Решена Проверка логов, возможно RAT

  • Автор темы Автор темы Shozit
  • Дата начала Дата начала

Переводчик Google

Shozit

Новый пользователь
Сообщения
11
Реакции
1
во время проверки антивирус очень странно себя вел, и нашел 2 угрозы от AutoLogger. И антивирус как будто сломался. Вот логи
 

Вложения

Это легко, поведение при сборе логов может так трактоваться. Что за угрозы и на какие файлы?
 
Trojan:Win32/Wacatac.C!ml на file: C:\Users\Admin\Downloads\AutoLogger.exe и file: C:\Users\Admin\AppData\Local\Temp\avz_13144_raw.tmp

и Trojan:Win32/Bearfoos.B!ml на file: C:\Users\Admin\Desktop\AutoLogger\AV\av_z.exe

а что по моим логам? надеюсь они чисты
 
  • Like
Реакции: akok
Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины).
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке с AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_auto_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 1 гб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, My-Files.SU, MediaFire, Files.FM, Pixeldrain или karelia.ru - этот последний не желательно, он урезает скорость) и укажите ссылку на скачивание в своём следующем сообщении.

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код:
O22 - Tasks: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\GoogleUserPEH (empty)


Пока ничего не видно
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
На первый взгляд чисто, но я уже с телефона, внимательно уже днем посмотрю.
 
Так-же хотел узнать по поводу HijackThis. Там очень много пунктов, это всё ошибки?
 
+ вопрос, если ратник живет в компьютере, он же должен запускаться. Значит он должен быть в какой то из автозагрузок? слышал что чаще всего в winlogon или планировщике задач
 
Так-же хотел узнать по поводу HijackThis. Там очень много пунктов, это всё ошибки?
там нет белого списка, он показывает все, что есть в пк, если все отметить, то система просто рухнет.
 
Значит он должен быть в какой то из автозагрузок? слышал что чаще всего в winlogon или планировщике задач
и в других местах, но зачастую он самоудаляется после того, как все отправит. Или запуск вручную, под видом полезного софта

C:\Users\Admin\Downloads\Chat_fixed.zip - что это?

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    ShellIconOverlayIdentifiers: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  -> Нет файла
    ShellIconOverlayIdentifiers: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} =>  -> Нет файла
    ShellIconOverlayIdentifiers: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} =>  -> Нет файла
    ShellIconOverlayIdentifiers: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  -> Нет файла
    ShellIconOverlayIdentifiers: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  -> Нет файла
    ShellIconOverlayIdentifiers: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} =>  -> Нет файла
    ShellIconOverlayIdentifiers: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} =>  -> Нет файла
    ShellIconOverlayIdentifiers-x32: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} =>  -> Нет файла
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

логи выходит чисты?
да, ничего вредоносного не видно.
 
Последнее редактирование модератором:
и в других местах, но зачастую он самоудаляется после того, как все отправит. Или запуск вручную, под видом полезного софта
Ратник мог быть, от знакомого человека (не уверен что он и был)

C:\Users\Admin\Downloads\Chat_fixed.zip - что это?
Свой личный проект, там только файлы с текстом, exe файлов нет.
 

Вложения

Подготовьте лог лог SecurityCheck by glax24

Чтобы автоматически удалить все файлы и папки, созданные FRST, в том числе сам инструмент, переименуйте FRST/FRST64.exe в uninstall.exe и запустите его. Процедура требует перезагрузки системы.
 
тут только. Удачи
------------------------------- [ Browser ] -------------------------------
Google Chrome v.151.0.7922.138 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
 
Назад
Сверху Снизу