Windows7 Endpoint ругается на MEM:Trojan.Win64.EquationDrug.gen / System Memory
Рабочая машина на win7 настроена в 2019 году. Имеется каспер endpoint security. Лицензия корпоративная закончилась много лет назад. К Интернет ранее не подключалась. Для надстройки были добавлены AnyDesk и Oracle VM. Также был заход в браузер: листал форумы по Линуксу - надо было шару поставить с этой же машиной. И, короче, примерно после этого начал ругаться. Но, зайдя в журналы, обнаружено, что каспер ранее не проводил проверку на вирусы. Машина в работе с июня этого года, проверки начались в начале сентября. Мог ли каспер от подключения к Интернет "запуститься в работу"? Соответственно мог ли вирус присутствовать ранее?
К процессу проверки:
Начали выскакивать окна от KES, выбрано " Лечение с перезагрузкой" и соответственно ничего - полчаса от перезагрузки и снова окна.
Прогнал dr.web cureit в БР - обнаружил dllhostex.exe и одну библиотеку dll . Тоже ничего.
Поставил KVRT - обнаружил 58 объектов. Вылечил часть перемещением в карантин. Сейчас находит 3 объекта.
Endpoint ругается на MEM:Trojan.Win64.EquationDrug.gen / System Memory
KVRT на этот объект "лечение на возможно". В первую проверку попытался удалить раздел в реестре. Увы, не догадался сфотографировать. При повторном лечении ничего не происходит.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) DjDenos, спасибо за обращение на наш форум!
Помощь в лечении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.
Понял Вас. Спасибо. Это в итоге вирус был, системная ошибка или по своим алгоритмам ругался?
Открыл в c:\windows\networkdistribution на двух машинах файлы process*.txt:
на "210" (с которой работали) машине есть targetip с адресом другой машины "240" в этой же локальной сети (в которой каспер ругался на тот же вирус).
На испытываемой 210 машине вчера проверял через KVRT - угроз не найдено. Но... и на 240 местный KES перестал ругаться. На 240 KVRT угрозы находит такой же MEM Trojan ED в system memory. Могла ли быть надстройка этих двух машин на безоговорочной доступ, который KES и KVRT определили как вирус? Или все-таки какая-то дрянь проникла?
- - - - -Добавлено - - - - -
Закончился скан сегодняшний KVRT на искомой машине - угроз не обнаружено
По описанию на сайте Касперского это должны быть именно трояны, но детект MEM:Trojan.Win64.EquationDrug.gen - именно и только в памяти - по опыту, связан именно с критическими уязвимостями в системе.
Майнеры и трояны в папке c:\windows\networkdistribution именно через дыры в непропатченной Windows iраспространялись.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: