Решена Вирус блокирует скачивание и запуск некоторых антивирусов

Статус
В этой теме нельзя размещать новые ответы.

Street

Новый пользователь
Сообщения
11
Реакции
2
Здравствуйте. Помогите пожалуйста.
Чёрт знает что ещё что это вирус/-ы делает.
Антивирусы не использую, только cure it иногда гоняю, при подозрении и вайрустотал чекаю. На virustotal в предполагаемо проблемном архиве всего 1/66 антивирусов что то нашел (вроде Авира). Подумал, что ложная тревога и тут понеслось.
Вчера активация с винды слетела, на рутракере не нашёл нужный софт, полез в инет. Уже день вожусь со этим всем. И майнеры уже вроде как понаходились и реклама в браузере, но эта пакость не уходит. С AVZ пришлось повозиться с параметрами запуска чтобы удалось запустить. Его единственный блочило уже скачанный. Cure it и Авира тоже не разобрались с этой проблемой. При попытках зайти на сайты или страницы с упоминанием названий антивирусов в диспетчере задач напротив Хрома и ещё некоторых процессов появляется листочек, а возле процесса надпись "приостановлено". Кьюр ит и АВЗ с другого компа качал, а авире он разрешал делать что угодно. Если можно, очень хотелось бы полностью проверить всё, не только конкретного "товарища".
Прикладываю файл с AutoLogger.
 

Вложения

  • CollectionLog-2018.12.14-19.49.zip
    72.3 KB · Просмотры: 2
Последнее редактирование:
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:
  begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\WINDOWS\SysWOW64\ZuIMZL.exe','');
 DeleteFile('C:\WINDOWS\SysWOW64\ZuIMZL.exe','64');
 DeleteSchedulerTask('{6F4E31D6-0A18-B89F-4D60-BE812049B5C9}');
   BC_Activate;
  ExecuteSysClean;
  ExecuteWizard('SCU', 2, 3, true);
 BC_ImportALL;
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код:
begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Подробнее читайте в руководстве Как подготовить лог UVS.
 
Не запускается скрипт.
 

Вложения

  • Снимок экрана (1061).png
    Снимок экрана (1061).png
    45.6 KB · Просмотры: 79
  • Снимок экрана (1062).png
    Снимок экрана (1062).png
    46.1 KB · Просмотры: 79
Используйте AVZ из папки автологера, а вы используете старую версию которая не поддерживает команду DeleteSchedulerTask
 
2018.12.15_quarantine_b8e4b6654255302a3a5297a790cb34b7.7z

Остальное прикреплю как только смогу.
С Авторанса ничего не нужно ? Не видно чтоб он логи писал или я не разобрался.
 

Вложения

  • THEHOME_2018-12-15_01-07-02_v4.1.2.7z
    786 KB · Просмотры: 1
Последнее редактирование:
Какие проблемы сейчас наблюдаются?

Не видно чтоб он логи писал или я не разобрался.
Он прогоняет автозапуск через вирустотал, при анализе лога UVS

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Файлы с Фарбара:

upd: вау, а когда всё починилось ? Уже не блочит проводник и хром при открытии антивирусов. Что это было ?
 

Вложения

  • Addition.txt
    108 KB · Просмотры: 2
  • FRST.txt
    101.8 KB · Просмотры: 2
Последнее редактирование:
вау, а когда всё починилось ?
Службу обезвредили. Теперь остатки дочистить осталось.

Групповые политики сами устанавливали?

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    HKLM\...\Run: [] => [X]
    HKLM-x32\...\Run: [] => [X]
    ContextMenuHandlers6: [BriefcaseMenu] -> {85BBD920-42A0-1069-A2E4-08002B30309D} =>  -> No File
    Task: {A394314B-513D-4012-9F6A-2E25DAD27F2E} - \RunUninstallTool_SkipUac -> No File <==== ATTENTION
    AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [139]
    AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [127]
    AlternateDataStreams: C:\Users\Public\AppData:CSM [466]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [476]
    AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A [139]
    AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC [127]
    FirewallRules: [{B420C539-20E2-47AF-A5F0-0737F1ED5266}] => (Allow) C:\WINDOWS\SysWOW64\ZuIMZL.exe
    FirewallRules: [{8C803740-4964-44E6-BAA9-D23A58C36D1F}] => (Allow) LPort=1688
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Не уверен, что трогал групповые политики. Там всё выглядит незнакомо.
 

Вложения

  • Fixlog.txt
    3.6 KB · Просмотры: 1
Тогда уберем
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    GroupPolicy: Restriction ? <==== ATTENTION
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


Подготовьте лог SecurityCheck by glax24

Ознакомьтесь: Рекомендации после лечения

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ.
  2. Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: RGhost, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.
 
Размер файла, байт:135574557MD5:B4F17887E005F21D6D5E6AD11C9494E1
 
  • Like
Реакции: akok
Больше ничего не требуется ?

Хотел поблагодарить Вас. Большое и человеческое спасибо !
 
Ой, походу забыл прикрепить, прошу прощения.
 

Вложения

  • SecurityCheck.txt
    7.7 KB · Просмотры: 1
Исправьте по возможности
------------------------------- [ Windows ] -------------------------------
Запрос на повышение прав для администраторов отключен
Запрос на повышение прав для обычных пользователей отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
WinRAR 5.40 v.5.40 Внимание! Скачать обновления
NVIDIA GeForce Experience 3.16.0.122 v.3.16.0.122 Внимание! Скачать обновления
---------------------------- [ ProxyAndVPNs ] -----------------------------
OpenVPN 2.4.5-I601 v.2.4.5-I601 Внимание! Скачать обновления
 
Сегодня, вот, ещё обнаружил:
Это норм ?

Скайп и поиск работает, ничего не тормозит и не грузит систему. Раньше эту иконку не замечал, мб в посл. апдейте винды добавили.
 
Не вижу ничего необычного. На что-то конкретное нужно обратить внимание?
 
Не вижу ничего необычного. На что-то конкретное нужно обратить внимание?
Процессы "приостановлены". Так же было, когда вирус блокировал проводник и браузер, если там было что то связанное с антивирусами.
 
Процессы "приостановлены".
В апрельском обновлении Windows 10 Spring Crеаtors разработчики Microsoft внесли в Диспетчер задач незначительное изменение. Отныне, открыв это служебное приложение, можно будет видеть, какие процессы находятся в состоянии пониженной активности, не разворачивая при этом само древо процесса. Отличительным знаком таких процессов служит маленькая иконка в виде листа, расположенная напротив названия задачи в столбце «Процессы» и текстовое указание «Приостановлен».

Как -то так.
 
В апрельском обновлении Windows 10 Spring Crеаtors разработчики Microsoft внесли в Диспетчер задач незначительное изменение. Отныне, открыв это служебное приложение, можно будет видеть, какие процессы находятся в состоянии пониженной активности, не разворачивая при этом само древо процесса. Отличительным знаком таких процессов служит маленькая иконка в виде листа, расположенная напротив названия задачи в столбце «Процессы» и текстовое указание «Приостановлен».

Как -то так.
Благодарю и прошу прощения. С наступающими праздниками !
 
  • Like
Реакции: akok
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу