Jump to content


Photo
- - - - -

Trojan:Win32/Skeeyah.A!bit

троян Win32/Skeeyah.A!bit Trojan Win32/Skeeyah.A!bit

  • Please log in to reply
15 replies to this topic

#1 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 04 March 2016 - 21:19

Здравствуйте! не могу избавиться от Trojan:Win32/Skeeyah.A!bit сколько лет пользуюсь вашим антивирусом и такого
никогда не было... 
 
Ка мне сделать чтобы выловить его.. он не определяется а вот на сайте вирус тотал онлайн показывает антивирус от Microsoft Trojan:Win32/Skeeyah.A!bit  прилагаю все нужные файлы,только лог файл сканера доктор веб большой даже в рар архиве я его на внешний сервер закинул вот ссылка : https://yadi.sk/d/yyK_taPwpvFLt

 

Attached File  АНДРЕЙ-ПК_Андрей_040316_091000.zip   3.13MB   3 downloads 

Attached File  hijackthis.log   5.97KB   8 downloads

помогите избавиться... хотел уже от микрософт утилиту поставить, но она просит снести доктор веб, я не хочу...

 

А узнал как? да просто делал сборку инсталлятор и проверил и ужаснулся вот  так...

 

Спасибо огромнейшее заранее!



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3,108 Posts:

Posted 04 March 2016 - 21:19

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12,871 Posts:

Posted 04 March 2016 - 21:55

nowik1971, а вы отослали файл в вирлаб? Пришел номер запроса?



#4 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 04 March 2016 - 21:56

а как это сделать ссылку не нашел и какой файл?

вот ссылка на мой файлиз вирустотал https://www.virustotal.com/ru/file/39d3d074e6ae1ac49c93bbff16041ef5a98451054b539d38a3094f4ee6314541/analysis/1457116929/

 

 а вот на мой файл с яндекс диска https://yadi.sk/d/Nc7aZ9GunjbTg


Edited by nowik1971, 04 March 2016 - 21:58.


#5 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12,871 Posts:

Posted 04 March 2016 - 21:58

nowik1971, вы написали, что какой-то файл у вас определяется как вирус. Я предположил, что вы знаете, какой именно.

Вирлаб - это здесь: https://vms.drweb.ru/sendvirus/?lng=ru



#6 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 04 March 2016 - 22:04

файл больше 10 мб ссылкой так же можно?, и к тому же у меня эта гадость на компе сидит если приклеивается к файлу....



#7 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12,871 Posts:

Posted 04 March 2016 - 22:19

nowik1971, можно, конечно. Также невредно проверить его на www.virustotal.com и опубликовать ссылку на результаты проверки здесь.

Но непосредственно на форуме размещать вредоносные файлы и ссылки на них - запрещено.



#8 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 04 March 2016 - 22:25

Отослал и пришел ответ: ссылка у меня на яндекс диск как бы постоянная менять не желательно.. можете ее удалить как модератор

 

В данный момент никаких действий от Вас не требуется.

Вашему запросу назначен идентификатор [drweb.com #6763464].

 

Что теперь и как на компе найти эту гадость и нейтрализовать?


Edited by nowik1971, 04 March 2016 - 22:28.


#9 provayder

provayder

    Poster

  • Posters
  • 1,742 Posts:

Posted 04 March 2016 - 22:50

а не ложняк ли это майкрософтовский?



#10 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12,871 Posts:

Posted 05 March 2016 - 02:52

nowik1971, вы на вирустотале можете проверить свой файл? Да или нет?

Например: https://www.virustotal.com/ru/file/0cf8e77bfccc8b15241d8a941d952e756d3f9527ae4b83339f15d1dfca215bfc/analysis/1457135503/

 

Отослал и пришел ответ: ссылка у меня на яндекс диск как бы постоянная менять не желательно.. можете ее удалить как модератор

Вот это - непонятно. Что вы хотите удалить?



#11 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 05 March 2016 - 05:46

я ищу причину откуда он заражается и кажется понял программа создания инсталлятора заражена...  Innoultra



#12 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 05 March 2016 - 05:53

Вот только не пойму почему доктор веб не детектирует этот троян???



#13 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 05 March 2016 - 06:14

все нашел и то при помощи микрософтовского антивиря.... это мод один в сборке был.... , но это не есть гуд, надо чтобы и мой доктор веб его определял.... пусть разрабы включат его в список вирусов



#14 nowik1971

nowik1971

    Newbie

  • Posters
  • 11 Posts:

Posted 05 March 2016 - 07:31

а не ложняк ли это майкрософтовский?
нет не ложняк, проверил и действительно, да и пользователям моего пака тоже антивирь ругается, просто  я в первый раз увидел, что доктор веб не смог определить что-то и  это печально.... остальные антивири не все но многоие его тоже детектят,  

#15 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 844 Posts:

Posted 05 March 2016 - 08:19

пусть разрабы включат его в список вирусов

Для этого нужно отослать его в вирлаб. А кто это сделает, если не вы?

Так что, всё в ваших руках. :)



#16 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8,308 Posts:

Posted 05 March 2016 - 11:18

Это контейнер на 4500+ файлов. На VT на 2016-03-05 03:22:15 детектов нет вообще. Если аффтар так уверен что оно вирус - было бы интересно послушать в котором из 4500+ файлов именно он там содержится. Доводы насчет того что кто-то что-то сказал - ниачом.


Личный сайт по Энкодерам - http://vmartyanov.ru/




Also tagged with one or more of these keywords: троян, Win32/Skeeyah.A!bit, Trojan Win32/Skeeyah.A!bit

1 user(s) are reading this topic

0 members, 1 guests, 0 anonymous users