Показано с 1 по 13 из 13.

Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell и несколько еще [not-a-virus:RiskTool.Win32.Agent.amrm, not-a-virus:UDS:RiskTool.Win32.= Agent.bcny] (заявка № 226512)

  1. #1
    Junior Member Репутация
    Регистрация
    15.12.2018
    Сообщений
    6
    Вес репутации
    25

    Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell и несколько еще [not-a-virus:RiskTool.Win32.Agent.amrm, not-a-virus:UDS:RiskTool.Win32.= Agent.bcny]

    Здравствуйте!

    Неделю назад заметил два посторонних процесса - SecureSurf.Browser.Client и SecureSurf.Browser.Shell на машине с Windows Server 2008. После убивания вручную появляются через несколько секунд снова.

    Проверял систему KVRT и Dr.Web CureIt! - в общей сложности нашлось порядка 20 вирусов. После проверки процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell не появлялись около суток, а потом вновь.

    Так же был замечен шифровальщик - но вовремя заметил, не много успел сделать. Остановил KVRT
    Но сегодня опять появился SecureSurf.Browser.Client и SecureSurf.Browser.Shell опять прогнал и пропало - но на долго ли
    Плюс установил ESET Smart (но он не видит вообще ничего)

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Ray Jonson, спасибо за обращение на наш форум!

    Помощь в лечении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Логи будут?
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    15.12.2018
    Сообщений
    6
    Вес репутации
    25
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Логи будут?
    Добрый день.
    Приложил, вроде сюда же?
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Выполните скрипт в AVZ из папки Autologger\AV\av_z.exe:
    Код:
    begin
     QuarantineFile('C:\Windows\Fonts\wss\wshost.exe', '');
     QuarantineFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\launcher.exe', '');
     QuarantineFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wasp.exe', '');
     QuarantineFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\waspwing.exe', '');
     QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe', '');
     QuarantineFile('C:\Windows\Logs\logos.bat', '');
     QuarantineFile('wahiver.exe', '');
     DeleteFile('C:\Windows\Fonts\wss\wshost.exe', '');
     DeleteFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\launcher.exe', '');
     DeleteFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wasp.exe', '');
     DeleteFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\waspwing.exe', '');
     DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe', '64');
     DeleteFile('wahiver.exe', '64');
     DeleteService('werlsfks');
     DeleteFileMask('c:\windows\inf\netlibrariestip', '*', true);
     DeleteDirectory('c:\windows\inf\netlibrariestip');
     DeleteSchedulerTask('Microsoft\Windows\Browser\MWR');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 2, true);
    end.
    Перезагрузите сервер.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке Прислать запрошенный карантин над над первым сообщением в теме.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    15.12.2018
    Сообщений
    6
    Вес репутации
    25
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Выполните скрипт в AVZ из папки Autologger\AV\av_z.exe:
    Код:
    begin
     QuarantineFile('C:\Windows\Fonts\wss\wshost.exe', '');
     QuarantineFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\launcher.exe', '');
     QuarantineFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wasp.exe', '');
     QuarantineFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\waspwing.exe', '');
     QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe', '');
     QuarantineFile('C:\Windows\Logs\logos.bat', '');
     QuarantineFile('wahiver.exe', '');
     DeleteFile('C:\Windows\Fonts\wss\wshost.exe', '');
     DeleteFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\launcher.exe', '');
     DeleteFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wasp.exe', '');
     DeleteFile('C:\Windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\waspwing.exe', '');
     DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe', '64');
     DeleteFile('wahiver.exe', '64');
     DeleteService('werlsfks');
     DeleteFileMask('c:\windows\inf\netlibrariestip', '*', true);
     DeleteDirectory('c:\windows\inf\netlibrariestip');
     DeleteSchedulerTask('Microsoft\Windows\Browser\MWR');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 2, true);
    end.
    Перезагрузите сервер.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке Прислать запрошенный карантин над над первым сообщением в теме.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    Скрипт выполнил, карантин прикрепил
    Сейчас сделаю образ автозапуска и его так же прикрепить сюда?
    Спасибо большое!

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    information

    Уведомление

    Не цитируйте полностью, просто пишите в окне "Быстрый ответ".



    Прикрепите образ, если не влезет - в облако и ссылку в тему.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    15.12.2018
    Сообщений
    6
    Вес репутации
    25
    Сейчас опять все по новой пошло. Образ во вложении (так же поставил ipban и на дня вообще открытые порты закрою), только как теперь избавиться от того, что имею
    Вложения Вложения

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Практически избавились уже, остатки зачистить и мусор осталось.

    Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
    Код:
    ;uVS v4.11.6 [http://dsrt.dyndns.org:8888]
    ;Target OS: NTv6.1
    v400c
    deltmp
    delref %SystemRoot%\INF\NETLIBRARIESTIP\000D\1049\5.0\SQL\LSM.EXE
    del %SystemDrive%\USERS\ADMINISTRATOR\APPDATA\ROAMING\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\µTORRENT.LNK
    del %SystemDrive%\USERS\BUHGALTER\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\MYSTARTUP.LNK
    delref %SystemDrive%\USERS\ADM3\APPDATA\LOCAL\TEMP\1\CHROME_BITS_1184_777219897\2018.8.8.0_WIN64_WIN_THIRD_PARTY_MODULE_LIST.CRX3
    delref %SystemDrive%\PROGRAM FILES\NOVOSOFT\HANDY BACKUP FOR CLOUD 7\BACKUPSERVER.EXE
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\BROWSER\FEATURES\[email protected]
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\BROWSER\FEATURES\[email protected]
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\BROWSER\FEATURES\[email protected]
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\BROWSER\FEATURES\[email protected]
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\BROWSER\FEATURES\[email protected]
    delref %SystemDrive%\PROGRAM FILES (X86)\KASPERSKY LAB\KASPERSKY SECURITY CENTER\PLUGINS\KES4MOBILE\KLMOBILE2PLG.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.422\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\ACCESSIBLEMARSHAL.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.442\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.342\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.32\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.52\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.452\PSMACHINE_64.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.422\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\ACCESSIBLEHANDLER.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.442\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.342\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.32\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.52\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.452\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\CHROME\APPLICATION\CHROME.EXE
    delref %SystemDrive%\USERS\ADMINISTRATOR\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE
    apply
    Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.

    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.

    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    15.12.2018
    Сообщений
    6
    Вес репутации
    25
    Добрый вечер, приложил все логи
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Порядок.

    Такой вариант ещё посмотрите.
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    15.12.2018
    Сообщений
    6
    Вес репутации
    25
    Добрый день, спасибо большое!
    Сегодня прошло опять пару дней и он опять активизировался - КВРТ почистил
    Может дождаться опять активность и все по новой проделать или как лучше быть?

    - - - - -Добавлено - - - - -

    Скриншоты прикладываю
    Изображения Изображения
    • Тип файла: png 11.png (229.3 Кб, 2 просмотров)
    • Тип файла: jpg 12.jpg (161.9 Кб, 2 просмотров)

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Надо бороться не со следствием, а с причиной.
    Анализируйте журналы - как может проникнуть на сервер нежелательное ПО - напрямую, через рабочие станции в локальной сети?
    Поменяйте все пароли.
    Система обновлена?
    WBR,
    Vadim

Похожие темы

  1. Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell
    От Роман Тарасов в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 08.04.2017, 00:21
  2. Ответов: 10
    Последнее сообщение: 11.02.2017, 10:40
  3. Ответов: 2
    Последнее сообщение: 19.09.2016, 07:43
  4. Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell
    От kreatiffchik в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 21.03.2016, 12:08

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00864 seconds with 19 queries