Решена Здравствуйте, попал на комп вирус Backdoor:MSIL/Bladabindi!mclg

Статус
В этой теме нельзя размещать новые ответы.

L1nZor'

Новый пользователь
Сообщения
34
Реакции
1
photo_2022-11-02_11-26-28.jpg photo_2022-11-02_11-26-32.jpg photo_2022-11-02_11-26-36.jpg

Здравствуйте, помогите удалить вирус(Backdoor:MSIL/Bladabindi!mclg) с компьютера, уже все антивирусы попробовал, не помогает=(
 
Добрый день! Преобрёл ноутбук совсем недавно, установил Windows 10 Pro (x64) самостоятельно, после этого начали появляться сообщения об этом вирусе. Прошу помочь удалить вирус. Как я понял по подробному описаню угрозы в Windows Defender, затронутый элемент: amsi: \Device\HarddiskVolume3\Recovery\chrome.exe. Скорее всего виноват Google Chrome.
Пожалуйста, помогите решить эту проблему.


photo_2022-11-02_11-26-28.jpg photo_2022-11-02_11-26-32.jpg
 

Вложения

  • CollectionLog-2022.11.02-11.44.zip
    49 KB · Просмотры: 7
Последнее редактирование:
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код:
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Работа\Заявки\taskhostw.exe', '');
 DeleteSchedulerTask('ALEKSA');
 DeleteSchedulerTask('taskhostw');
 DeleteSchedulerTask('taskhostwt');
 DeleteSchedulerTask('TextInputHost');
 DeleteSchedulerTask('TextInputHostT');
 DeleteSchedulerTask('WMIC');
 DeleteSchedulerTask('WMICW');
 DeleteFile('C:\Работа\Заявки\taskhostw.exe', '64');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(9);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится.



"Пофиксите" в HijackThis:
Код:
O6 - IE Policy: HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKU\S-1-5-19\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Restrictions - present
O6 - IE Policy: HKU\S-1-5-20\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Restrictions - present

Видны следы бывших установок антивирусов Avast и BitDefender.
Очистите их по соотв. инструкции - Чистка системы после некорректного удаления антивируса.


Для повторной диагностики запустите снова AutoLogger.
Прикрепите к следующему сообщению свежий CollectionLog.
 
BitDefender не открывает установку этой утилиты, пишет ошибка 1002.
 

Вложения

  • CollectionLog-2022.11.02-14.38.zip
    45.5 KB · Просмотры: 6
Хорошо, логи уже выглядят лучше.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Держите
 

Вложения

  • Addition.txt
    54.3 KB · Просмотры: 5
  • FRST.txt
    27.7 KB · Просмотры: 5
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус, но не отключайте сеть.
  • Выделите следующий код:
    Код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-4211780884-1246347269-3944577608-1001\...\MountPoints2: {5d7015eb-4941-11ed-b867-940853370592} - "D:\HiSuiteDownLoader.exe" 
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-20\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-4211780884-1246347269-3944577608-1001\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    cmd: DISM.exe /Online /Cleanup-image /Restorehealth
    cmd: sfc /scannow
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 
Вот
 

Вложения

  • Fixlog.txt
    17.3 KB · Просмотры: 4
Подведём итог: что сейчас с проблемой?
 
Вирус не убрался, всё тоже самое .
 
То есть, Защитник по-прежнему показывает угрозы? Там же их удалить или поместить в карантин можете?

Сделайте дополнительно:
Скачайте Malwarebytes v.4 (или с зеркала). Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 
Да. Защитник продолжает выдавать действия по вирусу.
 

Вложения

  • scan.txt
    7 KB · Просмотры: 7
Сделайте так:
  • деинсталлируйте через Панель управления - Удаление программ µTorrent и QGNA (если понадобятся, установите после ещё раз).
  • перезагрузите компьютер и повторно сделайте сканирование в Malwarebytes и прикрепите новый лог.
 
Сейчас от анивирусника пришло еще одно уведомление .

111111.png
 
Удалите найденные три позиции (поместите в карантин). Перезагрузите компьютер и еще раз сделайте контрольный скан.

Реакция Mb на подозрительный сайт - нормальная.
 
Хорошо. Что показывает Защитник?
 
Без изменений, всё тоже самое.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу