Перейти к содержанию

Это вирус? Проверял, не находит...


Рекомендуемые сообщения

Здравствуйте.

 

Предыстория, пишу статью о интернет казино, в результате, накачал их себе целую кучу.

 

Проблема появилась неожиданно, не могу открыть или удалить, установить казино - любое.

 

Это вирус?

 

логи:

hijackthis.log

avz_log.txt

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

чтобы найти виновника, мы будем вынуждены удалить все неизвестные программы для онлайн-покера.

если что-то из удалённого Вам ещё понадобится, придётся переустановить наново.

НО: многие программы такого класса имеют в себе advare функционал.

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
TerminateProcessByName('d:\documents and settings\Админ\application data\mypokerlab\pokernet\pokernet service.exe');
SetServiceStart('Pokernet', 4);
StopService('Pokernet');
QuarantineFile('D:\Program Files\Domain Research Tool\DRT.exe.bak','');
QuarantineFile('D:\Базы\*Спамер*\*Спамер* 3.0 (рабочий)\xdemo3.exe','');
QuarantineFile('D:\VertrigoServ\mysql\bin\v_mysqld.exe','');
QuarantineFile('D:\Rummy Royal\updater.exe','');
QuarantineFile('D:\Program Files\EDS5\ExpiredDomainSleuth.exe','');
QuarantineFile('D:\Poker\Titan Poker\casino.exe','');
QuarantineFile('D:\Microgaming\Casino\VirtualCity\casinogame.exe','');
QuarantineFile('D:\Microgaming\Casino\CrazyVegas\casinogame.exe','');
QuarantineFile('D:\Microgaming\Casino\CasinoClassic\casinogame.exe','');
QuarantineFile('D:\Betraiser\Poker\betraiser.exe','');
QuarantineFile('d:\documents and settings\Админ\application data\mypokerlab\pokernet\pokernet service.exe','');
DeleteFile('D:\Documents and Settings\Админ\Application Data\MyPokerLab\Pokernet\Pokernet Service.exe');
DeleteFileMask('D:\Documents and Settings\Админ\Application Data\MyPokerLab\ ','*.* ',true ,' ');
DeleteDirectory('D:\Documents and Settings\Админ\Application Data\MyPokerLab\ ',' ');
DeleteFile('D:\Betraiser\Poker\betraiser.exe');
DeleteFileMask('D:\Betraiser\Poker\ ','*.* ',true ,' ');
DeleteDirectory('D:\Betraiser\Poker\ ',' ');
DeleteFile('D:\Microgaming\Casino\CasinoClassic\casinogame.exe');
DeleteFile('D:\Microgaming\Casino\CrazyVegas\casinogame.exe');
DeleteFile('D:\Microgaming\Casino\VirtualCity\casinogame.exe');
DeleteFileMask('D:\Microgaming\Casino\ ',' *.*', true,' ');
DeleteDirectory('D:\Microgaming\Casino\ ',' ');
DeleteFile('D:\Poker\Titan Poker\casino.exe');
DeleteFileMask('D:\Poker\Titan Poker\ ','*.* ',true ,' ');
DeleteDirectory('D:\Poker\Titan Poker\ ',' ');
DeleteFile('D:\Rummy Royal\updater.exe');
DeleteFileMask('D:\Rummy Royal\ ','*.* ',true ,' ');
DeleteDirectory('D:\Rummy Royal\ ',' ');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
DeleteService('Pokernet');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('TSW',2,2,true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

O9 - Extra button: Casino Classic - @АF СFЂеF€QChbC(„CHsC•CиҐCР¶CёЗCЁШC�йCИъCё
DЁD€-Dp>DXOD@`D0qD - D:\Microgaming\Casino\CasinoClassic\casinogame.exe (file missing) (HKCU)
O9 - Extra button: PokerTime - {2608A546-6FE9-4FD7-951A-1A043CCF459F} - D:\Microgaming\Poker\PokerTimeMPP\MPPoker.exe (HKCU)
O9 - Extra button: Golden Riviera Flash Casino - {4c0cdc82-00c5-4995-a42d-5a6d50b5bd06} - https://goldenriviera.gameassists.co.uk/goldenriviera/Default.aspx?btag=w6613c243p001b225 (file missing) (HKCU)
O9 - Extra button: Crazy Vegas - {6B626075-4564-459D-953F-4C0B5270E0FF} - D:\Microgaming\Casino\CrazyVegas\bresume.exe (file missing) (HKCU)
O20 - Winlogon Notify: reset5 - reset5.dll (file missing)

 

После проведённого лечения рекомендуется:

- установить текущий пакет обновлений (SP) для Windows (может потребоваться активация Windows)

* выберите SP для своей версии Windows: Windows XP - SP3, Windows Vista x86 - SP2x86, Windows Vista x64 - SP2x64, Windows 7 x86 - SP1x86, Windows 7 x64 - SP1x64

- обновить Internet Explorer до версии 8.0 (даже если им не пользуетесь!)

