Перейти к содержанию

Win32/Kryptik.PQA псевдо антивирус


Рекомендуемые сообщения

Здравствуйте был атакован вирусом предположительно Win32/Kryptik.PQA выскочило окно якобы антивируса .

Нашел ветку в реестре C:\Documents and Settings\All Users\Application Data\6F7tLV83wx.pspro –run удалил.

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

 

Добрый еще раз, вот лог mbam_log_2011_06_30__13_17_13_.txt

Изменено пользователем admaind
Ссылка на комментарий
Поделиться на другие сайты

admaind,

добро пожаловать на форум!

 

Проверьте на virustotal.com юбой из приведённых ниже файлов:

Раскрывающийся текст:

k:\Instal\разобрать\games\alawar games\Бегалки\алекс гордон.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\воздушный ксоникс.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\гонки. экстрим на машинках.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\Грибоед.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\лисенок попрыгунчик.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\Непоседа.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\побег макса.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\приключения фрогги.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\снежок. охотник за сокровищами ii.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бегалки\тайны пирамид.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бизнес\карапузы и прикиды.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бизнес\пиратская монополия.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Бизнес\чудо ферма.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\волшебные пузыри.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\герои эллады.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\джевел квест. пасьянс.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\Доктрис.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\долина фей.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\древняя мозаика.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\загадка эльфов.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\загадки египта.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\западная граница.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\игра слов.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\книжные истории. в поисках слов.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\кристаликс.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\Кубозоид.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\магия чисел.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\маджонг артефакт.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\маджонг матч.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\машина сокровищ.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\мини гольф.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\новогодние пазлы.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\ольга ростова и сердце египта.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\5 карточных королевств.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\путеводство.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\радужная загадка.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\разумный мышонок.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\симпаплекс.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\снежные загадки ii.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\снежные загадки.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\снежок. приключения на островах.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\тайны египта.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\умный грузчик.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\ферма джо.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\цветочные загадки.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\Электра.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\энциклопедия пасьянсов. том i.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\зов джунглей.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\головоломки\пасьянс. сад камней.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\авианалет ii.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\гений обороны.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\морхухн 2. перезагрузка.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\морхухн! революция.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\приключения викингов.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\просто морхухн.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\стрелялки\Танчики.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Шарики\город самоцветов.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Шарики\железная лягушка.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Шарики\модные штучки.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Шарики\птички на проводе.exe (Trojan.Dropper) -> No action taken.

k:\Instal\разобрать\games\alawar games\Шарики\храм инков.exe (Trojan.Dropper) -> No action taken.

 

 

ссылку на результат проверки приложите.

 

пофиксите в Hijackthis:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk

 

Очистите временные файлы

Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner:

• скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

• если вы используете Firefox, нажмите Firefox - Select All - Empty Selected

• нажмите No, если вы хотите оставить ваши сохраненные пароли

• если вы используете Opera, нажмите Opera - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли.

 

Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

 

зарахивируйте один из этих файлов с паролем virus и отправьте в вирлаб

http://support.kaspersky.ru/virlab/helpdesk.html

полученный ответ сообщите.

 

RSIT не качается (

в аттачеRSIT.zip

Ссылка на комментарий
Поделиться на другие сайты

зарахивируйте один из этих файлов с паролем virus и отправьте в вирлаб

http://support.kaspersky.ru/virlab/helpdesk.html

полученный ответ сообщите.

 

 

в аттачеRSIT.zip

 

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

полученный ответ сообщите.

ответа не было?

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\WINDOWS\system32\drivers\aiyb96q3.sys');
DeleteFile('C:\WINDOWS\System32\drivers\dwshd.sys ');
DelAutorunByFileName('6F7tLV83wx.pspro');
DeleteService('aiyb96q3', );
DeleteService('dwshd ', );
BC_ImportDeletedList;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)

 

После проведённого лечения рекомендуется:

