<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 01 May 2026 01:08:07 +0300</pubDate>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105794/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Спасибо за помощь. <br />
			<i>07.02.2019 15:25:49, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105794/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105794/</guid>
			<pubDate>Thu, 07 Feb 2019 15:25:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105793/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			да, сейчас все чисто, в svchost.exe нет внедренных потоков.<br />проблема была, скорее всего, из-за скрытой службы, которая была обнаружена в tdsskiller<br />(Eset здесь перехватил уже запись удаленного файла в карантин)<br /><br /><br />====quote====<br />Время;Сканер;Тип объекта;Объект;Угроза;Действие;Пользователь;Информация;Хэш;Первое обнаружение<br />07.02.2019 13:23:17;Защита в режиме реального времени;файл;C:\TDSSKiller_Quarantine\07.02.2019_13.20.09\uds0000\svc0000\tsk0000.dta;модифицированный Win32/Injector.DYLK троянская программа;очищен удалением;KRIMS-PC\User;Событие произошло в новом файле, созданном следующим приложением: C:\Users\User\AppData\Local\Temp\{7DD995D8-3AA0-4A92-AA2F-0360CFCAB1CD}\{EB921D59-5A4B-4C30-AF1F-E62302D9167A}.exe (4C6725B734326196C81C058B6810DCC0EFA8C0C1).;F4B3C1E4D8AE2D99CE76070EA2C0BCA9C9FDFB97;07.02.2019 13:22:56<br /><br />=============<br /><br />рекомендуем установить обновления для вашей системы и приложений.<br /><br /><br />====quote====<br />Windows 7(6.1.7601) Service Pack 1 (x86) HomeBasic Lang: Russian(0419)<br />Дата установки ОС: 06.02.2019 01:58:12<br />Статус лицензии: Windows&#174; 7, HomeBasic edition Постоянная активация прошла успешно.<br />Режим загрузки: Normal<br />Браузер по умолчанию: C:\Program Files\Google\Chrome\Application\chrome.exe<br />Системный диск: C: ФС: [NTFS] Емкость: [74 Гб] Занято: [25.8 Гб] Свободно: [48.2 Гб]<br />------------------------------- [ Windows ] -------------------------------<br />Internet Explorer 11.0.9600.18499 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="http://windows.microsoft.com/ru-ru/internet-explorer/ie-11-worldwide-languages" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br /><span class="bx-font" style="color:blue"><b>^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^</b></span><br /><span class="bx-font" style="color:red"><b>Контроль учётных записей пользователя <b>отключен</b></b></span><br /><span class="bx-font" style="color:blue"><b>^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^</b></span><br /><span class="bx-font" style="color:red"><b>Автоматическое обновление отключено (-1)</b></span><br />Центр обновления Windows (wuauserv) - Служба работает<br />Центр обеспечения безопасности (wscsvc) - Служба работает<br />Удаленный реестр (RemoteRegistry) - Служба остановлена<br />Обнаружение SSDP (SSDPSRV) - Служба работает<br />Службы удаленных рабочих столов (TermService) - Служба остановлена<br />Служба удаленного управления Windows (WS-Management) (WinRM) - Служба остановлена<br />------------------------------- [ HotFix ] --------------------------------<br />HotFix KB3115858 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3115858" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3140735 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-026" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3138962 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3138962" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3145739 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3145739" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3156013 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3156013" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3155178 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3155178" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3153171 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3153171" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3178034 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3178034" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3192391 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3192391" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3197867 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3197867" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB3205394 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB3205394" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4019263 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4019263" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4022722 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4022722" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4015546 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4015546" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4025337 