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

 

Сделайте новые логи по правилам.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Не могу выполнить данный пункт. Он у меня весит 17 мегабайт, а для загрузки доступно 15 метров.

 

Пока буду обновляться, спасибо за помощь.

Изменено пользователем Sagyru
Ссылка на комментарий
Поделиться на другие сайты

Не могу выполнить данный пункт. Он у меня весит 17 мегабайт, а для загрузки доступно 15 метров.

если будет нужно, отправим следующий карантин - он будет поменьше.

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('D:\Базы\*Спамер*\*Спамер* 3.0 (рабочий)\xdemo3.exe','');
QuarantineFile('D:\Program Files\Domain Research Tool\DRT.exe.bak','');
QuarantineFile('D:\VertrigoServ\mysql\bin\v_mysqld.exe','');
QuarantineFile('D:\Program Files\EDS5\ExpiredDomainSleuth.exe','');
QuarantineFile('D:\WINDOWS\system32\isapnp.sys','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

Ваш запрос успешно отправлен в Департамент исследований и разработки Лаборатории Касперского.

 

 

Скачал казино и покер рум, работает!

 

Большое спасибо... Отчет опубликую.

Ссылка на комментарий
Поделиться на другие сайты

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику. Если Вы являетесь Лицензионным пользователем продуктов Лаборатории Касперского , рекомендуем Вам воспользоваться личным кабинетом для отправки файлов на проверку в вирусную лабораторию: https://my.kaspersky.com/ru/support/viruslab. Данная возможность была специально предусмотрена для удобства Лицензионных Пользователей наших продуктов. Если Вы не являетесь Лицензионным пользователем продуктов Лаборатории Касперского , Вы можете воспользоваться формой : http://support.kaspersky.ru/virlab/helpdesk.html для отправки файла на проверку в вирусную лабораторию. Запросы на проверку файлов, отправленные не с перечисленных выше форм , будут обработаны в порядке очереди.

 

bcqr00003.dat,

bcqr00004.dat,

bcqr00005.dat,

bcqr00006.dat,

bcqr00007.dat,

bcqr00008.dat,

DRT.exe.bak,

ExpiredDomainSleuth.exe,

v_mysqld.exe

 

Файлы в процессе обработки.

 

bcqr00009.dat,

bcqr00010.dat,

isapnp.sys

 

Вредоносный код в файлах не обнаружен.

 

С уважением, Лаборатория Касперского

 

 

Больше не чего не приходило. Спасибо еще раз, помогли.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • artem12
      Автор artem12
      C:\Users\sevak\AppData\Local\Google\Chrome\User Data\Default\File System\007\p\00\00000000 показывает что на этом пути вирус, я нажимаю вылечить, но вирус всё равно не пропадает. При повторном сканировании снова показывается. Я поочищал расширения гугла, сделал восстановление системы но он всё равно показывается и просканировал пк ращличными антивирусоми; kaspersky, malware и т.д.
    • Алексей Брижан
      Автор Алексей Брижан
      Операционная система    Microsoft Windows 10 Home
      версия программы 21.3.10.391 (m)
      Подхватил вирус майнинг, при фоновом режиме не включая никакие программы температура процессора стала 96 градусов, до этого было 55.
      при открытие диспетчера задач температура падает до 55 градусов при его сворачивании поднимается до 96. делал полную проверку, не нашел ( неоднократно)
      видеокарта работает в штатном режиме.
      термопаста поменяна, процессор i5 12450h, видеокарта gtx 3060, система охлаждения чистая.
      касперский не находит его, когда начинается проверка температура падает до 70 градусов. но после так же поднимается
      вольтаж процессора тоже нормальный.
      могу хоть видео записать, проблема серьезная, переустанавливать винду не могу слишком много документов.
    • Artyom1990
      Автор Artyom1990
      Здравствуйте, прошу помочь, подхватили шифровальщик, не могу ни удалить ни расшифровать файлы.
      .[Rdpdik6@gmail.com].lockedfile
      анкета сокращенная.pdf.[Rdpdik6@gmail.com]
      SearchReg.txt Addition.txt FRST.txt
      Это то что отправил вымогатель.
      #Read-for-recovery.txt
      Это то что отправил вымогатель.
    • Pavlik02
      Автор Pavlik02
      Добрый день! Уже мучаюсь вторую неделю, может кто нибудь по пунктам помочь и объяснить. Есть политика, начал добавлять доверенные устройства, бывает вставлю флешку - ввожу ее индификатор- он находит ее при нажатии кнопки Обновить. Затем бывает вставлю флешку другую- нажимаю обновить- и все поле пустое ,хотя флешка вставлена. А у меня таких флешок 100 и из них уже 3 вот так не определились, пытался и серийный номер вставлять и звездочками с двух сторон-всеравно пустое поле. И даже когда выюираю имя компьютера и нажимаю обновить- он показывает оборудование этого компьютера, но без этой флешки.

    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
×
×
  • Создать...