1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78

Trojan:Win32/Powemet.A!attk и не только

26.06.2022, 13:15. Показов 14170. Ответов 135
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте, Windows Defender второй день по несколько раз блокирует угрозу Trojan:Win32/Powemet.A!attk, а так же пару раз были другие трояны, но не успел зафиксировать.
SpyHunter 5 нашёл вроде, но нужно ждать 48 часов. Dr Web CureIt не нашёл ничего.
Вложения
Тип файла: zip CollectionLog-2022.06.26-13.10.zip (134.6 Кб, 51 просмотров)
0
Лучшие ответы (1)
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
26.06.2022, 13:15
Ответы с готовыми решениями:

Trojan:Win32/Powemet.A!attk
Приветствую. Столкнулся со следующим вирусом - Trojan:Win32/Powemet.A!attk. Оказывается, уже чуть меньше месяца гуляет по системе, но...

Trojan:Win32/Powemet.A!attk
Добрый день. Добрый день. Помогите, пожалуйста, решить проблему. Антивирусник находит вирус Behavior:Win32/Powemet.B!attk....

Trojan:Win32/Powemet.A!attk
Добрый день. Защитник Windows блокирует каждый день вирус Trojan:Win32/Powemet.A!attk. Прошу помощи.

135
Вирусоборец
 Аватар для Sandor
22833 / 15994 / 3100
Регистрация: 08.10.2012
Сообщений: 65,141
29.06.2022, 12:56
Студворк — интернет-сервис помощи студентам
Давайте попробуем так:
Подготовьте лог uVS.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 13:19  [ТС]
вот логи
Вложения
Тип файла: 7z DESKTOP-CKGVOV4_2022-06-29_13-08-27_v4.12.7z (955.6 Кб, 17 просмотров)
0
Вирусоборец
 Аватар для Sandor
22833 / 15994 / 3100
Регистрация: 08.10.2012
Сообщений: 65,141
29.06.2022, 13:44
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Folder: C:\ProgramData\w1
    2022-06-28 22:54 - 2021-06-12 13:48 - 000000000 ____D C:\ProgramData\w1
    StartBatch:
      ECHO Y|CHKDSK C: /F
      pushd c:\windows\system32
      bcdedit.exe /set {default} recoveryenabled yes
    EndBatch:
    cmd: DISM.exe /Online /Cleanup-image /Restorehealth
    cmd: sfc /scannow
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Выполнение скрипта может занять длительное время, дождитесь окончания.
Во время перезагрузки будет запущена проверка/исправление возможных ошибок диска, не прерывайте.

Вручную удалите папки
C:\Users\capta\Desktop\autologger
C:\Users\capta\Desktop\AV_block_remover
и выполните полную проверку Защитником.
Результат сообщите.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 19:50  [ТС]
Полное сканирование не нашло угроз, вот логи.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 19:54  [ТС]
После перезагрузки опять Trojan:Win32/Powemet.A!attk
Вложения
Тип файла: zip Fixlog.zip (3.4 Кб, 7 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,196
29.06.2022, 23:11
И все же попробуйте сделать экспорт задач SQL Server по инструкции https://docs.microsoft.com/en-... erver-2017

Добавлено через 33 минуты
И если есть возможность, то пришлите системную базу master (ссылку на скачивание пришлите в ЛС)
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
29.06.2022, 23:38  [ТС]
Можете, пожалуйста, поподробнее написать, что мне нужно сделать, если не сложно? (можно тоже в лс)

Добавлено через 10 минут
Я не понимаю, какие источники данных выбирать, потому что при всех зависает и пишет ошибку "поставщик не зарегистрирован", "время ожидания истекло". И про master не совсем понял
Мне нужно скачивать SQL Server Management Studio?
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,196
29.06.2022, 23:45
Microsoft SQL Server Management Studio - 18.11
уже есть в списке установленных программ

Цитата Сообщение от Joramormont Посмотреть сообщение
И про master не совсем понял
база master.mdf нужна
0
Вирусоборец
 Аватар для Sandor
22833 / 15994 / 3100
Регистрация: 08.10.2012
Сообщений: 65,141
01.07.2022, 11:00
+
Выполните скрипт в UVS.
Code
1
2
3
4
5
6
;uVS v4.12 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
 
regt 39
restart
В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Компьютер будет перезагружен.