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4025337" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4034679 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4034679" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4041678 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4041678" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4056894 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056894" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4056897 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056897" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4074587 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4074587" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4103712 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4103712" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4343899 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4343899" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4457145 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4457145" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4462923 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4462923" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4480970 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4480970" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />HotFix KB4487345 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB4487345" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />------------------------------ [ MS Office ] ------------------------------<br />Microsoft Office 2016 x86 v.16.0.4266.1001<br />---------------------------- [ Antivirus_WMI ] ----------------------------<br />Malwarebytes (включен и обновлен)<br />ESET Security (включен и обновлен)<br />--------------------------- [ FirewallWindows ] ---------------------------<br />Брандмауэр Windows (MpsSvc) - Служба работает<br /><span class="bx-font" style="color:red"><b>Отключен доменный профиль Брандмауэра Windows</b></span><br /><span class="bx-font" style="color:red"><b>Отключен общий профиль Брандмауэра Windows</b></span><br /><span class="bx-font" style="color:red"><b>Отключен частный профиль Брандмауэра Windows</b></span><br />--------------------------- [ AntiSpyware_WMI ] ---------------------------<br />ESET Security (включен и обновлен)<br />Malwarebytes (включен и обновлен)<br />Windows Defender (выключен и обновлен)<br />---------------------- [ AntiVirusFirewallInstall ] -----------------------<br />Malwarebytes, версия 3.7.1.2839 v.3.7.1.2839<br />ESET Security v.11.2.63.0 <span class="bx-font" style="color:red"><b>Внимание! <noindex><a href="https://www.esetnod32.ru/download/home/trial/" target="_blank" rel="nofollow">Скачать обновления</a></noindex></b></span><br />--------------------------- [ OtherUtilities ] ----------------------------<br />WinRAR 5.61 (32-разрядная) v.5.61.0<br />Microsoft .NET Framework 4.6.2 v.4.6.01590<br />--------------------------------- [ P2P ] ---------------------------------<br />µTorrent v.3.5.5.44994 <span class="bx-font" style="color:red"><b>Внимание! Клиент сети P2P!</b></span> Может содержать <span class="bx-font" style="color:blue">рекламные модули или использоваться для скачивания нежелательного контента</span>.<br />------------------------------- [ Browser ] -------------------------------<br />Google Chrome v.72.0.3626.96 <b>[+]</b><br />------------------ [ AntivirusFirewallProcessServices ] -------------------<br />C:\Program Files\ESET\ESET Security\egui.exe v.10.6.209.0<br />ESET Service (ekrn) - Служба работает<br />C:\Program Files\ESET\ESET Security\ekrn.exe v.10.6.209.0<br />ESET Firewall Helper (ekrnEpfw) - Служба работает<br />C:\Program Files\ESET\ESET Security\ekrn.exe v.10.6.209.0<br />C:\Program Files\Malwarebytes\Anti-Malware\mbamtray.exe v.3.1.0.1731<br />Malwarebytes Service (MBAMService) - Служба работает<br />C:\Program Files\Malwarebytes\Anti-Malware\MBAMService.exe v.3.2.0.765<br />Защитник Windows (WinDefend) - Служба остановлена<br />----------------------------- [ End of Log ] ------------------------------<br />=============<br /> <br />
			<i>07.02.2019 14:50:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105793/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105793/</guid>
			<pubDate>Thu, 07 Feb 2019 14:50:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105792/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			попробовал , в uVS выбрал каталог c виндой *установленной*.при запуске &nbsp;выдает чтот-о типа не могу получить доступ или не могу найти system. &nbsp;кароче где то я накосячил.но!повторно проверил после перезапуска комп прогой tdsskiller и зараженный файл не пропустил а удалил.при этом eset начал ругаться как я понял на найденный tdsskiller файл находящийся в карантине и удалил его .если я ничего не путаю.и при повторной перезагруке eset не ругается.презагрузил пару раз все в порядке.возможно помогло удаление найденного Malwarebytes.автозапуск прилагаю. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110187">журнал.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110188">KRIMS-PC_2019-02-07_14-22-12_v4.1.2.7z</a><br /><i>07.02.2019 14:27:46, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105792/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105792/</guid>
