Перейти к содержанию

все началось со SMAXXI


Рекомендуемые сообщения

ImPlayOk.exe

файла нет на диске, после него только запись осталась... моя ошибка, проглядела (

Подчистим хвосты.

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
RegKeyDel('HKEY_LOCAL_MACHINE','Software\microsoft\shared tools\msconfig\startupreg\imPlayok');
DeleteDirectory('C:\Documents and Settings\Admin\Application Data\zarchive');
RebootWindows(true);
end.

 

 

Повторите лог RSIT, проверим, удалилось ли на этот раз...

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 31
  • Создана
  • Последний ответ

Топ авторов темы

  • Gorbaoksi

    16

  • Tiare

    13

  • Roman_Five

    2

  • ACIK

    1

Топ авторов темы

Изображения в теме

Пофиксите в HijackThis следующие строчки.

O4 - HKCU\..\Run: [imPlayok] C:\Documents and Settings\Admin\imPlayok.exe

 

Удалите в безопасном режиме

C:\Documents and Settings\Admin\Application Data\zarchive

Если папка Application Data не видна, включите отображение скрытых файлов. Для этого в любой папке зайдите в меню Сервис - Свойства папки - Вид - Скрытые файлы и папки и поставьте галочку на строке "Показывать скрытые файлы и папки", а также снимите галочку в пункте "Скрывать защищенные системные файлы (рекомендуется)".

 

 

 

Включите восстановление системы

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Подробнее в "ComboFix. Руководство по применению."

Ссылка на комментарий
Поделиться на другие сайты

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

KillAll::

Driver::
kaqujjub
fhfoeb
dmsjt

NetSvc::
fhfoeb
dmsjt

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3288:TCP"=-

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

cfscript.gif

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

 

 

Запакуйте папку (если будет) C:\Qoobox\Quarantine с паролем virus. Отправьте архив через данную форму В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

файл c:\windows\system32\grpconv.exe восстановите

 

 

Проблемы есть?

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

ответ на первый запрос

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

avsda.dll

 

Файл в процессе обработки.

ответ на второй запрос

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

autorun.in.vir,

catchme.log,

EventSystem.log.vir,

HKCU-Run-winckm.exe.reg.dat,

Legacy_DMSJT.reg.dat,

Legacy_FHFOEB.reg.dat,

Legacy_NPF.reg.dat,

msmqinst.log.vir,

msvcrt2.dll.vir,

proxy_port.vir,

R02_repair_IEPrefix_hklm_20100504-162036.reg.vir,

R05_Desktop_20100504-162036.reg.vir,

R05_DesktopIE_20100504-162036.reg.vir,

R06_Policies_20100504-162036.reg.vir,

R06_Policies_20100504-162036_01.reg.vir,

R06_Policies_20100504-162036_02.reg.vir,

R06_Policies_20100504-162036_03.reg.vir,

R08_ExplorerSetup_20100504-162036.reg.vir,

R09_Debugger_20100504-162036.reg.vir,

R10_cure_safemode_20100504-162039.reg.vir,

str.sys.vir,

tcpip.reg,

tsw.zbk.vir,

TZLog.log.vir

 

Файлы в процессе обработки.

 

catchme.txt,

vga145.tmp.vir,

vga145.tmp.vir,

vga146.tmp.vir,

vga146.tmp.vir

 

Файлы нулевой длины.

 

del.bat.vir,

Legacy_ICF.reg.dat,

odbcad32.exe.vir,

Packet.dll.vir,

R02_repair_IEPrefix_hkcu_20100504-162036.reg.vir,

sqlite3.dll.vir,

ssField Lines.scr.vir,

ssRibbons.scr.vir,

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat,

Пузыри.scr.vir

 

Вредоносный код в файлах не обнаружен.

Ссылка на комментарий
Поделиться на другие сайты

отчет после выполнения скрипта ComboFix.txt покажите

 

Проблемы есть?

ComboFix.txt

проблема в удалении двух файлов. Размер 0 байт. Пробовала отложеным удалением AVZ - результата ноль. Ну и все так же проблемы в загрузке/перезагрузке ОС если ставить в msconfig галочку SAFEBOOT. Процедура затягивается минут на 10-15. Без нее не так,но тоже долго - минуты три.

Ссылка на комментарий
Поделиться на другие сайты

Все чисто

 

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

 

Рекомендации после лечения

 

 

 

проблема в удалении двух файлов. Размер 0 байт.

какие файлы удалить пытаетесь?

 

Пробовала отложеным удалением AVZ - результата ноль.

Не советую. Утилита достаточно серьезная, не имея необходимых знаний, запросто можете "убить" систему.

 

 

Ну и все так же проблемы в загрузке/перезагрузке ОС если ставить в msconfig галочку SAFEBOOT. Процедура затягивается минут на 10-15. Без нее не так,но тоже долго - минуты три.

проконсультируйтесь в разделе "Компьютерная помощь"

Ссылка на комментарий
Поделиться на другие сайты

какие файлы удалить пытаетесь?

каким образом их описать? скрин? выложить сюда? что?

з.ы. огромное спасибо за помощь. Вы все тут молодцы.

Ссылка на комментарий
Поделиться на другие сайты

Gorbaoksi,

проверьте системный раздел скандиском

WIN+R - cmd - chkdsk C: /v /f /r /x

нажмите Y

перезагрузитесь.

после загрузки - пробуйте удалить файлы.

 

файл c:\windows\system32\grpconv.exe восстановите

не выполнили.

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

удалить не получается...

Проконсультируйтесь в разделе "Компьютерная помощь".

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • safety
      Автор safety
      Статистика обращений на форум по шифровальщикам с начала 2022 года на 15 декабря 2024 года.
       
