Перейти к содержанию

Непонятная активность в компе


Рекомендуемые сообщения

Здравствуйте, вобщем у меня такая проблема, в компьютере непонятно от чего стало появляться сообщение касперского.

собствено

20.06.2010 7:07:17 Generic Host Process for Win32 Services Запрещено: */knock.php?n=*&s=* Базы

появляется примерно каждые 30-60 минут, все что я мог сделать (в администрировании, службах ) позакрывать закрыл.... в TCP/IP тоже

проблема осталась, что сделать уже незнаю.... файл hosts проверил там чисто, выскакивает просто при загрузке интернета!

 

Строгое предупреждение от модератора zell
Не выкладывайте фишинговые ссылки, будьте добры!

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Доброе утро!

 

Пофиксить в HijackThis следующие строчки:

 

R3 - URLSearchHook: (no name) -  - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\o91niJq.exe,

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\asus.sys\config\dvmexportservice.exe');
StopService('dvmmdes');
QuarantineFile('c:\asus.sys\config\dvmexportservice.exe','');
QuarantineFile('c:\asus.sys\config\d','');
QuarantineFile('\\?\globalroot\systemroot\system32\o91nijq.exe','');
QuarantineFile('c:\docume~1\9335~1\locals~1\temp\war18.tmp','');
DeleteFile('c:\asus.sys\config\dvmexportservice.exe');
DeleteFile('c:\asus.sys\config\d');
DeleteFile('\\?\globalroot\systemroot\system32\o91nijq.exe');
DeleteFile('c:\docume~1\9335~1\locals~1\temp\war18.tmp');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\DvmMDES','EventMessageFile');
DeleteService('dvmmdes');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт:

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

 

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

 

Повторите логи АВЗ + RSIT+HijackThis...!Кстати,то, что состояние вашей системы..?

Ссылка на комментарий
Поделиться на другие сайты

Огромное спасибо вам, после скрипта и перезагрузки больше не выскакивает это!

Но то, что вы просили сделать 2 скрипт увы не получается ниже приведу скрин!

Также привожу 3 файла, которые вы просили повторить!

А что вы имели ввиду? - "Кстати,то, что состояние вашей системы..? "

 

Еще раз огромное спасибо!

post-17004-1277016058_thumb.jpg

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Во втором скрипте не хватало точки в конце. Поправлено. Выполните второй скрипт и рекомендацию после него

 

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

Я очень благодарен за помощь, но тем не мение хотелось бы знать для чего это все делается? просто хочу знать что делаю и зачем!

Изменено пользователем DION
Ссылка на комментарий
Поделиться на другие сайты

Я очень благодарен за помощь, но тем не мение хотелось бы знать для чего это все делается? просто хочу знать что делаю и зачем!

Чтобы Хелперы могли точно сказать, что за вирус у вас сидит/сидел и что он успел покусать :D

Ссылка на комментарий
Поделиться на другие сайты

DION Мне нужно лог из RSIT для завершения лечения вашей системы...

 

....ответ анализ из ЛК вернулся..?

Изменено пользователем icotonev
Ссылка на комментарий
Поделиться на другие сайты

Прикрепляю 2 файла, архив с непонятным вирусом отправил жду ответа.

 

Здравствуйте,

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

cmdow.exe - not-a-virus:RiskTool.Win32.HideWindows

 

Этот файл уже детектируется нашими расширенными базами как потенциально опасное программное обеспечение.

 

dvmexportservice.exe,

o91nijq.exe

 

Файлы в процессе обработки.

 

С уважением, Лаборатория Касперского

 

Вобщем я так понял проблема решена, огромное спасибо всем кто помогал! успехов вам!=)

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

По логу чисто.

 

Установите SP3 (может потребоваться активация) + все новые патчи

Установите Internet Explorer 8 (даже если им не пользуетесь)

Установите Adobe Acrobat 9.3 или удалите старый

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bercolitt
      От Bercolitt
      В отчете Kaspersky Plus "Мониторинг активности" пропадают строки "Задача остановлена". Когда-то такое уже было, но прошло. 

    • ДмитрийКасперскийКлуб
      От ДмитрийКасперскийКлуб
      При запуске ноутбука открывается бразуер с ссылкой на рекламу, так же после перезапуска бывает сворачивается полноэкранное приложение, будто что-то на фоне начинает выполняться на секунду, что сворачивает активное приложение. После анализа CureIt был обнаружен и вылечен троян trojan starter 7691. Подозреваю, что могло начаться после использования zapret-discord-youtube архива (уже удалил его).
      Заранее большое спасибо за помощь!
      CollectionLog-2024.12.16-13.39.zip
    • DD654
      От DD654
      Вообщем, есть выделенный сервер с KSC-12, изначально настроил, работал без особых проблем, своих агентов видел, KeS обновлялся. 
      Прошлым летом сменил айпи на сервере, в целях упорядочения раздачи айпи. Вроде всё работало, как обычно. Потом отпуск, потом Новый год,  смотрю - а у меня три четверти компов в KSC помечены, как с отсутвующими
      агентами KSC. Вернул айпишник на старый, подождал дня 2-3 - не помогло. Снова вернул айпи на новый, "упорядоченный", сделал батник с командой:
      C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe -address ksc.domain.local -silent  /точнее, вначале вместо полного имени сервак с KSC указал его айпи/,
      запустил задачей средствами ксц, пишет - отработало успешно в обоих случаях /с айпи и днс-именем/,  - но - не помогло. KSC все равно не видит агентов KSC на локальных компах.
      Вычитал на форуме про проблему с сертификатами,  с KSC экспортировал сертификат KeS и раздал его политикой домена на локальные компы. Подождал ночь, чтоб компы перезагрузились через
      выключение/включение - не помогло. Своих агентов КСЦ на локальных компах не видит всё равно. А они есть, как и КеС.
      В чем беда, не подскажете, уважаемые? Может, надо базу sqlexpress отрихтовать каким-то образом? Похоже, там прописалась в нескольких местах всякая инь-янь-хрень...
      Да, КСЦ Версия: 12.2.0.4376, агенты соответственно тоже, КеС версия 11.6.0.394, переустанавливал и вместе через задачу, и по-отдельности, и просто тупо удаленно с пары локальных компов с КЛ-шары из пакаджест,
      после установки/переустановки -пишет всё встало хорошо, просто замечательно, перезагружаешься - а ксц всё равно своих агентов с кес не видит...
       Может, кто-то сталкивался с аналогичным?
       
       
    • Alexandr_XML
      От Alexandr_XML
      Добрый день. Сегодня с утра запустил полную проверку системы и обнаружил Trojan.Win32.SEPEH.gen и никак не могу удалить. После попытки удаления выбрасывает в BSOD и система перезагружается. Судя по отчёту Касперского, этот вирус заразил более 84 программ.
      CollectionLog-2024.11.12-07.12.zip
    • sneg_LA
      От sneg_LA
      Добрый день. Скачивала торрент файл и поймала какую - то ерунду которая значительно снизила работоспособность ноутбука. Появилась эта проблема  дня 2 назад. Буду признательна, если вы сможете помочь избавиться от этого.
      Логи прекрипила
      Desktop.zip
      HiJackThis.log
×
×
  • Создать...