Вирусы не удаляются. (Behavior:Win32/Powemet.B!attk и Trojan:BAT/CoinMiner.A) [Trojan.Win32.Agentb.bwmv ] (заявка № 215013)
![]()

Junior Member Регистрация 31.08.2017 Сообщений 4 Вес репутации 24
Вирусы не удаляются. (Behavior:Win32/Powemet.B!attk и Trojan:BAT/CoinMiner.A) [Trojan.Win32.Agentb.bwmv ]
Добрый день. 24-го августа мой антивирус (Microsoft Security Essentials) первый раз предложил удалить вирус Trojan:BAT/Qhost.BO, но удаление проблемы не решило и ровно каждые 3 часа это повторялось вновь. Через пару дней этот вирус сменил название на Trojan:BAT/CoinMiner.A, но все равно продолжил появляться каждые 3 часа.
Так же при каждом запуске компьютера мне предлагается удалить вирус Behavior:Win32/Powemet.B!attk и отправить файл С:\Windows\System32\regsvr32.exe на дополнительную проверку.
Восстановление системы за 3 дня до даты первого появления вирусов не помогло.
На первый взгляд все это не повлияло на работу компьютера и браузеров, но напрягает постоянное присутствие вирусов.

Вложения
- CollectionLog-2017.08.31-10.46.zip (82.2 Кб, 1 просмотров)
Будь в курсе! Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

