«Доктор Веб»: обзор вирусной активности в феврале 2022 года
В феврале анализ данных статистики Dr.Web показал увеличение общего числа обнаруженных угроз на 42.2% по сравнению с январем. При этом количество уникальных угроз уменьшилось на 2.87%. Большинство детектирований по-прежнему приходится на долю рекламных программ и нежелательных приложений. В почтовом трафике чаще всего распространялось разнообразное вредоносное ПО, в том числе различные фишинговые веб-страницы.
Число обращений пользователей за расшифровкой файлов уменьшилось на 10.72% по сравнению с прошлым месяцем. Самым распространенным энкодером февраля стал Trojan.Encoder.26996, на долю которого приходится почти четверть всех инцидентов.
Главные тенденции февраля
- Увеличение общего числа угроз
- Рекламные приложения по-прежнему остаются главной угрозой
По данным сервиса статистики «Доктор Веб»
Угрозы прошедшего месяца:
Adware.SweetLabs.5 Альтернативный каталог приложений и надстройка к графическому интерфейсу Windows от создателей Adware.Opencandy. Adware.Downware.19998 Рекламное ПО, выступающее в роли промежуточного установщика пиратских программ. Adware.OpenCandy.247 Семейство приложений, предназначенных для установки на компьютер различного дополнительного рекламного ПО. Trojan.AutoIt.710 Trojan.AutoIt.961 Утилита, написанная на скриптовом языке AutoIt и распространяемая в составе майнера или RAT-трояна.
Статистика вредоносных программ в почтовом трафике

W97M.DownLoader.2938 Семейство троянов-загрузчиков, использующих в работе уязвимости документов Microsoft Office. Предназначены для загрузки на атакуемый компьютер других вредоносных программ. HTML.Fisher.353 Фишинговая HTML-страница с формой ввода логина и пароля от почты. BackDoor.SpyBotNET.25 Бэкдор, написанный на VB.NET. Способен манипулировать файловой системой (копирование, удаление, создание директорий и т. д.), завершать процессы, делать снимки экрана. Trojan.PackedNET.1168 Упакованное вредоносное ПО. HTML.FishForm.294 Веб-страница, распространяющаяся посредством фишинговых рассылок. Представляет собой фиктивную форму ввода учетных данных, которая имитирует авторизацию на известных сайтах. Введенные пользователем данные отправляются злоумышленникам.
Шифровальщики
По сравнению с январем, в феврале число запросов на расшифровку файлов, затронутых шифровальщиками, уменьшилось на 10.72%.
Как удалить Trojan.Autoit
Эта страница призвана помочь вам удалить Trojan.Autoit. Эти инструкции по удалению Trojan.Autoit работы для каждой версии Windows.
Статья, которую вы собираетесь читать должен помочь вам справиться с Trojan.Autoit. Мнения экспертов этот вирус принадлежит к категории вредоносных троянских программ. В самом деле это тип вируса, быть обвинен за более чем 70% от общего количества загрязнений, вызванных вредоносных программ, которые когда-либо происходило. Ниже вы найти именно почему эти вредоносные программы относятся к числу самых страшных вирусов вы можете когда-либо встретите.
Характерные черты всех троянов
Как правило троянский конь, действительно может быть использована для большого числа бесчестных целей. Отметим, только наиболее распространенные из них в нижеследующих пунктах. Здесь мы будет заручиться, что эти вирусы обычно имеют в общем и что собирает их в одной большой и чрезвычайно опасного программного обеспечения группы. Во-первых трояны могут работать в очень тонким способом, как только они вторглись в вашу систему. Вы можете не имеют понятия что ваш компьютер был заражен с чем-то, пока троянец раскрывает свою истинную личность и достигает обычно разрушительных целей. Это причина, почему это семейство вредоносных программ был назван в печально известной деревянной лошади от «Илиады». Как современные версии работают и как старая мифологическая версия была хотя вверх действительно похожи-вы поймать вирус и вы даже не представляете, что вы были инфицированы. После этого Trojan.Autoit может терпеливо ждать и молча до нужный момент для того, чтобы действовать приходит. Как вы можете быть затронуты из-за этого было выявлено в следующем абзаце.
Возможные зло вещи троян может быть запрограммирован делать
Там может быть множество различных разрушительных деятельности Trojan.Autoit может запрограммирован для выполнения на вашем компьютере. Здесь мы перечислили наиболее распространенные из них в группах.
- Для развращает или разрушительных целях: Любой программы из этой категории может привести к уничтожению файлов, удаление содержимого жестких дисков, или некоторые модификации некоторых важных системных файлов. В результате ваш компьютер может быть оставлено неспособными выполнять ничего полезного. Действительно порой некоторые хакеры могут просто быть развлекательным себя так — их вредоносные программы заражают системы и полностью погубит их; или просто повредить им.
- Как средство распространения других вирусов: Способность этих вирусов вторгнуться в чей-то компьютер нераспознанные используется кибер-преступников, чтобы заразить ваш компьютер с более чем одной версии вредоносных программ. Например, троянец, вы поймали, возможно, пытается проникнуть Ransomware-как программа внутри вашей системы. В самом деле это безусловно является одним из самых страшных сценариев, которые могут случиться с вами. На основе вымогателей вирусов ужасно опасные и могут шифровать жизненно важные файлы, а затем хотите заплатить сумму денег для их восстановления, что больше, вы никогда не можете точно знать цель троянца в этом чрезвычайно вредоносный пакет is.
- Для превращения затронутых устройств в ботов: Преступники, которые создали вирусы, как Trojan.Autoit может Поиск системных ресурсов. Это означает, что они должны превратить ваш компьютер в бот; и его ресурсов путем рассылки спама на вашем имени, или горнодобывающей промышленности cryptocurrencies; или делать часто незаконные вещи. Это также очень тревожный сценарий, как вы можете в конечном итоге взимается с киберпреступлений, вы взяли никогда лично.
- Как шпионаж инструмент: , Один больше обычного использования любого троянских предназначен для шпионажа. Если люди за ним после что-то вроде конфиденциальной информации компании вы работаете, они могут стремиться проникнуть в вашу профессиональную сеть с вашего устройства, и они могут использовать версию троян для того, чтобы сделать это. Это также очень тревожная, как некоторые секретной информации может в конечном итоге в руках некоторых очень нечестный преступников.
Где трояны любят скрываться:
Потенциальные источники троянских могут отличаться друг от друга. Тем не менее обычные подозреваемые являются письма от вашей электронной почты, где троянец обычно может скрывается с другом – версия вымогателей. Один более типичный источник может быть любой вредоносной рекламы в Интернете, которые вы могли бы столкнуться в Интернете — в случае, если вы нажмете на нее, вы будете ловить соответствующие инфекции немедленно. Для начала все это покинуть, любой троянец также могут быть включены в торренты или веб-страницы любого рода.
Способ удаления такой вредной кибер угрозы как Trojan.Autoit
К счастью такая версия вредоносной программы может противодействовать в случае, если вы используете руководство, которое надлежащим образом предусмотренный для этой цели. К счастью мы собрали только инструкции для вашего дела. Посмотрите наше руководство удаления и сломать ногу!
Шаг 1: Удаление Trojan.Autoit соответствующих программ с вашего компьютера
- Для завершения Trojan.Autoit приложения из системы, используйте инструкции, которые подходят вам:
- Windows XP/Vista/7:Выберите кнопку Пуск , а затем перейдите на Панель управления.
- Windows 8: Переехали курсор мыши с правой стороны, край. Выберите Поиск и начать поиск «Панель управления». Другой способ добраться туда — чтобы сделать правый клик на горячий угол слева (просто, кнопку Пуск) и идти на Панель управления выбора.

Как вы попадете в Панель управления, затем найдите раздел программы и выберите Удаление программы. В случае, если панель управления имеет Классическийвид, вам нужно нажать два раза на программы и компоненты.

