Перейти к содержанию

Блокировка сети баннер


Рекомендуемые сообщения

На рабочем столе баннер с просьбой отправит смс 130111899 на номер 9691. Все это сопровождается тормозами, вход в сеть не доступен, интернет соответственно не робит. Надеюсь на помощь, заранее благодарю.

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем finchez
Ссылка на комментарий
Поделиться на другие сайты

Баннера пропал с рабочего стола, но доступ в интернет так и не появился. При перезагрузке находится новое оборудование Enternet-controler, а в удалении програм повисла нечто MSXML 6.0 Parser (KB925673), удалить не получается...

Ссылка на комментарий
Поделиться на другие сайты

Обновите базы AVZ иначе эффекта не будет

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\tqgrmroy.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\srispopx.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\rpmokjnw.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\rmermpkw.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\rgkipnew.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\nkkroois.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\miellxgr.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\ihfhlyfn.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\gtemklrl.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\gsnqmoql.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\gftkcydl.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\fpglljnk.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\fksmltik.exe','');
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\ejpgqqhj.exe','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\l151x86.sys','');
QuarantineFile('c:\documents and settings\Брикин Артем\application data\fpglljnk.exe','');
DeleteFile('c:\documents and settings\Брикин Артем\application data\fpglljnk.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\ejpgqqhj.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\fksmltik.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\fpglljnk.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\gftkcydl.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\gsnqmoql.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\gtemklrl.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\ihfhlyfn.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\miellxgr.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\nkkroois.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\ogqtnoet.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\rgkipnew.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\rmermpkw.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\rpmokjnw.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\srispopx.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\tqgrmroy.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив необходимо загрузить при помощи этой формы:

1. Выберите тип запроса "неизвестная вредоносная программа" и введите изображенное на картинке число, нажмите "Далее".

2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".

3. Прикрепите файл карантина и нажмите "Далее".

4. Если размер карантина превышает 1,5 мб, то карантин отправьте по адресу newvirus@kaspersky.com

 

 

Повторите логи.

 

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

+ к akoK

- Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Брикин Артем\Application Data\ojjqryht.exe','');
DeleteFile('c:\documents and settings\Брикин Артем\application data\ojjqryht.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

- ПК перезагрузится.

Изменено пользователем snifer67
Ссылка на комментарий
Поделиться на другие сайты

Сделал все вышеописанное. Эффекта нет. Баннер продолжает появляться через некоторое время и доступа в интернет по прежнему нет. Вот логи после всех манипуляций

info.txt

log.txt

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем finchez
Ссылка на комментарий
Поделиться на другие сайты

Почему не обновили базы AVZ?

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Подробнее в "ComboFix. Руководство по применению."

 

 

Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните лог.

Ссылка на комментарий
Поделиться на другие сайты

Строгое предупреждение от модератора akoK
fattahoff,Dagost: устное предупреждение за флуд.

 

Сообщение от модератора akoK
оlег, ваш пост удален.

 

Ждем логи.

Ссылка на комментарий
Поделиться на другие сайты

Все равно при запуске системы находится и устанавливается новое оборудование, потом просят перезапустить браузер, хотя ничего еще не запускал. Обновил avz (логи прилагаются) При запуске combofix появляется data error.

gmer.log

hijackthis.log

info.txt

log.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем finchez
Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\gjfirkhl.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\imhfppkn.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\npmjllns.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\rsifkyqw.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\tejrltcy.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\ttiopory.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\hlojkxjm.exe');
DeleteFile('C:\Documents and Settings\Брикин Артем\Application Data\emlmnxkj.exe');
DeleteFile(C:\Documents and Settings\Брикин Артем\Главное меню\Программы\Автозагрузка\healm_jlik.lnk');
DeleteFile('C:\Documents and Settings\Брикин Артем\Главное меню\Программы\Автозагрузка\healm_lokh.lnk');
DeleteFile('C:\Documents and Settings\Брикин Артем\Главное меню\Программы\Автозагрузка\healm_qrpl.lnk');
DeleteFile('C:\Documents and Settings\Брикин Артем\Главное меню\Программы\Автозагрузка\healm_uulh.lnk ');
DeleteFile('C:\Documents and Settings\Брикин Артем\Главное меню\Программы\Автозагрузка\healm_wgmt.lnk');
DeleteFile('C:\Documents and Settings\Брикин Артем\Главное меню\Программы\Автозагрузка\healm_wvlq.lnk ');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(19);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

 

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные.... смотрите, что удаляете). Откройте лог и скопируйте в сообщение.

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Произвел проверку с помощью MBAM было обнаружено еще 5 вредоносных ПО. Произвел перезагрузку, но все равно всплыло сообщение, что найдено новое оборудование PCI divase

mbam_log.txt

Изменено пользователем finchez
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • setwolk
      Автор setwolk
      Доброго времени суток.
      Поискал тут, тем много у всех свои проблемы, но такой темы не нашел...
      Подскажите как заблокировать конкретный сайт побывал уже здесь https://support.kaspersky.ru/kes-for-windows/12.9/128056 попробовал все, всё равно сайты открываются.
      Как правильно написать чтобы сайт точно залочился.
      Взял на примере ya.ru и dzen.ru
      Правило в самом верху, замки закрыты...
    • PoMKA125
      Автор PoMKA125
      Здравствуйте. В связи с последними событиями описанными тут https://www.company.rt.ru/press/news/d470885/ , заметил такую особенность, что на ПК где нет продуктов ПО Касперкого , ЮТуб работает стабильно, на компьютерах с ПО Касперкого, ЮТуб тормозит. После анализа трафика, стало понятно, что где нет ПО Касперкого, ЮТуб работает на протоколе HTTP3/QUIC и всё замечательно грузится и работает, а на остальных ПК протокол TCP т.е. https. Ради интереса удалил на своём ПК ПО от Касперкого и все заработало, установил и опять не работает нормально ЮТуб. Менял настройки и не смог добиться что бы браузер переключал на протокол QUIC (в настройках браузера chrome://flags/#enable-quic вкл). Помогает только приостановка всей защиты. Подскажите, как вкл или не блокировать QUIC протокол, не удаляя при этом ПО Касперкого? 

    • infobez_bez
      Автор infobez_bez
      Доброго времени суток!
      Можно ли через kaspersky security center web console версии 14.2 блокировать или как-то ограничить доступ к определенным учетным записям на ПК?
      Не смог найти такой функционал, пытался через политики - контроль приложений (не получилось)
      В разделе "учетные записи пользователей" можно сделать только группу в которой нет никах настроек прав и т.п.
      Может кто-то сталкивался и знает как это делать или же это не предусмотрено?
    • Andrei93
      Автор Andrei93
      Здравствуйте.
       
      Я выполняю powershell скрипт с помощью планировщика задач от системы
       
      1. Скрипт подписан сертификатом.
      2. Скрипт выполняет установку msi плагина для Outlook.
       
      KSC считает, что это троян.
       
      - По какой причине ?
      - Как правильно разрешить мою проблему ?
       
      Kasperskiy Endpoint Security: 12.3.0.493
       
       
       


    • Mutabor
      Автор Mutabor
      Здравствуйте, моя домашняя сеть подключена к ботсети. Я узнал об этом из Касперского, зайдя в мониторинг умного дома увидел, что к моей домашней сети подключено 250 устройств.
      Ранее хакер взломал мой роутер и почту, поменяв пороли. Я все пароли поменял,
      на сложные, использовав генератор паролей, на почту смог войти по отпечатку пальца через смарфон, а роутер перезагрузил.
      Для того чтобы выйти из этой бот сети я создал в роутере белый список, привезав мак адреса моих устройств, так же создал гостевую сеть и перенаправил в нее устройства которые не поддерживают шифрования WAN 3 personal, это две колонки Алиса и телевизор. Три устройства поддерживающие это шифрование я оставил в основной сети. Это два смартфона и андроид телевизор.
      После этого Касперский показал что я вышел из ботсети, однако на следующее утро я снова увидел, что являюсь её участником.
      Так же на компьютере Касперский пишет, что у меня открыт 22 SSH порт, как его закрыть на моем роутере TP-Link Archer C80 я не знаю, перерыл всё меню. интернет, задавал вопрос ии, ответа так и не нашёл.
      Хотя я заходил на  https://www.yougetsignal.com/tools/open-ports/ чтобы проверить открыт ли этот порт у меня, пишет что порт закрыт.
      Осталась единственная надежда на вас, может вы сможете помочь, пожалуйста помогите выйти из этой ботсети.
×
×
  • Создать...