Перейти к содержанию

Я очень боюсь за безопасность моего компьютера!


Рекомендуемые сообщения

:rolleyes: У меня касперский 2009 и проактивная защита фиксирует какой та процес и все время его завершает это точно вирус!

 

Вот логи AVZ

 

Раскрывающийся текст:

 

Да нет у меня Кюрет стоял я им пользовался!

 

Сообщение от модератора thyrex
Убрал лишние логи

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscheck.zip

virusinfo_syscheck.zip

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Обновитесь до 2010(9.0.0.736) версии.

Активируйте ключом который стоял на вашей версии.Перед установкой удалите 2009 версию

 

 

------------------

81324330.jpg

m1590.gif

Изменено пользователем Bl@ckMC
Ссылка на комментарий
Поделиться на другие сайты

это точно вирус!

 

сделайте логи avz

 

 

Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\Drivers\afo28bzk.SYS','');
QuarantineFile('C:\DOCUME~1\1AF1~1\LOCALS~1\Temp\28F029Mz.sys','');
QuarantineFile('C:\Documents and Settings\Славик\Application Data\Mozilla\Firefox\Profiles\a6nnvi6b.default\plugins\npdm.dll',' ');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
BC_ImportQuarantineList;
BC_Activate;
ExecuteWizard('TSW', 2, 2, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через форму.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Рекомендуется удалить ПО, которое может конфликтовать

с установленным Kaspersky AntiVirus:

- DrWEB.

Если данные программы были ранее удалены некорректно,

можно воспользоваться специализированными утилитами

по очистке их следов с сайтов производителей данного ПО.

 

Файлы

C:\DOCUME~1\1AF1~1\LOCALS~1\Temp\28F029Mz.sys
C:\WINDOWS\System32\Drivers\afo28bzk.SYS
C:\Documents and Settings\Славик\Application Data\Mozilla\Firefox\Profiles\a6nnvi6b.default\plugins\npdm.dll'

дополнительно проверьте на virustotal.com

ссылки на проверки приложите.

 

Сделайте заново логи AVZ (третий).

______________________

!

нужен файл virusinfo_syscure.zip

 

R122R

 

1.

нужен файл virusinfo_syscure.zip

2. на вирустотале проверить надо не запароленный архив с карантином, а файлы по отдельности

3. не плодите файлы в первом сообщении. для этого есть ответ

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Ссылка на комментарий
Поделиться на другие сайты

2. на вирустотале проверить надо не запароленный архив с карантином, а файлы по отдельности

файлы не из карантина - а с жёсткого диска

 

C:\DOCUME~1\1AF1~1\LOCALS~1\Temp\28F029Mz.sys
C:\WINDOWS\System32\Drivers\afo28bzk.SYS
C:\Documents and Settings\Славик\Application Data\Mozilla\Firefox\Profiles\a6nnvi6b.default\plugins\npdm.dll'

 

и было бы прекрасно, чтобы Вы выполнили всё-таки п.8 правил

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

http://www.virustotal.com/ru/analisis/063d...4cfe-1278861981

 

АААА у меня паника он изчез! не могу найти!

 

http://www.virustotal.com/ru/analisis/063d...4cfe-1278862503

 

 

А как юзербары ставить не скажите?
Изменено пользователем R122R
Ссылка на комментарий
Поделиться на другие сайты

АААА у меня паника он изчез! не могу найти!

 

вот для этого делаем

и было бы прекрасно, чтобы Вы выполнили всё-таки п.8 правил

 

А как юзербары ставить не скажите?

Вы про это?

http://forum.kasperskyclub.ru/index.php?showtopic=9103

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

НЕ правда я выполнил! :rolleyes:

 

и где лог?

полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip.
Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Первые загруженыйе фаилы это тот лог!

 

http://www.getsysteminfo.com/read.php?file...79a8fd946c644a7

 

Файлы гмер

GetSystemInfo_02D1B2C7DC3C4A9_Славик_2010_07_11_21_42_44.zip

Изменено пользователем R122R
Ссылка на комментарий
Поделиться на другие сайты

Давай-ка удали цсе в папке ЛОГ в папке с АВЗ и затем выполни

 

 

8. Запустите AVZ. Выберите из меню "Файл"=>"Стандартные скрипты" и поставьте галку напротив "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip.

 

 

а затем

 

10. Запустите AVZ. Выберите из меню "Файл"=>"Стандартные скрипты" и поставьте галку напротив "Скрипт сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscheck.zip.

 

Потом - все приложи сюда

virusinfo_syscure.zip
virusinfo_syscheck.zip

 

Да и прикрепи к сообщению ниже - наверху неудобно уже...

 

Это ГСИ вообще-то.

Удали файлы

C:\Documents and Settings\Славик\Local Settings\Temp\LT88Wz32.dll
C:\Documents and Settings\Славик\Local Settings\Temp\E3F26FD4-831A83A8-115C1C00-3F707F24\setup.dll

 

t_reply.gif

Изменено пользователем vit9696
Ссылка на комментарий
Поделиться на другие сайты

! Внимание ! Восстановлено 41 функций KiST в ходе работы антируткита

Это может нарушить нормальную работу ряда программ, поэтому настоятельно рекомендуется перезагрузить компьютер

Сканирование длилось 00:09:25

 

Че делать?

