Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.95/55: Рейтинг темы: голосов - 55, средняя оценка - 4.95
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78

Trojan:Win32/Powemet.A!attk и не только

26.06.2022, 13:15. Показов 13982. Ответов 135
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте, Windows Defender второй день по несколько раз блокирует угрозу Trojan:Win32/Powemet.A!attk, а так же пару раз были другие трояны, но не успел зафиксировать.
SpyHunter 5 нашёл вроде, но нужно ждать 48 часов. Dr Web CureIt не нашёл ничего.
Вложения
Тип файла: zip CollectionLog-2022.06.26-13.10.zip (134.6 Кб, 51 просмотров)
0
Лучшие ответы (1)
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
26.06.2022, 13:15
Ответы с готовыми решениями:

Trojan:Win32/Powemet.A!attk
Приветствую. Столкнулся со следующим вирусом - Trojan:Win32/Powemet.A!attk. Оказывается, уже чуть меньше месяца гуляет по системе, но...

Trojan:Win32/Powemet.A!attk
Добрый день. Добрый день. Помогите, пожалуйста, решить проблему. Антивирусник находит вирус Behavior:Win32/Powemet.B!attk....

Trojan:Win32/Powemet.A!attk
Добрый день. Защитник Windows блокирует каждый день вирус Trojan:Win32/Powemet.A!attk. Прошу помощи.

135
Вирусоборец
 Аватар для Sandor
22823 / 15984 / 3100
Регистрация: 08.10.2012
Сообщений: 65,123
29.06.2022, 12:56
Студворк — интернет-сервис помощи студентам
Давайте попробуем так:
Подготовьте лог uVS.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 13:19  [ТС]
вот логи
Вложения
Тип файла: 7z DESKTOP-CKGVOV4_2022-06-29_13-08-27_v4.12.7z (955.6 Кб, 17 просмотров)
0
Вирусоборец
 Аватар для Sandor
22823 / 15984 / 3100
Регистрация: 08.10.2012
Сообщений: 65,123
29.06.2022, 13:44
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Folder: C:\ProgramData\w1
    2022-06-28 22:54 - 2021-06-12 13:48 - 000000000 ____D C:\ProgramData\w1
    StartBatch:
      ECHO Y|CHKDSK C: /F
      pushd c:\windows\system32
      bcdedit.exe /set {default} recoveryenabled yes
    EndBatch:
    cmd: DISM.exe /Online /Cleanup-image /Restorehealth
    cmd: sfc /scannow
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Выполнение скрипта может занять длительное время, дождитесь окончания.
Во время перезагрузки будет запущена проверка/исправление возможных ошибок диска, не прерывайте.

Вручную удалите папки
C:\Users\capta\Desktop\autologger
C:\Users\capta\Desktop\AV_block_remover
и выполните полную проверку Защитником.
Результат сообщите.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 19:50  [ТС]
Полное сканирование не нашло угроз, вот логи.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 19:54  [ТС]
После перезагрузки опять Trojan:Win32/Powemet.A!attk
Вложения
Тип файла: zip Fixlog.zip (3.4 Кб, 7 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,194
29.06.2022, 23:11
И все же попробуйте сделать экспорт задач SQL Server по инструкции https://docs.microsoft.com/en-... erver-2017

Добавлено через 33 минуты
И если есть возможность, то пришлите системную базу master (ссылку на скачивание пришлите в ЛС)
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 23:38  [ТС]
Можете, пожалуйста, поподробнее написать, что мне нужно сделать, если не сложно? (можно тоже в лс)

Добавлено через 10 минут
Я не понимаю, какие источники данных выбирать, потому что при всех зависает и пишет ошибку "поставщик не зарегистрирован", "время ожидания истекло". И про master не совсем понял
Мне нужно скачивать SQL Server Management Studio?
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,194
29.06.2022, 23:45
Microsoft SQL Server Management Studio - 18.11
уже есть в списке установленных программ

Цитата Сообщение от Joramormont Посмотреть сообщение
И про master не совсем понял
база master.mdf нужна
0
Вирусоборец
 Аватар для Sandor
22823 / 15984 / 3100
Регистрация: 08.10.2012
Сообщений: 65,123
01.07.2022, 11:00
+
Выполните скрипт в UVS.
Code
1
2
3
4
5
6
;uVS v4.12 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
 
regt 39
restart
В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Компьютер будет перезагружен.