- Trojan.Autoit; HD-всего плюс; RemoveThaeAdAopp; UTUobEAdaBlock; SafeSaver; SupTab;
- ValueApps; Леденец; Обновление версии программного обеспечения; DP1815; Видео проигрыватель; Конвертировать файлы бесплатно;
- Плюс HD 1.3; BetterSurf; Доверенные веб; PassShow; LyricsBuddy-1; Yupdate4.flashplayes.info 1.2;
- Media Player 1.1; Экономия быка; Feven Pro 1.1;Websteroids; Экономия быка; 3.5 HD-Plus;Re-markit.
Кроме того вам следует удалить любое приложение, которая была установлена короткое время назад. Чтобы найти эти недавно установленного applcations, нажмите на Установлена на раздел и здесь расследование программы, основанные на датах, были установлены. Лучше посмотрите на этот список еще раз и удалить любые незнакомые программы.
Это может также случиться, что вы не можете найти какой-либо из выше перечисленных программ, которые вы посоветовали удалить. Если вы понимаете, что вы не признают любые ненадежные и невидимый программы, выполните следующие шаги в данном руководстве деинсталляции.
Шаг 2: Удалите Trojan.Autoit всплывающие окна от браузеров: Internet Explorer, Firefox и Google Chrome
Удалить всплывающие окна Trojan.Autoit от Internet Explorer

- Internet Explorer, нажмите на значок шестеренки (правая сторона). Найти себя на Свойства обозревателя.
- В этом разделе нажмите на вкладку Дополнительно и продолжить Сброс.
- Как вы находитесь в разделе Сброс параметров Internet Explorer , пойти на галочку Удалить личные настройки и двигаться вперед, чтобы сбросить.
- Как вы видите, что задача завершена, выберите ЗакрытьВыбор, для действий будет подтверждено. «До конца, закрыть и снова открыть браузер.
Ликвидации Trojan.Autoit всплывающие объявления от Mozilla Firefox
- В то время как вы находитесь на Firefox, нажмите на кнопку Firefox, перемещаться по меню Справка и выберите Информация для решения проблем.

- На этой странице, выберите Сброс Firefox (справа).

- Вести с Сброс Firefox в окне apperaing.

- Теперь браузер будут восстановлены настройки по умолчанию. Когда процесс завершен, вы увидите список импортированных данных. Утвердить, выбрав Готово.
Важно: как восстановить браузер был проведен, быть информирован о том, что старый профиль Firefox будут сохранены в папке старых Firefox данных расположенной на рабочем столе вашей системы. Вам может понадобиться в этой папке, или вы можете просто удалить его, как он владеет ваши личные данные. В случае, если сброс не был успешным, иметь ваши важные файлы, скопированные из указанной папки обратно.
Скачать утилиту чтобы удалить Trojan.Autoit
Удалить всплывающие окна Trojan.Autoit от Google Chrome
- Найти и нажмите на кнопку меню Chrome (панели инструментов браузера) и затем выберите инструменты. Продолжите с расширениями.
- В этой вкладке можно delele Ане незнакомых плагины, нажав на значок корзины. Главное, иметь все или один из этих программ, удалены: Trojan.Autoit, HD-всего-плюс, SafeSaver, DP1815, видео плеер, конвертировать файлы бесплатно, плюс-HD 1.3, BetterSurf, Media Player 1.1, PassShow, LyricsBuddy-1, Yupdate4.flashplayes.info 1.2, Media Player 1.1, Сбережения быка, Feven Pro 1.1, Websteroids, сбережения бык, HD-Plus 3.5.

* WiperSoft scanner, published on this site, is intended to be used only as a detection tool. More info on WiperSoft. To use the removal functionality, you will need to purchase the full version of WiperSoft. If you wish to uninstall WiperSoft, click here.
Добрый вечер, схватил Trojan Miner.77,BackDoor.RMS.82,Program.PdpWrap.7, Program.RemoteAdmin.753, TrojanAutoIt.961, (заявка № 226961)
Junior Member
Регистрация 03.07.2021 Сообщений 7 Вес репутации 7
Добрый вечер, схватил Trojan Miner.77,BackDoor.RMS.82,Program.PdpWrap.7, Program.RemoteAdmin.753, TrojanAutoIt.961,
- CollectionLog-2021.07.03-02.14.zip (75.5 Кб, 1 просмотров)
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

