Перейти к содержанию

Просят прислать код пополнения на kscard@box.ru


Рекомендуемые сообщения

Вчера заразился рабочий компьютер и сам перезагрузился. при этом работал регулярно обновляемый NIS 2008 (никаких сообщений не выдал).

при загрузке просят тел.карту на 30грн. , прислать код на kscard@box.ru

жмём OK, грузится IE с неприличными словами в заголовке, в трэе вместо часов красуется "радост*", права юзера порезаны, доступ есть только к диску Д., что либо запустить с командной строки невозможно

avz и HijackThis запустились только после переименовывания запускающих файлов в "explore.exe".

к интернету и локальной сети комп не подключается.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

1.Пофиксить в HijackThis следующие строчки

O4 - HKCU\..\Policies\Explorer\Run: [2] iexplore.exe

 

 

2.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(16);
ExecuteRepair(17);
ExecuteRepair(19);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

1.Пофиксить в HijackThis следующие строчки

O4 - HKCU\..\Policies\Explorer\Run: [2] iexplore.exe

 

 

2.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(16);
ExecuteRepair(17);
ExecuteRepair(19);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи.

 

 

Сделал как Вы посоветовали и комп вроде стал работосппособным,

из оставшихся неприятностей заметил следующее

 

- при загрузке Винды по-прежнему всплывает сообщение с требованием отправить код пополнения счета;

- на диске С: визуально не наблюдается папка "Windows"( в т.ч. среди скрытых), хотя судя по работе АВЗ4 он ее таки проверяет и видит 4 подозрительных файла в папке Инсталлер в Винде;

- На диске D: появились два файла по 512 мбт с именами ".fuse_hidden0000000200000001" и ".fuse_hidden0000000200000002";

- На диске С: в корне есть файл которого раньше вроде как не было "IM200911.fls"

- не подключаются флешки;

- у картинки на рабочем столе виден только правый верхний ее угол, такое впечатление, что картинку сместили по диагонали влево вниз.

 

Я не умею читать скрипты, но может тут есть чтото полезное, там аналогичная проблема была http://virusinfo.info/showthread.php?t=52095

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SetAVZPMStatus(True);
ExecuteWizard('TSW', 2, 2, true);
RegKeyStrParamWrite('HKCU', 'Control Panel\International', 'sTimeFormat', 'H:mm:ss');
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи АВЗ.

 

IM200911.fls - проверьте на virustotal.com и дайте ссылку на результат проверки.

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SetAVZPMStatus(True);
ExecuteWizard('TSW', 2, 2, true);
RegKeyStrParamWrite('HKCU', 'Control Panel\International', 'sTimeFormat', 'H:mm:ss');
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи АВЗ.

 

IM200911.fls - проверьте на virustotal.com и дайте ссылку на результат проверки.

 

Обьявление о требовании денег исчезло.

 

По прежнему остаются баги

- на диске С: визуально не наблюдается папка "Windows"( в т.ч. среди скрытых), хотя судя по работе АВЗ4 он ее таки проверяет и видит 4 подозрительных файла в папке Инсталлер в Винде;

- не подключаются флешки;

- у картинки на рабочем столе виден только правый верхний ее угол, такое впечатление, что картинку сместили по диагонали влево вниз.

 

в файле "IM200911.fls" указанный вами сайт вирусов не нашел. http://www.virustotal.com/ru/analisis/f995...f74d-1263479236

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

 

Программа нашла какието вирусы и все их удалила, однако это никак не повлияло на вышеописанные мною баги. Отчет прилагается.

Флешки в оборудованиях светятся с желтым знаком. в сведениях записано "Драйвер для этого устройства был отключен. Возможно, необходимые функции исполняет другой драйвер. (Код 32)"

обновление драйвера через инет пишет что более подходящий драйвер чем тот что установлен не найден.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

mbam_log_2010_01_15__14_23_07_.txt

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Папка Винды видна, флешки подключились после предварительного их удаления в устройствах. Огромное спасибо всем кто помогал, отдельное спасибо ТроПа за то что первый откликнулся и привел комп в чувство.

 

Остался (из замеченных мной) глюк с картинкой на рабочем столе. картинка по прежнему сильно сдвинута влево вниз (виден только верхний правый ее угол (прим 20%), если кто знает как это подправить буду признателен. скорее всего это гдето в настройках регулируется..

 

К сообщению прикрепляю отчет Комбофикса, единственное что из него понял c:\windows\system32\winlogon.exe . . . is infected!

