Перейти к содержанию

Непонятная активность в компе


Рекомендуемые сообщения

Здравствуйте, вобщем у меня такая проблема, в компьютере непонятно от чего стало появляться сообщение касперского.

собствено

20.06.2010 7:07:17 Generic Host Process for Win32 Services Запрещено: */knock.php?n=*&s=* Базы

появляется примерно каждые 30-60 минут, все что я мог сделать (в администрировании, службах ) позакрывать закрыл.... в TCP/IP тоже

проблема осталась, что сделать уже незнаю.... файл hosts проверил там чисто, выскакивает просто при загрузке интернета!

 

Строгое предупреждение от модератора zell
Не выкладывайте фишинговые ссылки, будьте добры!

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Доброе утро!

 

Пофиксить в HijackThis следующие строчки:

 

R3 - URLSearchHook: (no name) -  - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\o91niJq.exe,

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\asus.sys\config\dvmexportservice.exe');
StopService('dvmmdes');
QuarantineFile('c:\asus.sys\config\dvmexportservice.exe','');
QuarantineFile('c:\asus.sys\config\d','');
QuarantineFile('\\?\globalroot\systemroot\system32\o91nijq.exe','');
QuarantineFile('c:\docume~1\9335~1\locals~1\temp\war18.tmp','');
DeleteFile('c:\asus.sys\config\dvmexportservice.exe');
DeleteFile('c:\asus.sys\config\d');
DeleteFile('\\?\globalroot\systemroot\system32\o91nijq.exe');
DeleteFile('c:\docume~1\9335~1\locals~1\temp\war18.tmp');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\DvmMDES','EventMessageFile');
DeleteService('dvmmdes');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт:

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

 

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

 

Повторите логи АВЗ + RSIT+HijackThis...!Кстати,то, что состояние вашей системы..?

Ссылка на комментарий
Поделиться на другие сайты

Огромное спасибо вам, после скрипта и перезагрузки больше не выскакивает это!

Но то, что вы просили сделать 2 скрипт увы не получается ниже приведу скрин!

Также привожу 3 файла, которые вы просили повторить!

А что вы имели ввиду? - "Кстати,то, что состояние вашей системы..? "

 

Еще раз огромное спасибо!

post-17004-1277016058_thumb.jpg

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Во втором скрипте не хватало точки в конце. Поправлено. Выполните второй скрипт и рекомендацию после него

 

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

Я очень благодарен за помощь, но тем не мение хотелось бы знать для чего это все делается? просто хочу знать что делаю и зачем!

Изменено пользователем DION
Ссылка на комментарий
Поделиться на другие сайты

Я очень благодарен за помощь, но тем не мение хотелось бы знать для чего это все делается? просто хочу знать что делаю и зачем!

Чтобы Хелперы могли точно сказать, что за вирус у вас сидит/сидел и что он успел покусать :D

Ссылка на комментарий
Поделиться на другие сайты

DION Мне нужно лог из RSIT для завершения лечения вашей системы...

 

....ответ анализ из ЛК вернулся..?

Изменено пользователем icotonev
Ссылка на комментарий
Поделиться на другие сайты

Прикрепляю 2 файла, архив с непонятным вирусом отправил жду ответа.

 

Здравствуйте,

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

cmdow.exe - not-a-virus:RiskTool.Win32.HideWindows

 

Этот файл уже детектируется нашими расширенными базами как потенциально опасное программное обеспечение.

 

dvmexportservice.exe,

o91nijq.exe

 

Файлы в процессе обработки.

 

С уважением, Лаборатория Касперского

 

Вобщем я так понял проблема решена, огромное спасибо всем кто помогал! успехов вам!=)

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

По логу чисто.

 

Установите SP3 (может потребоваться активация) + все новые патчи

Установите Internet Explorer 8 (даже если им не пользуетесь)

Установите Adobe Acrobat 9.3 или удалите старый

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ДмитрийКасперскийКлуб
      От ДмитрийКасперскийКлуб
      При запуске ноутбука открывается бразуер с ссылкой на рекламу, так же после перезапуска бывает сворачивается полноэкранное приложение, будто что-то на фоне начинает выполняться на секунду, что сворачивает активное приложение. После анализа CureIt был обнаружен и вылечен троян trojan starter 7691. Подозреваю, что могло начаться после использования zapret-discord-youtube архива (уже удалил его).
      Заранее большое спасибо за помощь!
      CollectionLog-2024.12.16-13.39.zip
    • Alexandr_XML
      От Alexandr_XML
      Добрый день. Сегодня с утра запустил полную проверку системы и обнаружил Trojan.Win32.SEPEH.gen и никак не могу удалить. После попытки удаления выбрасывает в BSOD и система перезагружается. Судя по отчёту Касперского, этот вирус заразил более 84 программ.
      CollectionLog-2024.11.12-07.12.zip
    • sneg_LA
      От sneg_LA
      Добрый день. Скачивала торрент файл и поймала какую - то ерунду которая значительно снизила работоспособность ноутбука. Появилась эта проблема  дня 2 назад. Буду признательна, если вы сможете помочь избавиться от этого.
      Логи прекрипила
      Desktop.zip
      HiJackThis.log
    • Rgn
      От Rgn
      Добрый день, коллеги!
      Подскажите пожалуйста, как работает функця мониторинг активности пользователей в интернете, в политике включил в графе общие настройки настройки сети( фглаг внедрять трафик скрипт взаимодействия с веб-страницами)  и в графе контроль безопасности, веб- контроль, дополнительные настройки( записывать данные о посещении разрешенных страниц в журнале), данный журнал формируется отчетом или можно просмотреть в  ksc -web  через панель мониторинга ?
    • ЕвгенийA
      От ЕвгенийA
      Здравствуйте! Играл в игру A Dance of Fire and Ice и хотел оставить в фоне Process Hacker. После игры захотел посмотреть логи и заметил непонятный мне процесс Code.exe который за несколько секунд зачем то открыл cmd, conhost и wsl. Потом создал своих копий и закрылся. Это может быть вирус или просто обычное поведение системы?

×
×
  • Создать...