Перейти к содержанию

В РЕАЛЬНОМ ВРЕМЕНИ 2 =(


Rustem507

Рекомендуемые сообщения

Всем утро доброе

3 день борюсь с червями

изначально сетку вынесло полностью и внешний канал 8 мегабит был загружен на 100%

на половине машин стоял корпоративный антивирус который из функций антивируса выполняет только название

 

сейчас такая беда все сетевые папки становятся скрытыми

и создаются ярлыки с такими же именами ссылкой на вирус

 

касперский их почему то не трогает но при полной проверке нашел такие вот вещи

 

 

удалено: троянская программа Exploit.Win32.CVE-2010-2568.g Файл: \\server02\ce\ztO.lnk

удалено: вирус Worm.Win32.VBNA.akzw Файл: \\Server02\IT\xxx.dll

удалено: троянская программа Trojan.Win32.Jorik.Skor.b Файл: C:\Documents and Settings\Администратор\2.exe

удалено: вирус Worm.Win32.AutoIt.tc Файл: C:\SharedFolders\Soft\pvfprg.exe//script.au3

удалено: троянская программа Trojan.Win32.VBKrypt.cpz Файл: C:\SharedFolders\Admin\ADM_Shared\CONO\~2 setup_np_tr_3_67_18_1.exe.CAB/wincmc.exe

удалено: вирус Worm.Win32.AutoIt.tc Файл: C:\Documents and Settings\Администратор\DoctorWeb\Quarantine\pvfprg_0.exe//script.au3

 

 

после прочистки системы все повторяется снова и снова

 

плс у кого были такие проблемы подскажите как вы решили ее

 

я сам уже в тупике

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('P:\autorun.inf','');
QuarantineFile('M:\autorun.inf','');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('E:\autorun.inf','');
QuarantineFile('C:\WINNT\system32\wyjvquzu.dll','');
QuarantineFile('C:\WINNT\system32\tvzhb.dll','');
QuarantineFile('C:\Documents and Settings\Администратор\vaeuk.exe','');
QuarantineFile('C:\WINNT\system32\DRIVERS\basic2.sys','');
QuarantineFile('C:\WINNT\system32\DRIVERS\acfva.sys','');
QuarantineFile('c:\documents and settings\Администратор\xuiey.exe','');
QuarantineFile('c:\documents and settings\Администратор\weuivu.exe','');
DeleteFile('c:\documents and settings\Администратор\weuivu.exe');
DeleteFile('c:\documents and settings\Администратор\xuiey.exe');
DeleteFile('C:\Documents and Settings\Администратор\vaeuk.exe');
DeleteFile('C:\WINNT\system32\tvzhb.dll');
DeleteFile('C:\WINNT\system32\wyjvquzu.dll');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','vaeuk');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','weuivu');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','xuiey');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Trkauto\Parameters','ServiceDll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\mbtkz\Parameters','ServiceDll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@tut.by с указанной ссылкой на тему

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

virusinfo_syscheck.ziphijackthis.log

virusinfo_syscure.zip

сделано

 

Да, только в новую тему.

второй сканиться как закончиться сразу же выложу!

 

сервер2

virusinfo_syscure.zipvirusinfo_syscheck.ziphijackthis.log

Изменено пользователем Rustem507
Ссылка на комментарий
Поделиться на другие сайты

virusinfo_syscheck.ziphijackthis.log

virusinfo_syscure.zip

сделано

 

 

второй сканиться как закончиться сразу же выложу!

 

Не, второй лучше В НОВУЮ ТЕМУ :huh: Т.е. чтоб путаницы не было....

Изменено пользователем vit9696
Ссылка на комментарий
Поделиться на другие сайты

1-ый сервер.

 

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('E:\autorun.inf','');
QuarantineFile('C:\WINNT\system32\wyjvquzu.dll','');
QuarantineFile('C:\WINNT\system32\tvzhb.dll','');
QuarantineFile('C:\WINNT\System32\weuivu.exe','');
TerminateProcessByName('C:\WINNT\System32\weuivu.exe');
QuarantineFile('C:\WINNT\System32\xuiey.exe','');
TerminateProcessByName('C:\WINNT\System32\xuiey.exe');
DeleteFile('C:\WINNT\System32\xuiey.exe');
DeleteFile('C:\WINNT\System32\weuivu.exe');
DeleteFile('C:\WINNT\system32\tvzhb.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Trkauto\Parameters','ServiceDll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\mbtkz\Parameters','ServiceDll');
DeleteFile('E:\autorun.inf');
DeleteFile('H:\autorun.inf');
DeleteFile('M:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

Карантин отправьте через на newvirus@tut.by

Сделайте новые логи.

 

2-ой сервер.

 

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\winnt\system32\System.exe','');
TerminateProcessByName('c:\winnt\system32\System.exe');
DeleteFile('c:\winnt\system32\System.exe');
DeleteFile('M:\autorun.inf');
DeleteFile('P:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

Карантин отправьте через на newvirus@tut.by

Сделайте новые логи.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

ок запускаю логи 3 раз!

но вот вторые сделал их даже не кто не скачал не разу =(

Зависит от типа проблема, что-то можно увидеть по одним, что-то по другим :huh:. Ждем логов.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Зависит от типа проблема, что-то можно увидеть по одним, что-то по другим :huh:. Ждем логов.

сейчас будут сканиться!

 

Сервер 2

virusinfo_syscure.zipvirusinfo_syscheck.zip

 

первый еще не закончил сканирование

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mrak
      От Mrak
      Всем привет!
       
      Прошу помочь со сбросом на винде 10 настроек даты и времени на предыдущие. 
      Объясняю на примере. Включаю сегодня утром ПК, а он мне показывает, что якобы вечер пятницы сейчас.
      Синхронизировал время на утреннее московское. После обеда включил, комп показывает, что сейчас утро. Синхронизировал. Показывает после перезагрузи, что время на 3 минуты назад. Заменил батарейку, не обеспечивая (в сети в ролике одном говорили, что если вынуть штепсель питания, в биосе скинутся настройки, а заново настраивать мне лень). Выключал в момент замены батарейки ПК, но шнур питание подавал (лампочка горела внутри материнки). Поставил новую батарейку 2032 дюрасел вместо той, что была 12 лет. И время было такое, как после последнего выключения. Синхронизировал. ПК сейчас в 19 часов включил, а время на нём сегодня 18.06. Раньше, когда. глючил биос, всегда было 1 января 2003 года 00:01.
       
      Нужен мудрый совет - пора покупать внешний монитор к макбуку, что работает нормально, или есть шанс починить старый системник? 
    • ramayasket
      От ramayasket
      Windows 10 x64. Установил почти два года назад. Занимаюсь .NET-разработкой, так что поставил довольно большое количество программ. Однако состав программ со временем не менялся, новые программы практически не устанавливал. И больше никаких особо изменений в Windows не делал, просто пользовался программами.
       
      Вначале всё работало очень шустро, т.к. железо свежее -- весна 2022. Но со временем Windows начала сильно лагать. Загружается значительно дольше, программы запускаются тоже значительно дольше. Как-то я раньше особо с таким не сталкивался, бывало установишь винду, работаешь, не меняешь ничего, она и работает шустро. Но в этот раз что-то не задалось.
       
      Пробовал удалять временные файлы, даже убрал файл подкачки (RAM хватает). Без результатов. Искать по интернету пробовал, один сор. Всякие клинеры тоже не запускал, потому что это живая рабочая операционка, хочется понять причину, диагностировать её и прицельно устранить. А не это "я сейчас почищу то, почищу это", а потом не работает.
       
      Должна быть известная причина, которая должна так же просто и однозначно устраняться.
       
      Подскажите, кто знает проблему и решение.
       
      P.S. Диски естественно SSD, их же ведь винда автоматически дефрагментирует, так?
    • Дмитрий Сан
      От Дмитрий Сан
      Здравствуйте!

      Сам в себе развиваю привычку тайм-менеджмента и по случаю интересно сколько свободного времени остаётся у Евгения Касперского на дню?

      Заранее спасибо!)
    • KL FC Bot
      От KL FC Bot
      Периодически в Интернете появляются сообщения пользователей и администраторов Windows 10, которые недоумевают, по какой причине время у них в системе неожиданно скакнуло на несколько недель, месяцев или даже лет (время может скакать как вперед, так и назад).
      С чем могут быть связаны такие внезапные изменения системного времени в Windows? Журналисты Ars Technica провели небольшое расследование и выяснили, что возможная причина — функция Secure Time Seeding. Рассказываем, как это, судя по всему, работает — и что можно сделать, чтобы предотвратить такие неожиданные скачки.
      Что такое Secure Time Seeding
      Функция Secure Time Seeding была добавлена в Windows 10 в 2015 году. Предназначена данная функция для исправления очень больших расхождений между временем, установленным в системе, и фактическим. В первую очередь для тех случаев, когда в компьютере села батарейка, питающая встроенные энергонезависимые часы, и время сбилось по-настоящему сильно. Основной особенностью Secure Time Seeding, по задумке ее создателей, является возможность поправить время в системе, не обращаясь к серверам текущего времени.
      Зачем это вообще надо? Как ни странно, для безопасности. Обычно обмен данными между клиентом и сервером (в том числе и подключение системы к серверам текущего времени) защищается с помощью криптографических протоколов SSL и TLS. Чтобы установить такое соединение с сервером, клиенту нужно первым делом проверить его цифровой сертификат, а у этих сертификатов имеется определенный срок действия. Поэтому, если время в системе выставлено с существенной ошибкой, сертификат может определиться как просроченный и безопасное подключение не будет установлено.
      Получается замкнутый круг: для того чтобы узнать текущее время, компьютеру нужно знать текущее время. Не обязательно прямо идеально точное — примерное тоже может подойти. Но чем больше разница между системным временем и фактическим, тем больше шанс, что сертификат будет признан просроченным.
       
      Посмотреть статью полностью
    • Максим228
      От Максим228
      Здравствуйте!
      У меня к сети Wi-Fi реальных устройств подключено 6 (в том числе роутер). Касперский же показывает, что подключено 40 устройств! 16 из них сейчас "в сети". Интернет при этом регулярно лагает. Откуда взялись 34 устройства и что с этим делать?
×
×
  • Создать...