Показать полную графическую версию : HEUR.Trojan.Win32.Generic
Добрый день, в сети появился вирус HEUR.Trojan.Win32.Generic , при открытии exe файлов касперский ругается уже после заражения.
При заражении ругается 2 раза :
1 раз PDM:Trojan.Win32.Staser.a
2 раз HEUR:Trojan.Win32.Generic
После этого ни одна программа на компьютере не запускается . Посоветуйте как можно избежать глобального распространение вируса по сети
Спасибо.
Здравствуйте!
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. (http://forum.oszone.net/thread-98169.html)
Sandor, после перезагрузки с текущего пользователя не запускалась ни одна программа. создал логи с другой учетки .
Через Панель управления - Удаление программ - удалите нежелательное ПО:
RelevantKnowledge
Далее:
Скачайте AdwCleaner (by Xplode) (http://general-changelog-team.fr/en/downloads/finish/20-outils-de-xplode/2-adwcleaner) и сохраните его на Рабочем столе.
Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве (http://safezone.cc/threads/22250).
RelevantKnowledge »
удалил
отчет AdwCleaner
Отметьте в AdwCleaner все найденное и нажмите кнопку Очистить.
Повторите логи по правилам (http://forum.oszone.net/thread-98169.html). Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
Очистил, повторил проверку с Shift
http://forum.oszone.net/attachment.php?attachmentid=121312&stc=1&d=1421917307
Повторюсь, все проверки проводятся под другим пользователем на котором запускаются приложения , на первом никакие приложения не запускаются .
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).
Выполните скрипт в АВЗ (http://forum.oszone.net/post-1430637-4.html) (Файл - Выполнить скрипт):
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\documents and settings\all users\application data\umkiwuov\apdoqeaf.exe');
QuarantineFileF('C:\program files\relevantknowledge', '*', true, '', 0 ,0);
QuarantineFile('C:\program files\relevantknowledge\rlvknlg.exe', '');
QuarantineFile('c:\documents and settings\all users\application data\umkiwuov\apdoqeaf.exe', '');
DeleteFile('c:\documents and settings\all users\application data\umkiwuov\apdoqeaf.exe');
DeleteFile('C:\program files\relevantknowledge\rlvknlg.exe', '32');
DeleteFileMask('C:\program files\relevantknowledge', '*', true);
DeleteDirectory('C:\program files\relevantknowledge');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\RelevantKnowledge','command');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
Еще раз повторите логи по правилам (http://forum.oszone.net/thread-98169.html). Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
Файл выслал
логи повторной диагностики
http://forum.oszone.net/attachment.php?attachmentid=121315&stc=1&d=1421918624
Проблемная учетка работает?
Проблемная учетка работает? »
нет, касперского в трее нет, хотя в процессах есть + программы не запускаются
Если в другой учетке все в порядке, перенесите нужные данные из проблемной - Рабочий стол, Мои документы, Избранное и т.п. и удалите ее.
проблема же осталась .. + зараженные файлы в сети (порядка 200 ПК) + касперский никак реагирует ( вернее уже по итогу вижу сообщение , хотя офф куплен и регулярно обновляется ) + постоянно переносить данные не всегда удобно (снова же не 1 ПК)
загрузочные диски от dr.web, kaspersky проблема так же не решают, и ничего не находят, пока выход нашел через AntiSMS ( после исправления проблемная учетка нормально работает ) но снова это временное решение
хотелось бы найти в сети все файлы после которых происходит заражение.
офф куплен и регулярно обновляется »
Для этого Вам следует создать запрос в их ТП (https://my.kaspersky.com/?logonSessionData=MyAccount&returnUrl=ru%3fU).
проблема же осталась .. »
По этим логам не видно.
Прочтите Рекомендации после лечения. (http://forum.oszone.net/post-1838507-9.html) Смотрите расшаренные папки, права пользователей и пр.
Ясно , спасибо за советы, уделенное время и помощь в решении проблемы.
На этом компьютере проверьте уязвимости:
Выполните скрипт в AVZ (http://forum.oszone.net/post-1430637-4.html) при наличии доступа в интернет:
var
LogPath : string;
ScriptPath : string;
begin
LogPath := GetAVZDirectory + 'log\avz_log.txt';
if FileExists(LogPath) Then DeleteFile(LogPath);
ScriptPath := GetAVZDirectory +'ScanVuln.txt';
if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
exit;
end;
end;
if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.
Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
"Скрипт выполнен без ошибок "
Все тесты проводятся на виртуальной машине с последними обновлениями ( которая заражена этим вирусом , win xp с оригинального диска + изменения в реестре были только для получения обновлений до 19 года ) доступ к интернету есть.
хотя в протоколе AVZ "Ошибка скрипта: 'BEGIN' expected, позиция [1:1]"
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.