После перезагрузки соберите, пожалуйста, новый лог uVS.
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
01.07.2022, 11:20  [ТС]
После выполнения скрипта, угроза всё ещё есть (не знаю, насколько это важно сказать). Вот сами логи
Вложения
Тип файла: 7z DESKTOP-CKGVOV4_2022-07-01_11-09-33_v4.12.7z (971.0 Кб, 9 просмотров)
0
Вирусоборец
 Аватар для Sandor
22833 / 15994 / 3100
Регистрация: 08.10.2012
Сообщений: 65,141
01.07.2022, 11:41
Мы пока только включили особый режим для углубленного повторного лога.
Некоторое время подождите.

Добавлено через 6 минут
+
Еще, пожалуйста, удалите старые и соберите новые логи FRST.txt и Addition.txt
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
01.07.2022, 20:25  [ТС]
Не заметил сообщения доп. Вот логи
Вложения
Тип файла: zip Addition.zip (51.9 Кб, 5 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,196
01.07.2022, 21:26
Есть подозрение, что на Windows 11 при сканировании пропускаются записи, относящиеся к WMI (возможно потому, что по умолчанию wmic.exe отсутствует в системе). Попробуйте добавить эту возможность в систему по инструкции и проведите еще раз сбор логов Farbar, предварительно удалив старые
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
01.07.2022, 21:53  [ТС]
Не уверен, что получилось добавить. Посмотрите пожалуйста
Вложения
Тип файла: zip FRST.zip (52.3 Кб, 15 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,196
02.07.2022, 07:44
В присланных базах SQL Server ничего необычного. По поводу wmic.exe: посмотрел номер сборки Вашей Windows 11 - там его еще не должны были выпилить.

Не припомните, хотя бы примерно, с какой даты Защитник начал срабатывать на вирус и после каких действий это началось?

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мыши – Копировать)
Code
1
2
3
4
5
6
7
8
9
10
Start::
CreateRestorePoint:
File: C:\WINDOWS\system32\ps
File: C:\WINDOWS\system32\s
File: c:\windows\Adobeupdate.exe
File: c:\windows\help\AdobeFlac.exe
2022-06-26 18:09 - 2022-03-12 19:03 - 000038493 _____ C:\WINDOWS\system32\ps
2022-06-26 18:09 - 2022-03-12 19:03 - 000038070 _____ C:\WINDOWS\system32\s
Reboot:
End::
2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

Добавлено через 3 минуты
И еще вопрос: кроме Вас, кто еще имеет доступ к компьютеру? Или учетка Валера тоже Ваша?
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
02.07.2022, 10:14  [ТС]
1. По поводу wmic.exe - я его вчера не нашел в функциях (там был только snmp протокол для wmic), а командная строка писала, что такой функции нет (ошибка 87).
Насчёт даты - я заметил уведомления днём ранее от того, как создал здесь пост. Но судя по записям защитника это всё идёт с 16 июня. В загрузках ничего такого нет, в истории браузера к сожалению не могу посмотреть, после недавнего скрипта всё удалилось.

15 июня подключался по ammy admin к другому компьютеру, но это был доступ к нему, а не ко мне, и это было утром. А сообщения дефендер начал присылать вечером 16го.

Насчёт доступа к компьютера - Валера это я, так что скорее всего моя учетка (не очень помню, но вроде были давно проблемы с доступом к текущей и пришлось другую создавать).

В журнале защитника так же есть графа "затронутые элементы", может её сюда скинуть?

Вот логи. (После перезагрузки ничего не изменилось).
Вложения
Тип файла: txt Fixlog.txt (2.6 Кб, 4 просмотров)
0
Вирусоборец
 Аватар для thyrex
14471 / 7510 / 1584
Регистрация: 06.09.2009
Сообщений: 27,196
02.07.2022, 12:51
Тогда хотя бы уберите права Администратора с учетки Валера.

Если в графе Затронутые элементы есть какая-то информация, можете ее предоставить

Добавлено через 2 минуты
Сделайте лог TDSSkiller
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
02.07.2022, 14:39  [ТС]
Ничего не нашло
0
1 / 1 / 0
Регистрация: 06.11.2019
Сообщений: 78
02.07.2022, 14:40  [ТС]
Права администратора убрал у Валеры
Вложения
Тип файла: zip tdss.zip (42.2 Кб, 10 просмотров)
0
Вирусоборец
Вирусоборец
 Аватар для SQx
157 / 151 / 28
Регистрация: 12.01.2017
Сообщений: 685
02.07.2022, 16:16
Здравствуёте,