После перезагрузки соберите, пожалуйста, новый лог uVS.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
01.07.2022, 11:20  [ТС]
После выполнения скрипта, угроза всё ещё есть (не знаю, насколько это важно сказать). Вот сами логи
Вложения
Тип файла: 7z DESKTOP-CKGVOV4_2022-07-01_11-09-33_v4.12.7z (971.0 Кб, 9 просмотров)
0
Вирусоборец
 Аватар для Sandor
22823 / 15984 / 3100
Регистрация: 08.10.2012
Сообщений: 65,123
01.07.2022, 11:41
Мы пока только включили особый режим для углубленного повторного лога.
Некоторое время подождите.

Добавлено через 6 минут
+
Еще, пожалуйста, удалите старые и соберите новые логи FRST.txt и Addition.txt
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
01.07.2022, 20:25  [ТС]
Не заметил сообщения доп. Вот логи
Вложения
Тип файла: zip Addition.zip (51.9 Кб, 5 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,194
01.07.2022, 21:26
Есть подозрение, что на Windows 11 при сканировании пропускаются записи, относящиеся к WMI (возможно потому, что по умолчанию wmic.exe отсутствует в системе). Попробуйте добавить эту возможность в систему по инструкции и проведите еще раз сбор логов Farbar, предварительно удалив старые
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
01.07.2022, 21:53  [ТС]
Не уверен, что получилось добавить. Посмотрите пожалуйста
Вложения
Тип файла: zip FRST.zip (52.3 Кб, 15 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,194
02.07.2022, 07:44
В присланных базах SQL Server ничего необычного. По поводу wmic.exe: посмотрел номер сборки Вашей Windows 11 - там его еще не должны были выпилить.

Не припомните, хотя бы примерно, с какой даты Защитник начал срабатывать на вирус и после каких действий это началось?

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)
Code
1
2
3
4
5
6
7
8
9
10
Start::
CreateRestorePoint:
File: C:\WINDOWS\system32\ps
File: C:\WINDOWS\system32\s
File: c:\windows\Adobeupdate.exe
File: c:\windows\help\AdobeFlac.exe
2022-06-26 18:09 - 2022-03-12 19:03 - 000038493 _____ C:\WINDOWS\system32\ps
2022-06-26 18:09 - 2022-03-12 19:03 - 000038070 _____ C:\WINDOWS\system32\s
Reboot:
End::
2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Добавлено через 3 минуты
И еще вопрос: кроме Вас, кто еще имеет доступ к компьютеру? Или учетка Валера тоже Ваша?
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
02.07.2022, 10:14  [ТС]
1. По поводу wmic.exe - я его вчера не нашел в функциях (там был только snmp протокол для wmic), а командная строка писала, что такой функции нет (ошибка 87).
Насчёт даты - я заметил уведомления днём ранее от того, как создал здесь пост. Но судя по записям защитника это всё идёт с 16 июня. В загрузках ничего такого нет, в истории браузера к сожалению не могу посмотреть, после недавнего скрипта всё удалилось.

15 июня подключался по ammy admin к другому компьютеру, но это был доступ к нему, а не ко мне, и это было утром. А сообщения дефендер начал присылать вечером 16го.

Насчёт доступа к компьютера - Валера это я, так что скорее всего моя учетка (не очень помню, но вроде были давно проблемы с доступом к текущей и пришлось другую создавать).

В журнале защитника так же есть графа "затронутые элементы", может её сюда скинуть?

Вот логи. (После перезагрузки ничего не изменилось).
Вложения
Тип файла: txt Fixlog.txt (2.6 Кб, 4 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,194
02.07.2022, 12:51
Тогда хотя бы уберите права Администратора с учетки Валера.

Если в графе Затронутые элементы есть какая-то информация, можете ее предоставить

Добавлено через 2 минуты
Сделайте лог TDSSkiller
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
02.07.2022, 14:39  [ТС]
Ничего не нашло
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
02.07.2022, 14:40  [ТС]
Права администратора убрал у Валеры
Вложения
Тип файла: zip tdss.zip (42.2 Кб, 10 просмотров)
0
Вирусоборец
Вирусоборец
 Аватар для SQx
157 / 151 / 28
Регистрация: 12.01.2017
Сообщений: 685
02.07.2022, 16:16
Здравствуёте,

покажите пожалуйста результат следующего фикса
  • Закройте и сохраните все открытые приложения.
  • Выделите следующий код::
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    
    Start::
    CreateRestorePoint:
    CMD: type C:\WINDOWS\system32\ps
    CMD: type C:\WINDOWS\system32\s
    Folder: C:\ProgramData\KMSAuto
    Powershell: Get-WMIObject -Namespace root\Subscription -Class  ActiveScriptEventConsumer -Filter "Name='SCM Event Consumer'"
    Powershell: Get-WMIObject -Namespace root\Subscription -Class __FilterToConsumerBinding -Filter "__Path LIKE '%SCM Event Consumer%'"
    Powershell: Get-WMIObject -Namespace root\Subscription -Class __EventFilter -filter "Name= 'SCM Event Filter'" 
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST/FRST64 (от имени администратора).
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). .
  • Обратите внимание, что компьютер будет перезагружен.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
02.07.2022, 16:16

Trojan:Win32/Powemet.A!attk
Добрый день, Windows Defender ежедневно по несколько раз блокирует угрозу Trojan:Win32/Powemet.A!attk, как её искоренить? Только что...

Trojan:Win32/Powemet.A!attk
Добрый вечер. Здравствуйте , помогите пожалуйста с удалением Trojan:Win32/Powemet.A!attk , защитник виндоус давно нашёл его , но...

Trojan:Win32/Powemet.A!attk Выдает Defender Win10
Дефендер раз в пару часов блокирует активность с указанием трояна иногда имя трояна меняется на Trojan:Win32/Squibda.A Подскажите,...

Вирус Behavior:Win32/Powemet.B!attk
Добрый день. Помогите, пожалуйста, решить проблему. Антивирусник находит вирус Behavior:Win32/Powemet.B!attk. Периодически пытается его...

Удаление троянов Trojan:Win32/CommandAndControl!rfn и Trojan:Win32/Occamy.C80
Здравствуйте! К сожалению, поймал пару троянов,хотя может их и более, но FRST64.exe показывает только два. Еще один троян выскакивает при...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
40
Ответ Создать тему
Новые блоги и статьи
Запрет дублирования строк в табличной части
Maks 13.09.2026
Реализация из решения ниже выполнена на нетиповом справочнике "Нормы ТО" с табличной часть "Виды ТО", разработанного в КА2, со следующими реквизитами: - ВидТО (СправочникСсылка. ВидыТО); - ВидГСМ. . .
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр.
Jin X 06.09.2026
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр. Работая с форумом и нейросетями в браузере часто хочется что-то подкорректировать или добавить какого-то функционала. Ниже прикреплён. . .
Программа опроса у.з. расходомера SLS-720F
Argus19 02.09.2026
Программа опроса у. з. расходомера SLS-720F Программа опрашивает один раз в минуту три ультразвуковых расходомера SLS-720F через интерфейс RS-485 по протоколу Modbus RTU. Опрашиваются регистры. . .
Hyper-V: Компьютер должен поддерживать доверенный платформенный модуль 2.0.
Maks 31.08.2026
При установке Windows 11 на виртуальную машину Hyper-V 2-го поколения вылезла такая ошибка: Решение: в параметрах виртуальной машины, в разделе "Безопасность" (Security) активировать флаг. . .
Архитектура биовида Стива в Майнкрафте: Зачем бонобо кубический каннибализм
anaschu 30.08.2026
Кубический Вагинокапитализм в Minecraft: Математический инвариант ОДУ и рок Стивов-бонобо Главная задача разработанной «Модели Всего» — наглядно продемонстрировать наличие системной «судьбы». . .
Оттачиваю умение писать js программы.
russiannick 30.08.2026
Проектом выходного дня стало написание Книги шифров Виженера. Итогом стала версия 200, синий туман. Синий туман назван так, потому что замораживает текст под собой. Нажатие синих кнопок управляют. . .
мат медиц модель 30. презентация проекта
anaschu 27.08.2026
хоп хоп хоп хидахоп, а я кладую))
Как у меня протекала болезнь
zorxor 27.08.2026
Здравствуйте, друзья! Эта запись блога предназначена именно для вас - для моих дорогих друзей, которые знали меня лично. Чтобы ответить на вопрос - а что же со мной произошло на самом деле? Я учился. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru