Перейти к содержанию

Зловред


Алексей Н

Рекомендуемые сообщения

Доброго времени суток.

 

У моего отца такая ситуация с компьютером: звонит он мне и говорит, что KIS постоянно выдает сообщение, что обнаружено вредоносное ПО, "нейтрализовать все" не помогает. Пришел я к нему посмотреть на это, но при загрузке компьютера KIS даже не запустился, ну как не запустился, в процессах-то он висел, но само окно антивируса открыть не удавалось, в трее значка не появлялось и запуск с папки не давал результатов. Попробовал восстановить (у меня было что-то на подобие, после обновления, мне помогло), но в окне на вопросе хотите ли вы участвовать в KSN просто отсутствовала кнопка "Далее" не зависимо от того стояла ли галочка в согласии на участие или нет. Ну тут уже сомнений не возникло, что папа что-то поймал на компьютер. Тут я хотел скачать AVZ, но нет - к интернету компьютер не подключался (ADSL, через обычный модем). Сходил домой, обновил AVZ, скинул на флешку, запустил на создание отчетов и тут же окно AVZ закрылось и удалился ехе-шник :) Переустановка антивируса через безопасный режим не помогла, вылезло сообщение, что-то типа "Ваш компьютер заражен, установка не возможна и т.д.".

 

Может кто-нибудь сталкивался с такой ситуацией? Что-то можно здесь предпринять? Накачать программ типа CureIt, AVPTool и т.д. и пробовать сканить ими в надежде на то, что ехе-шник не удалиться при запуске?

 

Кстати, диспетчер задач и редактор реестра работают, компьтер не зависает, работает штатно, если можно это так назвать :o

Ссылка на комментарий
Поделиться на другие сайты

Итак, с целью получить доступ в интернет (чтобы отправлять логи) cначала просканировал компьютер Сureit'ом, были найдены:

trojan.smssend.192

tool.reboot.20841

и kido.ih

Потом, после перезагрузки, просканировал AVP. Детекта не было, как и доступа в интернет. Логи скинуты на флешку и залиты сюда с другого компьютера. Помогите, пожалуйста, получить доступ в интернет, а то лечение затянется... При попытке доступа выдается "Ошибка 769 указанное назначение не допустимо"

hijackthis.log

CureIt.log

virusinfo_syscheck.htm

virusinfo_syscure.htm

Изменено пользователем Алексей Н
Ссылка на комментарий
Поделиться на другие сайты

проверьте компьютер утилитой из этой статьи

http://support.kaspersky.ru/kis2009/error?qid=208636215

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
SetServiceStart('mvqjeifx', 4);
QuarantineFile('C:\WINDOWS\system32\drivers\ecjmehob.sys','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\~Af12131\Upgrade\atidgllk.sys','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\AmDQS7GZ.sys','');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\AmDQS7GZ.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ecjmehob.sys');
RegKeyParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\wuauserv', 'ImagePath', 'REG_EXPAND_SZ', '%SystemRoot%\System32\svchost.exe -k netsvcs');
DeleteService('mvqjeifx');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('TSW', 2, 2, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Рекомендуется удалить ПО, которое может конфликтовать

с установленным Kaspersky Internet Security:

- DrWEB CureIT.

Если данные программы были ранее удалены некорректно,

можно воспользоваться специализированными утилитами

по очистке их следов с сайтов производителей данного ПО.

 

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Сделайте новые логи по правилам.

 

- обычным AVZ

- отчёты надо в архивах (перечитайте правила)

Ссылка на комментарий
Поделиться на другие сайты

все осталось по прежнему, лог комбофикса сделать не удалось, запускал 2 раза, ждал по 40 минут, то ли зависал, то ли что...

Correct_wuauserv_BITS.log

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('mvqjeifx');
DeleteFile('C:\WINDOWS\system32\drivers\ecjmehob.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Сделать скрипты не получилось, опять стали удаляться ехе-шники как у обычного AVZ так и у полиморфного. Когда делал лог комбофиксом, компьютер отключился и Windows после загрузки запускаться перестал, пришлось переустановить...

