Перейти к содержанию

Возможно вирусы [ОК]


Apollon

Рекомендуемые сообщения

Доброго времени суток!

Просканировал машину друга, а логи времени глянуть нету :huh:

Поэтому прошу вас оказать помощь.

Комплект логов в одном архиве:

log_s.zip

Ссылка на комментарий
Поделиться на другие сайты

Что с системным временем? Батарейка села?

 

Выполните в АВЗ

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\winlodll.dll','');
QuarantineFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\YTU166.tmp','');
DeleteFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\YTU166.tmp');
DeleteFile('C:\WINDOWS\system32\winlodll.dll');
DeleteService('GarenaPEngine');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

Повторите логи.

Изменено пользователем antispy
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

C:\Program Files\Messenger\mmsmsgs.exe проверьте на virustotal Ссылку на результат проверки сообщите

 

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe');
ExecuteSysClean;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Пофиксить в HiJack

R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing)

 

Установите правильную системную дату

Сделайте новые логи

Изменено пользователем thyrex
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Установите правильную системную дату

Батарейку, как он купит поставим :huh:

Сделайте новые логи

Будут завтро после обеда

Ссылка на комментарий
Поделиться на другие сайты

Что с проблемами?

 

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Что с проблемами?

При загрузки ПК после выполнения выше написанного скрипта вылетела ошибка без номера и названия, "Завершить" "Отладка приложения" , выбрал 1-е.

Сейчас МБАМОМ просканирую будет видно что там.

Ссылка на комментарий
Поделиться на другие сайты

Дата неверно поставлена. Восстановление системы: включено

принтер кэнон есть?

В AVZ выполнить скрипт:

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('F:\Winamp\winamp.exe','');
QuarantineFile('C:\Program Files\MP3 Player Utilities 3.64\DelDrv.exe','');
QuarantineFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\NUPF0.tmp','');
QuarantineFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\ASFWHide','');
DeleteService('GarenaPEngine');
DeleteService('ASFWHide');
DeleteFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\ASFWHide');
DeleteFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\NUPF0.tmp');
DeleteFile('C:\Program Files\MP3 Player Utilities 3.64\DelDrv.exe');
DeleteFile('F:\Winamp\winamp.exe');
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
SetServiceStart('RemoteRegistry', 4);
RebootWindows(true);
end.

 

После перезагрузки

begin
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); 
end.

 

Карантин...в вирлаб наверное =)

ЗЫ. Удаленный реестр скрипт отключает в т.ч. Логи повторить. Винамп переустановить.

Изменено пользователем миднайт
Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\drivers\Oreans.sys','');
QuarantineFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\aujasnkj.sys','');
DeleteFile('C:\DOCUME~1\86D2~1\LOCALS~1\Temp\aujasnkj.sys');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

 

c:\documents and settings\пользователь\Рабочий стол\hamariki.exe - это что?

 

логи повторить

Ссылка на комментарий
Поделиться на другие сайты

c:\documents and settings\пользователь\Рабочий стол\hamariki.exe - это что?

это гмер от миднайта ;)

Готовится новый комплект логов, но будет не раньше завтрешнего дня ;)

Ссылка на комментарий
Поделиться на другие сайты

Здраствуйте!

Новый комплект логов

log.zip

 

Очистите временные файлы при помощи ATF Cleaner. Ссылка есть у akok'а.

Ваш друг(знакомый) любитель поиграть в Доту, Старкрафт и.т.п через гарену?

 

Слишком много открыто портов на удаленные адреса. Желательно зделать лог AVZ при выключеном браузере и других пользовательских программах которым нужен интернет.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • DIM_ZIM
      От DIM_ZIM
      Словили шифровальщика. Файлы на сетевой шаре  закодированы и в названия имеют такой вид  ******** .xlsx.EMAIL=[biobiorans@gmail.com]ID=[****************]
       кто то сталкивался  с такой проблемой ?  ЧТО за вирус ( его название). Может быть имеется опыт по дешифровке?
       
      111.rar
    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • К Дмитрий
      От К Дмитрий
      Добрый день,
      Служба поддержки не отвечает на мой запрос INC000017019830:
      "Для Управление сведениями учетной записи пришло сообщение с инструкцией. К сожалению, нет никакой возможности войти в личный кабинет пользуясь https://shop.kaspersky.ru/enduser-portal/login, так как учетные данные не воспринимаются. При сбросе пароля на почту ничего не приходит. Прошу исправить ошибку. При этом вход через MyKaspersky выполняется без проблем с теми же данными." Есть ли возможность исправить ошибку? Может ли служба поддержки ответить на вопрос?
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в удалении вирусов
    • fertune
      От fertune
      Когда открываешь диспетчер задач то сначала ЦП грузит на 100% а потом на 10% я посмотрел через dr.web cureit и увидел то что это майнер dialer.exe, смотрел в интернете как пофиксить но никакие способы не помогли(может быть я что то делал неправильно)
      можете помочь с проблемой? Еще я пробовал его фиксить удаляя его но он опять появлялся и грузил ЦП на все 100%.
       
×
×
  • Создать...