Закрыто Windows Defender не удаляет PUA:Win32/Presenoker, PUABundler:Win32/uTorrent_BundleInstaller, PUA:Win32/SBYinYing

  • Автор темы Автор темы N1Tra
  • Дата начала Дата начала

N1Tra

Новый пользователь
Сообщения
23
Реакции
0
Доброго дня! помогите пожалуйста... случайно заглянул в журнал и увидел, что Windows Defender обнаружил PUA:Win32/Presenoker, PUABundler:Win32/uTorrent_BundleInstaller, PUA:Win32/SBYinYing...они не удаляются! что делать и как быть?)

RogueKiller Anti-Malware их не видит
 
 
Прошу прощения, не внимательно прочитал правила оформления запроса о помощи. Вот архив с логами.
 

Вложения

Здравствуйте!

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-3164046312-1778408635-3290769131-1001\...\Run: [AMDNoiseSuppression] => "C:\WINDOWS\system32\AMD\ANR\AMDNoiseSuppression.exe" (Нет файла)
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {A0E8B267-67C8-453E-B1A0-033D0373183C} - System32\Tasks\Remove AdwCleaner Application => C:\WINDOWS\system32\CMD.EXE [323584 2023-07-22] (Microsoft Windows -> Microsoft Corporation) -> /C DEL /F /Q "C:\Users\nik-t\OneDrive\Рабочий стол\adwcleaner_8.4.0.exe"
    CHR HKU\S-1-5-21-3164046312-1778408635-3290769131-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    AlternateDataStreams: C:\Users\nik-t\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\nik-t\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    FirewallRules: [{E4706477-FA9D-460B-AAD6-6D6611DB0A04}] => (Allow) LPort=27015
    FirewallRules: [{D346C450-31F0-49E1-A06A-03828B5AF896}] => (Allow) LPort=27015
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\DetectionHistory\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\Detections.log"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\quick\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\resource\*.*"
    cmd: del /s /q "C:\ProgramData\Microsoft\Windows Defender\Scans\History\results\system\*.*"
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Что сейчас с проблемой?
 
Сканирование ничего не выявило.. в журнале windows defender ничего не поменялось ( пишет что не удалось удалить вредоносную программу ). Кроме RogueKiller Anti-Malware никакого софта нет.
 
1693912846298.webp


Стоит дата 04.09.2023 но вчера я проверку не запускал. Может посоветуете какую то утилиту, чтоб проверить)
 
А что это за приложение понять можно? А то на скриншоте не видно.
Кстати, RogueKiller version 15.9.0.0 можете деинсталлировать как бесполезную.
 
А что это за приложение понять можно? А то на скриншоте не видно.
Кстати, RogueKiller version 15.9.0.0 можете деинсталлировать как бесполезную.
Да игру скачивали с торрента, которую уже удалили. RogueKiller тоже снесу
 
Возможно вирус удалился вместе с приложением)
 
Да, это скорее всего только запись в журнале.
Выполните ещё такой фикс:
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    startpowershell:
    set-mppreference -ScanPurgeItemsAfterDelay 2 -force
    get-mpthreat
    get-mpthreatdetection
    get-mpcomputerstatus
    get-mppreference
    endpowershell:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
 
  • Like
Реакции: akok
Хорошо, теперь понаблюдайте. Через два дня старые записи обнаружения должны пропасть.
 
Не забудьте сообщить результат.
 
Назад
Сверху Снизу