Перейти к содержанию

Не запускается служба KAV 6.0 (Ошибка 1053)


Рекомендуемые сообщения

Здравствуйте!

 

В нашей организации раньше стоял NOD32, перешли на Kaspersky BusinessSpace Security. На большинстве ПК после установки не запускается KAV 6.0 (при запуске службы - ошибка 1053). Иногда не устанавливается KAV из-за неполного удаления NOD32, но эту проблему я решил.

 

Прилагаю логи:

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

у вас там и от Drweb-а остатки

C:\Program Files\Common Files\Doctor Web\Scanning Engine\vrcpp.dll

c:\program files\common files\doctor web\scanning engine\dwengine.exe

C:\Program Files\DrWeb\drwsxtn.dll и т.д.

 

 

вы бы сначала удалили остатки все от прошлых антивирусов, а потом ставили уже бы wks 6.0.4.1424

Изменено пользователем mvs
Ссылка на комментарий
Поделиться на другие сайты

pni_kotovo

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
SetServiceStart('Ms-tl_Srv', 4);
StopService('Ms-tl_Srv');
QuarantineFile('C:\Documents and Settings\Админ\ctfmon.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\v61jOTS.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\jY73qi0.exe','');
QuarantineFile('C:\WINDOWS\system32\v61jOTS.exe','');
QuarantineFile('C:\WINDOWS\system32\jY73qi0.exe','');
QuarantineFile('C:\Program Files\SberSign\testhash.bat','');
QuarantineFile('C:\WINDOWS\system32\Drivers\bkload.sys','');
QuarantineFile('C:\WINDOWS\tinlater.exe','');
QuarantineFile('C:\WINDOWS\Temp\sfareca00001.dll','');
QuarantineFile('C:\WINDOWS\Temp\sfamcc00001.dll','');
DeleteFile('C:\Documents and Settings\Админ\ctfmon.exe');
DeleteFile('C:\WINDOWS\tinlater.exe');
DeleteFile('\\?\globalroot\systemroot\system32\jY73qi0.exe');
DeleteFile('\\?\globalroot\systemroot\system32\v61jOTS.exe');
DeleteFile('C:\WINDOWS\system32\jY73qi0.exe');
DeleteFile('C:\WINDOWS\system32\v61jOTS.exe');
DeleteService('Ms-tl_Srv');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\System32\userinit.exe,');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(9);
ExecuteRepair(20);
ExecuteWizard('TSW',2,2,true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\v61jOTS.exe,\\?\globalroot\systemroot\system32\jY73qi0.exe,
O23 - Service: ms-tl (Ms-tl_Srv) - Unknown owner - C:\WINDOWS\tinlater.exe (file missing)

 

Прокси proxy.avtlg.ru и прокси из файла D:/proxy.pac Вам знакомы? если нет, пофиксите также и эти строки:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = file://D:/proxy.pac
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.avtlg.ru:3128

Рекомендуется удалить ПО, которое может конфликтовать с установленной антивирусной программой:

- DrWeb.

Если данные программы были ранее удалены некорректно, можно воспользоваться специализированными утилитами по очистке их следов с сайтов производителей данного ПО.

 

Сделайте новые логи по правилам.

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Klaurs
      От Klaurs
      К примеру:

      wuauserv_bkp
      WaaSMedicSvc_bkp
      UsoSvc_bkp
      dosvc_bkp
      BITS_bkp

      Остальных не нашёл. Я смотрел у других, с похожей проблемой, сказали скачать Farbar Recovery Scan Tool, и следовать инструкции. (Thyrex рассчитываю на вас)

      FRST.txt и Addition.txt прикреплю снизу.

      Ожидаю дальнейшей помощи и указаний.
      Addition.txt FRST.txt
      Там надо было заархивировать, вот с вин рара:FRST папка.rar
    • Ilya12
      От Ilya12
      Похоже на компьютере вирус или последствия работы вируса.Windows 7 SP1 6.1.7601.24449  Как вылечить?

    • kiruxashafr
      От kiruxashafr
      CollectionLog-2024.12.30-20.03.zip
      винда 10 установлена не так давно около недели назад на нее поставит кмс и пакет офисов и программы по мелочи без левых сайтов. Беспокоит ситауция с центров обновлений, прогнал через др веб результат прикладываю
    • Dmitriy_23
      От Dmitriy_23
      Windows Server 2019, провели проверку утилитой KVRT. Утилита нашла в системе 2 угрозы: Trojan.Multi.BroSubsc.gen (System Memory), HEUR:Trojan.Multi.Agent.gen (C:\Windows\System32\Tasks\dialersvc64). Для первой угрозы предложено Лечить, для второй Удалить. Пока не выполняли действий над угрозами. Также в системе было обнаружено переименование служб:
      wuauserv_bkp
      UsoSvc_bkp
      BITS_bkp
      WaaSMedicSvc_bkp
      dosvc_bkp
      Файлы логов AutoLogger, FRST в вложении.
       
      FRST64.7z CollectionLog-2025.01.22-21.20.zip CollectionLog-2025.01.22-21.01.7z FRST64.7z
    • Evgen001
      От Evgen001
      Здравствуйте! С месяц назад качал ворд и поймал вирусы, через касперского вроде как удалил все, сегодня решил обновить виндовс, зашел, а службы все переименованы. UsoSvc_bkp, wuauserv_bkp стали вот в таком формате. Прикрепляю логи
      CollectionLog-2025.01.08-01.01.zip
×
×
  • Создать...