Перейти к содержанию

Вирус в трее [ОК]


Одинокий Дракон

Рекомендуемые сообщения

в трее белый крест в красном круге ругается, что нашел вирус, и говорит чтобы я счелкнул на него для сканирования

 

нод32 ругается на agp440.sys в папке систем32\драйверс, но сделать ничего к сожалению не может.

Этот же файл грузиться в безопастном режиме (видно в протоколе загрузке)

 

логи прилогаються

hijackthis.logПолучение информации...

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\beard44.BEARD\mset.exe','');
TerminateProcessByName('c:\windows\system32\braviax.exe');
QuarantineFile('c:\windows\system32\braviax.exe','');
DeleteFile('c:\windows\system32\braviax.exe');
DeleteFile('C:\Documents and Settings\beard44.BEARD\mset.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(6);
BC_Activate;
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
RebootWindows(true);
end.

Oтправьте quarantine.zip по электронной почте на адрес newvirus@kaspersky.com. О результате сообщите.

 

Пофиксите в hijack

O4 - HKLM\..\Run: [mset] C:\WINDOWS\system32\mset.exe
O14 - IERESET.INF: START_PAGE_URL=http://lynx.beard.local:81

 

Новые логи сделайте.

 

Замените по этой методике http://virusinfo.info/showthread.php?t=51654 файлы C:\WINDOWS\system32\Drivers\Ntfs.sys, C:\WINDOWS\system32\Drivers\Beep.sys

Изменено пользователем snifer67
Ссылка на комментарий
Поделиться на другие сайты

1. Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\agp440.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\rtifdh.sys','');
QuarantineFile('C:\WINDOWS\system32\Drivers\Ntfs.sys','');
QuarantineFile('c:\documents and settings\beard44.beard\mset.exe','');
TerminateProcessByName('c:\documents and settings\beard44.beard\mset.exe');
TerminateProcessByName('c:\windows\system32\mset.exe');
QuarantineFile('c:\windows\system32\mset.exe','');
TerminateProcessByName('c:\windows\system32\braviax.exe');
QuarantineFile('c:\windows\system32\braviax.exe','');
DeleteFile('c:\windows\system32\braviax.exe');
DeleteFile('c:\windows\system32\mset.exe');
DeleteFile('c:\documents and settings\beard44.beard\mset.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','mset');
DeleteFile('C:\WINDOWS\system32\regedit.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

2. Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

3. Файл C:\WINDOWS\system32\Drivers\ntfs.sys заражен, его нужно заменить на чистый из дистрибутива:

- Загрузитесь в консоли восстановления

- На приглашение введите строку:

copy X:\i386\ntfs.sys C:\WINDOWS\system32\drivers\ntfs.sys

Вместо Х подставьте букву драйва, где лежит дистрибутив.

Переписывание подтвердите.

- Выйдите из консоли восстановления командой exit + клавиша ВВОД.

- Загрузитесь нормально.

 

Альтернативная замена готовым файлом с аналогичной ОС может быть произведена при загрузке в консоли восстановления (см. выше), с Live CD (BartPE, Knoppix etc.) или с установкой диска в другой ПК.

 

Дальнейшее лечение будет эффективным только после выполнения написанного в п. 3

 

4. Сделайте новые логи

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

выполнил все действия, но письмо с касперского не вернулось. сделал п.3 с заменой файла в режиме отладки, пересканировал, пытаюсь выложить новые логи и форум пишет:

  Цитата
Неудачная загрузка. Необходимо проверить настройки и права доступа. Пожалуйста, сообщите об этом администрации.

 

http://narod.ru/disk/12720073000/virusinfo_syscure.zip.html

 

http://narod.ru/disk/12720071000/virusinfo_syscheck.zip.html

 

http://narod.ru/disk/12720070000/hijackthis.log.html

Изменено пользователем Одинокий Дракон
Ссылка на комментарий
Поделиться на другие сайты

C:\WINDOWS\system32\DRIVERS\agp440.sys
C:\WINDOWS\system32\drivers\rtifdh.sys

Проверьте на virustotal Ссылки на результат проверки сообщите

 

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
TerminateProcessByName('c:\windows\system32\braviax.exe');
QuarantineFile('c:\windows\system32\braviax.exe','');
TerminateProcessByName('c:\windows\temp\bn10.tmp');
QuarantineFile('c:\windows\temp\bn10.tmp','');
DeleteFile('c:\windows\temp\bn10.tmp');
DeleteFile('c:\windows\system32\braviax.exe');
DeleteFile('C:\WINDOWS\system32\regedit.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

agp440.sys :

  Показать контент

 

 

rtifdh.sys:

  Показать контент

 

Ссылка на комментарий
Поделиться на другие сайты

с касперского письмо так и не вернулось (с разных адресов пробывал послать, никуда не вернулось)

 

логи приложил

hijackthis.logПолучение информации...

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\temp\bn36.tmp');
QuarantineFile('c:\windows\temp\bn36.tmp','');
DeleteFile('c:\windows\temp\bn36.tmp');
QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
SetServiceStart('agp440', 4);
DeleteService('agp440');
QuarantineFile('C:\WINDOWS\system32\Drivers\agp440.sys','');
TerminateProcessByName('c:\windows\system32\braviax.exe');
QuarantineFile('c:\windows\system32\braviax.exe','');
TerminateProcessByName('c:\windows\temp\bna.tmp');
QuarantineFile('c:\windows\temp\bna.tmp','');
DeleteFile('c:\windows\temp\bna.tmp');
DeleteFile('c:\windows\system32\braviax.exe');
DeleteFile('C:\WINDOWS\system32\Drivers\agp440.sys');
DeleteFile('C:\WINDOWS\system32\regedit.exe');
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Сделайте новые логи

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Ссылка на комментарий
Поделиться на другие сайты

В логах ничего подозрительного. Что с проблемой?

 

Ответ из вирлаба когда-нибудь придет. Ожидайте.

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Какой сп3, этот комп на помойку давно нужно...

 

thyrex, как буд-то тишина, все работает, ничего не выпрыгивает, не ругается.

СПАСИБО ОГРОМНОЕ!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RichardVirus
      От RichardVirus
      Здравствуйте, хочу как минимум провести с вами профилактику компьютера на вирусы.
      Обычно делаю проверку Dr Web cureit и он жалуется на 2 программы (RusExcel и WinWord), которые я скачивал как аналоги оригинальных программ с сайта softportal.
      Хочу у вас узнать вирусные это программы или нет, сделал проверку dr web, но лог слишком много весит и не могу прикрепить файл. Его я загрузил на яндекс диск - https://disk.yandex.ru/d/F2pxwexO6nq5Rg

      CollectionLog-2025.03.13-22.11.zip
    • AlexD777
      От AlexD777
      Как убрать вирус в клав?
      Странно начал здесь набирать вопрос и клава восстановилась (вот что крест (Касперский) животворящий творит!).
      Любопытно надолго ли?
      Но пока вопрос исчерпан. Спасибо.
       
      Пршл три часа и вс пвтрилсь
      странн нктры буквы и цифры н. Впрс встал в нвую силу. Смжт ли ли антивирус рабраться с клав.
       
      Пхж и к сжалнию н мжт.   
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Vlad05
      От Vlad05
      Через Yandex-почту получил 29 мая письмо. Появились первые трояны, через два дня Avast перстал справляться, установил Касперского, но и он все вылечить не может. Помогите, с уважением, Владимир.
      virusinfo_syscheck.zip
      virusinfo_syscure.zip
      hijackthis.rar
    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

×
×
  • Создать...