![]() |
Conhost.exe в папке Windows/Temp
Привет всем, собственно проблема, на днях Avast блокировал множество атак в т.ч. и WanaCry, и в систему проник каким-то образом Conhost.exe. Поселился в папке Windows/Temp. Прогнал Dr.Web Cureit, изловил заразу, не помню какую в WMI, затем прогнал Malwarebytes, все что она обнаружила прибил, в т.ч. в реестре, и сам этот Conhost удалил, посторонние записи в автозапуске тоже прибил. После удаления этот Conhost.exe вновь появляется после перезагрузки и подключения к Интернету. Прибиваю ему выход в свет чудом оставшимся работоспособным фаерволом аваста и выдает такой лог попыток входа:
Предположительно он, или что-то еще не дает полностью включить полную защиту в авасте и восстановление системы тоже не работает. Сам Conhost.exe в Mailwarebytes распознается как Trojan.Agent.BTMGen и он же висит в процессах. Есть ли варианты выхода из положения? Ну кроме переустановки системы. |
|
Цитата:
Файл 153454 |
Пока плохого не видно.
У Вас установлен Malwarebytes, версия 3.5.1.2522 На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки. Самостоятельно ничего не удаляйте!!! Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan". Отчёт прикрепите к сообщению. Подробнее читайте в руководстве. |
Цитата:
Файл 153455 И еще раз autologger: Файл 153456 |
Auslogics DiskDefrag рекомендую деинсталлировать. Если хотите оставить, удалите в MBAM (поместите в карантин) все, кроме записей, касающихся его.
Затем: Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
|
Цитата:
Файл 153459 |
|
Цитата:
Файл 153473 |
Повторите еще раз этот скрипт, загрузив систему в безопасном режиме.
|
Вложений: 1
Цитата:
Файл 153475 И при следующей загрузке вновь запустился этот Conhost.exe и пытался вылезти на 6 серверов, но я запретил с помощью фаервола. Файл 153476 |
Соберите свежий лог uVS.
AutorunsVTChecker уже запускать перед этим не нужно. |
+
Дополнительно, пожалуйста, выполните в AVZ скрипт: Код:
begin |
Цитата:
Файл 153489 Логи скрипта AVZ: Файл 153490 |
Время: 11:51. |
Время: 11:51.
© OSzone.net 2001-