Перейти к содержанию

Помогите в борьбе с вирусом


Irbis73

Рекомендуемые сообщения

У меня также этот вирус заселился.

 

Я думал воспользоваться предложенным скриптом, но у меня нет файла 'C:\WINDOWS\system32\winsys2.exe'

 

Сообщение от модератора ТроПа
Сообщения выделены из темы

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

- Закройте/выгрузите все программы кроме Internet Explorer.

Отключите

- ПК от интернета/локальной сети.

 

- Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\program files\relevantknowledge\rlls.dll','');
QuarantineFile('C:\WINDOWS\system32\drivers\exifsmsg.dll','');
DeleteFile('C:\WINDOWS\system32\drivers\exifsmsg.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\EXIFS','EventMessageFile');
DeleteFile('C:\program files\relevantknowledge\rlls.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RelevantKnowledge','DLLName');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

- ПК перезагрузится.

 

- Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

- Карантин отправьте на newvirus@kaspersky.com. В теле письма сообщите, что пароль на архив "virus"(без кавычек). Полученный ответ сообщите здесь.

- Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Ответ от newvirus@kaspersky.com:

"В присланном Вами файле не найдено ничего вредоносного."

 

Касперский перестал ругаться на обнаруженные вирусы.

 

Новые логи:

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

  • 3 months later...

Обнаружил этот сабж у себя, в связи с чем возникли вопросы:

- почему он пролез и KIS2010 его пропустил, да и сейчас ничего не видит - времени прошло много с момента публикации темы в форуме.

- через онлайн - тестирование тоже в нем ничего дурного не видно

- удалил его ручками (файлы сохранены) и из реестра, но вопрос в другом - меняет ли сей зверь настройки служб, если да, то как?

 

С этим зверем я встретился впервые: - ни на одном моем компе таких файлов нет. KIS ставился на практически чистую Windows. Самое интересное, что о его (rlvknlg) неприличной деятельности сообщил Skype: файл rlvknlg.exe пытается подключиться. Разрешить да/нет. После чего и был найден пост на форуме. В общем, я в недоумении.

Изменено пользователем gre_m
Ссылка на комментарий
Поделиться на другие сайты

собственно говоряЮ сканировать то-нечего - зверь убит, и не появляется. Меня больше интересует - почему не сработал барьер. если есть интерес - то папку могу выслать

Ссылка на комментарий
Поделиться на другие сайты

20-мая установлена винда ХР3 с голографического диска+загружен Kis2010+запущено обновление. Самое же интересное: даже онлайн сканирование ничего плохого не видит. Просто похоже имеем мутанта.

Ссылка на комментарий
Поделиться на другие сайты

Без обновления ПО и залаток на виндовс, Вас не один антивирус не защитит.

Совкршенно неправильная точка зрения. Если программа пытается прописать себя в стартовую ветвь реестсра, автозагрузку и т.п. -эти действия должны рассматриваться как подозрительные, и вызывать соответствующий запрос на разрешение этих действий. Меня крайне удивляет, что такие примитивные прверки не выполняются

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • vlad2008
      От vlad2008
      Неизвестно где поймал heur trojan multi genbadur.Касперский самостоятельно не справляется, после перезагрузки окно с предупреждением о вирусе появляется снова. Читая на форумах, понял что можно удалить вирус через программу  Farbar Recovery Scan Tool. Отсканировал все, но понял что самостоятельно fixlog для лечения компьютера не составлю. Помогите пожалуйста с этим.
      Ниже результаты сканирования программы:
       
       
      Addition.txt FRST.txt
    • Zhuraulik
      От Zhuraulik
      При попытке очистить место для установки программы, диск "c" постоянно был переполнен. Просматривал папки, пока не наткнулся на папку programdata, при нажатии на которую проводник закрывался. В поисковике нашёл похожую проблему, но при попытке перейти на сайт с загрузкой антивируса, закрывался браузер. В том числе и данный сайт. Скачал всё через смартфон и перекинув на флешку запустил логер. Прикрепляю данные его работы.CollectionLog-2024.09.18-10.50.zip
    • tubizzz
      От tubizzz
      Обнаружил что грузится процессор на 70% при запуске. Через процесс Хакер вижу два проводника. Один нормальный а второй как раз и грузит проц. Через доктор веб находит вирус этот, но не может вылечить, через процесс хакер его замораживать только могу. Читал на форуме про это и через прогу видит внедренный процесс
      \Net\9564\TCP\5.188.137.200-80\Device\HarddiskVolume5\Windows\explorer.exe
    • RusLine
      От RusLine
      Здравствуйте помогите чем сможете. Скачал с nnmclub total commander попользовался а утром зашифровало все фото файлы важные. Подскажите что делать ?
        



    • Melor
      От Melor
      Прошу помощи в дешифровке файлов.
      Desktop.rar Addition.txt FRST.txt
×
×
  • Создать...