Перейти к содержанию

Не могу запустить Kaspersky virus removal tool


Рекомендуемые сообщения

Malwarebytes' Anti-Malware - деинсталлируйте.

 

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

KillAll::

File::
C:\WINDOWS\system32\drivers\cmeukmxe.sys
C:\WINDOWS\system32\drivers\iwjenogc.sys
C:\WINDOWS\system32\drivers\lztzhdqd.sys
C:\WINDOWS\system32\drivers\mbiszgen.sys
C:\WINDOWS\system32\drivers\qzwjguou.sys
C:\WINDOWS\system32\drivers\tjewenya.sys	 	

Driver::
cmeukmxe
iwjenogc
lztzhdqd
mbiszgen
qzwjguou
tjewenya

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

cfscript.gif

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

 

Все обновления на Windows установлены?

Malwarebytes' Anti-Malware с компа удалил.

 

Обновления MS Windows установлены все.

 

А имя тестового файла должно быть именно CFScript.txt ?

 

Я сначала присвоил файлу другое имя, кинул его на пиктограмму ComboFix.exe, но выдалось такое сообщение http://vdeg.org.ru/misc/png/CFScript.png , после чего окно ComboFix.exe закрывается и никакого отчёта не создаётся ;)

Изменено пользователем Vdeg
Ссылка на комментарий
Поделиться на другие сайты

А имя тестового файла должно быть именно CFScript.txt ?

да.

 

после чего окно ComboFix.exe закрывается и никакого отчёта не создаётся

перезагружаться пробовали?

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

перезагружаться пробовали?

Нет, но после переименования файла в CFScript.txt.txt удалось "натравить" на него ComboFix.exe.

 

Новый лог работы ComboFix во вложении.

 

Рекомендую исправить в помощью AVZ - меню "Файл\Мастер поиска и устранения проблем" (это серьезная уязвимость для вашей системы)

Спасибо, исправил ;)

ComboFix.txt

Ссылка на комментарий
Поделиться на другие сайты

Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

 

 

Запустил, дождался появления кнопки Scan (я так понял, что утилита завершила работу?) и нажал Save

Повторите лог GMER

Нажмите на кнопку Scan и дождитесь окончания проверки

 

 

+ повторите лог RSIT

Ссылка на комментарий
Поделиться на другие сайты

Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

AddRemove-Новый Бармалей.reg.dat,

BHO-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat,

catchme.log,

Service_cmeukmxe.reg.dat,

Service_iwjenogc.reg.dat,

Service_lztzhdqd.reg.dat,

Service_mbiszgen.reg.dat,

Service_qzwjguou.reg.dat,

Service_tjewenya.reg.dat,

tcpip.reg,

Toolbar-{91397D20-1446-11D4-8AF4-0040CA1127B6}.reg.dat,

Toolbar-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat,

Toolbar-Locked.reg.dat,

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat

 

Файлы в процессе обработки.

 

BCBSMP35.BPL.vir,

IsUn0419.exe.vir

 

Вредоносный код в файлах не обнаружен.

 

catchme.txt

 

Файл нулевой длины.

 

С уважением, Лаборатория Касперского

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

Повторите лог GMER

ComboFix удалил по Вашей инструкции.

 

OTCleanIt скачал, запустил, нажал Clean up, комп ушёл на перезагрузку.

 

GMER запустил, и почти сразу после начала сканирования высветилась красная строка : http://vdeg.org.ru/misc/png/hidden_module_gmer.png

 

Сейчас вот появилась вот эта надпись : http://vdeg.org.ru/misc/png/hidden_module_gmer2.png

Изменено пользователем Vdeg
Ссылка на комментарий
Поделиться на другие сайты

GMER запустил, и почти сразу после начала сканирования высветилась красная строка : http://vdeg.org.ru/misc/png/hidden_module_gmer.png

внимательно прочитайте еще раз

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите в HijackThis следующие строчки.

O2 - BHO: (no name) - AutorunsDisabled - (no file)

 

 

Знакомо? Если нет, покажите содержимое (файл - ПКМ - свойства)

======Папка назначеных зданий======

 

C:\WINDOWS\tasks\MP Scheduled Scan.job

C:\WINDOWS\tasks\MpIdleTask.job

 

C:\RootRepeal report 03-07-12 (17-11-06).txt отчет прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

C:\RootRepeal report 03-07-12 (17-11-06).txt отчет прикрепите.

Этот файл содержит только строку

==EOF==

 

Пофиксите в HijackThis следующие строчки.

O2 - BHO: (no name) - AutorunsDisabled - (no file)

 

 

Знакомо?

Строку "BHO AutorunsDisabled " пофиксил.