			<pubDate>Thu, 07 Feb 2019 14:27:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105784/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			судя, по логу tdsskiller возможно есть скрытые сервисы:<br /><br /><br />====quote====<br />12:07:55.0296 0x11e8 &nbsp;Suspicious service (Hidden): Ms7DB53800App<br />12:07:55.0390 0x11e8 &nbsp;[ 21DE4ABBC865EE357D34FC2BD3237F4A, 52755A946430CA80189A63FA5C12AF6F631ADC5EA0ADE1DC6E7622E479ED7F2B ] Ms7DB53800App   C:\Windows\System32\Ms7DB53800App.dll<br />12:07:55.0390 0x11e8 &nbsp;Suspicious file ( Hidden ): C:\Windows\System32\Ms7DB53800App.dll. md5: 21DE4ABBC865EE357D34FC2BD3237F4A, sha256: 52755A946430CA80189A63FA5C12AF6F631ADC5EA0ADE1DC6E7622E479ED<WBR/>&shy;7F2B<br />12:07:55.0405 0x11e8 &nbsp;Ms7DB53800App - detected HiddenService.Multi.Generic ( 1 )<br />12:08:02.0534 0x11e8 &nbsp;Detect turned to UDS exact due to KSN untrusted<br />12:08:02.0612 0x11e8 &nbsp;Ms7DB53800App ( UDS:DangerousObject.Multi.Generic ) - infected<br />12:08:02.0612 0x11e8 &nbsp;Force sending object to P2P due to detect: Ms7DB53800App<br /><br /><br />12:08:42.0331 0x11e8 &nbsp;============================================================<WBR/>&shy;<br />12:08:42.0331 0x11e8 &nbsp;Scan finished<br />12:08:42.0331 0x11e8 &nbsp;============================================================<WBR/>&shy;<br />12:08:42.0357 0x1798 &nbsp;Detected object count: 1<br />12:08:42.0358 0x1798 &nbsp;Actual detected object count: 1<br />12:10:25.0914 0x1798 &nbsp;Ms7DB53800App ( UDS:DangerousObject.Multi.Generic ) - skipped by user<br />12:10:25.0914 0x1798 &nbsp;Ms7DB53800App ( UDS:DangerousObject.Multi.Generic ) - User select action: Skip <br />12:10:30.0095 0x1578 &nbsp;Deinitialize success<br /><br /><br />=============<br /><br />пробуйте сделать образ автозапуска из под Winpe&uVS,<br /><noindex><a href="https://forum.esetnod32.ru/forum27/topic2102/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum27/topic2102/</a></noindex><br /><br />должны быть видны скрытые сервисы, при создании образа автозапуска из под Winpe <br />
			<i>07.02.2019 12:35:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105784/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105784/</guid>
			<pubDate>Thu, 07 Feb 2019 12:35:33 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105783/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			ничего не удалял &nbsp;после tdsskiller,просто пропустил . <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110181">SecurityCheck.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110182">TDSSKiller.3.1.0.26_07.02.2019_12.06.24_log.txt</a><br /><i>07.02.2019 12:16:06, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105783/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105783/</guid>
			<pubDate>Thu, 07 Feb 2019 12:16:06 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105782/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />лог этой утилиты добавьте:<br /><br /><br />====quote====<br />Загрузите, распакуйте на Рабочий стол и запустите <noindex><a href="https://yadi.sk/d/xIUtpEqJq4wru" target="_blank" rel="nofollow">SecurityCheck by glax24 &amp; Severnyj.</a></noindex><br />Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запуск от имени администратора (если Вы используете Windows Vista/7/8/10).<br />Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу.<br />Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;<br />Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt.<br />=============<br /> <br />
			<i>07.02.2019 12:01:58, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105782/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105782/</guid>
			<pubDate>Thu, 07 Feb 2019 12:01:58 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105781/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			сделайте проверку этой утилитой<br /><noindex><a href="http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe" target="_blank" rel="nofollow">http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe</a></noindex><br />ничего сразу не удаляйте, если будет что-то обнаружено,<br />добавьте лог проверки, он должен быть в корне диска C <br />
			<i>07.02.2019 11:57:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105781/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105781/</guid>
			<pubDate>Thu, 07 Feb 2019 11:57:07 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105779/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			патч установлен.журнал после перезагрузки.образ автозапуска сделал после проверки Malwarebytes(поместил найденное в карантин) . <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110178">журнал.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110179">Malwarebytes.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110180">KRIMS-PC_2019-02-07_11-34-23_v4.1.2.7z</a><br /><i>07.02.2019 11:43:24, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105779/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105779/</guid>
			<pubDate>Thu, 07 Feb 2019 11:43:24 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105774/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			судя по наличию этих записей в реестре,<br /><br /><br />====quote====<br />%Sys32%\MSSECSVC2.0.EXE<br />%SystemRoot%\MSSECSVR.EXE<br />=============<br /><br />возможно была и пресекается попытка установить шифратор WannaCry<br />+<br />вопрос: патч установлен сейчас? <br />
			<i>07.02.2019 11:11:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105774/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105774/</guid>
			<pubDate>Thu, 07 Feb 2019 11:11:32 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105773/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.2 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
icsuspend
regt 26
regt 25
;------------------------autoscript---------------------------

apply

deltmp
delref %SystemDrive%&#92;USERS&#92;USER&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CHROME_BITS_1528_8047&#92;4.10.1146.0_OIMOMPECAGNAJDEJGNNJIJOBEBAEIGEK.CRX
delref A9A33436-678B-4C9C-A211-7CC38785E79D&#92;&#91;CLSID&#93;
delref D:&#92;PROGRAM FILES&#92;WINDOWS DEFENDER&#92;MPCMDRUN.EXE
delref {474C98EE-CF3D-41F5-80E3-4AAB0AB04301}&#92;&#91;CLSID&#93;
delref {7EFA68C6-086B-43E1-A2D2-55A113531240}&#92;&#91;CLSID&#93;
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}&#92;&#91;CLSID&#93;
delref {166B1BCA-3F9C-11CF-8075-444553540000}&#92;&#91;CLSID&#93;
delref {233C1507-6A77-46A4-9443-F871F945D258}&#92;&#91;CLSID&#93;
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}&#92;&#91;CLSID&#93;
delref {88D969C0-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C1-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C2-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C3-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C4-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {88D969C5-F192-11D4-A65F-0040963251E5}&#92;&#91;CLSID&#93;
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}&#92;&#91;CLSID&#93;
delref {CA8A9780-280D-11CF-A24D-444553540000}&#92;&#91;CLSID&#93;
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}&#92;&#91;CLSID&#93;
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;MSSPELLCHECKINGFACILITY.DLL
delref {1FBA04EE-3024-11D2-8F1F-0000F87ABD16}&#92;&#91;CLSID&#93;
delref %Sys32%&#92;BLANK.HTM
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}&#92;&#91;CLSID&#93;
delref APPMGMT&#92;&#91;SERVICE&#93;
delref HELPSVC&#92;&#91;SERVICE&#93;
delref SACSVR&#92;&#91;SERVICE&#93;
delref TBS&#92;&#91;SERVICE&#93;
delref VMMS&#92;&#91;SERVICE&#93;
delref MESSENGER&#92;&#91;SERVICE&#93;
delref RDSESSMGR&#92;&#91;SERVICE&#93;
delref %Sys32%&#92;MSSECSVC2.0.EXE
delref %SystemRoot%&#92;MSSECSVR.EXE
delref %Sys32%&#92;PSXSS.EXE
delref %SystemDrive%&#92;BVTBIN&#92;TESTS&#92;INSTALLPACKAGE&#92;CBSTEST&#92;X86&#92;CSITEST.DLL
delref %Sys32%&#92;SHAREMEDIACPL.CPL
delref %SystemDrive%&#92;PROGRAM FILES&#92;AMD&#92;ATI.ACE&#92;CORE-IMPLEMENTATION&#92;32&#92;WBOCX.OCX
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />+<br />добавить новый образ автозапуска<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>07.02.2019 11:06:03, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105773/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105773/</guid>
			<pubDate>Thu, 07 Feb 2019 11:06:03 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105772/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Не известна.я намудрил что-то с настройками иннета? лог загрузки и журнал <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110172">111.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110174">KRIMS-PC_2019-02-07_10-52-17_v4.1.2.7z</a><br /><i>07.02.2019 10:56:50, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105772/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105772/</guid>
			<pubDate>Thu, 07 Feb 2019 10:56:50 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105771/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+ вопрос:<br />эта политика безопасности вам известна?<br /><br /><br />====quote====<br />Active IPSec Policy [Local]: SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{6527e655-cf51-4e27-8424-0f473d0762f5}<br /><br />=============<br /> <br />
			<i>07.02.2019 10:16:06, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105771/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105771/</guid>
			<pubDate>Thu, 07 Feb 2019 10:16:06 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105770/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			хорошо, ждем результат (можно добавить новый лог журнала обнаружения угроз) после установки патча.<br />+<br />добавьте новый образ автозапуска.<br />по нему видно, что добавляются внедренные потоки в в svchost.exe <br />(и скорее всего после сетевой атаки).<br />(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [2188], tid=2196<br />(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\SVCHOST.EXE [3884], tid=1104 <br />
			<i>07.02.2019 10:10:22, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105770/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105770/</guid>
			<pubDate>Thu, 07 Feb 2019 10:10:22 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105769/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лога за 06 нет . винду поставил позавчера , нод поставил вчера.вроде и не успел ничего накачать да и не лазил нигде.ставлю патч. <br />
			<i>07.02.2019 10:07:05, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105769/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105769/</guid>
			<pubDate>Thu, 07 Feb 2019 10:07:05 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105768/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			если есть такая информация в журнале, добавьте еще часть лога за 06.02.2019<br /><br />====quote====<br />06.02.2019 23:30:33;Защита в режиме реального времени;файл;C:\Windows\System32\Tasks\9e8b42dd-d090-5aef-05988218f949eab4;PowerShell/Agent.AS троянская программа;очищен удалением;NT AUTHORITY\система;Событие произошло в новом файле, созданном следующим приложением: C:\Windows\System32\svchost.exe (4AF001B3C3816B860660CF2DE2C0FD3C1DFB4878).;EAE11DFB3A4663D1EB26B8348DF904EC70154B2F;<br />=============<br /><br />возможно, пробивает по сети.<br />если система не обновляется, установите для начала патч MS-2017-010 (здесь накопительное обновление)<br /><noindex><a href="http://www.catalog.update.microsoft.com/search.aspx?q=kb4012215" target="_blank" rel="nofollow">http://www.catalog.update.microsoft.com/search.aspx?q=kb4012215</a></noindex><br /><br />или отдельно установить патч для вашей системы<br /><noindex><a href="http://download.windowsupdate.com/d/msdownload/update/software/secu/2017/02/windows6.1-kb4012212-x86_6bb04d3971bb58ae4bac44219e7169812914df3f.msu" target="_blank" rel="nofollow">http://download.windowsupdate.com/d/msdownload/update/software/secu/2017/02/windows6.1-kb4012212-x86_6bb04d3971bb58ae4bac44219e7169812914df3f.msu</a></noindex><br /><br />------------<br />после установки патча, перегрузить систему,<br />наблюдаем за системой, и пишем результат <br />
			<i>07.02.2019 09:59:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105768/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105768/</guid>
			<pubDate>Thu, 07 Feb 2019 09:59:49 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105767/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Журнал <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110170">журнал.txt</a><br /><i>07.02.2019 09:45:29, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105767/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105767/</guid>
			<pubDate>Thu, 07 Feb 2019 09:45:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105765/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте так же лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />
			<i>07.02.2019 09:41:39, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105765/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105765/</guid>
			<pubDate>Thu, 07 Feb 2019 09:41:39 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15180/message105764/">Win32/TrojanDownloader.Delf.BTT и CoinMiner.GA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			При каждой загрузке или перезагрузке нод находит и удаляет трояна &nbsp;из оперативной памяти,При удалении говорит что внедрен Win32/TrojanDownloader.Delf.BTT в svhost.exe (2176) .Также находит потенциально нежелательную прогу Win64/TrojanDownloader.CoinMiner.GA также в svhost.exe (2188).Ранее обнаружил &nbsp;Win32/CoinMiner.DV выдал ошибку при удалении но висит в карантине.<br />Операционная система Windows 7. &nbsp; <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=110168">KRIMS-PC_2019-02-07_09-28-04_v4.1.2.7z</a><br /><i>07.02.2019 09:32:33, Кирилл Т.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15180/message105764/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15180/message105764/</guid>
			<pubDate>Thu, 07 Feb 2019 09:32:33 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