      15 наиболее активных типов шифровальщика по итогам каждого года.
       

       
      15 наиболее активных шифровальщиков с начала 2022 года по 15 декабря 2024 года
       

    • KL FC Bot
      Автор KL FC Bot
      Атаки на информационную инфраструктуру компаний (в первую очередь с использованием ransomware) и прочие киберинциденты все чаще можно найти на вершине хит-парада рисков для непрерывности бизнеса. Но главное, они прочно захватывают внимание советов директоров — менеджмент перестал задавать вопрос «могут ли нас атаковать» и перешел к обсуждению вопроса «что мы будем делать, если нас атакуют». В результате многие компании пытаются выработать киберустойчивость.
      Всемирный экономический форум (WEF) определяет киберустойчивость как способность организации минимизировать влияние существенных киберинцидентов на ее основные бизнес-цели и задачи. Американский NIST уточняет: киберустойчивость — способность предвидеть, выдерживать, восстанавливаться и адаптироваться к неблагоприятным условиям, атакам или компрометациям ИТ-систем.
      Все согласны, что киберустойчивость нужна современной компании, но практическая реализация стратегии киберустойчивости сталкивается с многочисленными трудностями. По результатам опроса 3100 руководителей ИТ и ИБ, проведенного компанией Cohesity, 98% компаний декларируют, что должны восстанавливаться после кибератаки в течение 24 часов, но реально восстановить работу в этот срок могут лишь 2%. А 80% бизнесов на восстановление потребуется от четырех дней до трех недель.
      Семь основ киберустойчивости
      В своем «компасе киберустойчивости» консультанты WEF выделяют следующие компоненты стратегии:
      Leadership (лидерство): интеграция киберустойчивости в стратегические цели компании; отправка политических сигналов командам о важности киберустойчивости; принятие высокоуровневого решения о том, насколько компания терпима к основным киберрискам; наделение полномочиями тех, кто будет разрабатывать, а при плохом сценарии и воплощать сценарии быстрого реагирования. Governance, risk & compliance (управление, риски и соответствие): определение профиля рисков; назначение явных владельцев конкретных рисков и определение ответственности в случае их наступления; планирование и внедрение мер снижения и смягчения рисков; соблюдение регуляторных требований. People and culture (люди и культура): развитие киберкомпетенций; повышение осведомленности в сфере ИБ с учетом круга обязанностей каждого сотрудника; наем сотрудников с нужным набором ИБ-навыков; создание безопасной среды для всех сотрудников, в которой они смелее сообщают об инцидентах и ошибках. Business processes (бизнес-процессы): распределение ИТ-сервисов по уровням их важности для непрерывного ведения бизнеса; подготовка к наихудшим сценариям и внедрение адаптивности. Сюда входит детальная проработка того, как будут работать критически важные процессы при масштабных ИТ-сбоях. Technical systems (технические системы) — для каждой системы вырабатываются и регулярно пересматриваются меры по улучшению ее защиты. Такие, например, как использование максимально безопасных настроек (hardnening), подготовка запасных мощностей (redundancy), микросегментация сети, многофакторная аутентификация (MFA), создание защищенных от удаления резервных копий данных, внедрение управления журналами. Порядок внедрения защитных мер и выделяемые для этого ресурсы должны соответствовать важности системы.
      Чтобы своевременно и эффективно реагировать на угрозы, следует обязательно внедрять системы, сочетающие детальный мониторинг инфраструктуры с полуавтоматическим реагированием: XDR, комбинация SIEM и SOAR и подобные. Crisis management (кризисное управление): формирование команд реагирования; совершенствование планов восстановления; определение, кто будет принимать решения в кризисной ситуации; подготовка запасных технических средств (например, каналов общения, если корпоративная почта и мессенджеры недоступны); разработка стратегий внешней коммуникации. Ecosystem engagement (взаимодействие в экосистеме): сотрудничество с партнерами по цепочке поставок, регулирующими органами и конкурентами для повышения общей устойчивости.  
      View the full article
    • Илья Грушников
      Автор Илья Грушников
      Не знаю как решить эту проблему помогите пожалуйста.

    • Вадим666
      Автор Вадим666
      Стоял Symantec  был снесен Clean wipe (после того как перестал обновляться) После установлен Kaspersky Security Server 11 после установки и перезагрузки он перестал запускаться при его удалении через панель управления он устанавливается заново KAV remover не видит приложение. При установке KES 12 ругается на установленный Microsoft security essential. Симптомы сервера тормозит неимоверно процессор и память не нагружены нагрузки на винты и сеть тоже не наблюдаю. Подозрение на зловред или косую установку приложений касперского. Удаление  Microsoft security essential также невозможно не стандартными средствами не Revo Uninstaller. При попытки установки Microsoft security essential выдает ошибку 0x800106ba и не дает сохранить настройки.  Задача снести все защиты установить KES 12.8 избавится от тормозов сервера. Как будут готовы логи по KVRT и Auto loger приложу. 
       

    • Maks666
      Автор Maks666
      Все началось с того что я решил обновить драйвера у встроенной графики, и другие за одно (т.к. на экране на рабочем столе появлялись артефакты) я их установил при помощи софта амд с официального сайта и после этого процессор начал греться сильнее обычного на 8-15 градусов в зависимости от нагрузки.
      Температура в простое обычно была в районе 38 градусов, а сейчас может быть все 45 и больше. Иногда все нормально и температура чипа в норме, но в основном она более высокая.
      В итоге я их снес все установленные дрова, при помощи того же софты, но это ситуацию не исправило, процессор как грелся сильно так и греется. 
      Дело здесь точно не в термопасте, т.к. на процессор нанесен жидкий метал, а ноутбуку чуть больше года.

×
×
  • Создать...