Перейти к содержанию

Неубиваемые картинки в папке RECYCLED


Рекомендуемые сообщения

Здравствуйте уважаемые специалисты!

 

Проблема следующая - системный диск С(FAT32), папка RECYCLED постоянна заполнена файлами .jpeg , .htm , .gif , а также desktop.ini , INFO2. Удаление их с помощью Total Commander и Unlocker приводит к их реинкарнации через пару секунд. Проверял CureIt'ом , NOD'ом , Symantec , KK и прочие простые манипуляции. Может паранойа, помогите избавится))

 

Сообщение от модератора vasdas
Карантин virusinfo_cure.zip - не нужен в теме. Удален.

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\msqpdxserv.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\msqpdxserv.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Ответ от

newvirus@kaspersky.com

 

 

Здравствуйте,

 

 

quarantine.zip

 

Вредоносный код в файле не обнаружен.

 

-----------------

Сообщение от модератора vasdas
Имя вирусного аналитика, здесь, опубликовывать нельзя!

ЗАО "Лаборатория Касперского"

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Иногда корзина отображается на съемных дисках, из нее нормально ничего нельзя удалить почистите корзину, если не поможет / она пустая - это вирус.

Ссылка на комментарий
Поделиться на другие сайты

"1.Скачайте http://www.freedrweb.com/livecd/

2.Удалите файл C:\WINDOWS\system32\drivers\msqpdxserv.sys

3.Сделайте новые логи."

 

C:\WINDOWS\system32\drivers\msqpdxserv.sys не существует (не виден в TOTAL под LIVECD) , этой службы вообще нет пока не запущена винда. Удалил несколько msqpdxXXXX.sys.

В regedit нашел три параметра msqpdxserv

1.HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\msqpdxserv.sys

2.HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msqpdxserv.sys

3.HKEY_USERS\S-1-5-21-823518204-1958367476-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit\LastKey (значение параметра адрес 1ого пункта)

 

На попытки удалить их отвечают ошибкой, безопасный режим не запускается, под LiveCD их нет, сейчас удалю значение 3ого пункта и ребут...

Ссылка на комментарий
Поделиться на другие сайты

Скачайте GMER по одной из указанных ссылок:

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится e51rg3k2.exe случайное имя утилиты (gmer)

e51rg3k2.exe -del service msqpdxserv.sys
e51rg3k2.exe -del file "C:\Windows\system32\drivers\msqpdxdlrvqqys.sys"
e51rg3k2.exe -del file "C:\Windows\system32\msqpdxvsalpkjk.dll"
e51rg3k2.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\msqpdxserv.sys"
e51rg3k2.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\msqpdxserv.sys"
e51rg3k2.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.

Внимание: Компьютер перезагрузится!

Сделайте новый лог gmer.

 

Скачиваем http://www2.gmer.net/mbr/mbr.exe, сохраняем на рабочий стол и запускаем. Рядом дожен появится лог, прикрепите его к сообщению тоже.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • Антон_63ru
      От Антон_63ru
      Зашифрованы файлы в сетевых файлах на  файлообменнике,  на нем два сетевых интерфейса смотрят в разные локальные сетки..
      в той сетке куда имею доступ "нулевого пациента" нет . Коллеги уверяют, что у них тоже все ок..(
      на самом файлообменнике в нерасшаренных папках файлы WORD и EXCEL не зашифрованы
      Addition.txt crypted_file.7z FRST.txt
    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • KrivosheevYS
      От KrivosheevYS
      Здравствуйте!
      Поймали шифратор Neshto, зашифрованы файлы в корне папок диска (вложенные папки остались не повреждены)! расширение .XEXK просим о помощи в расшифровке.
      Файл с логами прилагается.
      Neshta.rar
    • Frert
      От Frert
      Здравствуйте. Мне нужна помощь с тем,что после удаления офиса и скачивании пиратского с сайта из-за очень сильной необходимости  у меня появился вирус trojan win32 и hacktool win32 и на рабочем столе появилась папка без названия, которая не удаляется. Я приложил все логи после проверки. Прошу помочь мне с решение этой проблемы. Спасибо за понимание.
      CollectionLog-2024.09.06-14.40.zip
×
×
  • Создать...