Перейти к содержанию

Проблема с установкой КАВ8


Aleksey

Рекомендуемые сообщения

Сообщение от модератора thyrex
Сообщение выделено из темы http://forum.kasperskyclub.ru/index.php?showtopic=12615

 

Здраствуйте, у меня тоже возникла проблема с установкой КАВ8, выкидывает синий экран с непонятным текстом а в конце упоминается Klif.sys

Чё делать? Подскажите... Комп уже заражён. Сканировал Kaspersky Lab Tool он видит почти вкаждом exe Type_Win32, он не лечится что-ли?

Прилогаю логи...

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

GetSystemInfo_D7E94CBA1C9E45C_Администратор_2009_12_07_21_50_57.zip

Ссылка на комментарий
Поделиться на другие сайты

1. Следы DrWeb и Symantec.

2. Массовое заражение

 

Пофиксите в HiJack

 F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\TEMP\init.exe
O4 - HKLM\..\Run: [17503] C:\WINDOWS\system32\16.tmp.exe
O4 - HKLM\..\Run: [av_md] C:\WINDOWS\system32\av_md.exe
O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe
O4 - HKLM\..\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKCU\..\Run: [shccde] C:\WINDOWS\system32\winssled.exe
O4 - HKCU\..\Run: [qaswww] C:\WINDOWS\system32\jdsuml.exe
O4 - HKCU\..\Run: [av_md] C:\Documents and Settings\Администратор\av_md.exe
O4 - HKCU\..\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKLM\..\Policies\Explorer\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKCU\..\Policies\Explorer\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKUS\S-1-5-18\..\Run: [av_md] C:\Documents and Settings\Администратор\av_md.exe (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [userini] C:\WINDOWS\system32\userini.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [av_md] C:\Documents and Settings\Администратор\av_md.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [userini] C:\WINDOWS\system32\userini.exe (User 'Default user')
O4 - Global Startup: AutorunsDisabled
O20 - Winlogon Notify: iifgDtrS - iifgDtrS.dll (file missing)
O20 - Winlogon Notify: winrzf32 - winrzf32.dll (file missing)

 

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
QuarantineFile('C:\WINDOWS\TEMP\init.exe','');
DeleteFile('C:\WINDOWS\TEMP\init.exe');
QuarantineFile('iifgDtrS.dll','');
DeleteFile('iifgDtrS.dll');
QuarantineFile('C:\WINDOWS\system32\jdsuml.exe','');
DeleteFile('C:\WINDOWS\system32\jdsuml.exe');
QuarantineFile('C:\WINDOWS\system32\userini.exe','');
DeleteFile('C:\WINDOWS\system32\userini.exe');
QuarantineFile('C:\WINDOWS\system32\16.tmp.exe','');
DeleteFile('C:\WINDOWS\system32\16.tmp.exe');
QuarantineFile('C:\WINDOWS\system32\svchost.exe:ext.exe:$DATA','');
QuarantineFile('C:\WINDOWS\explorer.exe:userini.exe:$DATA','');
QuarantineFile('J:\SPOOLSV.EXE','');
QuarantineFile('J:\autorun.inf','');
QuarantineFile('winrzf32.dll','');
QuarantineFile('C:\WINDOWS\system32\winssled.exe','');
QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
QuarantineFile('C:\WINDOWS\system32\ljJCspon','');
QuarantineFile('C:\WINDOWS\system32\D.tmp','');
QuarantineFile('C:\WINDOWS\explorer.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-7093774980-6964204422-592423621-4649\yv8g67.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\av_md.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\ekjjkm.sys','');
DeleteService('abp470n5');
QuarantineFile('C:\WINDOWS\system32\advapi32d.exe','');
DeleteService('NtmsSvcmnmsrvc');
DeleteFile('C:\WINDOWS\system32\advapi32d.exe');
DeleteFile('C:\WINDOWS\system32\drivers\ekjjkm.sys');
DeleteFile('C:\Documents and Settings\Администратор\av_md.exe');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','av_md');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','av_md');
DeleteFile('C:\RECYCLER\S-1-5-21-7093774980-6964204422-592423621-4649\yv8g67.exe');
DeleteFile('C:\WINDOWS\system32\D.tmp');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','26263');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','av_md');
DeleteFile('C:\WINDOWS\system32\regedit.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Regedit32');
DeleteFile('winrzf32.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winrzf32','DLLName');
DeleteFile('J:\autorun.inf');
DeleteFile('J:\SPOOLSV.EXE');
DeleteFile('C:\WINDOWS\explorer.exe:userini.exe:$DATA');
DeleteFile('C:\WINDOWS\system32\svchost.exe:ext.exe:$DATA');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(16);
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Спасибо, пофиксить пока не удалось. Вирь запохабил вход в Виндовс, даже в безопасном режиме немог войти.