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • KL FC Bot
      Автор KL FC Bot
      Многие современные компании поддерживают политику BYOD (Bring Your Own Device) — то есть разрешают сотрудникам использовать собственные устройства для служебных нужд. Особенно эта практика распространена в организациях, приветствующих удаленный формат работы. У BYOD есть масса очевидных преимуществ, однако внедрение подобной политики создает новые риски для кибербезопасности компании.
      Для предотвращения угроз ИБ-отделы часто выдвигают требование наличия защитного решения в качестве обязательного условия для использования собственного устройства для работы. В то же время некоторые сотрудники — особенно продвинутые и уверенные в себе технические специалисты — могут считать, что антивирус вряд ли может быть полезен и, скорее всего, будет усложнять им жизнь.
      Это не самое разумное мнение, но переубедить таких людей может быть не так уж просто. Главная проблема состоит в том, что уверенные в своей правоте сотрудники могут найти способ обмануть систему. Сегодня в рамках рубрики «Предупрежден — значит вооружен» мы расскажем об одном из них: о новом исследовательском проекте под названием Defendnot, который позволяет отключать Microsoft Defender на устройствах с Windows, регистрируя фальшивый антивирус.
      Как эксперимент с no-defender показал, что Microsoft Defender можно отключить с помощью поддельного антивируса
      Чтобы разобраться в том, как работает Defendnot, нам придется перенестись на год назад. Тогда исследователь с Twitter-ником es3n1n, который является автором этого инструмента, опубликовал первую версию проекта на GitHub. Он назывался no-defender, и его задачей также являлось отключение встроенного антивируса Windows Defender.
      Для выполнения этой задачи es3n1n эксплуатировал специальный программный интерфейс Windows под названием WSC API (Windows Security Center — Центр безопасности Windows). Через него антивирусное ПО сообщает системе о том, что оно установлено и берет на себя защиту устройства в режиме реального времени. Получив такое сообщение, Windows автоматически отключает Microsoft Defender, чтобы избежать конфликтов при одновременной работе нескольких защитных решений на одном устройстве.
      На основе кода существующего защитного решения исследователь смог создать свой поддельный «антивирус», который регистрировался в системе и проходил все проверки Windows. После этого Microsoft Defender отключался, а устройство оставалось незащищенным, поскольку no-defender на практике не имел никаких защитных функций.
      Проект no-defender достаточно быстро набрал популярность на GitHub и успел получить 2 тысячи звезд от благодарных пользователей. Однако компания-разработчик антивируса, чей код использовал исследователь, отправила на него жалобу о нарушении Закона об авторском праве в цифровую эпоху (DMCA). Поэтому es3n1n удалил код проекта из GitHub, оставив только страничку с описанием.
       
      View the full article
    • Ruslan10202
    • KL FC Bot
      Автор KL FC Bot
      В погоне за безопасностью многие готовы установить любое приложение, которое пообещает надежную защиту от вредоносов и мошенников. Именно этим страхом умело пользуются создатели нового мобильного шпиона LunaSpy, распространяющегося через мессенджеры под видом антивируса. После установки фейковый антивирус имитирует работу настоящего — сканирует устройство и даже выдает пугающее число найденных угроз. На самом деле, никаких угроз он не обнаруживает, а просто шпионит за владельцем зараженного смартфона.
      Как действует новый зловред и как от него защититься — читайте в нашем материале.
      Как шпион попадает в телефон
      Мы обнаружили новую вредоносную кампанию, направленную на пользователей Android в России. Она активна как минимум с конца февраля 2025 года. Шпион попадает на смартфоны через мессенджеры под видом не только антивируса, но и банковских защитников. Выглядеть это может, например, так:
      «Привет, установи вот эту программу». Потенциальной жертве может прийти сообщение с предложением установить ПО как от незнакомца, так и от взломанного аккаунта человека из контактов — так, например, угоняют аккаунты в Telegram. «Скачайте приложение в нашем канале». В Telegram ежесекундно появляются новые открытые каналы, поэтому вполне можно допустить, что некоторые из них могут распространять вредоносное ПО под видом легитимного. После установки фейковое защитное приложение показывает вымышленное число обнаруженных угроз на устройстве для того, чтобы вынудить пользователя предоставить все возможные разрешения якобы для спасения смартфона. Так жертва собственноручно открывает приложению доступ ко всем личным данным, даже не догадываясь о настоящих мотивах лжезащитника.
       
      View the full article
    • k3eyrun
      Автор k3eyrun
      словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
      я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
      после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
      планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 
      CollectionLog-2025.08.18-16.35.zip
×
×
  • Создать...