Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Троян(Снова и снова)

Ответить
Настройки темы
Троян(Снова и снова)

Новый участник


Сообщения: 23
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: MeShuRa
Дата: 30-04-2017
Вложения
Тип файла: zip CollectionLog-2017.04.27-08.32.zip
(61.2 Kb, 7 просмотров)
Ссылка на мою предыдущую тему - http://forum.oszone.net/thread-326274.html
Ссылка на соседнюю тему от человека с моей текущей проблемой - http://forum.oszone.net/thread-326215.html

Ничего не понимаю, в прошлый раз вроде бы все почистили ничего не осталось, закрыли все уязвимости и с тех пор я ничего особо на компьютере и не делал. Весь следующий день только читал ваш форум, нигде не лазал, ни во что не играл, ничего не качал, не устанавливал. А весь день после этого провел за чисткой компьютера от пыли. Откуда тогда могли взяться новые проблемы, ума не приложу. Или они были с самого начала, но в каком то спящем режиме, до решения предыдущей проблемы?
После чистки компьютера заметил, что он как то медленно работает и шумит. Заглянул диспетчер задач и увидел резкие скачки загрузки ЦП до открытия диспетчера, успел одним глазом увидеть, что это было тот же самый процесс как у человека из темы, которую я указал. Проверил CureIT и действительно он находит TrojanDownloader. Сделал очередной автолог, с закрытым диспетчером это заняло раз в 10 больше времени чем обычно, увидел что он тоже жалуется на этот csrss.exe. Создал данную тему, чтобы не захламлять старую, ведь по сути та проблема решена, а это другая.
Как всегда надеюсь на вашу скорую помощь, заранее благодарен!

Отправлено: 06:52, 27-04-2017

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


В логе этих файлов сейчас не видно.
Как Вы уже поняли, тема не закрывается, поэтому последите.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:24, 30-04-2017 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ну install.exe не видно, т.к. я его вернул в карантин после проверки на VirusTotal и больше не перезагружался. А что на счет kill.exe? Он все еще в этой папке, я его не трогал и вероятно он и плодит эти майнеры, или нет? Судя по VirusTotal его мало что обнаруживает.

Отправлено: 21:29, 30-04-2017 | #22


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Цитата MeShuRa:
А что на счет kill.exe? »
Удалите его и понаблюдайте.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:43, 01-05-2017 | #23


Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


Начали беспокоить потери пакетов, не знаю связано ли это с этими зловредами и их лечением, но судя по WinMTR, потери начинаются прямо от моего ПК.

Еще в уведомлениях Avast'а, уже дважды заблокирована одна и та же угроза, а именно:

Объект - http//g-s.site/d/d.dat[EmbeddedMSEncoded]
Заражение - VBS:Downloader-ABT [Trj]
Процесс - C:\Windows\System32\wbem\scrcons.exe

Оба раза были заблокированы в одно и то же вермя, 11:03 вечера, 30 апреля и 1 мая. Выглядит довольно странно, похоже где-то в автозагрузке или задачах осталось что-то лишнее, но я ничего не могу найти.
А также CCleaner говорит об устаревшей ссылке MUI в реестре, ссылающейся на этот kill.exe. Путь выглядит вот так: HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache.

Последний раз редактировалось MeShuRa, 02-05-2017 в 08:33.


Отправлено: 05:54, 02-05-2017 | #24


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:47, 02-05-2017 | #25


Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.05.02-18.42.zip
(64.6 Kb, 7 просмотров)

Сделано.
Только что приходил сотрудник от моего провайдера, все проверил. Сказал, что проблема где то у вас на компьютере(про потери пакетов), предложил обновить драйвера или переустановить систему. Показал, что у него на ноуте через мой кабель все идеально, ни одной потери.

Немного пугает вот эта строчка в логах:
Код события: 8021
Сообщение: Служба браузера не смогла загрузить список серверов с основного браузера \\ИГОРЬ-ПК сети \Device\NetBT_Tcpip_{92C51468-B5C9-40CB-996A-BA753B8D9948}.

Основной браузер: \\ИГОРЬ-ПК
Сеть: \Device\NetBT_Tcpip_{92C51468-B5C9-40CB-996A-BA753B8D9948}

Это событие может быть вызвано временной потерей сетевого подключения. При повторном получении этого сообщения проверьте, что сервер по-прежнему подключен к сети. Код возврата находится в поле "Данные".
Номер записи: 55029

Что еще за ИГОРЬ-ПК?)

Последний раз редактировалось MeShuRa, 02-05-2017 в 17:49.


Отправлено: 16:48, 02-05-2017 | #26


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ExecuteRepair(20);
end.
Компьютер перезагрузится.
Цитата MeShuRa:
Что еще за ИГОРЬ-ПК? »
Какой-то сетевой компьютер.

Соберите еще раз CollectionLog.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:39, 03-05-2017 | #27


Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.05.03-11.38.zip
(68.5 Kb, 7 просмотров)

Выполнил скрипт, компьютер не перезагрузился, пришлось вручную. Логи сделал.

Отправлено: 09:41, 03-05-2017 | #28


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5350
Благодарности: 1341

Профиль | Отправить PM | Цитировать


Хорошо, понаблюдайте дальше.

-------


Отправлено: 09:47, 03-05-2017 | #29



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Троян(Снова и снова)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
троян в компьютере simsa Лечение систем от вредоносных программ 24 16-09-2014 10:20
Троян маячок 5 AnJoy Лечение систем от вредоносных программ 1 27-02-2012 21:53
Троян banzai_70 Лечение систем от вредоносных программ 44 24-01-2012 20:54
[решено] троян? alexim Лечение систем от вредоносных программ 20 25-02-2011 21:46
Снова и снова "обнаружено новое устройство" Guest Microsoft Windows 95/98/Me (архив) 4 24-06-2003 13:58




 
Переход