|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Лечение вируса LEAJ.exe |
|
|
Лечение вируса LEAJ.exe
|
Новый участник Сообщения: 24 |
Профиль | Отправить PM | Цитировать
Доброго времени суток, поймал вирус LEAJ.exe. При запуске компьютера, открывает много папок temp, пытался удалить его по расположению файла, открывает еще какой то файл в txt, пользовался adwcleaner и drweb, хотя бы перестало так много и часто открывать вкладки браузера, но все равно вирус не ушёл, прикрепляю сюда логи. CollectionLog-2023.09.10-11.48.zip
|
|
Отправлено: 11:52, 10-09-2023 |
Ветеран Сообщения: 5313
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\users\Данил\appdata\local\temp\kiiwijandpqceppji.exe'); QuarantineFile('C:\ProgramData\PostClear\PostClear.bat', ''); QuarantineFile('C:\ProgramData\presepuesto\LEAJ.exe', ''); QuarantineFile('C:\Users\Данил\AppData\Local\Programs\ivanovsasha224\2da148712a.msi', ''); QuarantineFile('c:\users\Данил\appdata\local\temp\kiiwijandpqceppji.exe', ''); QuarantineFileF('C:\Users\Данил\AppData\Local\Temp\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteSchedulerTask('AdLock Update Task-S-1-5-21-4061180388-1244058595-1494617467-1001'); DeleteSchedulerTask('kiiwijandpqceppji.exe'); DeleteSchedulerTask('LEAJ'); DeleteFile('C:\ProgramData\PostClear\PostClear.bat', '32'); DeleteFile('C:\ProgramData\PostClear\PostClear.bat', '64'); DeleteFile('C:\ProgramData\presepuesto\LEAJ.exe', '64'); DeleteFile('C:\Users\Данил\AppData\Local\Programs\ivanovsasha224\2da148712a.msi', '64'); DeleteFile('c:\users\Данил\appdata\local\temp\kiiwijandpqceppji.exe', ''); DeleteFile('C:\Users\Данил\AppData\Local\Temp\kiiwijandpqceppji.exe', '64'); DeleteFileMask('C:\Users\Данил\AppData\Local\Temp\', '*', true); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'OneDriveSetup', '32'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'OneDriveSetup', '64'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После перезагрузки, выполните такой скрипт: begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); end. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Прикрепите свежий CollectionLog. |
------- Отправлено: 16:06, 10-09-2023 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Здравствуйте, отослал вам на почту quarantine.7z. Сюда прикрепляю повторный лог.CollectionLog-2023.09.11-18.01.zip
|
Отправлено: 18:10, 11-09-2023 | #3 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ из папки Autologger (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Данил\AppData\Roaming\Microsoft\Defragmentation\Optimization.exe',''); QuarantineFile('c:\users\Данил\appdata\roaming\microsoft\defragmentation\optimization.exe',''); QuarantineFile('c:\users\Данил\appdata\roaming\microsoft\defragmentation\chkdsk\ntfs.exe',''); DeleteFile('c:\users\Данил\appdata\roaming\microsoft\defragmentation\chkdsk\ntfs.exe','32'); DeleteFile('c:\users\Данил\appdata\roaming\microsoft\defragmentation\optimization.exe','32'); DeleteFile('C:\Users\Данил\AppData\Roaming\Microsoft\Defragmentation\Optimization.exe','64'); DeleteSchedulerTask('ProactiveScan'); BC_Activate; ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); BC_ImportALL; RebootWindows(true); end. После перезагрузки, выполните такой скрипт: begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); end. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive1: (no name) - {BBACC218-34EA-4666-9D7A-C78F2274A524} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive2: (no name) - {5AB7172C-9C11-405C-8DD5-AF20F3606282} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive3: (no name) - {A78ED123-AB77-406B-9962-2A5D9D2F7F30} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive4: (no name) - {F241C880-6982-4CE5-8CF7-7085BA96DA5A} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive5: (no name) - {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive6: (no name) - {9AA2F32D-362A-42D9-9328-24A483E2CCC3} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive7: (no name) - {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive1: (no name) - {BBACC218-34EA-4666-9D7A-C78F2274A524} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive2: (no name) - {5AB7172C-9C11-405C-8DD5-AF20F3606282} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive3: (no name) - {A78ED123-AB77-406B-9962-2A5D9D2F7F30} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive4: (no name) - {F241C880-6982-4CE5-8CF7-7085BA96DA5A} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive5: (no name) - {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive6: (no name) - {9AA2F32D-362A-42D9-9328-24A483E2CCC3} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive7: (no name) - {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} - (no file) Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением. Нажмите кнопку Сканировать (Scan). После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
Отправлено: 19:04, 11-09-2023 | #4 |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Здравствуйте, был в командировке. Вот FRST.TXT И ADDITION.Txt, q[ATTACH]Addition.txt[/ATTACH]uarantine.7z отправил вам по форме
|
|
Отправлено: 17:25, 20-09-2023 | #5 |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Здравствуйте, отправил вам quarantine.7z по форме, прикрепляю сюда FRST и Addition. Извиняюсь что долго не отвечал, отсутствовал из пк. FRST.txt Addition.txt
|
Отправлено: 21:57, 20-09-2023 | #6 |
Ветеран Сообщения: 5313
|
Профиль | Отправить PM | Цитировать Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
Подробнее читайте в этом руководстве. Доустановите недостающие драйверы. |
------- Отправлено: 08:08, 21-09-2023 | #7 |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать здравствуйте, куда вводить этот код, запутался(
|
Отправлено: 18:47, 21-09-2023 | #8 |
Ветеран Сообщения: 5313
|
Профиль | Отправить PM | Цитировать Действуйте как написано:
- выделите код - скопируйте - запустите FRST64.exe - нажмите "Исправить" Скрипт будет выполнен из буфера обмена (вставлять никуда не нужно). |
------- Отправлено: 07:59, 22-09-2023 | #9 |
Новый участник Сообщения: 24
|
Профиль | Отправить PM | Цитировать Здравствуйте, разобрался. Скидываю сюда fixlog.txt Fixlog.txt
|
Отправлено: 19:14, 25-09-2023 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Лечение вируса Attrib.exe | FlowErics0n | Лечение систем от вредоносных программ | 3 | 18-02-2022 15:43 | |
[решено] Лечение вируса Attrib.exe | FlowErics0n | Лечение систем от вредоносных программ | 10 | 17-01-2022 09:25 | |
Лечение вируса-шифровальщика | felix.usm | Лечение систем от вредоносных программ | 10 | 30-10-2015 12:01 | |
Лечение вируса от mail.ru | DariaAn | Лечение систем от вредоносных программ | 5 | 08-01-2015 17:54 | |
Лечение флэшек от вируса | mr.R | Лечение систем от вредоносных программ | 2 | 03-12-2008 13:05 |
|