Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Пришлось недавно поставить в Сеть некий комп для раздачи Интернета. Но. Касперский сразу нашел что-то:

11.02.2012 8:25:05 - Обнаружено - легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя - not-a-virus:WebToolbar.Win32.RK.ee - c:\Program Files\RelevantKnowledge\rlvknlg.exe - Низкая

В исключениях (пусть и отключенного) брандмауэра Windows подозрительные галочки (включая и rlvknlg) снял:

isklbrnmr.png

В их свойствах, например было /и есть/ вот это:

Bonjour - C:\Program Files\Bonjour\mDNSResponder.exe

rlvknlg - c:\program files\relevantknowledge\rlvknlg.exe

Что еще за bonjour вдобавок?

Логи AVZ и HJ (RSIT) тут:

Ничего страшного? А то я доступ к компьютеру открыть не могу почему-то... Хотя дело, возможно, не в вирусе. Были студенты, понаставили mail.ru'шные фичи какие-то...

Изменено пользователем zyablik
Опубликовано
Строгое предупреждение от модератора thyrex
Устное предупреждение за нарушение правил раздела
Опубликовано
Что еще за bonjour вдобавок?

http://www.google.by/search?client=opera&a...-8&oe=utf-8

 

сделайте дополнительно 3 отчёта:

 

1) GSI - http://forum.kasperskyclub.ru/index.php?sh...ost&p=55906

2) GMER - http://forum.kasperskyclub.ru/index.php?sh...ost&p=78511

3) MBAM

 

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup-<current number>.exe

Обновите базы.

После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить").

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

Опубликовано (изменено)

Bonjour удалил, кажется, с помощью LSP-Fix.

GSI: http://www.getsysteminfo.com/read.php?file...620de90806544c7

GMI, может, не так применил, но уже ковыряется минут 40, как бы винчестер не загорелся... Видимо, завтра, и MBAM тоже...

Екрны бабай, точно: не снял галочки с пп. Sections, IAT/EAT. Миль пардон, мусье. Завтра.

Изменено пользователем zyablik
Опубликовано (изменено)
Деинсталлируйте потенциально несовместимое ПО - McAfee Security Scan Plus
Удалил (но после GMER, см.ниже).
Драйверы, требующие обновления

=> Realtek RTL8139/810x Family Fast Ethernet NIC. Загрузите новый драйвер

Загрузил, обновил.
Bonjour удалил, кажется, с помощью LSP-Fix.
нет, увы, пока не получилось. Чуть позже займусь.
2) GMER
4 часа 40 минут ковырялся (со снятыми галочками) - и вот:
3) MBAM - Скачайте Malwarebytes' Anti-Malware
Приступаю. Изменено пользователем zyablik
Опубликовано
нет, увы, пока не получилось. Чуть позже займусь.

только, если не подключаете к PC устройства типа айпада и айфона.

 

скачайте OSAM

установите. запустите. дождитесь окончания сканирования.

вверху слева нажмите Save Log

полученный лог osam.html прикрепите к новому сообщению.

Опубликовано (изменено)
MBAM / Скачайте Malwarebytes' Anti-Malware... / Установите mbam-setup-<current number>.exe / Обновите базы. / После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить"). / Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты". / Полученный лог прикрепите к сообщению.
Всё сделал, MBM около 1,5 ч. работал. Нашел много заразы (компьютер был /можно сказать/ за глазами, еще не чистился, а так: вообще караул). Нажимал "Удалить". Почикал, вроде бы. Лог:

OSAM'ом /по bonjor'у/ займусь, спасибо. Но после того, как диск D: почищу.

Изменено пользователем zyablik
Опубликовано
Нажимал "Удалить".

лихо вы с крэками. их можно было по желанию.

 

деинсталлируйте MBAM

 

лог OSAM нужен не для бонжур. делайте.

Опубликовано
лихо вы с кр... их можно было по желанию...
а...не моё... надо будет — найдут...
деинсталлируйте MBAM / лог OSAM нужен не для бонжур. делайте.
Завтра. Дома комп сломатый...
Опубликовано (изменено)

Лог OSAM:

По-моему, он из автозапуска выкинул и Acronis'овские примочки, хотя ладно, всё равно надо было по-новой (компьютер до ума доведем — и создадим, Бог даст)...

P.S. Да. MBAM только что удалил (забыл до).

...из автозапуска выкинул и Acronis'овские примочки...
Не-а, нет, они остались (смотрю уже после перезагрузки). Да и GuardMailRu c MailUpdater'Ом оставил. Нафига?

----

Ёксель-моксель: мне Ваш OSAM-то понравился! Жалко, что он не русский, конечно. Но методом "баяна" по левой панели нашел пунктики GuardMailRu и MailUpdater на правой, были галочки возле них, снял. Ok. OSAM чего-то писал, а я ему — Close. Перезагрузился: в автозагрузке (msconfig) их (GuardMailRu и MailUpdater'а) нет.

Берем OSAM на вооружение. Хорошо бы получше его изучить (вот сижу на их http://www.online-solutions.ru/products/os...un-manager.html)...

