Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

MSIL/Injector.VGR , Появляется уведомление каждую минуту что угроза удалена MSIL/Injector.VGR

RSS
Здравствуйте. Появляется уведомление каждую минуту что угроза удалена MSIL/Injector.VGR. Полная проверка и удаление подозрительных файлов ни к чему не привела. Буду благодарен за любую помощь, так как не знаю что с этим делать.

Изменено: Casp White - 23.05.2021 00:39:59

Ответы

файлы можно удалить, образ сейчас гляну
файлы получил, спасибо! судя по дате создания все свежие, от сегодня. по работе origin так понимаю что служба приостановлена сейчас.

Цитата
Полное имя                  C:\PROGRAM FILES (X86)\ORIGIN\ORIGINWEBHELPERSERVICE.EXE
Имя файла                   ORIGINWEBHELPERSERVICE.EXE
Тек. статус                 ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ сервис в автозапуске
                           
Удовлетворяет критериям    
SIGN.NOT.IN WHITE LIST      (ССЫЛКА ~ \IMAGEPATH)(1)   AND   (ЦИФР. ПОДПИСЬ ~ ДЕЙСТВИТЕЛЬНА)(1)   AND   (ЦИФР. ПОДПИСЬ !~ WDSL)(1) [auto (0)]
                           
Сохраненная информация      на момент создания образа
Статус                      ПРОВЕРЕННЫЙ сервис в автозапуске
File_Id                     6099126D361000
Linker                      14.0
Размер                      3487320 байт
Создан                      20.05.2021 в 07:40:50
Изменен                     10.05.2021 в 04:09:26
                           
TimeStamp                   10.05.2021 в 11:01:01
EntryPoint                  +
OS Version                  6.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Оригинальное имя            ORIGINWEBHELPERSERVICE.EXE
Тип файла                   32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Действительна, подписано "Electronic Arts, Inc."
                           
Оригинальное имя            OriginWebHelperService.exe
Версия файла                10,5,99,47918
Описание                    OriginWebHelperService
Производитель               Electronic Arts
                           
Доп. информация             на момент обновления списка
SHA1                        BE169AAA99B26DAFA7F8AAFC1B5D766FD10ED374
MD5                         B8B6DB822D28AAA41DE4AE226A4A1236
                           
Ссылки на объект            
Ссылка                      HKLM\System\CurrentControlSet\Services\Origin Web Helper Service\ImagePath
ImagePath                   "C:\Program Files (x86)\Origin\OriginWebHelperService.exe"
DisplayName                 Origin Web Helper Service
Origin Web Helper Service   тип запуска: Вручную (3)
Изменен                     23.05.2021 в 21:01:35
                           
пусть пару дней будет в таком случае, понаблюдайте, будет ли новое заражение HashCalc.vexe
потом можно рискнуть, и включить эту службу и проверить результат.
папку с HashCalc.exe можно удалить. Если будет новое заражение она будет пересоздана.

хэши файлов вчерашние и свежие по HashCalc одинаковы.
да, и я просит вас сделать копию всей папки с origin
C:\PROGRAM FILES (X86)\ORIGIN
все файлы добавить в один архив с паролем infected, если файл будет небольшой можно так же в почту выслать
santy,я вчера вроде оключил эту службу, отправил на почту архив с папкой.
Изменено: Dark Fire - 24.05.2021 16:07:05
Цитата
Dark Fire написал:
 santy ,я вчера вроде оключил эту службу, отправил на почту архив с папкой.

да, активность есть только в этом образе от 2021.05.23 16:55
важно отмониторить кем эта задача создается

Цитата
Полное имя                  C:\USERS\DARKFIRE\APPDATA\ROAMING\MICROSOFT\HASHCALC\MD5\HASHC­ALC.EXE
Имя файла                   HASHCALC.EXE
Тек. статус                 ПОДОЗРИТЕЛЬНЫЙ в автозапуске Фильтр
                           
Удовлетворяет критериям    
HASHCALK                    (ССЫЛКА ~ \TASKS\ZHASHCALCULATOR)(1) [filtered (0)]
                           
Сохраненная информация      на момент создания образа
Статус                      ПОДОЗРИТЕЛЬНЫЙ в автозапуске
Инф. о файле                Не удается найти указанный файл.
Цифр. подпись               проверка не производилась
                           
Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла               Типичен для вирусов и троянов
                           
Ссылки на объект            
Ссылка                      C:\WINDOWS\SYSTEM32\TASKS\ZHASHCALCULATOR
                           
Ссылка                      HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C191EF47-E312-4874-8F70-C7A0D18BD395}\Actions
Actions                     "C:\Users\DarkFire\AppData\Roaming\Microsoft\HashCalc\MD5\HashC­alc.exe"
                           
Ссылка                      HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{C191EF47-E312-4874-8F70-C7A0D18BD395}\
+
этот скрипт судя по последнему образу вы не выполнили, т.е не включили мониторинг процессов
(!) Подробная информация о завершенных процессах недоступна, включите отслеживания процессов твиком #39 и перезагрузите систему

если не сложно, выполните этот скрипт,

Цитата
;uVS v4.11.6 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
regt 39
restart

и после перезагрузки нужен новый образ с включенным мониторингом процессов

здесь косяк с моей стороны, потому что regt 40 следом отключил мониторинг :((
santy, сейчас сделаю, вот пожалуйста.
Изменено: Dark Fire - 24.05.2021 17:06:50
да, теперь отслеживание включено
Цитата
Отслеживание задач: 1
Отслеживание запуска процессов: 1
Отслеживание завершения процессов: 1
пусть система в таком режиме поработает некоторое время,
santy, а в какой момент вам написать нужно?
Читают тему