<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: TrojanDownloader.Stantinko в оперативной памяти]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме TrojanDownloader.Stantinko в оперативной памяти форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 03 May 2026 12:16:48 +0300</pubDate>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104828/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_gUEQCDo7" href="/user/35395/" bx-tooltip-user-id="35395">Виталий Вентель</a> написал:<br />Аа.. к сожалению перед лечением я его почистил.<br />=============<br />жаль, что почистили.<br />логи не представляют угрозы для системы,<br />но могут помочь в решении или понимании проблемы. <br />
			<i>26.10.2018 09:43:13, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104828/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104828/</guid>
			<pubDate>Fri, 26 Oct 2018 09:43:13 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104827/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_HuRs7vUi" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />лог журнала обнаружения угроз антивирусум<br /> <noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />=============<br />Аа.. к сожалению перед лечением я его почистил. <br />
			<i>26.10.2018 09:23:31, Виталий Вентель.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104827/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104827/</guid>
			<pubDate>Fri, 26 Oct 2018 09:23:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104826/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог журнала обнаружения угроз антивирусум<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />
			<i>26.10.2018 08:29:34, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104826/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104826/</guid>
			<pubDate>Fri, 26 Oct 2018 08:29:34 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104825/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Который в корне с start.exe? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107916">2018-10-25_14-00-09_log.txt</a><br /><i>26.10.2018 08:24:14, Виталий Вентель.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104825/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104825/</guid>
			<pubDate>Fri, 26 Oct 2018 08:24:14 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104819/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте таки лог журнала обнаруженных угроз, <br />может из него что-то прояснится, каким образом был внедрен троян в процесс svchost.exe <br />
			<i>25.10.2018 15:37:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104819/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104819/</guid>
			<pubDate>Thu, 25 Oct 2018 15:37:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104817/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Все отлично. Пока все работает, вирусов уже нету. <br />Прикрепил образ авто-запуска из безопасного режима. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107897">WIN-2U47ACCS8GL_2018-10-25_14-37-08_v4.1.1.7z</a><br /><i>25.10.2018 15:23:31, Виталий Вентель.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104817/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104817/</guid>
			<pubDate>Thu, 25 Oct 2018 15:23:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104814/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1. добавьте лог журнала обнаружения угроз<br /><br /><br />2. выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.1 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
icsuspend
;------------------------autoscript---------------------------

delref {D5FEC983-01DB-414A-9456-AF95AC9ED7B5}&#92;&#91;CLSID&#93;
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DLIFBCIBLLHKDHOAFPJFNLHFPFGNPLDFL%26INSTALLSOURCE%3DONDEMAND%26UC
delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&#38;PRODVERSION=38.0&#38;X=ID%3DNNNHMFLJNHOODGDIJCBOMAKIMDNECOHD%26INSTALLSOURCE%3DONDEMAND%26UC
delref %Sys32%&#92;WSAUDIO.DLL
apply

deltmp
delref F:&#92;ADWCLEANER_7.2.4.0.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;ADOBE&#92;OOBE&#92;PDAPP&#92;UWA&#92;UPDATERSTARTUPUTILITY.EXE
delref {23E5D772-327A-42F5-BDEE-C65C6796BB2A}&#92;&#91;CLSID&#93;
delref {177AFECE-9599-46CF-90D7-68EC9EEB27B4}&#92;&#91;CLSID&#93;
delref {CEF51277-5358-477B-858C-4E14F0C80BF7}&#92;&#91;CLSID&#93;
delref {59116E30-02BD-4B84-BA1E-5D77E809B1A2}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;GWX&#92;GWX.EXE
delref %Sys32%&#92;GWX&#92;GWXCONFIGMANAGER.EXE
delref %SystemDrive%&#92;USERS&#92;ЕВГЕНИЙ&#92;DOWNLOADS&#92;ONLINERECOVERY_V1.0.0.53.EXE
delref F:&#92;HTCDRIVERINSTALLER.EXE
delref %SystemDrive%&#92;USERS&#92;ЕВГЕНИЙ&#92;DOWNLOADS&#92;JXPIINSTALL(1).EXE
delref %SystemDrive%&#92;USERS&#92;ЕВГЕНИЙ&#92;DOWNLOADS&#92;JXPIINSTALL(4).EXE
delref %SystemDrive%&#92;УКРСОЦБАНК&#92;PC-BANKING.EXE
delref %SystemDrive%&#92;USERS&#92;ЕВГЕНИЙ&#92;APPDATA&#92;LOCAL&#92;MICROSOFT&#92;WINDOWS&#92;TEMPORARY INTERNET FILES&#92;CONTENT.IE5&#92;BDP1FQ4X&#92;JAVASETUP8U171 (1).EXE
delref %SystemDrive%&#92;USERS&#92;ЕВГЕНИЙ&#92;DOWNLOADS&#92;JXPIINSTALL(8).EXE
delref %SystemDrive%&#92;USERS&#92;ЕВГЕНИЙ&#92;APPDATA&#92;LOCAL&#92;MICROSOFT&#92;WINDOWS&#92;TEMPORARY INTERNET FILES&#92;CONTENT.IE5&#92;BDP1FQ4X&#92;JRE-8U161-WINDOWS-I586.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;DRIVE&#92;CONTEXTMENU32.DLL
