• Внимание. Восстановление баз 1С7, 1C8 и Mssql после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

Решена Не лечится вирус Trojan.Multi.GenAutorunLnkFile.a

Статус
В этой теме нельзя размещать новые ответы.

schne1der

Новый пользователь
Сообщения
6
Реакции
0
Баллы
1
Сразу после загрузки банальной картинки из гугла Касперский обнаружил данный троян. Антивирус его удаляет, но он опять возвращается к жизни, и так по кругу уже несколько часов. Malaware Bytes ничего не обнаружил, Adaware и CureIt тоже не решили проблемы. Не представляю, что делать дальше. Логи собрал по инструкции - прикладываю.
2020-01-29_160756.png 2020-01-29_161351.png
 

Вложения

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
5,771
Реакции
1,925
Баллы
563
Здравствуйте!

adaware antivirus и его составляющие деинсталлируйте вместе с UC Browser.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
5,771
Реакции
1,925
Баллы
563
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-191133189-2164121525-2966459004-1000\...\MountPoints2: {1e12bd0d-ebff-11e9-8c3c-d0c5d39ae028} - "F:\setup.exe" 
    OPR Notifications: hxxps://a.mp3pro.xyz
    AlternateDataStreams: C:\Users\user\Application Data:17466e42d14da9d6d7d046eb2420d4ce [394]
    AlternateDataStreams: C:\Users\user\AppData\Roaming:17466e42d14da9d6d7d046eb2420d4ce [394]
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 

schne1der

Новый пользователь
Сообщения
6
Реакции
0
Баллы
1
Выскочило такое вот уведомление, но работе программы оно не помешало.
2020-01-29_174957.png
 

Вложения

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
5,771
Реакции
1,925
Баллы
563
Если срабатывания антивируса продолжаются, обратите внимание в какой момент. Запущен ли в это время браузер, какой, какой открыт сайт и т.д.?
 

schne1der

Новый пользователь
Сообщения
6
Реакции
0
Баллы
1
С момента перезагрузки стало тихо, на браузеры антивирус не реагирует.
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
5,771
Реакции
1,925
Баллы
563
Хорошо. Последите некоторое время и сообщите.
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
5,771
Реакции
1,925
Баллы
563

schne1der

Новый пользователь
Сообщения
6
Реакции
0
Баллы
1
Спасибо. Вирус с тех пор больше не подавал признаков жизни, подозрительные уведомления тоже.
 

Sandor

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Преподаватель
Сообщения
5,771
Реакции
1,925
Баллы
563
Хорошо, завершаем:
1. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
 
Последнее редактирование модератором:
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу