<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Появление после удаления TrojanDownloader снова]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Появление после удаления TrojanDownloader снова форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 04:59:59 +0300</pubDate>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106477/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте новый лог из журнала угроз. Возможно антивирус что-то прибил после обновления своих баз.<br />+<br />ждем образ автозапуска системы из под winpe&uVS<br />(это не сложно сделать) <br />
			<i>15.04.2019 12:55:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106477/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106477/</guid>
			<pubDate>Mon, 15 Apr 2019 12:55:32 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106474/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Теперь svchost.exe не обнаруживает как троян, то-ли после обновления для системы безопасности Windows, то-ли еще почему-то. И физ память вроде легче загружена &nbsp; <br />
			<i>15.04.2019 10:30:20, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106474/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106474/</guid>
			<pubDate>Mon, 15 Apr 2019 10:30:20 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106450/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />20:50:01.0296 0x0720 &nbsp;TDSS rootkit removing tool 3.1.0.26 Jan 16 2019 18:20:35<br />20:50:08.0765 0x0720 &nbsp;============================================================<WBR/>&shy;<br />20:50:08.0765 0x0720 &nbsp;Current date / time: 2019/04/11 20:50:08.0765<br /><br />20:51:04.0903 0x1344 &nbsp;============================================================<WBR/>&shy;<br />20:51:04.0903 0x1344 &nbsp;Scan finished<br />20:51:04.0903 0x1344 &nbsp;============================================================<WBR/>&shy;<br />20:51:04.0923 0x04d0 &nbsp;Detected object count: 0<br />20:51:04.0923 0x04d0 &nbsp;Actual detected object count: 0<br />20:51:16.0003 0x1354 &nbsp;Deinitialize success<br /><br />=============<br />есть поновее версия. 3.1.0.28<br />+<br />ждем образ автозапуска системы из под winpe&uVS <br />
			<i>12.04.2019 07:03:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106450/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106450/</guid>
			<pubDate>Fri, 12 Apr 2019 07:03:42 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106449/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вроде ничего не нашел tdsskiller <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111529">TDSSKiller.3.1.0.26_11.04.2019_20.50.01_log.txt</a><br /><i>11.04.2019 22:34:52, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106449/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106449/</guid>
			<pubDate>Thu, 11 Apr 2019 22:34:52 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106441/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_dOBMBJHn" href="/user/38308/" bx-tooltip-user-id="38308">Фил Грек</a> написал:<br />Лог чего?? утилита Касперского ничего не нашла. Как сделать ее отчет я не знаю)))))<br />=============<br />лог проверки в tdsskiller.<br />в интерфейсе программы есть опция отчет. &nbsp;в нее надо зайти после выполнения проверки, откроется отчет в текстовом виде,<br />его сохраните как файл, и добавьте в ваше сообщение на форум.<br /><br />так же можно просто взять свежий отчет после проверки в корне диска:<br /><br />====quote====<br />2019-04-10 11:43 - 2019-04-10 11:44 - 000186304 _____ C:\TDSSKiller.3.1.0.26_10.04.2019_11.43.24_log.txt<br />2019-04-10 02:25 - 2019-04-10 02:32 - 000186306 _____ C:\TDSSKiller.3.1.0.26_10.04.2019_02.25.24_log.txt<br />2019-04-10 02:22 - 2019-04-10 02:24 - 000186304 _____ C:\TDSSKiller.3.1.0.26_10.04.2019_02.22.53_log.txt<br /><br />=============<br /><br />+<br />сделайте образ автозапускаиз под загрузочного диска winpe&uVS<br />скачать образ iso диска можно отсюда<br /><noindex><a href="https://chklst.ru/discussion/61/winpe-uvs" target="_blank" rel="nofollow">https://chklst.ru/discussion/61/winpe-uvs</a></noindex><br /><br />как записать образ на флэшку и создать образ автозапуска из под winpe&uVS<br /><noindex><a href="https://forum.esetnod32.ru/forum27/topic2102/" target="_blank" rel="nofollow">https://forum.esetnod32.ru/forum27/topic2102/</a></noindex> <br />
			<i>10.04.2019 12:50:47, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106441/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106441/</guid>
			<pubDate>Wed, 10 Apr 2019 12:50:47 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106440/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			файлы FRST <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111500">FRST.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111501">Addition.txt</a><br /><i>10.04.2019 12:00:55, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106440/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106440/</guid>
			<pubDate>Wed, 10 Apr 2019 12:00:55 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106439/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Лог чего?? утилита Касперского ничего не нашла. Как сделать ее отчет я не знаю))))) <br />
			<i>10.04.2019 11:48:12, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106439/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106439/</guid>
			<pubDate>Wed, 10 Apr 2019 11:48:12 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106424/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br />сделайте проверку в tdsskiller<br /><noindex><a href="http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe" target="_blank" rel="nofollow">http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe</a></noindex><br />ничего сразу не удаляйте при обнаружении (если...)<br />только добавьте лог проверки <br />
			<i>09.04.2019 11:45:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106424/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106424/</guid>
			<pubDate>Tue, 09 Apr 2019 11:45:31 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106423/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Сделайте журналы<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic13861/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic13861/</a></noindex><br /><br />Спасибо. <br />
			<i>09.04.2019 10:45:09, Дмитрий.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106423/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106423/</guid>
			<pubDate>Tue, 09 Apr 2019 10:45:09 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106422/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			После скрипта обнаруживает опять, &nbsp;в диспетчере задач процессы вроде те-же, но память поедать меньше стал. &nbsp; &nbsp;Лог журнала в txt (все 106 угроз) <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111473">1.txt</a><br /><i>09.04.2019 10:08:46, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106422/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106422/</guid>
			<pubDate>Tue, 09 Apr 2019 10:08:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106416/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог журнала нужен не по одной записи, а весь, или по крайней мере за одну неделю<br />+<br />выполняем скрипт в uvs (из предвдущего сообщения)<br />+<br />пишем, что изменилось после скрипта<br /><br />====quote====<br />перезагрузка, пишем о старых и новых проблемах.<br />=============<br />------------<br />+<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>08.04.2019 16:23:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106416/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106416/</guid>
			<pubDate>Mon, 08 Apr 2019 16:23:10 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106414/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Файлы журнала обнаружениия, но с каждой загрузкой ОС разные номера <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111456">threat.txt.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111457">threat.txt2.txt</a><br /><i>08.04.2019 14:51:39, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106414/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106414/</guid>
			<pubDate>Mon, 08 Apr 2019 14:51:39 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106413/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте еще лог журнала обнаружения угроз. <br />надо будет экспортировать лог в формате txt<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex><br />+<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v4.1.4 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------
icsuspend
delwmi WMI:&#92;&#92;.&#92;ROOT&#92;SUBSCRIPTION&#92;.&#91;FUCKYOUMM3&#93;
apply

deltmp
delref %SystemRoot%&#92;SOFTWAREDISTRIBUTION&#92;DOWNLOAD&#92;4F4AC5B6BDE9C606576AD04E625E95FD&#92;PROOF-RU-RU.CAB
delref %SystemRoot%&#92;SOFTWAREDISTRIBUTION&#92;DOWNLOAD&#92;23DC05B1DD677EDC36AF3BACAE1C13AC&#92;PROOF-UK-UA.CAB
delref %SystemRoot%&#92;SOFTWAREDISTRIBUTION&#92;DOWNLOAD&#92;49E810D6618C7A990BCC8FFB014514AB&#92;PROOF-EN-US.CAB
delref %SystemRoot%&#92;SOFTWAREDISTRIBUTION&#92;DOWNLOAD&#92;E7B8418379210AECD5EF2177E8C3DB73&#92;PROOF-ES-ES.CAB
delref %SystemRoot%&#92;SOFTWAREDISTRIBUTION&#92;DOWNLOAD&#92;FB07251F3C86377E2CB38B5F5C2AB56C&#92;PROOF-FR-FR.CAB
delref %SystemRoot%&#92;SOFTWAREDISTRIBUTION&#92;DOWNLOAD&#92;F29303B40AF7599ED856DBA02411EE59&#92;PROOF-DE-DE.CAB
delref {23E5D772-327A-42F5-BDEE-C65C6796BB2A}&#92;&#91;CLSID&#93;
delref {177AFECE-9599-46CF-90D7-68EC9EEB27B4}&#92;&#91;CLSID&#93;
delref {CEF51277-5358-477B-858C-4E14F0C80BF7}&#92;&#91;CLSID&#93;
delref {59116E30-02BD-4B84-BA1E-5D77E809B1A2}&#92;&#91;CLSID&#93;
delref D:&#92;PROGRAM FILES&#92;FOXIT READER&#92;PLUGINS&#92;NPFOXITREADERPLUGIN.DLL
delref %Sys32%&#92;BLANK.HTM
delref D:&#92;PROGRAM FILES&#92;FOXIT READER&#92;SHELL EXTENSIONS&#92;FOXITPREVIEWHOST.EXE
delref %Sys32%&#92;PSXSS.EXE
delref D:&#92;PROGRAM FILES&#92;FOXIT READER&#92;FOXITREADER.EXE
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>08.04.2019 10:16:15, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106413/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106413/</guid>
			<pubDate>Mon, 08 Apr 2019 10:16:15 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106412/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Образ автозапуска <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=111453">ФИЛ-ПК_2019-04-08_09-54-18_v4.1.4.7z</a><br /><i>08.04.2019 10:02:33, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106412/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106412/</guid>
			<pubDate>Mon, 08 Apr 2019 10:02:33 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106402/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте образ автозапуска системы <br />
			<i>07.04.2019 14:02:29, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106402/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106402/</guid>
			<pubDate>Sun, 07 Apr 2019 14:02:29 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Появление после удаления TrojanDownloader снова</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic15274/message106401/">Появление после удаления TrojanDownloader снова</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<p>При запуске и перезапуске обнаруживает:Оперативная память = svchost.exe(2120)(2220)итд.. ;модифицированный Win32/TrojanDownloader.Delf.BTT троянская программа;После следующего перезапуска - повторяется то же самое. <br /></p> <br />
			<i>07.04.2019 13:48:09, Фил Грек.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic15274/message106401/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic15274/message106401/</guid>
			<pubDate>Sun, 07 Apr 2019 13:48:09 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