31.08.2017, 11:11 #2
![]()
Cyber
Регистрация 11.05.2011 Сообщений 2,284 Вес репутации 376
Уважаемый(ая) Ssyphe, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность — пожалуйста поддержите проект.
02.09.2017, 15:55 #3
![]()
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 35,285 Вес репутации 1054
begin QuarantineFile('C:\Users\Кирилл\AppData\Roaming\GMDOU.exe', ''); QuarantineFile('c:\windows\debug\item.dat', ''); QuarantineFile('c:\windows\help\lsmosee.exe', ''); QuarantineFile('c:\windows\debug\ok.dat', ''); QuarantineFile('C:\Users\Кирилл\AppData\Local\svshost\svshost.exe', ''); DeleteFile('C:\Windows\Tasks\GMDOU.job', '32'); DeleteFile('C:\Users\Кирилл\AppData\Roaming\GMDOU.exe', '32'); DeleteFile('c:\windows\debug\item.dat', '32'); DeleteFile('c:\windows\help\lsmosee.exe', '32'); DeleteFile('c:\windows\debug\ok.dat', '32'); DeleteFile('C:\Users\Кирилл\AppData\Local\svshost\svshost.exe', '32'); DeleteFileMask('c:\users\кирилл\appdata\local\svshost', '*', true); DeleteDirectory('c:\users\кирилл\appdata\local\svshost'); ExecuteFile('schtasks.exe', '/delete /TN "Driver Booster SkipUAC (Кирилл)" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Mysa" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Mysa1" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Mysa2" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Mysa3" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "ok" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "svshost" /F', 0, 15000, true); DelCLSID(''); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Praetorian'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'start'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'start1'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 2, true); RebootWindows(true); end.
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке «Прислать запрошенный карантин» над над первым сообщением в теме.
Устраняйте уязвимость, которую используют в т. ч. нашумевшие шифровальщики WannaCry и Petya — MS17-010: Описание обновления безопасности для Windows SMB Server срочно устанавливайте, причём на всех компьютерах в сети, если их несколько. Иначе не избавитесь от вируса.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (лучше все в одном архиве).
Что это за вирус и что он делает.
Behavior:Win32/Powemet.B!attk – это опасная троянская инфекция, способная тайно нацеливаться на все популярные браузеры, такие как Chrome, Firefox, IE, Safari и другие. Он был разработан группой кибер-хакеров с их злым побуждением и неправильным намерением. Как только эта инфекционная вредоносная программа активируется, она вызывает множество неприятных проблем, которые ограничивают выполнение различных задач как в режиме онлайн, так и в автономном режиме. Из-за существования этой неприятной угрозы вам сложно выполнять различные задачи как в Интернете, так и в автономном режиме. Эта неприятная инфекция также вносит изменения в существующую страницу поиска, домашнюю страницу и новую вкладку без вашего разрешения или знаний. Behavior:Win32/Powemet.B!attk вирус принудительно перенаправляет вас в домены, заполненные рекламными объявлениями, баннерными объявлениями, промо-кодами и другими. Он пытается привлечь вас к покупке спама и услуг в Интернете.
Кроме того, он также снижает количество других вредоносных программ, таких как черви, руткиты, бэкдор, рекламное ПО и другие, используя преимущества лазеек безопасности и сетевых уязвимостей. Он также имеет возможность наводнения целевого экрана дисплея компьютера с многочисленными рекламными объявлениями и всплывающими сообщениями, которые показывают привлекательные предложения, предложения, скидки, коды купонов и другие. Чтобы избавиться от всех таких проблем, Попробовать Spyhunter. Он следует за программированием и сложным алгоритмом, чтобы обнаружить зараженные предметы и устранить их постоянно.
Behavior:Win32/Powemet.B!attk вирус также имеет возможность добавлять коррумпированные записи в редактор реестра и повреждает системные файлы. Он вставляет злоумышленные коды в раздел загрузки и запускается без вашего разрешения. Эта неприятная угроза также блокирует все ваше приложение и активный процесс без вашего разрешения или знаний. Если этот вирус поддерживается на более длительный срок, вы должны страдать от таких проблем, как удаление важных системных файлов, затруднение жизненно важных компонентов оборудования и другие. Чтобы избежать таких неприятных проблем, рекомендуется предпринять быстрые шаги для удаления Behavior:Win32/Powemet.B!attk и других связанных с ним файлов.
Вредоносная активность Behavior:Win32/Powemet.B!attk
Существует несколько неэтичных и незаконных действий, которые выполняются этим досадным вредоносным ПО. Некоторые из них описаны ниже:
Он вносит изменения в конфигурацию DNS, файлы HOST и другие
Это влияет на нормальное функционирование ПК и выполняет вяло
Это ограничивает работу с установленным приложением и программами
Он подключает ваш компьютер к удаленному серверу кибер-хакеров
begin
QuarantineFile(‘C:\Users\Кирилл\AppData\Roaming\GMDOU.exe’, »);
QuarantineFile(‘c:\windows\debug\item.dat’, »);
QuarantineFile(‘c:\windows\help\lsmosee.exe’, »);
QuarantineFile(‘c:\windows\debug\ok.dat’, »);
QuarantineFile(‘C:\Users\Кирилл\AppData\Local\svshost\svshost.exe’, »);
DeleteFile(‘C:\Windows\Tasks\GMDOU.job’, ’32’);
DeleteFile(‘C:\Users\Кирилл\AppData\Roaming\GMDOU.exe’, ’32’);
DeleteFile(‘c:\windows\debug\item.dat’, ’32’);
DeleteFile(‘c:\windows\help\lsmosee.exe’, ’32’);
DeleteFile(‘c:\windows\debug\ok.dat’, ’32’);
DeleteFile(‘C:\Users\Кирилл\AppData\Local\svshost\svshost.exe’, ’32’);
DeleteFileMask(‘c:\users\кирилл\appdata\local\svshost’, ‘*’, true);
DeleteDirectory(‘c:\users\кирилл\appdata\local\svshost’);
ExecuteFile(‘schtasks.exe’, ‘/delete /TN «Driver Booster SkipUAC (Кирилл)» /F’, 0, 15000, true);
ExecuteFile(‘schtasks.exe’, ‘/delete /TN «Mysa» /F’, 0, 15000, true);
ExecuteFile(‘schtasks.exe’, ‘/delete /TN «Mysa1» /F’, 0, 15000, true);
ExecuteFile(‘schtasks.exe’, ‘/delete /TN «Mysa2» /F’, 0, 15000, true);
ExecuteFile(‘schtasks.exe’