Перейти к содержанию

Помогите в борьбе с вирусом


Рекомендуемые сообщения

У меня также этот вирус заселился.

 

Я думал воспользоваться предложенным скриптом, но у меня нет файла 'C:\WINDOWS\system32\winsys2.exe'

 

Сообщение от модератора ТроПа
Сообщения выделены из темы

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

- Закройте/выгрузите все программы кроме Internet Explorer.

Отключите

- ПК от интернета/локальной сети.

 

- Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\program files\relevantknowledge\rlls.dll','');
QuarantineFile('C:\WINDOWS\system32\drivers\exifsmsg.dll','');
DeleteFile('C:\WINDOWS\system32\drivers\exifsmsg.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\EXIFS','EventMessageFile');
DeleteFile('C:\program files\relevantknowledge\rlls.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RelevantKnowledge','DLLName');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

- ПК перезагрузится.

 

- Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

- Карантин отправьте на newvirus@kaspersky.com. В теле письма сообщите, что пароль на архив "virus"(без кавычек). Полученный ответ сообщите здесь.

- Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Ответ от newvirus@kaspersky.com:

"В присланном Вами файле не найдено ничего вредоносного."

 

Касперский перестал ругаться на обнаруженные вирусы.

 

Новые логи:

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

  • 3 месяца спустя...

Обнаружил этот сабж у себя, в связи с чем возникли вопросы:

- почему он пролез и KIS2010 его пропустил, да и сейчас ничего не видит - времени прошло много с момента публикации темы в форуме.

- через онлайн - тестирование тоже в нем ничего дурного не видно

- удалил его ручками (файлы сохранены) и из реестра, но вопрос в другом - меняет ли сей зверь настройки служб, если да, то как?

 

С этим зверем я встретился впервые: - ни на одном моем компе таких файлов нет. KIS ставился на практически чистую Windows. Самое интересное, что о его (rlvknlg) неприличной деятельности сообщил Skype: файл rlvknlg.exe пытается подключиться. Разрешить да/нет. После чего и был найден пост на форуме. В общем, я в недоумении.

Изменено пользователем gre_m
Ссылка на комментарий
Поделиться на другие сайты

собственно говоряЮ сканировать то-нечего - зверь убит, и не появляется. Меня больше интересует - почему не сработал барьер. если есть интерес - то папку могу выслать

Ссылка на комментарий
Поделиться на другие сайты

20-мая установлена винда ХР3 с голографического диска+загружен Kis2010+запущено обновление. Самое же интересное: даже онлайн сканирование ничего плохого не видит. Просто похоже имеем мутанта.

Ссылка на комментарий
Поделиться на другие сайты

Без обновления ПО и залаток на виндовс, Вас не один антивирус не защитит.

Совкршенно неправильная точка зрения. Если программа пытается прописать себя в стартовую ветвь реестсра, автозагрузку и т.п. -эти действия должны рассматриваться как подозрительные, и вызывать соответствующий запрос на разрешение этих действий. Меня крайне удивляет, что такие примитивные прверки не выполняются

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • qqjwjjj
      Автор qqjwjjj
      Когда я сегодня проснулся я увидел что у иконок на рабочем столе нет названий и через какое-то время они появились потом я увидел что с права снизу у меня нет времени и ещё когда я зашёл в проводник там всё было без названий и ещё у меня не работает кнопка пуск и поисковая строка и когда я пытался скачать dr web у меня выходила ошибка у меня сейчас 360 security я им сканировал на вирусы несколько раз и не чего не помогало перезагружал компьютер и не чего переустановить виндоус не могу флешки нету
    • ggruzin
      Автор ggruzin
      Здравствуйте, помогите удалить вирус авто кликcollectionLog.rarер. Не находится анти вирусами kaspersky free, malwarebytes , лечащей утилитой KVRT
      поймал на какой то копии сайта kinogo
      Заранее спасибо!
    • SimpleMan
      Автор SimpleMan
      Недавно активировал Windows 11 Pro через командную строку cmd, через какой-то левый KMS сервер, не разобрался как это работает, 
      проработал так несколько дней, потом решил установить антивирус Касперского и он сразу же обнаружил Вредоносные ссылки через PowerShell 
      пример такой активаций есть везде, вот: https://vk.com/wall-188198781_5982
      Подскажите пожалуйста, как теперь устранить проблему?
      скриншот отчёта прилагаю
       
    • Namido
      Автор Namido
      Уже два года как меня терроризирует непонятный майнер, никакие средства очистки не находят абсолютно ничего. Признаки: периодически как будто бы удаленный доступ к ноуту, открываются вкладки, курсор живет своей жизнью, нагружается процессор, иногда при заходе на любой сайт вылезает окно всплывающее "пароль" и "логин" с сылкой на сайт с казино(zagent?что-то такое). Сегодня совершенно случайно чистила ноут и увидела в логе строку"проверка пользователя John", загуглила, увидела, что проблема не новая.

      CollectionLog-2025.04.20-20.12.zip
    • Zakhar62668
      Автор Zakhar62668
      Виндоус дефендер находит постоянно трояны, но удалить не может, также пытался установить разные антивирусы, но все они не запускаются, вылетают ошибки, а также в исключениях есть файлы, которые не удаляются. Сейчас, посмотрев форум, запустил компьютер в безопасном режиме и через флешку установил фарбар рекавери скан тулс(чтоб запустить его пришлось удалить ограничения в редакторе реестра)
×
×
  • Создать...