Перейти к содержанию

Ещё одна разновидность cuberp


Telaveli87

Рекомендуемые сообщения

На компьютер попал Troyan-Spy.Win32.Carberp.ahd. Антивирус Kasp Crystal видит его, заявляет о том, что файл находится в папке автозагрузки, но не удаляет его (точнее, после удаления и перезагрузки он появляется снова)

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\owner\Главное меню\Программы\Автозагрузка\4xy4gnmd4u.exe','');
QuarantineFile('C:\Documents and Settings\owner\Local Settings\Application Data\Opera\Opera\temporary_downloads\xxx_video_18677.avi.exe','');
DeleteFile('C:\Documents and Settings\owner\Local Settings\Application Data\Opera\Opera\temporary_downloads\xxx_video_18677.avi.exe');
DeleteFile('C:\Documents and Settings\owner\Главное меню\Программы\Автозагрузка\4xy4gnmd4u.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RegKeyParamWrite('HKLM','SYSTEM\CurrentControlSet\Control\SafeBoot','AlternateShell','REG_SZ', 'cmd.exe');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хелпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 8 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи

 

Сделайте лог полного сканирования МВАМ

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lotte
      От Lotte
      Добрый день.
       
      Помогите подскажите возможно ли так сделать? 
       
      Читал статью Запрет запуска объектов установил веб консоль на сервер там же от куда Касперский устанавливается на рабочие станции, подключился под доменным админом и дальше не могу понять.
      Пытаюсь новую политику создать и страница зависает.
       

       

       
      Kaspersky Security Center 13.2 Web Console: 13.2.571
      Версия Сервера администрирования: 13.2.0.1511
    • MiStr
      От MiStr
      Всем привет! К нам обратились разработчики мобильных продуктов ЛК вот с таким письмом
       
       
      От себя добавлю, что с ответственными за бета-тестирование мобильных продуктов у нас теперь налажены связи. А это значит, что по итогам бета-тестирований мы сможем оперативно начислять клабы, предусмотренные правилами нашей рейтинговой системы
       
      Для того, чтобы среди массы тестеров мы идентифицировали фан-клубовцев, после отправки разработчикам 2-3 багов пишите свой ник в этой теме
    • ДмитрийХ
      От ДмитрийХ
      Добрый день.
      Подскажите решить такую проблему.
      Есть KSC и политики на 100 рабочих мест.
      Как разрешить определённому компу (стат ip) , работать по определенному порту (RDP или другой).
      Тк рабочие места под политикой, то тех поддержка рекомендует создавать профили , но мануал не помогает , нет синтаксиса тегов и тд (поддержка отвечает по 2-3 дня).
      Подскажите кто и как решал подобные проблемы .
    • rechiflis
      От rechiflis
      помогите пожалуйста, находит ли именно бесплатный касперский free ратники или вирусы ещё сильнее по вредоносности, заранее спасибо всем, кто ответит
    • vkandru
      От vkandru
      Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.PowerShell.Ismdoor.gen
      Имя объекта: Invoke-NinjaCopy.ps1

      PID: 0
      Пользователь: СИСТЕМА
      MD5 хеш файла: a15ba4d7d79598a219d8bfd0208eadb0
      Хеш SHA256 файла: d4bca69ea19a401092f22f5c67878660e14432a36723c2f3ea8f7769ab0974
       
       
      CollectionLog-2023.11.27-12.02.zip
×
×
  • Создать...