Перейти к содержанию

помогите настроить работу ноута


Рекомендуемые сообщения

ситуация: рабочий ноут, подключение к инету происходит крайне редко, - ввиду ненадобности (основная задача - работа в спец.программе, распечатка документов).

предположительно через флеху попал файлик под кодовым именем " sys.vbs " после чего все диски, включая флешки стали переименовываться под " pravat ". сам файлик присутствовал в каждой (или почтикаждой) рабочей папке.

после установки касперского антивируса 2010 (и конечно же обновления баз) ноут был "вычищен" от всех зловредных файликов. все вроде нормально работает, кроме как, при загрузке системы выбивает чето типа "чето не загружено, и это не будет работать/либо работать со сбоями, так как скрипт sys.vbs не найден"

 

Господа, каково Ваше мнение: это плохо или очень плохо?

Ссылка на комментарий
Поделиться на другие сайты

Rasputin

Сделайте пожалуйста логи по правилам: http://forum.kasperskyclub.ru/index.php?showtopic=1698

 

 

не вопрос, - сделаю.

 

Вот рабочего дня дождусь, попаду в офис...

Ссылка на комментарий
Поделиться на другие сайты

Господа, каково Ваше мнение: это плохо или очень плохо?
Это не очень плохо. В системе осталась ссылка на запуск вредоноса но его уже нет, т.е. сделаете логи, вам напишут скрипт лечения/очистки и все будет нормально.
Ссылка на комментарий
Поделиться на другие сайты

чето не загружено, и это не будет работать/либо работать со сбоями, так как скрипт sys.vbs не найден"[/font]

Господа, каково Ваше мнение: это плохо или очень плохо?

Ничего страшного. Вероятнее всего, что антивирус тело вируса удалил, а ссылки на его запуск остались. Пройдитесь по папкам автозагрузки, файлам win.ini, system.ini и удалите ссылки на sys.vbs. Также обязательно пройдитесь поиском по реестру и удалите все упоминания данного скрипта.

 

P.S: Не понимаю, почему антивирус Лаборатории эти ссылки при удалении вирусов не чистит? ;) Дело ведь пустяковое и у пользователей меньше вопросов бы возникало.

 

Сообщение от модератора thyrex
EAlekseev, давайте Вы не будете через 2 часа писать сообщения, которые не несут никакой новой информации, если сравнить с предыдущим сообщением
Ссылка на комментарий
Поделиться на другие сайты

Ничего страшного. Вероятнее всего, что антивирус тело вируса удалил, а ссылки на его запуск остались. Пройдитесь по папкам автозагрузки, файлам win.ini, system.ini и удалите ссылки на sys.vbs. Также обязательно пройдитесь поиском по реестру и удалите все упоминания данного скрипта.

 

P.S: Не понимаю, почему антивирус Лаборатории эти ссылки при удалении вирусов не чистит? :lol: Дело ведь пустяковое и у пользователей меньше вопросов бы возникало.

 

EAlekseev, давайте Вы не будете через 2 часа писать сообщения, которые не несут никакой новой информации, если сравнить с предыдущим сообщением

 

 

 

щас сброшу нужные вам файлики.

 

Кстати поиск по регистру с помощью поиска скрипта по полному имени дал результаты. спс

Изменено пользователем Rasputin
Ссылка на комментарий
Поделиться на другие сайты

вот файлики.

 

П.С.: замечание - винда не нашенская (англ.), при запуске AVZ, (который кстати тож запускается на англ.языке) потом "файл", потом "стандартные скрипты" пункт который №3 звучит немного иначе чем в русском варианте: "advanced system analysis with malware removal enabled" , тогда как в русском языке тот же пункт звучит "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info"! Все остальные пункт звучат аналогично (дословно) русским! надеюсь при этом ничего больше не меняется!

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

- Закройте/выгрузите все программы кроме Internet Explorer.

Отключите

- ПК от интернета/локальной сети.

 

- Пофиксить в HijackThis

O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

- ПК перезагрузите.

 

- Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
DeleteFile('C:\WINDOWS\system32\csrcs.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','csrcs');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

- ПК перезагрузится.

 

- Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

- Карантин отправьте на newvirus@kaspersky.com. В теле письма сообщите, что пароль на архив "virus"(без кавычек). Полученный ответ сообщите здесь.

- Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • elen sim
      Автор elen sim
      Какой антивирус лучше настроить для максимальной защиты при работе с онлайн-банкингом — достаточно ли возможностей у Kaspersky Internet Security, или стоит рассмотреть Kaspersky Plus/Total Security?
    • Elly
      Автор Elly
      Вопросы по работе форума следует писать сюда. Вопросы по модерированию, согласно правилам, сюда писать не следует.
      Ответ можно получить только на вопрос, который грамотно сформулирован и не нарушает правил\устава форума.
    • KL FC Bot
      Автор KL FC Bot
      При знакомстве с рейтингом CVSS (Common Vulnerability Scoring System) многим кажется, что он прекрасно подходит для сортировки уязвимостей и их приоритизации: если больше цифра рейтинга, значит уязвимость важнее. На практике этот подход не срабатывает. Уязвимостей с высоким рейтингом каждый год становится все больше, закрывать их все команды ИБ не успевают, при этом львиная доля этих дефектов никогда не эксплуатируется в реальных атаках. В то же время злоумышленники то и дело используют менее броские уязвимости с невысоким рейтингом. Есть и другие подводные камни — от чисто технических (конфликтующие оценки CVSS) до концептуальных (отсутствие бизнес-контекста).
      Считать это недостатками самого рейтинга CVSS нельзя, нужно просто применять этот инструмент правильно: в рамках более сложного и комплексного процесса управления уязвимостями.
      Разночтения CVSS
      Иногда одна и та же уязвимость получает разную оценку критичности в доступных источниках: у исследователя ИБ, который ее нашел; у производителя уязвимого ПО; в национальном реестре уязвимостей. Кроме банальных ошибок у этих разночтений может быть и более серьезная причина — разные эксперты могут расходиться в оценках контекста эксплуатации: например, о том, с какими привилегиями выполняется уязвимое приложение, доступно ли оно из Интернета, и так далее. Производитель может ориентироваться здесь на свои рекомендации лучших практик, а исследователь ИБ — на то, как приложения настроены в реальных организациях. Один исследователь может оценить сложность эксплуатации как высокую, а другой — как низкую. Все это далеко не редкость. В исследовании VulnCheck, проведенном в 2023 году, подсчитали, что 20% уязвимостей из NVD содержат два рейтинга CVSS3 из разных источников и 56% этих парных оценок конфликтуют между собой.
       
      View the full article
    • Вячеслав Л.
      Автор Вячеслав Л.
      Разве может антивирус так быстро проводить полную проверку всего устройства за 11 секунд! Ну как-то не правдоподобно.
      Устройство Redmi Note 9 Pro.

    • Dmdozors1982
      Автор Dmdozors1982
      Добрый день, помогите удалить майнер tool.btcmine.2794. Обезвредил его с помощью Curelt, сделал лог, прикрепил
      CollectionLog-2025.07.09-21.11.zip
×
×
  • Создать...