Перейти к содержанию

не могу вылечить от Win32.Vilsel.nvd


Рекомендуемые сообщения

Всем привет!

Тема такая

Вставляешь флэшку в комп, на ней появляются в корневике файл autorun.inf, папка Recycle вней recycle.exe.

AVP 6.0 находит в нем вирус Win32.Vilsel.nvd, удаляет его. Вытаскием флешку тут же вставляем, опять появляется файл с вирусом и по новой.

Если вылеченную флэшку вставляешь в другой комп - все нормально вирусов нет.

Тоесть вирус на моем компе видимо процессах где то замаскирован и антивирус его там не видит.

Несколько раз пробовал Касперский Ремувал - не помогает. при его установке изменяются ключи в реестре не только файлом установки но и несколькими процессами. Борьба идет с переменным успехом, вроде заражение флэшек прекратилось, но после запуска толи медиаплейера, толи интернет эксплорера опять началось по новой.

Немного о вирусе: заблокировал диспетчер задач и редактор реестра, затем накрылись настроики vpn server, затем отрубились несколько видов защиты в AVP

Присоединяю файл анализа системы

Просю помощи!

avptool_sysinfo.zip

avptool_sysinfo.zip

Изменено пользователем Wipe
Ссылка на комментарий
Поделиться на другие сайты

Wipe

Для начала - удалите AVP 6.0 и установите версию посвежее. Она должна справиться.

 

Если не помогло - http://forum.kasperskyclub.ru/index.php?showtopic=1698 - логи сделайте.

Ссылка на комментарий
Поделиться на другие сайты

Добрый день!

С обнавлением ситуация следующая: Комп казенный, лицензия на AVP до 2012 года, ничего более нового в наличии нет, а ворованное неохота ставить.

За неприсоединенные логи извиняюсь, но я сделал как написано в программе Kas. Removal

теперь исправляюсь и жду инструкций

 

 

 

И еще о вирусе: в безопасном режиме флэшки не заражаются. Так как vpn соединение накрылось интернета нет, я пытался обновить AVP из папки с файлами из архива av-i386&ids-daily.zip - не получилось, пишет что нехватает какого то файла, затем брал файлы из av-i386-daily.zip - тоже самое. потом антивирус после перегрузки говорит что то вроде: чтобы завершить обновление надо перегрузить компьютер.

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем Wipe
Ссылка на комментарий
Поделиться на другие сайты

Восстановление системы отключить.

 

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelCLSID('{BB5FEA85-27F0-4E78-B304-B1289FF7D629}');
QuarantineFile('C:\Windows\system32\hixev.dll','');
DeleteFile('C:\Windows\system32\hixev.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Выполнил скрипты. Отправил на ньювирус файл карантина

Заражения флешек вроде нет. И вроде касперыч больше не проситься перегружаться

Сделал логи

 

Вопрос: Восстановление системы стоит включать или нет?

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

После запуска IE 8.0 заражение возобновилось

Реакция на письмо ньювирус:

оправлено: 3 декабря 2009 в 14:13

>Здравствуйте,

>

>hixev.dll - Trojan-Spy.Win32.Amber.qa

>

>Детектирование файла будет добавлено в следующее обновление.

>

>Пожалуйста, при ответе включайте переписку целиком.

>Ответ актуален для последних баз с источников обновлений.

>--

>С уважением, Сергей Прокудин

>Вирусный аналитик Лаборатории Касперского.

 

Вчера 4 декабря обнавивил касперского, после чего запустилась процедура лечения активных угроз.

Результат ---->

Заражен: троянская программа Trojan-Spy.Win32.Amber.qa C:\Windows\System32\fyesibo.dll 34 КБ

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите в Hijackthis, если будет такая строчка:

 

O2 - BHO: Internet Explorer Plugin - {9B991D14-8449-4B43-85CC-C7A3695C57BA} - fyesibo.dll (file missing)

 

Повторите все логи по правилам.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • Vasikir
      Автор Vasikir
      Не уверен насчёт причины. Также были взломаны аккаунты telegram, discord, steam, google
      CollectionLog-2025.07.05-15.14.zip
    • triller
      Автор triller
      помогите кто-нибудь!!закачала пробную версию,активировать не могу!
    • Alexey82
      Автор Alexey82
      Доброго вечера.
      Не получается отформатировать sd карту через адаптер micro sd.
      Поменял адаптер, поменял sd карту, пробовал форматировать через командную строку win 10, панель управления дисками, через Мой компьютер - результат один - диск защищен от записи.
      Никогда такой проблемы не было, столкнулся сегодня, впервые.
      Из проишествий - лечили вирус, описано здесь
       
      Прошу подсказать, что же такое может быть.
    • alksmn
      Автор alksmn
      CollectionLog-2025.07.09-07.42.zip
      Здравствуйте! 
      Антивирус находит и удаляет, но при запуске хрома, опять вылетает
      Событие: Объект удален
      Пользователь: MAG\lksmn
      Тип пользователя: Инициатор
      Имя приложения: chrome.exe
      Путь к приложению: C:\Program Files\Google\Chrome\Application
      Компонент: Файловый Антивирус
      Описание результата: Удалено
      Тип: Рекламное приложение
      Название: not-a-virus:HEUR:AdWare.JS.ExtRedirect.gen
      Точность: Частично
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: bundle.js
      Путь к объекту: C:\Users\lksmn\AppData\Local\Google\Chrome\User Data\Default\Extensions\adlpodnneegcnbophopdmhedicjbcgco\3.5.5_0\caa
      MD5 объекта: 81870BBC34F5D9A911DC2B0B03B7876A
×
×
  • Создать...