покажите пожалуйста результат следующего фикса
  • Закройте и сохраните все открытые приложения.
  • Выделите следующий код::
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    
    Start::
    CreateRestorePoint:
    CMD: type C:\WINDOWS\system32\ps
    CMD: type C:\WINDOWS\system32\s
    Folder: C:\ProgramData\KMSAuto
    Powershell: Get-WMIObject -Namespace root\Subscription -Class  ActiveScriptEventConsumer -Filter "Name='SCM Event Consumer'"
    Powershell: Get-WMIObject -Namespace root\Subscription -Class __FilterToConsumerBinding -Filter "__Path LIKE '%SCM Event Consumer%'"
    Powershell: Get-WMIObject -Namespace root\Subscription -Class __EventFilter -filter "Name= 'SCM Event Filter'" 
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST/FRST64 (от имени администратора).
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). .
  • Обратите внимание, что компьютер будет перезагружен.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
02.07.2022, 16:16

Trojan:Win32/Powemet.A!attk
Добрый день, Windows Defender ежедневно по несколько раз блокирует угрозу Trojan:Win32/Powemet.A!attk, как её искоренить? Только что...

Trojan:Win32/Powemet.A!attk
Добрый вечер. Здравствуйте , помогите пожалуйста с удалением Trojan:Win32/Powemet.A!attk , защитник виндоус давно нашёл его , но...

Trojan:Win32/Powemet.A!attk Выдает Defender Win10
Дефендер раз в пару часов блокирует активность с указанием трояна иногда имя трояна меняется на Trojan:Win32/Squibda.A Подскажите,...

Вирус Behavior:Win32/Powemet.B!attk
Добрый день. Помогите, пожалуйста, решить проблему. Антивирусник находит вирус Behavior:Win32/Powemet.B!attk. Периодически пытается его...

Удаление троянов Trojan:Win32/CommandAndControl!rfn и Trojan:Win32/Occamy.C80
Здравствуйте! К сожалению, поймал пару троянов,хотя может их и более, но FRST64.exe показывает только два. Еще один троян выскакивает при...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
40
Ответ Создать тему
Опции темы

Новые блоги и статьи
Запустил конкурс "тем и промптов для текстовых квестов созданных почти чисто ИИ"
Adler 06.10.2026
Всем привет! За последние три-четыре дня я создал более 16 текстовых квестовых игр используя преимущественно по одному запросу к ИИ на игру. Мне так понравилось смотреть все ветки/ сцены во всех. . .
ИИ не может найти нужный язык в списке
Supersumestria 05.10.2026
Я ему даю вот такое изображение и прошу найти и подчеркнуть немецкий язык. Возвращает он вот это: https:/ / i. **********/ vqBWLe2. png Нужную строчку в 3й колонке просто выдумал. . Это. . .
Новая последняя моя музыка в SUNO
zorxor 05.10.2026
Здравствуйте, дорогие мои друзья! С большой радостью я хотел бы представить вам свою новую последнею музыку, которую сгенерировала мне по моей просьбе нейросеть SUNO. С уважением, zorxor. Это. . .
Nekobox - outbounds[0].transport: unknown transport type: raw
damix 01.10.2026
Фикс ошибки Правым кликом по серверу -> отладочная информация -> edit Заменить "net": "raw", на "net": "tcp", Нажать кнопку reload.
Программный домашний кинотеатр
russiannick 27.09.2026
Сподобился на программный домашний кинотеатр. В качестве ЯВУ по традиции выбрал js. В помощники взял Яндекс-Алису. Было создано три зала на разные интересы. исторические и ретро сериал Хичкок. . .
Беседа с ИИ о программистах, недопускающих к созданию и правке кода генеративные ИИ и причины этого
zorxor 21.09.2026
Раньше я радовался или получал некоторые эмоции, пусть небольшие, но всё же, от самого процесса написания кода, рекомпиляции и запуска, видя постепенное развитие программы и прочее. А теперь лень. . .
Мобильное приложение ColorStep
pavlinmavlin 17.09.2026
Реализовал приложение Красный, Зеленый, Синий в Unity3d + c#. Название изменил на ColorStep. Приложение прошло модерацию и теперь доступно для скачивания. Делал его сам, шаг за шагом — и вот,. . .
Запрет дублирования строк в табличной части
Maks 13.09.2026
Реализация из решения ниже выполнена на нетиповом справочнике "Нормы ТО" с табличной часть "Виды ТО", разработанного в КА2, со следующими реквизитами: - ВидТО (СправочникСсылка. ВидыТО); - ВидГСМ. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru