюк, убрал оперу, чтобы в процессе запуска url.exe он вылетел с ошибкой.
    Не стал жать "ОК", запустил скрипт. Карантин прилагаю.
    Впрочем, этот же url.exe уже есть в первом сообщении темы, ну да ладно.

    Пока что ничего не поменялось. Ещё раз собрал логи. Тоже прилагаю.
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Цитата Сообщение от DmitryOlenin Посмотреть сообщение
    Впрочем, этот же url.exe уже есть в первом сообщении темы, ну да ладно.
    information

    Внимание

    Вот и не ладно, не нужно трояны в открытый доступ выкладывать

    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    ...но я же его назвал url.ex_ как раз для того, чтобы никто случайно не запустил.

    Кстати, как мне кажется, проблема, всё-таки, не в самом самоудаляющемся файле url.exe,
    а в программе, которая этот фал при каждой загрузке создаёт и запускает.

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
    • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
    5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
    6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Сделал. В прошлый раз делал без галок внизу...
    Прикладываю.

    Делал без запущенного процесса url.exe.
    Вложения Вложения

  10. #9
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Может, какие-то проверки из первого сообщения помогут?

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Выполните скрипт в AVZ:
    Код:
    begin
     TerminateProcessByName('c:\windows\temp\url.exe');
     QuarantineFile('C:\WINDOWS\A11027F2E978.sys', '');
     QuarantineFile('c:\windows\temp\url.exe', '');
     DeleteFile('C:\WINDOWS\A11027F2E978.sys', '64');
     DeleteFile('c:\windows\temp\url.exe', '');
     DeleteService('A11027F2E978');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 3, 3, true);
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Сделайте новый лог такой версией Autologger.

    Сообщите, что с проблемой.
    WBR,
    Vadim

  12. #11
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Сделал. Даже дважды.
    Потому что удивился, что файл 'C:\WINDOWS\A11027F2E978.sys' не удаляется.
    Но он так и не удалился. Его держит процесс System.

    Удалить его не смог и LockHunter. Возможно, стоит загрузиться с флешки, удалить извне...

    В целом, ничего не поменялось.

    Карантин прилагаю. Логи тоже. Спасибо.
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось DmitryOlenin; 25.12.2018 в 09:53.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Загрузите Windows 10 в безопасном режиме и повторите выполнение скрипта в AVZ.

    Если и после этого файл не удалится - сделайте лог по инструкции ниже, причина понятна, почистим через UVS.
    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    Последний раз редактировалось Vvvyg; 25.12.2018 в 10:52.
    WBR,
    Vadim

  14. #13
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Сейчас в SafeMode попробую убить заразу.
    Забавно, что среди проверок VirusTotal почти никто вирусом/трояном этот файл не считает.

    Файл удалился. Malwarebytes при загрузке на url.exe не ругнулся, значит его никто не создал.
    Спасибо большое!

    Я могу быть уверенным, что больше следов в системе не осталось?
    Каких-нибудь кейлогеров или криптомайнеров...


    P.S.
    Так я уже качал и уже делал.
    И даже выкладывал его в первом сообщении темы.
    Цитата Сообщение от DmitryOlenin Посмотреть сообщение
    Полный образ загрузки из Universal Virus Sniffer: https://yadi.sk/d/q5aUHnW8HAiXEQ
    Изображения Изображения
    Последний раз редактировалось DmitryOlenin; 25.12.2018 в 23:17. Причина: ...добавил результаты удаления файла

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Мне интересен был свежий образ, после выполнения скрипта в AVZ, чтобы увидеть, что осталось. Ладно, почистим по образу трёдневной давности.

    Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
    Код:
    ;uVS v4.1.2 [http://dsrt.dyndns.org]
    ;Target OS: NTv10.0
    v400c
    OFFSGNSAVE
    cexec tools\CreateRestorePoint.exe BeforeCure
    sreg
    
    addsgn BA6F9BB219E18E3E801D46249B37ED4CAE5AB57D40B29CBCAD2A5F19A629BD809397CA573E559D492B80849F109140FA7D9FE87255DAB02C2D77A42FC7062273 27 Trojan ( 0049ee0a1 ) [K7GW] 7
    addsgn 1A93739A5583D38FF42B254E3143FE84C9A2FFF689595F49C5C34CB16CE7314CAA02FB667E5514541FB1C49FCF2379CB3DDF614F79EBF02C4BFBB177F6462215 8 Trojan.Win32.SelfDel.gnwr [Kaspersky] 7
    
    chklst
    delvir
    
    deltmp
    apply
    
    areg
    Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.
    Компьютер перезагрузится.

    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
    WBR,
    Vadim

  16. #15
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Сделал ещё один образ загрузки до чистки: https://yadi.sk/d/fQoHI6oZ82wIhw

    Сейчас выполню скрипт.
    Получил в процессе выполнения ошибку.
    Приложил логи работы UVs.
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось DmitryOlenin; 26.12.2018 в 19:51.

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Судя по логу выполнения скрипта в UVS, вирус уже удалён. И по образу чисто.
    WBR,
    Vadim

  18. #17
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Спасибо большое!

    Скажите, пожалуйста, если это в рамках темы, конечно, как так вышло, что этот файл
    "A11027F2E978.sys" не видели почти никакие системы? Какая-то новая модификация чего-то?

    И второй вопрос, что он, собственно, делал.
    Ведь, наверняка, не только создавал url.exe и открывал сайт при запуске системы...

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    https://www.virustotal.com/ru/file/b...is/1545825922/ - пока мало кто определяет, что делает - там в комменте есть. Похоже, скачивает этот url.exe, который в браузере пытается открывать страницы.

    Загрузите, распакуйте на Рабочий стол и запустите SecurityCheck by glax24 & Severnyj.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запуск от имени администратора (если Вы используете Windows Vista/7/8/10).
    Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt.

    Приложите этот файл к своему следующему сообщению.
    WBR,
    Vadim

  20. #19
    Junior Member Репутация
    Регистрация
    14.01.2010
    Сообщений
    34
    Вес репутации
    58

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr]

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    https://www.virustotal.com/ru/file/b...is/1545825922/ - пока мало кто определяет, что делает - там в комменте есть.
    Ну, что мало кто определяет, я как раз и удивляюсь. Я даже чуть выше скрин с вирустотала прикладывал. Почему так?
    А насчёт комментария... Ну, я тоже так написать могу.
    Не уверен, что там человек с квалификацией писал, который разбирается в теме хотя бы лучше меня


    В общем-то, я эти логи уже делал. И они, опять же, в первом сообщении
    Цитата Сообщение от DmitryOlenin Посмотреть сообщение
    Также прилагаю логи стандартные +
    логи утилиты Farbar Recovery Scan, TDSSKiller и "SecurityCheck by glax24 & Severnyj".
    Сейчас сделал ещё раз. Прикладываю.
    Построчно сравнил старый и новый файлы. Фактически, ничего не поменялось.
    Вложения Вложения
    Последний раз редактировалось DmitryOlenin; 26.12.2018 в 20:58.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086

    url.exe в TEMP [VHO:Trojan.Win32.SelfDel.gnwr, Trojan-PSW.Win64.Seikooc.b]

    Это крайне желательно обновить:
    7-Zip 18.01 (x64) v.18.01 Внимание! Скачать обновления
    Adobe Flash Player 29 PPAPI v.29.0.0.171 Внимание! Скачать обновления
    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
    Компьютер перезагрузится.

  22. Это понравилось:


  • Уважаемый(ая) DmitryOlenin, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 25.12.2018, 08:36
    2. Ответов: 7
      Последнее сообщение: 20.11.2017, 20:38
    3. Ответов: 11
      Последнее сообщение: 13.01.2017, 21:25
    4. Ответов: 7
      Последнее сообщение: 21.11.2015, 19:20

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00218 seconds with 19 queries