 

покажите содержимое (файл - ПКМ - свойства)

Там запускаются

 

"C:\Program Files\Microsoft Security Client\Antimalware\MpCmdRun.exe" Scan -ScheduleJob -WinTask -RestrictPrivilegesScan

и

"C:\Program Files\Microsoft Security Client\Antimalware\MpCmdRun.exe" -IdleTask -TaskName MpIdleTask

Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте Gmer, запустите C:\WINDOWS\gmer_uninstall.cmd

Запустите OTCleanIt, запустите, нажмите Clean up

 

 

Как будет возможность удалите остатки AVP Tool driver в безопасном режиме.

Удалите остатки Kaspersky Virus Removal Tool с помощью этой утилиты. Выбирайте удаление AVP Tool driver
Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте Gmer, запустите C:\WINDOWS\gmer_uninstall.cmd

А нет такого файла... на всём жестком диске нет.

 

Запустите OTCleanIt, запустите, нажмите Clean up

Выполнено.

Ссылка на комментарий
Поделиться на другие сайты

Сейчас вот появилась вот эта надпись : http://vdeg.org.ru/misc/png/hidden_module_gmer2.png

С помощью GMER я выгрузил этот скрытый модуль в файл (длиной 24576 байт).

 

Может ли этот файл пригодиться для анализа ?

 

На всякий случай отправил этот файл через форму http://support.kaspersky.ru/virlab/helpdesk.html

Изменено пользователем Vdeg
Ссылка на комментарий
Поделиться на другие сайты

отправьте его в вирлаб через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Полученный ответ сообщите в этой теме.

Пока пришло только вот это :

Здравствуйте,

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

dump_hidden_module

 

Файл в процессе обработки.

 

С уважением, Лаборатория Касперского

Ссылка на комментарий
Поделиться на другие сайты

С помощью GMER я выгрузил этот скрытый модуль в файл (длиной 24576 байт).

 

Может ли этот файл пригодиться для анализа ?

 

проверьте на вирустотал, ссылку приложите.

 

Больше ответов по ранее отправленному карантину не приходило?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
    • gulyeza
      Автор gulyeza
      Здравствуйте, вчера умудрился попостятся на троян. Если рассказывать кратко, качал зип архив с UploadHeaven, но начались перебросы по ссылкам и по итогу скачался exe файл. Сразу закинуть его в проверку ума не хватило, да и повода сомневается не было, очень много в свое время оттуда качал, вот и подумал, может у них обновление какое то, что распаковщик теперь такой. Но стоило только открыть, сразу антивирус начал всю систему грузить, начал пытаться закрывать, но только через диспетчер смог. Так же в диспетчере появились 3 новые процесса, 1 из которых не запомнил, а остальные 2 были: reason cybersecurite и reason cybersecurite vpn. Начал через параметры их удалять, так то даже получилось. Затем зашел в виндоус дефендер, он как то странно тупил, подгружался постоянно, через пару секунд вообще выключился. Ну я и нажал снова включить, как я понял, это и была главная ошибка, потому что высветилось окно подтверждения с изменением файлов (стандартное когда запускаешь антивирусник) я и нажал на "Да". На первый взгляд вообще ничего не поменялось, подумал что пора винду сносить. Все переустановил, правда не с внешнего накопителя, а локально, с этого же ноута. И есть подозрения, что особо красок не поменяло, потому что при заходе в дефендер пишет, мол "Ваш системный администратор ограничил доступ", пытался это выключить по гайдам на сайте майкрасофта, ничего не сработало. Подумал надо и биос сбросить, зашел потыкался, не особо понял поменялось ли вообще что то.
      Прикладываю скан того exe с вирус тотала:
      Так же файл с логами:CollectionLog-2025.06.22-19.56.zip
      Еще, после сбора логов, эта надпись "Ваш системный администратор ограничил доступ" в дефендере пропала, не знаю хорошо это или плохо.
      Заранее Спасибо за ответ, надеюсь проблема решаема.
      upd: после сброса винды, запускал скан доктор веба, ничего не нашел
    • Sergsob98
      Автор Sergsob98
      Доброго времени суток!
      У меня установлен сервер администрирования Kaspersky Security Center 15.2 на Linux, доступ к нему осуществляется через веб-интерфейс. Подскажите, где найти функцию Wake on LAN, чтобы можно было удалённо включать компьютеры? 
       
      Сообщение от модератора thyrex Перенесено из технического раздела
    • Vasikir
      Автор Vasikir
      Не уверен насчёт причины. Также были взломаны аккаунты telegram, discord, steam, google
      CollectionLog-2025.07.05-15.14.zip
    • triller
      Автор triller
      помогите кто-нибудь!!закачала пробную версию,активировать не могу!
×
×
  • Создать...