Перейти к содержанию

Похоже опять Kido [LOG+]


Рекомендуемые сообщения

Лог гмера ещё раз сделайте. Есть две странные службы, похожие на Кидо, но не совсем понятно, что это.

 

Вы отправляли какрантин аналитикам?

Ссылка на комментарий
Поделиться на другие сайты

Карантин все раза формировался пустой, в нем только файлы bcqr00001.ini, bcqr00002.ini, bcqr00003.ini, bcqr00004.ini

Содержимое которых следующие:

[InfectedFile]
Src=\?\C:\WINDOWS\system32\DkO122b0.exe
Infected=bcqr00001.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

[InfectedFile]
Src=\?\C:\WINDOWS\system32\DkO122b0.exe
Infected=bcqr00002.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

[InfectedFile]
Src=\?\C:\WINDOWS\system32\01.tmp
Infected=bcqr00003.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

[InfectedFile]
Src=\?\C:\WINDOWS\system32\01.tmp
Infected=bcqr00004.dat
Virus=BootCleaner quarantine
Size=0
CopyStatus=C0000034

 

Нужно ли отправлять карантин в вирлаб?

 

Лог gmer поставил делатся, как будет готов выложу.

Ссылка на комментарий
Поделиться на другие сайты

Сделал лог gmer

У меня рецедив снова не открываются сайти антивирусных компаний и антивирусс опять неможет обновится.

gmer.rar

Ссылка на комментарий
Поделиться на другие сайты

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner

- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.

- нажмите No, если вы хотите оставить ваши сохраненные пароли

- если вы используете Opera, нажмите Opera - Select All - Empty Selected.

- нажмите No, если вы хотите оставить ваши сохраненные пароли.

 

Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe:

gmer.exe -del service dznbixzx
gmer.exe -del file "C:\WINDOWS\system32\pxeqog.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\dznbixzx"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\dznbixzx"
gmer -reboot

И запустите cleanup.bat

 

Выполните следующий скрипт В AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\WINDOWS\system32\pxeqog.dll');
DeleteFileMask('%Tmp%', '*.*', true); 
BC_ImportDeletedList;
BC_DeleteSvc('dznbixzx');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Сделайте новый лог гмер.

Ссылка на комментарий
Поделиться на другие сайты

Да все это на одном компе. Я уже думаю легче было виду переставить. Немогу понять откудова этот вирус проникает на машину. Самое страное что немогу на этот машину установить заплатки. Выходит "Встречено неверное значения тега ASN1"

Сделал лог gmer

gmer.log

Ссылка на комментарий
Поделиться на другие сайты

Нет доступа к сайту Касперского, и других антивирусов.

Эти симптомы?

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt

 

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Jafar_e
      От Jafar_e
      Поймали паразита который зашифровал все файлы кроме программ и скриптов. С помощью ПО отловили нахождение.
      К компьютеру в был подключен NAS - результат зашифрован весь архив рабочий.
      В приложении образцы зашифрованных файлов, зловреда, отчет FRST и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.
      pass: virus
      Mimik.zip
    • Anix
      От Anix
      Отключил винт и подцепил его к виртуалке,
      нашёл лог работы заразы.
      Может поможет в создании лекарства
      temp.rar
    • Шевченко Максим
      От Шевченко Максим
      Сработал ночью в 5.50, на сервере стоял блок на пользователя при 3х попытках ввода пароля и блокировок по политике не было, но вирус затер все журналы винды до момента его отработки поэтому точно не могу сказать, остался *.hta файл может чем то поможет, но понимаю  чт Addition.txtо врятли. Стоял КЕС 12 эта бяка его снесла.
      FRST.txt Вирус.zip
    • Oleg S
      От Oleg S
      Здравствуйте! 24/01/2022 в 19-41 переименованы и зашифрованы папки и многие программы на сервере 1С с доступом через RDP
      Win2008 Server R2, базы файл-серверные. Обнаружено в 22часа того же дня.

      Зашифрованы также архивы баз 1С на отдельном диске.
      PDF файлы сканов в общедоступных папках, на которые передаются с МФУ остались целыми (не шифровались).
      После лечения несколькими приложениями сервер подвис и не перезапустился. При загрузке ссылается на недоступность загрузочной записи. Похоже на проблемы рэйда. Диск с базами и диск с архивами вынуты и подключены к другому пк на Вин10.
      Диск с исходными базами не копируется, часть его папок открыть можно легко, часть нет - при попытке скопировать или прочесть отсоединяется внешний диск.
      Диск с зашифрованными архивами открывается и копируется штатно.
       
      Логи с пк, на котором открывались диски сервера. Этот ПК не подвергался заражению-шифровке. Вирус к моменту потери работоспособности сервером был отловлен антивирусом и обезврежен.
       
      Прошу помочь в расшифровке!

       
      Addition.txt FRST.txt Downloads.zip
    • Arturr
      От Arturr
      Нарвался на вирус майнера, почистил прогой AVB, это решило проблему, но винда стала работать гораздо хуже многие службы просто не работают из-за ошибок. Просканировал farbar recovery scan tool. Создайте пожалуйста fix list по логам или подскажите, что нужно делать?
      Addition.txt FRST.txt Addition_26-11-2023 02.06.01.txt FRST_26-11-2023 02.06.01.txt
×
×
  • Создать...