 

7. Эвристичеcкая проверка системы

Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll"

>>> C:\WINDOWS\system32\sol.exe ЭПС: подозрение на Файл с подозрительным именем (CH) (высокая степень вероятности)

Файл успешно помещен в карантин (C:\WINDOWS\system32\sol.exe)

Раскрывающийся текст:

Функция NtAdjustPrivilegesToken (0B) перехвачена (805EBB46->A3954224), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtClose (19) перехвачена (805BC508->A39547F8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtConnectPort (1F) перехвачена (805A45C2->A3956234), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtCreateFile (25) перехвачена (80579084->A3955BE6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtCreateKey (29) перехвачена (806237F8->A395399A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtCreateSymbolicLinkObject (34) перехвачена (805C39D2->A3957BC6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtCreateThread (35) перехвачена (805D1002->A39545F8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtDeleteKey (3F) перехвачена (80623C94->A3953DDC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtDeleteValueKey (41) перехвачена (80623E64->A3953FDC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtDeviceIoControlFile (42) перехвачена (8057924A->A3955EF6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtDuplicateObject (44) перехвачена (805BDFE0->A39580CE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtEnumerateKey (47) перехвачена (80624044->A39540F2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtEnumerateValueKey (49) перехвачена (806242AE->A395415A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtFsControlFile (54) перехвачена (8057927E->A3955DA8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtLoadDriver (61) перехвачена (8058413A->A395766A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtOpenFile (74) перехвачена (8057A182->A3955A42), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtOpenKey (77) перехвачена (80624BD6->A3953AFC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtOpenProcess (7A) перехвачена (805CB42A->A39543FC), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtOpenSection (7D) перехвачена (805AA3DE->A3957BF0), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtOpenThread (80) перехвачена (805CB6B6->A3954348), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtQueryKey (A0) перехвачена (80624F18->A39541C2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtQueryMultipleValueKey (A1) перехвачена (80622946->A3953EC6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtQueryValueKey (B1) перехвачена (80621A1C->A3953CA4), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtQueueApcThread (B4) перехвачена (805D1260->A39578D2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtReplaceKey (C1) перехвачена (806258CC->A395361C), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtRequestWaitReplyPort (C8) перехвачена (805A2D68->A3956ABE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtRestoreKey (CC) перехвачена (806251D8->A395377E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtResumeThread (CE) перехвачена (805D498A->A3957FA0), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSaveKey (CF) перехвачена (806252D4->A395341A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSecureConnectPort (D2) перехвачена (805A3D56->A39560D6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSetContextThread (D5) перехвачена (805D1724->A39546F6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSetSecurityObject (ED) перехвачена (805C0606->A3957764), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSetSystemInformation (F0) перехвачена (8060F41C->A3957C1A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSetValueKey (F7) перехвачена (80621D6A->A3953B52), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSuspendProcess (FD) перехвачена (805D4A52->A3957CFE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSuspendThread (FE) перехвачена (805D48C4->A3957E2A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtSystemDebugControl (FF) перехвачена (806177C2->A3957596), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtTerminateProcess (101) перехвачена (805D29B2->A39544C8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция NtWriteVirtualMemory (115) перехвачена (805B43A4->A395453A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

>>> Код перехватчика нейтрализован

Функция FsRtlCheckLockForReadAccess (804EAF84) - модификация машинного кода. Метод JmpTo. jmp A396B874 \SystemRoot\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

Функция IoIsOperationSynchronous (804EF912) - модификация машинного кода. Метод JmpTo. jmp A396BC2E \SystemRoot\system32\DRIVERS\klif.sys, драйвер опознан как безопасный

>>> Функция воcстановлена успешно !

 

 

Ай блин я клаве ядерную войну кулаками устроил когда она писать перестала 3 ядерных удара помогли)

 

Ну вы скоро?)

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Jafar_e
      От Jafar_e
      Поймали паразита который зашифровал все файлы кроме программ и скриптов. С помощью ПО отловили нахождение.
      К компьютеру в был подключен NAS - результат зашифрован весь архив рабочий.
      В приложении образцы зашифрованных файлов, зловреда, отчет FRST и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.
      pass: virus
      Mimik.zip
    • AlexPh_Vl
      От AlexPh_Vl
      Добрый день, продолжение  темы 
      файлы уже были отправлены в вышеуказанной теме.
      Речь об одном и том же компьютере.
      Прислали дешифровщик, но после лечения (удаления вируса) он  выдает ошибки. Как передать данный дешифровщик и  данные для анализа?
    • Саша Добрынин
      От Саша Добрынин
      Добрый день, помогите спасти базу 1с, там несколько лет работы, а диск с бэкапами в самый неподходящий момент навернулся.
      H.7z Addition.txt FRST.txt
    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
    • Sergei Lomov
      От Sergei Lomov
      Здравствуйте, возникла проблема после скачивания и запуска игры с торента, сначала перестал открываться браузер хром появлялось сообщение “Не удается получить доступ к объекту на который ссылается ярлык.Возможно , отсутствуют необходимые разрешения” ,после чего пробовал установить антивирус на что мне появлялось сообщение - “Операция отменена из-за ограничений, действующих на этом компьютере.Обратитесь к системному администратору”. Не мог зайти на ваш сайт с компьютера перекидывало на сайт dns.google.Скачал программу autologger, удалось открыть только в безопасном режиме
      CollectionLog-2024.12.03-20.17.zip
×
×
  • Создать...