Сделал следующее: Достал старый винт, установил на него ОСь, скачал Tool removal 2010, Просканировал на три раза и вычистил все нужные винты. Итог: Вход работает, Касперский установился, но не работает нужным образом. Установил КИС.

hzmgr4vboy8orryfp.jpg

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('unpr');
DeleteService('unpr');
QuarantineFile('C:\WINDOWS\system32\explorer.exe','');
QuarantineFile('C:\WINDOWS\system32\ljJCspon','');
QuarantineFile('C:\WINDOWS\system32\drivers\unpr.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\unpr.sys');
DeleteFile('C:\WINDOWS\system32\ljJCspon');
DeleteFile('C:\WINDOWS\system32\explorer.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Пролечитесь http://virusinfo.info/showthread.php?t=15927

 

Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Сделайте отчет GSI (ссылка в подписи)

Блин, неделает, процесс GSI стоит на месте, 27 мин ждал, выключил. До чистки вирусов утилка работала, только вот при анализе после загрузки архива на сайт вылетал синий экран, а теперь отказывается изночально. Скачал заново, всё так-же.

Ссылка на комментарий
Поделиться на другие сайты

Зачистите все следы продуктов Symantec и DrWeb http://forum.kaspersky.com/index.php?showt...t&p=1054993

 

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('winrzf32.dll','');
DeleteFile('winrzf32.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winrzf32','DLLName');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Скрипт выполнил, карантин пустой, поиск не нашол файл winrzf32. Следы продуктов Symantec и DrWeb удалил. Мне кажется проблема с самим драйвером, в окне Приветствия при загрузке системы, вверху должна быть надпись Protected by Kaspersky... вроде.

Думаю нужно деинсталировать КИС и так-же использовать утилиту Removal Tool для удаления всех следов от касперского, после воспользоватся восстановлением копии виндовс, запустив дистрибутив, может так исправится некоторая бажность Реестра после заражения и после лечения. Итогда попробывать заново установить КИС2009. Авось всё заработает.

Ссылка на комментарий
Поделиться на другие сайты

Удалите Kapersky Virus Removal Tool, удалите антивирус, зачистите следы антивируса с помощью KAV Remover10.

Пробуйте установить антивирус заново

 

Да и логи не забудьте предоставить новые

Ссылка на комментарий
Поделиться на другие сайты

Заработало! :drinks:

Докладываю: обратил внемание на сообщение КИС всплывающие сразу после загрузки системы.

9wf2hw0oyw0n95o6u.jpg

 

где нажал на ссылку Запустить восстановление приложения, и получил вот это

 

by22m1e4hwr19a98sjj.jpg

Ну я смекнул, что проблема скорее в системном инсталляторе. Скачал Windows Installer 4.5, установил его, после перезагрузки переустановил КИС.

 

Теперь я подобрел... Но радость пока неполная.

После чистки вирусов осталось много проблем с системой, это ошибка постоянно выскакивает

im039bot46lzahjjyobh.jpg

 

оформление ХР исчезает то появляется, шрифты сливаются, со звуком непонятка, плееры плюются типа звуковых устройств нет, хотя звуки есть, значок интернет соединения в трее не отображается и т.д. Чё делать, незнаю? :lool:

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Andrew485
      От Andrew485
      Здравствуйте,у меня такая же проблема скачивал тоже самое и поймал этот же майнер,помогите мне пожалуйста удалить и очитить,подскажите что делать по этапно
       
      Сообщение от модератора thyrex Перенесено из этой темы
       
    • OlegGS
      От OlegGS
      Здравствуйте.
      Для обновления Windows в политике Агента администрирования настроено - "Запретить устанавливать обновления Центра обновления Windows"
      Здесь описано "Пользователи не могут устанавливать обновления Центра обновления Windows на своих устройства вручную. Все применимые обновления устанавливаются в соответствии с настройкой, заданной администратором."
       