delref {0B0EFF97-C750-462C-9488-B10E7D87F1A6}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;DRIVERS&#92;RDVGKMD.SYS
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}&#92;&#91;CLSID&#93;
delref {0D012ABD-CEED-11D2-9C76-00105AA73033}&#92;&#91;CLSID&#93;
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {233C1507-6A77-46A4-9443-F871F945D258}&#92;&#91;CLSID&#93;
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}&#92;&#91;CLSID&#93;
delref {444785F1-DE89-4295-863A-D46C3A781394}&#92;&#91;CLSID&#93;
delref {56A58823-AE99-11D5-B90B-0050DACD1F75}&#92;&#91;CLSID&#93;
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;NPGOOGLEUPDATE3.DLL
delref {CAFEEFAC-DEC7-0000-0000-ABCDEFFEDCBA}&#92;&#91;CLSID&#93;
delref {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBC}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref {E01D1C6A-4F40-11D3-8958-00105A272DCF}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;MSSPELLCHECKINGFACILITY.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;PICASA3&#92;NPPICASA3.DLL
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}&#92;&#91;CLSID&#93;
delref {E0DD6CAB-2D10-11D2-8F1A-0000F87ABD16}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;BLANK.HTM
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref {81539FE6-33C7-4CE7-90C7-1C7B8F2F2D44}&#92;&#91;CLSID&#93;
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;GOOGLEUPDATE.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;COMMON&#92;GOOGLE UPDATER&#92;GOOGLEUPDATERSERVICE.EXE
delref %Sys32%&#92;DRIVERS&#92;TAPHSS6.SYS
delref %SystemDrive%&#92;PROGRAM FILES&#92;ANVIR TASK MANAGER&#92;OPENHARDWAREMONITOR&#92;OPENHARDWAREMONITORLIB.SYS
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.26.9&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.21.145&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.22.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;GOOGLEUPDATEONDEMAND.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;OPENOFFICE.ORG
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.32.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.21.165&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.27.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.21.153&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.17&#92;GOOGLEUPDATEBROKER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.25.11&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.21.135&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.33.3&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.23.9&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.21.149&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.24.7&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.25.5&#92;PSMACHINE.DLL
delref %Sys32%&#92;GWX&#92;GWXUI.DLL
delref %Sys32%&#92;GWX&#92;GWXUX.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.29.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.31.5&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.30.3&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.22.3&#92;PSMACHINE.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;UPDATE&#92;1.3.24.15&#92;PSMACHINE.DLL
delref F:&#92;HTC_SYNC_MANAGER_PC.EXE
delref H:&#92;HTC_SYNC_MANAGER_PC.EXE
delref G:&#92;AUTORUN.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;PICASA3&#92;PICASA3.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GRETECH&#92;GOMPLAYER&#92;GOMWIZ.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;DRIVE&#92;GOOGLEDRIVESYNC.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;K-LITE CODEC PACK&#92;FFDSHOW&#92;FFDSHOW.AX
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;PICASA3&#92;PICASAPHOTOVIEWER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;GOOGLE&#92;PICASA3&#92;UNINSTALL.EXE
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />+<br />добавьте образ автозапуска из безопасного режима системы<br />+<br /><br />есть подозрение на скрытый запуск сервиса AudioDrv<br /><br />pid=392 C:\Windows\System32\svchost.exe -k AudioDrv<br />(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [392], tid=2376 <br />
			<i>25.10.2018 13:39:51, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104814/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104814/</guid>
			<pubDate>Thu, 25 Oct 2018 13:39:51 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>TrojanDownloader.Stantinko в оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15034/message104812/">TrojanDownloader.Stantinko в оперативной памяти</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Добрый день. При каждой загрузке или перезагрузке антивирус нод находит и удаляет трояна с оперативной памяти, лечение в безопасном режиме касперским, доктором вебом, adwcleaner, самим нодом, не находят. Нод при удалении говорит что внедрен Win32/TrojanDownloader.Stantinko.EE в SVCHOST.exe (392) <br />Операционная система Windows 7. Помогите пожалуйста удалить его.<br />Прикрепляю отчет с uVS <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=107889">WIN-2U47ACCS8GL_2018-10-25_12-03-04_v4.1.1.7z</a><br /><i>25.10.2018 12:45:08, Виталий Вентель.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15034/message104812/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15034/message104812/</guid>
			<pubDate>Thu, 25 Oct 2018 12:45:08 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