Всем спасибо за помощь

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Вадим666
      Автор Вадим666
      PUA:Win32/Vigua.A
      PUA:Win32/Packunwan
      PUATorrent:Win32/uTorrent
      PUA:Win32/Softcnapp
       
      Защитник MS обнаружил следующие вирусы (описанные выше) после чего KSC перестал видеть зараженный пк и пк на него зайти не может пароль и логит верные. Просьба помочь в устранении следов заражения и возобновлении коннекта  KES и KSC
      Также в хосте появилась надпись #This file has been replaced with its default version by Kaspersky Lab because of possible infection
       
    • Muk4ltin
      Автор Muk4ltin
      Помогите с расшифровыванием файлов или подскажите как действовать? Прикрепил файл с требованием и зашифрованный файл в архиве
      92qjfSsqC.README.txt Специалист-по-ГО.doc.rar
    • o089901
      Автор o089901
      после вынужденной перезагрузки сервера перестали работать базы 1с, как оказалось файлы на сервере зашифрованы вирусом
      FRST.txt virus.7z
      AppData.7z N-Save-XJOZE.7z
    • KL FC Bot
      Автор KL FC Bot
      Не так давно на нашем блоге для ИБ-исследователей Securelist вышел пост об атаке на российские промышленные предприятия с использованием бэкдора PhantomPyramid, которую наши эксперты с высокой степенью уверенности атрибутируют группе Head Mare. Атака была достаточно стандартной — письмо, якобы содержащее конфиденциальную информацию плюс архив со зловредом, пароль для распаковки которого находится прямо в теле письма. Но интересен способ, при помощи которого злоумышленники прятали свой вредоносный код в, казалось бы, безобидном файле, — для этого они использовали технику polyglot.
      Что такое техника polyglot
      В матрице MITRE ATT&CK polyglot-файлы описываются как файлы, относящиеся сразу к нескольким типам и работающие по-разному в зависимости от приложения, в котором они запущены. Используются они для маскировки зловредов — для пользователя, а также для некоторых защитных механизмов они могут выглядеть как что-то совершенно безопасное, например картинка или документ. А по факту внутри находится вредоносный код. Причем код может быть написан сразу на нескольких языках программирования.
      Злоумышленники используют самое разное сочетание форматов. Компания Unit42 исследовала атаку с применением файла контекстной справки в формате Microsoft Compiled HTML Help (расширение .chm), который одновременно является HTML-приложением (файлом в формате .hta). Исследователи также описывают применение картинки в формате .jpeg, внутри которой по факту находится PHP-архив .phar. В случае с атакой, исследованной нашими экспертами, внутри архива .zip был спрятан исполняемый код.
      .
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Многие пользователи macOS уверены, что вредоносного ПО для этой операционной системы не бывает, поэтому о безопасности можно никак специально не заботиться. На самом деле это совсем не так, и тому постоянно появляются все новые подтверждения.
      Есть ли вирусы для macOS?
      Есть, и много. Вот несколько примеров «маковых» зловредов, о которых мы ранее писали в блогах Kaspersky Daily и Securelist:
      Ворующий криптокошельки троян, мимикрирующий под пиратские версии популярных приложений для macOS. Вредоносная нагрузка этого трояна содержится в «активаторе», до запуска которого взломанные приложения просто не работают. Источник
      Еще один троян для macOS, ворующий криптовалюту, маскировался под PDF-документ, озаглавленный «Криптоактивы и их риски для финансовой стабильности». Троян, использовавший зараженные «Маки» для организации сети нелегальных прокси-серверов, пропускающих через себя вредоносный трафик. Стилер Atomic, распространявшийся под видом обновлений для браузера Safari. Список можно было бы продолжить предыдущими публикациями, но гораздо интереснее познакомиться с одним из свежих вирусов, охотящихся на пользователей macOS. Встречайте героя этого поста — стилер Banshee.
       
      View the full article
×
×
  • Создать...