Перейти к содержанию

Похоже опять Kido [LOG+]


Рекомендуемые сообщения

Лог гмера ещё раз сделайте. Есть две странные службы, похожие на Кидо, но не совсем понятно, что это.

 

Вы отправляли какрантин аналитикам?

Ссылка на комментарий
Поделиться на другие сайты

Карантин все раза формировался пустой, в нем только файлы bcqr00001.ini, bcqr00002.ini, bcqr00003.ini, bcqr00004.ini

Содержимое которых следующие:

[InfectedFile]
Src=\?\C:\WINDOWS\system32\DkO122b0.exe
Infected=bcqr00001.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

[InfectedFile]
Src=\?\C:\WINDOWS\system32\DkO122b0.exe
Infected=bcqr00002.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

[InfectedFile]
Src=\?\C:\WINDOWS\system32\01.tmp
Infected=bcqr00003.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

[InfectedFile]
Src=\?\C:\WINDOWS\system32\01.tmp
Infected=bcqr00004.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

 

Нужно ли отправлять карантин в вирлаб?

 

Лог gmer поставил делатся, как будет готов выложу.

Ссылка на комментарий
Поделиться на другие сайты

Сделал лог gmer

У меня рецедив снова не открываются сайти антивирусных компаний и антивирусс опять неможет обновится.

gmer.rar

Ссылка на комментарий
Поделиться на другие сайты

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner

- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.

- нажмите No, если вы хотите оставить ваши сохраненные пароли

- если вы используете Opera, нажмите Opera - Select All - Empty Selected.

- нажмите No, если вы хотите оставить ваши сохраненные пароли.

 

Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe:

gmer.exe -del service dznbixzx
gmer.exe -del file "C:\WINDOWS\system32\pxeqog.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\dznbixzx"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\dznbixzx"
gmer -reboot

И запустите cleanup.bat

 

Выполните следующий скрипт В AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\WINDOWS\system32\pxeqog.dll');
DeleteFileMask('%Tmp%', '*.*', true); 
BC_ImportDeletedList;
BC_DeleteSvc('dznbixzx');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Сделайте новый лог гмер.

Ссылка на комментарий
Поделиться на другие сайты

Да все это на одном компе. Я уже думаю легче было виду переставить. Немогу понять откудова этот вирус проникает на машину. Самое страное что немогу на этот машину установить заплатки. Выходит "Встречено неверное значения тега ASN1"

Сделал лог gmer

gmer.log

Ссылка на комментарий
Поделиться на другие сайты

Нет доступа к сайту Касперского, и других антивирусов.

Эти симптомы?

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt

 

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • vasia15
      Автор vasia15
      вирус блокирует возможность скачать антивирус,все программы заполняет кракозябрами,установить нет возможности.прошу помощи.сам не справляюсь.
    • Jafar_e
      Автор Jafar_e
      Поймали паразита который зашифровал все файлы кроме программ и скриптов. С помощью ПО отловили нахождение.
      К компьютеру в был подключен NAS - результат зашифрован весь архив рабочий.
      В приложении образцы зашифрованных файлов, зловреда, отчет FRST и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.
      pass: virus
      Mimik.zip
    • Oleg S
      Автор Oleg S
      Здравствуйте! 24/01/2022 в 19-41 переименованы и зашифрованы папки и многие программы на сервере 1С с доступом через RDP
      Win2008 Server R2, базы файл-серверные. Обнаружено в 22часа того же дня.

      Зашифрованы также архивы баз 1С на отдельном диске.
      PDF файлы сканов в общедоступных папках, на которые передаются с МФУ остались целыми (не шифровались).
      После лечения несколькими приложениями сервер подвис и не перезапустился. При загрузке ссылается на недоступность загрузочной записи. Похоже на проблемы рэйда. Диск с базами и диск с архивами вынуты и подключены к другому пк на Вин10.
      Диск с исходными базами не копируется, часть его папок открыть можно легко, часть нет - при попытке скопировать или прочесть отсоединяется внешний диск.
      Диск с зашифрованными архивами открывается и копируется штатно.
       
      Логи с пк, на котором открывались диски сервера. Этот ПК не подвергался заражению-шифровке. Вирус к моменту потери работоспособности сервером был отловлен антивирусом и обезврежен.
       
      Прошу помочь в расшифровке!

       
      Addition.txt FRST.txt Downloads.zip
    • Шевченко Максим
      Автор Шевченко Максим
      Сработал ночью в 5.50, на сервере стоял блок на пользователя при 3х попытках ввода пароля и блокировок по политике не было, но вирус затер все журналы винды до момента его отработки поэтому точно не могу сказать, остался *.hta файл может чем то поможет, но понимаю  чт Addition.txtо врятли. Стоял КЕС 12 эта бяка его снесла.
      FRST.txt Вирус.zip
    • Anix
      Автор Anix
      Отключил винт и подцепил его к виртуалке,
      нашёл лог работы заразы.
      Может поможет в создании лекарства
      temp.rar
×
×
  • Создать...