Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Очень живучий вирус! Пожалуйста помогите справиться! (http://forum.oszone.net/showthread.php?t=332289)

dm-16 03-01-2018 22:11 2788796

Очень живучий вирус! Пожалуйста помогите справиться!
 
Вложений: 2
Добрый день! Помогите пожалуйста решить проблему. Собственноручно пропустил на комп вирус, антивирус Symantec заразился, сначала нашел проблему, но удалить не смог, теперь вообще не находит. AVZ не распознает как вирус, и удалить тоже не может. При попытке записать загрузочную флешку от Доктор Веба, флешка умирает насовсем.
Заранее спасибо за помощь!

Sandor 08-01-2018 10:35 2789680

Здравствуйте!

Логи собраны в безопасном режиме. В обычном не получается?

dm-16 27-02-2018 01:03 2800444

Вложений: 1
Спасибо за ответ! К сожалению систему сохранить не удалось. При установке новой системы диск был форматирован несколько раз. Сегодня вирус снова проявился. Антивирус симантек отреагировал на такую же угрозу которая была в прошлый раз. Никаких новых программ я не устанавливал, антивирус не отключал. Как вирус снова проник в компьютер не представляю.
Снова прошу помощи по удалению!

Sandor 27-02-2018 10:09 2800473

Цитата:

Цитата dm-16
Сегодня вирус снова проявился. Антивирус симантек отреагировал на такую же угрозу которая была в прошлый раз »

Отчеты Симантека или скриншот с обнаружением покажите.

dm-16 27-02-2018 10:34 2800478

Вложений: 1
Вирус в папке симантек. Обнаружился во время простоя системы. В прошлый раз была такая же ситуация.

Sandor 27-02-2018 10:45 2800481

Если речь идет о файле dwhfe0a.exe, то вот объяснение самого Симантека: https://support.symantec.com/en_US/a...ECH102953.html
Если кратко, ничего страшного :)

Остальное - это ложное срабатывание и активаторы.

dm-16 28-02-2018 00:12 2800643

А в моих логах точно все чисто? Просто в прошлый раз после такого обнаружения симантек не смог удалить похожий файл в той же папке и в итоге система перестала запускаться...

Sandor 28-02-2018 09:09 2800674

Скачайте Malwarebytes' Anti-Malware. Установите.
На вкладке "Параметры" - "Личный кабинет" ("Settings" - "My Account") нажмите кнопку "Деактивировать ознакомительную Premium-версию".
На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки.
Самостоятельно ничего не удаляйте!!!
Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.

dm-16 28-02-2018 23:05 2800829

Вложений: 1
Сканирование провел полнейшее.
По поводу файла dwhfe0a.exe. Антивирус вместе с системой установлен достаточно недавно, обнаружений было совсем мало и в карантине были только известные угрозы, а как я понимаю в этой папке обнаруживаются только неизвестные ранее угрозы.
Плюс ко всему последнее время система ведет себя странно:
-после перезагрузки у антивируса отключаются некоторые функции, при чем разные. (защита от эксплойтов памяти, превентивная защита). До перезагрузки все включено было. Вручную включаются. Раньше такого не наблюдалось.
-пару раз менялась картинка на заставке при загрузке.
-периодически зависает программа Encore, раньше работала безотказно. (может в ней реально вирус активизировался) Обнаружения по ней были всегда, но пользуюсь этой копией файла уже больше года, а проблемы начались только недавно.
-при отрытии флеш накопителей вылезает сообщение "вставьте диск в устройство". Пробовал с разными накопителями, с кардридером, в разных портах. Ситуация одинаково проявляется со всеми вариантами. Но не всегда.
-заблокирован доступ в реестр

dm-16 28-02-2018 23:13 2800833

Вложений: 1
Во время работы сканера отключенный симантек все же отреагировал на некоторые угрозы, журнал прилагаю.

Sandor 01-03-2018 09:33 2800873

Повторите сканирование в MBAM если уже его закрыли, отметьте галочками только указанные ниже строчки - нажмите "Поместить выделенные объекты в карантин" ("Quarantine Selected") - смотрите, что удаляете.

Подробнее читайте в руководстве.

Код:

Значение реестра: 2
Hijack.Regedit, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\SYSTEM|DISABLEREGEDIT, Проигнорировано пользователем, [11867], [211464],1.0.4140
Hijack.Regedit, HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\SYSTEM|DISABLEREGEDIT, Проигнорировано пользователем, [11867], [211464],1.0.4140

После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.

dm-16 02-03-2018 00:28 2801039

Вложений: 1
Все сделал.

Sandor 02-03-2018 09:58 2801072

Цитата:

Цитата dm-16
заблокирован доступ в реестр »

Доступ должен появиться. Так?

По проблемам антивируса - правильнее обратиться в их тех-поддержку.

dm-16 02-03-2018 11:45 2801094

Доступ в реестр остался заблокирован. Ошибка при запуске приложения (0xc0000142).

Sandor 02-03-2018 12:25 2801110

Соберите отчеты этой версией Автологера.

dm-16 02-03-2018 23:56 2801236

Вложений: 1
Сделал.

Sandor 03-03-2018 09:54 2801259

Цитата:

Цитата dm-16
Ошибка при запуске приложения (0xc0000142) »

Какого приложения?

В логах по-прежнему ничего подозрительного.

dm-16 03-03-2018 11:19 2801273

ошибка при запуске regedit.exe

Sandor 03-03-2018 11:24 2801275

Скачайте этот скрипт, запустите стандартную проверку. Полученные логи потом выложите здесь.

dm-16 03-03-2018 11:50 2801279

Вложений: 1
Сделал

Sandor 03-03-2018 11:51 2801280

Нужен не сам скрипт, а результат его работы.

dm-16 03-03-2018 15:08 2801319

в архиве логи, название просто такое... без архива логи не грузятся на сайт из-за большого размера

Sandor 03-03-2018 15:50 2801329

Вложений: 1
1. Скачайте архив. Распакуйте. Запустите файл SysFileReplacer.cmd.
2. Отчет в виде файла Result.txt предоставьте (выложите на форуме).
Не давайте этот скрипт больше никому и не используйте повторно. Это может повредить Вашу или чужую систему.

dm-16 03-03-2018 17:03 2801340

Вложений: 1
При попытке запустить regedit.exe из папки windows симантек выругался и удалил его...

akok 04-03-2018 00:17 2801473

Как определил файл антивирус, можно сриншот детекта?

1. Отключите антивирус и выполните срипт по замене файлов
2. Перезагрузитесь
3. Проверьте файл regedit.exe (который удалял антивирус на VT) https://www.virustotal.com
4. Запустите активную защиту и попробуйте запустить файл, если будет детект, то покажите какой

dm-16 04-03-2018 14:29 2801550

Вложений: 2
Все сделал.
VT показывает что файл чистый https://www.virustotal.com/#/file/ad...45b4/detection
Журнал с прошлым обнаружением приложил.
Добавил файл в исключения антивируса.

akok 04-03-2018 23:26 2801676

Файл удалялся из-за низкой репутации, хотя он сейчас считается надежным.


Время: 08:11.

Время: 08:11.
© OSzone.net 2001-