но пока не понял как это влияет на работу компа.

log.rar

Ссылка на комментарий
Поделиться на другие сайты

c:\windows\system32\winlogon.exe - проверьте на VT о результате сообщите.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('c:\windows\system32\winlogon.exe','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

Ссылка на комментарий
Поделиться на другие сайты

  • 3 месяца спустя...

У меня такая же проблема с компом но только просит прислать 30 грн. на адрес kscard@box.az. ! Как решить проблему я в принципе понял! Вот только у меня возник такой вопрос: каким образом запустить АВЗ или HiJackThis если эта хрень блокирует доступ ко всему! И как я смогу отключить антивир Касперского если он у меня исчез с панели задач! ?

 

Пожалуйста ПОМОГИТЕ или РАСТОЛКУЙТЕ ! Ну очень надо комп полетел на РАБОТЕ! Заранее всем ОГРОМНОЕ СПАСИБО!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Кристина1983
      Автор Кристина1983
      Здравствуйте! Вчера по электронной почте пришел вредоносный файл, якобы Накладная.pdf, но файл был не PDF, просто маскировался. Письмо из почты удалила, при попытке почистить папку удаленные, через несколько секунд это удаленное письмо в удаленных восстанавливалось (почтовый клиент Thunderbird). Касперским проверила лог прилагаю, но в почтовом клиенте опять в удаленных было это письмо. Снова запустила утилиту Касперского с полной проверкой. Было проведено лечение с перезагрузкой.
      Прошу проверить остались ли вредоносные следы в системе? 
       
      Логи Kaspersky Virus Removal Tool Reports.rar
      Логи AutoLogger, после того как отработал Kaspersky Virus Removal Tool
      CollectionLog-2025.02.06-15.12.zip
    • huper9th
      Автор huper9th
      Я купил через подарочный код Apple подписку на 1 месяц.
      И вылезает ошибка, ошибка 39 и трафик лимитный как и выбор сервера.
      Деньги у меня забрали.
      Я попробовал переустановить программу, и перезапустить телефон, но не получается.
       
      Приложение Kaspersky secure connection
    • KL FC Bot
      Автор KL FC Bot
      В попытке обойти механизмы защитных решений злоумышленники все чаще прячут вредоносные и фишинговые ссылки внутрь QR-кодов. Поэтому в решение [KSMG placeholder] Kaspersky Secure Mail Gateway [/placeholder] мы добавили технологию, способную «читать» QR-коды (в том числе и спрятанные внутрь PDF-файлов), доставать из них ссылки и проверять их до того, как они окажутся в почтовом ящике сотрудника компании. Рассказываем, как это работает.
      Пример фишингового QR-кода внутри PDF-файла
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Можете представить себе мир, в котором каждый раз, прежде чем куда-либо поехать, вам нужно придумывать колесо и собирать вручную велосипед? Мы — нет. Зачем что-то придумывать, если оно уже давно успешно существует? Точно такая же логика работает и в программировании: разработчикам ежедневно приходится сталкиваться с типовыми задачами и вместо придумывания колес и велосипедов собственного производства (которые могут быть еще и некачественными), они просто берут уже готовый велосипед код из открытого репозитория в Github.
      Доступно такое решение абсолютно для всех, в том числе и для злоумышленников, которые используют бесплатный шикарный самый лучший в мире открытый код в качестве приманки. Подтверждений этому тезису много и вот свежайшее: наши эксперты обнаружили активную вредоносную кампанию GitVenom, направленную на пользователей GitHub.
      Что такое GitVenom
      Так мы назвали вредоносную кампанию, в ходе которой неизвестными были созданы более 200 репозиториев, содержащие фейковые проекты с вредоносным кодом: боты для Telegram, инструменты для взлома игры Valorant, автоматизации действий в Instagram и управления кошельками Bitcoin. На первый взгляд все репозитории выглядят легитимно, особенно выделяется хорошо оформленный файл-гайд по работе с кодом README.MD с подробными инструкциями на нескольких языках мира.
      Злоумышленники использовали искусственный интеллект для написания подробнейших инструкций на разных языках
       
      View the full article
    • Вечер Пятницы
      Автор Вечер Пятницы
      MacBook Air , MacOS Sequoia 15.0 (24A335) при перезагрузке ноутбука Kaspersky Premium выходит из приложения самого себя и просит ввести код или пароль. Кроме того Мониторинг сети не видит wi-fi, говорит, что я не подключен ни к одной сети, хотя в тот момент я сижу на wi-fi. Перезагрузка не помогает. Проблема возникла 23.09.2024 г.
×
×
  • Создать...