R122R Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) У меня касперский 2009 и проактивная защита фиксирует какой та процес и все время его завершает это точно вирус! Вот логи AVZ Раскрывающийся текст: http://www.virustotal.com/ru/analisis/6199...35a2-1278860084 Да нет у меня Кюрет стоял я им пользовался! Сообщение от модератора thyrex Убрал лишние логи hijackthis.log virusinfo_syscheck.zip virusinfo_syscheck.zip virusinfo_syscheck.zip Изменено 11 июля, 2010 пользователем thyrex Ссылка на комментарий Поделиться на другие сайты Поделиться
Bl@ckMC Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) Обновитесь до 2010(9.0.0.736) версии. Активируйте ключом который стоял на вашей версии.Перед установкой удалите 2009 версию ------------------ Изменено 11 июля, 2010 пользователем Bl@ckMC Ссылка на комментарий Поделиться на другие сайты Поделиться
Roman_Five Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) это точно вирус! сделайте логи avz Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...): begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\System32\Drivers\afo28bzk.SYS',''); QuarantineFile('C:\DOCUME~1\1AF1~1\LOCALS~1\Temp\28F029Mz.sys',''); QuarantineFile('C:\Documents and Settings\Славик\Application Data\Mozilla\Firefox\Profiles\a6nnvi6b.default\plugins\npdm.dll',' '); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); BC_ImportQuarantineList; BC_Activate; ExecuteWizard('TSW', 2, 2, true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. Для создания архива с карантином выполните скрипт: begin CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip'); end. Отправьте на проверку файл Quarantine.zip из папки AVZ через форму. В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек). В строке "Электронный адрес:" укажите адрес своей электронной почты. Полученный ответ сообщите в этой теме. Рекомендуется удалить ПО, которое может конфликтовать с установленным Kaspersky AntiVirus: - DrWEB. Если данные программы были ранее удалены некорректно, можно воспользоваться специализированными утилитами по очистке их следов с сайтов производителей данного ПО. Файлы C:\DOCUME~1\1AF1~1\LOCALS~1\Temp\28F029Mz.sys C:\WINDOWS\System32\Drivers\afo28bzk.SYS C:\Documents and Settings\Славик\Application Data\Mozilla\Firefox\Profiles\a6nnvi6b.default\plugins\npdm.dll' дополнительно проверьте на virustotal.com ссылки на проверки приложите. Сделайте заново логи AVZ (третий). ______________________ ! нужен файл virusinfo_syscure.zip R122R 1. нужен файл virusinfo_syscure.zip 2. на вирустотале проверить надо не запароленный архив с карантином, а файлы по отдельности 3. не плодите файлы в первом сообщении. для этого есть ответ Изменено 11 июля, 2010 пользователем Roman_Five Ссылка на комментарий Поделиться на другие сайты Поделиться
R122R Опубликовано 11 июля, 2010 Автор Поделиться Опубликовано 11 июля, 2010 (изменено) Раскрывающийся текст: http://www.virustotal.com/ru/analisis/838090057280a5d1bb063e175f186b6066267675e8f79677f9e2045ae873cc16-1278861376 Раскрывающийся текст: http://www.virustotal.com/ru/analisis/063da3e84a0d0c1dc18afae3028337eeda6080e773d6a9ac385f531482944cfe-1278861527 Раскрывающийся текст: http://www.virustotal.com/ru/analisis/063da3e84a0d0c1dc18afae3028337eeda6080e773d6a9ac385f531482944cfe-1278861595 Изменено 11 июля, 2010 пользователем R122R Ссылка на комментарий Поделиться на другие сайты Поделиться
Roman_Five Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) 2. на вирустотале проверить надо не запароленный архив с карантином, а файлы по отдельности файлы не из карантина - а с жёсткого диска C:\DOCUME~1\1AF1~1\LOCALS~1\Temp\28F029Mz.sys C:\WINDOWS\System32\Drivers\afo28bzk.SYS C:\Documents and Settings\Славик\Application Data\Mozilla\Firefox\Profiles\a6nnvi6b.default\plugins\npdm.dll' и было бы прекрасно, чтобы Вы выполнили всё-таки п.8 правил Изменено 11 июля, 2010 пользователем Roman_Five Ссылка на комментарий Поделиться на другие сайты Поделиться
R122R Опубликовано 11 июля, 2010 Автор Поделиться Опубликовано 11 июля, 2010 (изменено) http://www.virustotal.com/ru/analisis/063d...4cfe-1278861981 АААА у меня паника он изчез! не могу найти! http://www.virustotal.com/ru/analisis/063d...4cfe-1278862503 А как юзербары ставить не скажите? Изменено 11 июля, 2010 пользователем R122R Ссылка на комментарий Поделиться на другие сайты Поделиться
Roman_Five Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) АААА у меня паника он изчез! не могу найти! вот для этого делаем и было бы прекрасно, чтобы Вы выполнили всё-таки п.8 правил А как юзербары ставить не скажите? Вы про это? http://forum.kasperskyclub.ru/index.php?showtopic=9103 Изменено 11 июля, 2010 пользователем Roman_Five Ссылка на комментарий Поделиться на другие сайты Поделиться
R122R Опубликовано 11 июля, 2010 Автор Поделиться Опубликовано 11 июля, 2010 (изменено) НЕ правда я выполнил! Правда не выполнил П 9 Изменено 11 июля, 2010 пользователем R122R Ссылка на комментарий Поделиться на другие сайты Поделиться
Roman_Five Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) НЕ правда я выполнил! и где лог? полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip. Изменено 11 июля, 2010 пользователем Roman_Five Ссылка на комментарий Поделиться на другие сайты Поделиться
R122R Опубликовано 11 июля, 2010 Автор Поделиться Опубликовано 11 июля, 2010 (изменено) Первые загруженыйе фаилы это тот лог! http://www.getsysteminfo.com/read.php?file...79a8fd946c644a7 Файлы гмер GetSystemInfo_02D1B2C7DC3C4A9_Славик_2010_07_11_21_42_44.zip Изменено 11 июля, 2010 пользователем R122R Ссылка на комментарий Поделиться на другие сайты Поделиться
vit9696 Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 (изменено) Давай-ка удали цсе в папке ЛОГ в папке с АВЗ и затем выполни 8. Запустите AVZ. Выберите из меню "Файл"=>"Стандартные скрипты" и поставьте галку напротив "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip. а затем 10. Запустите AVZ. Выберите из меню "Файл"=>"Стандартные скрипты" и поставьте галку напротив "Скрипт сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscheck.zip. Потом - все приложи сюда virusinfo_syscure.zip virusinfo_syscheck.zip Да и прикрепи к сообщению ниже - наверху неудобно уже... Это ГСИ вообще-то. Удали файлы C:\Documents and Settings\Славик\Local Settings\Temp\LT88Wz32.dll C:\Documents and Settings\Славик\Local Settings\Temp\E3F26FD4-831A83A8-115C1C00-3F707F24\setup.dll Изменено 11 июля, 2010 пользователем vit9696 Ссылка на комментарий Поделиться на другие сайты Поделиться
Roman_Five Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 R122R кто-то Вас попросил сделать отчёт GSI и Gmer? Ссылка на комментарий Поделиться на другие сайты Поделиться
R122R Опубликовано 11 июля, 2010 Автор Поделиться Опубликовано 11 июля, 2010 Инициатива!) Папки Local Settings там нету! Ссылка на комментарий Поделиться на другие сайты Поделиться
Roman_Five Опубликовано 11 июля, 2010 Поделиться Опубликовано 11 июля, 2010 Инициатива!) инициативному! и где лог? virusinfo_syscure.zip. Ссылка на комментарий Поделиться на другие сайты Поделиться
R122R Опубликовано 11 июля, 2010 Автор Поделиться Опубликовано 11 июля, 2010 ! Внимание ! Восстановлено 41 функций KiST в ходе работы антируткита Это может нарушить нормальную работу ряда программ, поэтому настоятельно рекомендуется перезагрузить компьютер Сканирование длилось 00:09:25 Че делать? 7. Эвристичеcкая проверка системы Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll" >>> C:\WINDOWS\system32\sol.exe ЭПС: подозрение на Файл с подозрительным именем (CH) (высокая степень вероятности) Файл успешно помещен в карантин (C:\WINDOWS\system32\sol.exe) Раскрывающийся текст: Функция NtAdjustPrivilegesToken (0B) перехвачена (805EBB46->A3954224), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtClose (19) перехвачена (805BC508->A39547F8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtConnectPort (1F) перехвачена (805A45C2->A3956234), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateFile (25) перехвачена (80579084->A3955BE6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateKey (29) перехвачена (806237F8->A395399A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateSymbolicLinkObject (34) перехвачена (805C39D2->A3957BC6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateThread (35) перехвачена (805D1002->A39545F8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDeleteKey (3F) перехвачена (80623C94->A3953DDC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDeleteValueKey (41) перехвачена (80623E64->A3953FDC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDeviceIoControlFile (42) перехвачена (8057924A->A3955EF6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDuplicateObject (44) перехвачена (805BDFE0->A39580CE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtEnumerateKey (47) перехвачена (80624044->A39540F2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtEnumerateValueKey (49) перехвачена (806242AE->A395415A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtFsControlFile (54) перехвачена (8057927E->A3955DA8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtLoadDriver (61) перехвачена (8058413A->A395766A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenFile (74) перехвачена (8057A182->A3955A42), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenKey (77) перехвачена (80624BD6->A3953AFC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenProcess (7A) перехвачена (805CB42A->A39543FC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenSection (7D) перехвачена (805AA3DE->A3957BF0), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenThread (80) перехвачена (805CB6B6->A3954348), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtQueryKey (A0) перехвачена (80624F18->A39541C2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtQueryMultipleValueKey (A1) перехвачена (80622946->A3953EC6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtQueryValueKey (B1) перехвачена (80621A1C->A3953CA4), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtQueueApcThread (B4) перехвачена (805D1260->A39578D2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtReplaceKey (C1) перехвачена (806258CC->A395361C), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtRequestWaitReplyPort (C8) перехвачена (805A2D68->A3956ABE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtRestoreKey (CC) перехвачена (806251D8->A395377E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtResumeThread (CE) перехвачена (805D498A->A3957FA0), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSaveKey (CF) перехвачена (806252D4->A395341A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSecureConnectPort (D2) перехвачена (805A3D56->A39560D6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetContextThread (D5) перехвачена (805D1724->A39546F6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetSecurityObject (ED) перехвачена (805C0606->A3957764), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetSystemInformation (F0) перехвачена (8060F41C->A3957C1A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetValueKey (F7) перехвачена (80621D6A->A3953B52), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSuspendProcess (FD) перехвачена (805D4A52->A3957CFE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSuspendThread (FE) перехвачена (805D48C4->A3957E2A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSystemDebugControl (FF) перехвачена (806177C2->A3957596), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtTerminateProcess (101) перехвачена (805D29B2->A39544C8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtWriteVirtualMemory (115) перехвачена (805B43A4->A395453A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция FsRtlCheckLockForReadAccess (804EAF84) - модификация машинного кода. Метод JmpTo. jmp A396B874 \SystemRoot\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! Функция IoIsOperationSynchronous (804EF912) - модификация машинного кода. Метод JmpTo. jmp A396BC2E \SystemRoot\system32\DRIVERS\klif.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! Ай блин я клаве ядерную войну кулаками устроил когда она писать перестала 3 ядерных удара помогли) Ну вы скоро?) virusinfo_syscure.zip Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти