Перейти к содержанию

Вирус или нет? msservice.exe


Рекомендуемые сообщения

Каждый раз при запуске компьютера Avast обнаруживает и удаляет msservice.exe, находится по пути AppData\Roaming\MetaData\mdls\msservice.

Пробовал проверять папку MetaData AVZ с удалённым файлом и с восстановленным, AVZ ничего не обнаруживает.

 

post-39073-0-43324900-1466934178_thumb.png

CollectionLog-2016.06.26-16.59.zip

Изменено пользователем Bloodmoor
Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\Bloodmoor\AppData\Roaming\MetaData\sys6nt.exe','');
 DeleteFile('C:\Users\Bloodmoor\AppData\Roaming\MetaData\sys6nt.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','utcsvc');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','Uninstall C:\Users\Bloodmoor\AppData\Local\Microsoft\OneDrive\17.3.5892.0626\amd64');
DeleteFileMask('C:\Users\Bloodmoor\AppData\Roaming\MetaData', '*', true);
DeleteDirectory('C:\Users\Bloodmoor\AppData\Roaming\MetaData');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи

Ссылка на сообщение
Поделиться на другие сайты

Не знаю что за номер KLAN

Придет в ответе на почту после отправки файла карантина

 

Сделайте лог полного сканирования МВАМ

Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.

6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на сообщение
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
HKLM-x32\...\Run: [] => [X]
HKU\S-1-5-21-2627811066-3751726999-2879371197-1001\...\Run: [AdobeBridge] => [X]
HKU\S-1-5-21-2627811066-3751726999-2879371197-1001\...\Run: [utcsvc] => C:\Users\Bloodmoor\AppData\Roaming\MetaData\sys6nt.exe [1113600 2016-06-21] (Microsoft)
HKU\S-1-5-21-2627811066-3751726999-2879371197-1001\...\RunOnce: [Uninstall C:\Users\Bloodmoor\AppData\Local\Microsoft\OneDrive\17.3.5892.0626\amd64] => C:\Windows\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Bloodmoor\AppData\Local\Microsoft\OneDrive\17.3.5892.0626\amd64"
Startup: C:\Users\Bloodmoor\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Create virtual drive for Denwer.lnk [2016-05-11]
ShortcutTarget: Create virtual drive for Denwer.lnk -> C:\WebServers\denwer\Boot.exe (No File)
2016-06-21 16:02 - 2016-06-21 16:02 - 00000000 ___HD C:\Users\Bloodmoor\AppData\Roaming\MetaData
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...