----

Инцидент, видимо, исчерпан, думаю я. Касперский более не обнаруживает ту хрень "RelevantKnowledge\rlvknlg.exe" (он только и обнаруживал, но не удалял, собственно; обнаруживал как будто бы "активную угрозу"). Заслуга MBAM'а.

Изменено пользователем zyablik
Опубликовано

В OSAM в разделе Sevices найдите "Center Support" (wtlshhm) и отключите эту запись (выберите Turn OFF)

после перезагрузки сделайте контрольные логи AVZ и RSIT

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей Тимохин
      Автор Андрей Тимохин
      Здравствуйте!
      У меня на компьютере вирус. При переходе на некоторые сайты от антивирусника Kaspersky Free появляется сообщение 
       
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Обнаружено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Generic
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: minute.js?23402&v=3&u=null&a=0.9136341947792097
      Путь к объекту: ссылка на сайт
      MD5 объекта: DFCEA49E5A347438D5986D75836F0BA3
      Причина: Экспертный анализ
      Дата выпуска баз: Вчера, 19.12.2024 19:16:00
       
      и почти сразу же появляется сообщение о приостановке загрузки вредоносного файла
       
      Событие: Загрузка остановлена
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Generic
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: minute.js?23402&v=3&u=null&a=0.9136341947792097
      Путь к объекту: ссылка на сайт
      MD5 объекта: DFCEA49E5A347438D5986D75836F0BA3
      Причина: Экспертный анализ 
      Дата выпуска баз: Вчера, 19.12.2024 19:16:00 .
       
      Такие сообщения появляются в браузере Edge. Пробовал устанавливать другие браузеры. Они также выводят такие же сообщения.
       
      При проверке компьютера Kaspersky Virus Removal Tool обнаруживает, что некоторые файлы браузера повреждены. 
       
      Как избавиться от этого вируса?
       
    • Андрей Тимохин
      Автор Андрей Тимохин
      Здравствуйте!
       
      При переходе на некоторые сайты антивирус Kaspersky Free выдает следующие сообщение:
       
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Обнаружено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Pusher.gen
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: 13850.js
      Путь к объекту: ссылка на сайт
      MD5 объекта: 179EAE6516B4C9FEFCFE0E7EA9EC6E53
      Причина: Машинное обучение
      Дата выпуска баз: Вчера, 17.02.2025 10:18:00
       
      Чуть позже выдается сообщение об остановке загрузки опасного файла:
       
      Событие: Загрузка остановлена
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Pusher.gen
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: 13850.js
      Путь к объекту: ссылка на сайт
      MD5 объекта: 179EAE6516B4C9FEFCFE0E7EA9EC6E53
      Причина: Машинное обучение
      Дата выпуска баз: Вчера, 17.02.2025 10:18:00
       
       
      Я думал, что это сайты заражены, но это не так. Проверял работу этих сайтов на другом компьютере с тем же антивирусом. Подобных сообщений антивирус не выдает. Объясните, пожалуйста, что эти сообщение вообще значат и что нужно сделать, что бы устранить эту угрозу?
       
      По идеи эти сообщения, как я понял, означают, что на сайте есть опасный скрипт и антивирус блокирует его загрузку, но как такое может быть, если на другом компьютере при посещении этих сайтов все чисто.
    • alksmn
      Автор alksmn
      CollectionLog-2025.07.09-07.42.zip
      Здравствуйте! 
      Антивирус находит и удаляет, но при запуске хрома, опять вылетает
      Событие: Объект удален
      Пользователь: MAG\lksmn
      Тип пользователя: Инициатор
      Имя приложения: chrome.exe
      Путь к приложению: C:\Program Files\Google\Chrome\Application
      Компонент: Файловый Антивирус
      Описание результата: Удалено
      Тип: Рекламное приложение
      Название: not-a-virus:HEUR:AdWare.JS.ExtRedirect.gen
      Точность: Частично
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: bundle.js
      Путь к объекту: C:\Users\lksmn\AppData\Local\Google\Chrome\User Data\Default\Extensions\adlpodnneegcnbophopdmhedicjbcgco\3.5.5_0\caa
      MD5 объекта: 81870BBC34F5D9A911DC2B0B03B7876A
    • JlPO6JLEMATu4HIbu
      Автор JlPO6JLEMATu4HIbu
      Здравствуйте, у меня проблема с файлом для установки игры вот ссылка на скачивание:https://endcraft.ru/Zlauncher%20Game.exe
      я смотрел в отчете и пишет:not-a-virus:HEUR:AdWare.NSIS.SilentOffer.gen
      проблема в том что на основном пк все нормально а на втором нет.
       
    • cQreen
      Автор cQreen
      хотел поиграть в контру с скинченджером(nexora)видимо скачал не с офиц сайте,увидел,что каждые 5-10 минут появляется надпись Warning:this country is not supported с антивирусом узнал,что это LummaStealer поудалял(были еще трояны).Есть способ решить(желательно без сноса винды.
       
      Сообщение от модератора thyrex Перемещено из раздела Е.К.
×
×
  • Создать...