Перейти к содержанию

Нужна помощь


Рекомендуемые сообщения

Начну по порядку.

Уже второй день выскакивает таблица об угрозе Win32/rootkit.Agent.NIJ троян а именно как в теме http://forum.kasperskyclub.ru/index.php?showtopic=8241

Все время сбои в работе браузера,то неактивны ссылки то не открывает страницы,то вообще сбрасывает все.

Сначала все пыталась сделать как написано было в теме.но видно все таки что то делала не так,некоторые нужные логи не сформировались.

Было обнаружено 3 файла,отправлены в карантин,но табличка так и выскакивает.

Сегодня решила повторить попытку.Установила заново AVZ и HiJackThis все сделала,но опять видно что то не так,опять не хватает файлов virusinfo_syscure.zip нет только virusinfo_syscheck.zip. Далее решила утилитой GetSystemInfo,загрузить не удается для автоматического анализа.Что я делаю не так?

Сейчас попробую загрузить то что есть

Ссылка на комментарий
Поделиться на другие сайты

Извините,но я пытаюсь вставить логи,не активна "Обзор",браузер грузится с 10 той попытки.Сейчас попробую вставить

GetSystemInfo_ИРИНА_Иришка_2010_02_22_18_52_22.zip

virusinfo_syscheck.zip

hijackthis.log

 

 

Извините еще раз что нарушаю правила и туплю,это все что у меня получилось.По этим файлам можно что нибудь сказать?

Изменено пользователем terra
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ:

begin
SearchRootkit(true,true);
SetAVZGuardStatus(true);
QuarantineFile('c:\windows\system32\sdra64.exe','');
QuarantineFile('c:\windows\system32\overlapp32.dll','');
DeleteFile('c:\windows\system32\sdra64.exe');
DeleteFile('c:\windows\system32\overlapp32.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','WebCheck');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

 

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

 

Вы увидите папку с архивом. Это - карантин.

- Карантин отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html

В описании ситуации укажите "Пароль к архиву: Virus". Укажите свой электронный адрес в соответствующем поле.

---

Сделайте новые логи.

Изменено пользователем Kopeicev
Исправил скрипт
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ:

begin
SearchRootkit(true,true);
SetAVZGuardStatus(true);
QuarantineFile('c:\windows\system32\sdra64.exe','');
QuarantineFile('c:\windows\system32\overlapp32.dll','');
DeleteFile('c:\windows\system32\sdra64.exe');
DeleteFile('c:\windows\system32\overlapp32.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','WebCheck');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(9);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

При выполнении скрипта выскакивает это "Failed to set data for "DisplayName"

Ссылка на комментарий
Поделиться на другие сайты

Скрипт исправил. Теперь можно выполнять.

 

Для справки:

Использование SetAVZPMStatus(true); в теле скрипта, скорее всего, вызовет появление неизвестного устройства.

 

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SetAVZPMStatus(true);
RebootWindows(false);
end.

После выполнения скрипта компьютер перезагрузится.

 

После этого повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Повторила что предложил Kopeicev,выскакивает тоже самое,выполнила что предложил AkoK, копм перезагрузился,при запуске браузера и антивируса,выскочило вновь окно с угрозой.

Все правильно? Делаю новые логи,да?

Еще хотела уточнить.Вчера когда делала скрипт №3,то в карантин было отправлено 3 файла,создала архив с ними,сегодня когда повторяла все заново то в карантине пусто.Вчерашний Архив пригодится?

Изменено пользователем terra
Ссылка на комментарий
Поделиться на другие сайты

Новые логи

virusinfo_syscheck.zip

 

hijackthis.log

 

на всякий случай сохранила протокол выполнения скрипта №3,там ошибка выходила в работе

avz_log2.txt

 

http://www.getsysteminfo.com/read.php?file...6c2&force=1

 

 

Сообщение от модератора akoK
Убрал virusinfo_cure.zip... это карантин и он нам не нужен.

 

 

вот еще этот

 

упса я думала он не прикрепился :)

 

уберите еще раз плиз.Это его мне надо отправить с паролем?

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Пофиксить в HijackThis следующие строчки

	F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('0000160E.sys','');
DeleteFile('C:\WINDOWS\system32\overlapp32.dll');
DeleteFile('0000160E.sys');
DeleteFile('C:\WINDOWS\system32\sdra64.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив необходимо загрузить при помощи этой формы, не забудте указать пароль: virus

 

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Подробнее в "ComboFix. Руководство по применению."

 

 

Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните лог.

 

 

 

C:\WINDOWS\system32\sdra64.exe - Packed.Win32.Krap.ar

C:\WINDOWS\system32\overlapp32.dll - Trojan-Spy.Win32.Hascha.cb (после лечения необходимо сменить пароли он-лайн сервисов).

Ссылка на комментарий
Поделиться на другие сайты

Пофиксить в HijackThis следующие строчки

	F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\sdra64.exe

Сейчас все сделаю,но вот при выполнениии по инструкции нажимаю FIX .... и далее ДА ,потом типа должна выскочить окно с ОК,но нет зависание.Это норма?

Ссылка на комментарий
Поделиться на другие сайты

Сейчас все сделаю,но вот при выполнениии по инструкции нажимаю FIX .... и далее ДА ,потом типа должна выскочить окно с ОК,но нет зависание.Это норма?

 

Нет... выполните фикс в HJT после скрипта. И продолжайте по инструкции.

Ссылка на комментарий
Поделиться на другие сайты

Нет... выполните фикс в HJT после скрипта. И продолжайте по инструкции.

Скрипт не выполняется,опять пишет ту же ошибку что и раньше Ошибка в работе антируткита "Failed to set data for "DisplayName"

 

>> Опасно ! Обнаружена маскировка сервисов и драйверов на уровне API

1.2 Поиск перехватчиков API, работающих в KernelMode

Ошибка в работе антируткита [Failed to set data for 'DisplayName'], шаг [14]

Ошибка в работе антируткита [Out of memory], шаг [9]

Ошибка в работе антируткита [Out of memory], шаг [9]

Ссылка на комментарий
Поделиться на другие сайты

Скорее всего прийдется деинсталировать оутпост. Попробуйте сейчас убрать из скрипта строку SearchRootkit(true, true);

не помогло,плюс следом вылетел интерент,потом так и не запустила,пришлось перезагружаться.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AJIEKCAHDP
      Автор AJIEKCAHDP
      Утром (26.02.2025) Зашифровало абсолютно все.  Помогите пож. 
      26022025.rar
    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • Равиль.М
      Автор Равиль.М
      Добрый день. Поймали вирус-шифровальщик, поразил весь файловый серв. Все началось после того как подключились через Anydesk. На двух пользовательских компьютерах замещены вирусы после проверки KES. Лог файл приложил
      FRST.rar KVRT2020_Data.rar Обнаружено KES.rar Файлы шифрованные.rar
    • vorosshilov_k
      Автор vorosshilov_k
      Здравствуйте! Процессор ноутбука начал хорошенько греться даже в идле на батарее и на зарядке. Решил проверить кьюритом и увидел NET:MALWARE.URL winnet.exe. Понял, что лучше оставить заявку на форуме, чем заниматься самодеятельностью. Все файлы прилагаю. Заранее спасибо!

      CollectionLog-2025.04.11-14.05.zip
    • Alexk6
      Автор Alexk6
      После криворукого админа возникли проблемы. Поймали шифровальщик. Админ сделал терминальный сервер из Win 11 Home на котором работали 6-7 человек, все с админскими правами. Браузером пользовались все с этого сервера. Файлы меньше 8 мб не затронуты. Ссылка на шифрованный файл и его орегинал https://cloud.mail.ru/public/a4nf/zJDX69Qs9
×
×
  • Создать...