      Задача "Установка требуемых обновлений и закрытие уязвимостей" в ключена с настройками в приложенном файле.
       
      Задача для всех устройств "висит" в статусе "Ожидает выполнения".
       
      Почему? Помогите разобраться, настроить.

    • Илья Н.
      От Илья Н.
      Добрый день!
      Имеется сервер KSC 12, с отвалившимися ПК, у которых агент администрирования не выходит на связь с сервером.
      При попытке удаленно (через PsExec) переустановить агент администрирования, с помощью команды:
       
      msiexec /i "\\address\NetAgent_12.0.0.7734\exec\Kaspersky Network Agent.msi" /qn DONT_USE_ANSWER_FILE=1 SERVERADDRESS=address.local EULA=1 SERVERPORT=14000 /l*vx c:\windows\temp\nag_ins.log Появляется ошибка установки - 1624, с сообщением в файле лога:
      MSI (s) (CC:A4) [15:57:20:095]: No System Restore sequence number for this installation. Ошибка применения преобразований. Проверьте правильности путей указанных преобразований. \\address\MST\18dd0322-f64f-4084-952a-18051b4573b1_3_NetAgent_12.0.0.7734.mst Действительно, в данной папке нет MST файла. Вопрос - как его сгенерировать? Насколько я понимаю, он должен быть автоматически сгенерирован, при формировании инсталляционного пакета. 
      Я копировал файлы из папки \NetAgent_12.0.0.7734\exec\, через ORCA генерировал MST файл и копировал на ПК - всё равно появлялась аналогичная ошибка. Как ее исправить?
        
    • mihail57
    • Sqwerno
      От Sqwerno
      Добрый день.
      Это продолжение моей проблемы, на которую так никто и не ответил, приведу текст ниже;
      Добрый день. Сразу скажу, что логи и действия из статьи я выполнить чисто физически не могу, так как банально не могу войти в систему. Причины приведу ниже.
       
      Мой ноутбук, купленный с маркетплейса у каких то китайских производителей со сразу скачанной виндой потерпел "крушение " - я скачал вирус. На следующий день после скачивания программы я включаю ноутбук, жду пока загрузится система, и тут - он просто не загружается. Вечно загружает и все. Не стал унывать, зашел в среду восстановления и откатил через точку восстановления - благо она там была. Ждал около 4 часов, на что компьютер выдал ошибку - восстановление завершено безуспешно. После перезагрузки пк меня таки запустило в систему, на рабочем столе была ошибка того, что восстановления прошло с ошибкой. После минуты пребывания в ней вылез BSOD с ошибкой CRITICAL PROCESS DIED. Теперь так с каждой перезагрузкой. Пытался зайти в безопасный режим через горячую клавишу f8 и другие различные вариации - запускает обычную систему. Через среду восстановления - также. В командую строку также не могу зайти. Кроме сноса винды и восстановления через USB способов решения не вижу, но пока такой возможности нет, поэтому пишу это сообщение. Надеюсь, что вы сможете решить данную проблему"
      Не дождавшись ответа, я просто решил поставить новую систему.
      Скачал iso-файл, поставил. Начал процесс переустановки. На моменте выбора диска необходимо отформатировать диск, что у меня не получилось. Пытался удалить разделы, они просто не удаляются.
      Пробовал через diskpart, говорит, что отказано в доступе, хотя графа "только для чтения" выключена. Попробовал уже все, что есть на просторах интернета, уже начинаю сдаваться. Думаю, что проблема в битых секторах диска. Все это делал на установочной среде флешки.
       
      UPD: В биосе я также выключил Secure Boot
×
×
  • Создать...