Перейти к содержимому


Фото
- - - - -

PowerShell.AVKill.10 - Dr.Web не может вылечить

PowerShell.AVKill.10

  • Please log in to reply
19 ответов в этой теме

#1 Viar

Viar

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 06 Ноябрь 2025 - 18:02

Помогите пожалуйста решить данную проблему. Dr.Web не лечит, лог скана есть

 



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 370 Сообщений:

Отправлено 06 Ноябрь 2025 - 18:02

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы двух программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), DrWeb SysInfo. Дождитесь окончания работы сканера Dr. Web или CureIt!, прежде, чем запускать DrWeb SysInfo. Без логов помочь Вам не сможет даже самый квалифицированный специалист. Так как логи могут иметь большой объём, превышающий ограничения форума, то рекомендуем закачать их на какой-нибудь файлообменник, а на форуме указать ссылку.

2. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена актуальная коммерческая лицензия Dr.Web Security Space или Dr.Web Enterprise Security Suite.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];



#3 Severnyj

Severnyj

    Member

  • Posters
  • 403 Сообщений:

Отправлено 06 Ноябрь 2025 - 18:20

Соберите лог Sysinfo: https://forum.drweb.com/index.php?showtopic=33740

#4 Severnyj

Severnyj

    Member

  • Posters
  • 403 Сообщений:

Отправлено 06 Ноябрь 2025 - 18:45

Правильная ссылка на справку по Dr.Web SysInfo: https://forum.drweb.com/index.php?showtopic=337409



#5 Viar

Viar

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 06 Ноябрь 2025 - 19:23

Архив DrWeb SysInfo и лог скана DrWeb CureIt

https://drive.google.com/drive/folders/1HdZYdsDY13pCM0nloct8ghvmDUFkyuGn?usp=drive_link



#6 Severnyj

Severnyj

    Member

  • Posters
  • 403 Сообщений:

Отправлено 06 Ноябрь 2025 - 20:31

Скачайте утилиту Dr.Web FixIt! и сохраните её на Рабочем столе.
 
  • Запустите скачанный файл.
  • Нажмите кнопку «Начать сканирование», чтобы начать сканирование.
  • По завершении работы программы в папке C:\Users\<пользователь>\Doctor Web будет создан архив с отчетом вида Имя_компьютера_Дата_Время.zip.
  • Пожалуйста, выложите отчет на Яндекс-Диск или в Облако Mail.ru ссылку укажите в своем следующем сообщении.


  • #7 Viar

    Viar

      Newbie

    • Posters
    • 8 Сообщений:

    Отправлено Вчера, 00:25

    Отчет Dr.Web FixIt

    https://drive.google.com/file/d/1MSs46KaoxdN_u21oTb7sGs0JuZqXpOS7/view?usp=drive_link



    #8 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 06:00

    Внимание! Это не повтор предыдущего действия, данная версия утилиты содержит скрипт для удаления вредоносных файлов.
     
    Скачайте утилиту Dr.Web FixIt! и сохраните её на Рабочем столе.
     
    • Запустите скачанный файл.
  • Нажмите кнопку «Начать сканирование», чтобы начать сканирование.
  • По завершении работы программы компьютер перезагрузится.
  •  
    Затем:
     

    Скачайте Farbar Recovery Scan Tool или с зеркала сохраните на Рабочем столе.
     
    Примечание: необходимо выбрать версию, совместимую по разрядности с Вашей операционной системой.
     
    • Запустите программу. Когда программа запустится, нажмите Yes (Да) для соглашения с предупреждением об отказе от ответственности.
  • Убедитесь, что в разделе Optional Scan (Дополнительное Сканирование) отмечены галочки List BCD (Список BCD) и 90 Days Files (Файлы за 90 дней).
  • Нажмите кнопку Scan (Сканировать).
  •  
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Запакуйте отчеты в архив и прикрепите его к своему следующему сообщению.
     


    #9 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 06:07

    Информация для вирлаба:

     

    [drweb.com #11661373]

     

    https://www.virustotal.com/gui/file/2faf54828c813214397e73445450ea55adda2e1b4ff3a8712d3eeb98977a3a53/detection



    #10 Viar

    Viar

      Newbie

    • Posters
    • 8 Сообщений:

    Отправлено Вчера, 06:46

    .


    Сообщение было изменено Viar: Вчера, 06:47


    #11 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 08:29

    Ответ вирлаба:

    Добрый день,
      
     
    Ваш запрос был проанализирован. Соответствующая запись добавлена в вирусную базу Dr.Web и будет доступна при следующем обновлении.
     
    Угроза: Trojan.DownLoader49.11869

     

     

     
    Viar, Ждем логов FRST после запуска FixIt! и перезагрузки системы.


    #12 Smart_D15

    Smart_D15

      Advanced Member

    • Posters
    • 680 Сообщений:

    Отправлено Вчера, 10:10

    Ваш запрос был проанализирован.

    В этот раз они довольно оперативно отреагировали на новую угрозу. Интересно, что мешает сделать это с остальными (угрозами)?



    #13 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 10:24

     

    Ваш запрос был проанализирован.

    В этот раз они довольно оперативно отреагировали на новую угрозу. Интересно, что мешает сделать это с остальными (угрозами)?

     

    Я не работник вирлаба - тоже интересно.



    #14 Alexander007

    Alexander007

      Foreign Doctor

    • Posters
    • 2 200 Сообщений:

    Отправлено Вчера, 15:56

    Я, знаю ответ от вирлаб .

    Global Malware Hunting.


    #15 Viar

    Viar

      Newbie

    • Posters
    • 8 Сообщений:

    Отправлено Вчера, 16:55

    Логи FRST
    https://drive.google.com/drive/folders/1iKqwhNoQ8wfz2k7EEsP1_XLUxSLjkUnZ?usp=drive_link



    #16 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 17:59

    Примите к сведению - после выполнения скрипта временные файлы, корзина, история браузеров, куки и кэш будут очищены.
    Отключите до перезагрузки антивирус.
    Выделите следующий код:
     
    Spoiler

    Скопируйте выделенный текст (правой кнопкой - Копировать).
    Запустите FRST (FRST64) от имени администратора.
    Нажмите Fix (Исправить) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Запакуйте его в архив и прикрепите к своему следующему сообщению. Вставлять код никуда не нужно - он будет выполнен из буфера обмена.
    Компьютер будет перезагружен автоматически.

    #17 Viar

    Viar

      Newbie

    • Posters
    • 8 Сообщений:

    Отправлено Вчера, 18:17


    https://drive.google.com/file/d/1M8p7VrbH5AO7y95OlgHPHGt-XxPO-3Jq/view?usp=drive_link



    #18 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 18:27

    Деинсталлируйте следующие программы:
     

    henry veer 2.9.91.553
    jack-waiter
    Jago Game HTML Game 1.0.0.0
    snore-pardon
    surface celebrate 1.6.85.880

     
    Если не удаляются стандартным способом, используйте Geek Uninstaller (в том числе "Принудительным удалением" по правой кнопке мыши в списке установленных программ).


    Сообщите, что с проблемой?

    #19 Viar

    Viar

      Newbie

    • Posters
    • 8 Сообщений:

    Отправлено Вчера, 18:40

    После удаления просканировать компьютер через Dr.Web CureIt?



    #20 Severnyj

    Severnyj

      Member

    • Posters
    • 403 Сообщений:

    Отправлено Вчера, 18:51

    Что бы определить пропал ли powershell? Не помешает.