- Просмотр профиля
- Найти все сообщения
- Найти все темы
Cyber
Регистрация 11.05.2011 Сообщений 2,292 Вес репутации 373
Уважаемый(ая) Mr,Proxe, спасибо за обращение на наш форум!
Удаление вирусов — абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность — пожалуйста, поддержите проект.
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 34,554 Вес репутации 1034
Скачайте и распакуйте утилиту AV block remove.
Загрузите систему в безопасном режиме!
Запустите AV block remove, следуйте инструкциям.
После перезагрузки файл AV_block_remove.log из папки с программы прикрепите к своему сообщению.
Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.
Нажмите кнопку Сканировать.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Junior Member
Регистрация 03.07.2021 Сообщений 7 Вес репутации 7
Все проделал согласно инструкций, логи во вложении. Диспетчер вроде перестал закрываться, мониторю работу системы.
Неа, опять он появился, опять диспетчер закрывается каждые 3 минуты.Все вернулось
- AV_block_remove.log (8.0 Кб, 2 просмотров)
- fr+ad.zip (20.6 Кб, 1 просмотров)
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 34,554 Вес репутации 1034
На момент сбора логов FRST всё хорошо было, AV_block_remove отработал штатно.
Выделите и скопируйте в буфер обмена следующий код:
Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
У вас там Mikrotik с древней прошивкой, веб-интерфейсом и WinBox наружу и кучей уязвимостей, похоже взломан и в сети хохяйничают плохие парни.
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Junior Member
Регистрация 03.07.2021 Сообщений 7 Вес репутации 7
В какой буфер обмена? винды? Просто сделать cntrl-c?
Прошивку на mikrotik-e обновил до последней, команды выполнил в frst.exe, лог прилагаю.Вложение 685348Fixlog.txt
- avz_log.txt (1.6 Кб, 1 просмотров)
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 34,554 Вес репутации 1034
Обновить прошивку мало. Проверьте наличие левых пользователей, скриптов, прокси, меняйте пароли. Рекомендуют вообще делать полный сброс конфига и настраивать с нуля.
Открыто много портов, если не сами делали — лучше перенастройте с нуля, сходите, например, на форум там и инструкции дельные есть, и помогут.
В личку отправил ссылку на отчёт Nmap.
Ну и, не удивлён, что на сервере отсуствует самое важное критическое обновление, про MS17-010 и шифровальщики WannaCry и Petya/NotPetya Вы тоже не слышали, погуглите на досуге.
Накопительное обновление безопасности для браузера Internet Explorer
http://download.windowsupdate.com/c/. 37c634b764.msu
Уязвимость в ядре Windows может допустить повышение уровня полномочий
https://www.microsoft.com/downloads/. 5-3fd5be147cf4
Обновление для системы безопасности Microsoft Office Word 2007
https://www.microsoft.com/downloads/. 8-6ccfdfa399c5
Обновление для системы безопасности Microsoft Office Word 2003 Compatibility Pack
https://www.microsoft.com/downloads/. 0-4b18081bd536
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Junior Member
Регистрация 03.07.2021 Сообщений 7 Вес репутации 7
- 1C_2021-07-03_23-09-05_v4.11.6.7z (520.2 Кб, 1 просмотров)
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 34,554 Вес репутации 1034
Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы — Скрипты -> выполнить скрипт из буфера обмена.
В папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
В папке с UVS появится архив Events.7z, загрузите его в доступное облачное хранилище или на файлообменник без капчи и дайте ссылку в теме.
Меняйте и адимнские пароли в системе, на компьютерах пройдитесь KVRT или Dr. Web CureIt! для порядка. В общем, нужен полный аудит безопасности.
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Junior Member
Регистрация 03.07.2021 Сообщений 7 Вес репутации 7
Спасибо вам огромнейшие, ситуация оказался просто как мир. И приславутый человеческий фактор. Несколько недель назад в сервер был вставлен флеш накопитель, без каких либо проверок. На нем то и был я так понимаю вирус, после чего cureit он был удалён и всё работало, до первой перезагрузки. И тут началось, слетел удалённый рабочий стол и так далее. А про флешку я и забыл во все. А ваш скрипт, который в безопасном режиме я запуска, удалил вирус чётко. Но потом загружаясь обратно, забыв про флешку, система снова с неё заражалась. Сегодня утром меня прям озарило, когда я увидел эту грёбанную флешку. Выдернул её, зашёл в безопасно режиме, с помощью вашей утилиты всё удали. Пока работает, уже полчаса, полёт отличный. Спасибо вам огромнейшие, я конечно дальше буду мониторить, но пока не вируса, не закрывающегося диспетчера не наблюдается. Ещё раз спасибо. Позже отпишусь, если ещё что-нибудь проявиться
Пароли сменил, остальные машины на проверке, но вроде пока чисто. На сервер все повторилось через 3 часа.
Карантин загрузил, Все сделал согласно инструкции.
Events
https://cloud.mail.ru/public/v3cH/trQVyw7Rv
Опять вирус вернулся. Все проделал согласно инструкции.
- 2021-07-04_15-24-11_log.txt (234.9 Кб, 1 просмотров)
- Просмотр профиля
- Найти все сообщения
- Найти все темы
Senior Helper
Регистрация 06.05.2008 Адрес Тула Сообщений 34,554 Вес репутации 1034
Снова пролечите систему с помощью AV block remove.
Ещё из проблем — Dr.Web Enterprise Server неработает.
И проблемы с HDD:
Учетной записи не удалось выполнить вход в систему.
Субъект:
ИД безопасности: NULL SID
Имя учетной записи: —
Домен учетной записи: —
Код входа: 0x0
Учетная запись, которой не удалось выполнить вход:
ИД безопасности: NULL SID
Имя учетной записи: ТЕСТ
Домен учетной записи:
Сведения об ошибке:
Причина ошибки: Неизвестное имя пользователя или неверный пароль.
Состояние: 0xC000006D
Подсостояние: 0xC0000064
То же с именами пользователей RECEPTION, ПОЛЬЗОВАТЕЛЬ1, HOSPITAL, и т. д. и т. п.
Это происходило сегодня. Закрывайте в Mikrotik всё, что можно, снаружи.
Trojan.autoit
Поймал вирус — перестали открываться сайты антивирусов, автоматически закрывались папки на компьютере с антивирусными программами, не запускались антивирусные программы. Скачал CureIt, пролечил сначала в безопасном режиме (нашел вирусы), затем в обычном режиме (снова нашел вирусы).
На данный момент сайты антивирусов открываются, CureIt вирусов не видит, но HijackThis и некоторые другие антивирусные программы не запускаются — пишет «Это приложение заблокировано вашим системным администратором»
А так же, почему-то, опера не закрывается. При первом нажатии на крестик выскакивает окно с подтверждением закрытия, но опера не закрывается, при последующих нажатиях на крестик ничего не происходит.
Вложения — логи forum_drweb.cmd, HijackThis из безопасного режима и фото карантина
Прикрепленные файлы:
- forum_drweb.zip1,27Мб 0 Скачано раз
- hijackthis.log15,39К 2 Скачано раз
- карантин.jpg117,68К 0 Скачано раз
Сообщение было изменено michon: 13 Октябрь 2022 — 12:22
#2 Dr.Robot
1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,
Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ — сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,
— попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
— детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
— дождаться ответа аналитика или хелпера;
3. Если у Вас зашифрованы файлы,
Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.
Что НЕ нужно делать:
— лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
— переустанавливать операционную систему;
— менять расширение у зашифрованных файлов;
— очищать папки с временными файлами, а также историю браузера;
— использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из «Аптечки сисадмина» Dr. Web;
— использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.
Что необходимо сделать:
— прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба — это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
4. При возникновении проблем с интернетом, таких как «не открываются сайты», в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа «Содержание сайта заблокировано» и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig