Перейти к содержанию

Не могу запустить Kaspersky virus removal tool


Рекомендуемые сообщения

Malwarebytes' Anti-Malware - деинсталлируйте.

 

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

KillAll::

File::
C:\WINDOWS\system32\drivers\cmeukmxe.sys
C:\WINDOWS\system32\drivers\iwjenogc.sys
C:\WINDOWS\system32\drivers\lztzhdqd.sys
C:\WINDOWS\system32\drivers\mbiszgen.sys
C:\WINDOWS\system32\drivers\qzwjguou.sys
C:\WINDOWS\system32\drivers\tjewenya.sys	 	

Driver::
cmeukmxe
iwjenogc
lztzhdqd
mbiszgen
qzwjguou
tjewenya

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

cfscript.gif

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

 

Все обновления на Windows установлены?

Malwarebytes' Anti-Malware с компа удалил.

 

Обновления MS Windows установлены все.

 

А имя тестового файла должно быть именно CFScript.txt ?

 

Я сначала присвоил файлу другое имя, кинул его на пиктограмму ComboFix.exe, но выдалось такое сообщение http://vdeg.org.ru/misc/png/CFScript.png , после чего окно ComboFix.exe закрывается и никакого отчёта не создаётся ;)

Изменено пользователем Vdeg
Ссылка на комментарий
Поделиться на другие сайты

А имя тестового файла должно быть именно CFScript.txt ?

да.

 

после чего окно ComboFix.exe закрывается и никакого отчёта не создаётся

перезагружаться пробовали?

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

перезагружаться пробовали?

Нет, но после переименования файла в CFScript.txt.txt удалось "натравить" на него ComboFix.exe.

 

Новый лог работы ComboFix во вложении.

 

Рекомендую исправить в помощью AVZ - меню "Файл\Мастер поиска и устранения проблем" (это серьезная уязвимость для вашей системы)

Спасибо, исправил ;)

ComboFix.txt

Ссылка на комментарий
Поделиться на другие сайты

Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

 

 

Запустил, дождался появления кнопки Scan (я так понял, что утилита завершила работу?) и нажал Save

Повторите лог GMER

Нажмите на кнопку Scan и дождитесь окончания проверки

 

 

+ повторите лог RSIT

Ссылка на комментарий
Поделиться на другие сайты

Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

AddRemove-Новый Бармалей.reg.dat,

BHO-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat,

catchme.log,

Service_cmeukmxe.reg.dat,

Service_iwjenogc.reg.dat,

Service_lztzhdqd.reg.dat,

Service_mbiszgen.reg.dat,

Service_qzwjguou.reg.dat,

Service_tjewenya.reg.dat,

tcpip.reg,

Toolbar-{91397D20-1446-11D4-8AF4-0040CA1127B6}.reg.dat,

Toolbar-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat,

Toolbar-Locked.reg.dat,

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat

 

Файлы в процессе обработки.

 

BCBSMP35.BPL.vir,

IsUn0419.exe.vir

 

Вредоносный код в файлах не обнаружен.

 

catchme.txt

 

Файл нулевой длины.

 

С уважением, Лаборатория Касперского

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

Повторите лог GMER

ComboFix удалил по Вашей инструкции.

 

OTCleanIt скачал, запустил, нажал Clean up, комп ушёл на перезагрузку.

 

GMER запустил, и почти сразу после начала сканирования высветилась красная строка : http://vdeg.org.ru/misc/png/hidden_module_gmer.png

 

Сейчас вот появилась вот эта надпись : http://vdeg.org.ru/misc/png/hidden_module_gmer2.png

Изменено пользователем Vdeg
Ссылка на комментарий
Поделиться на другие сайты

GMER запустил, и почти сразу после начала сканирования высветилась красная строка : http://vdeg.org.ru/misc/png/hidden_module_gmer.png

внимательно прочитайте еще раз

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите в HijackThis следующие строчки.

O2 - BHO: (no name) - AutorunsDisabled - (no file)

 

 

Знакомо? Если нет, покажите содержимое (файл - ПКМ - свойства)

======Папка назначеных зданий======

 

C:\WINDOWS\tasks\MP Scheduled Scan.job

C:\WINDOWS\tasks\MpIdleTask.job

 

C:\RootRepeal report 03-07-12 (17-11-06).txt отчет прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

C:\RootRepeal report 03-07-12 (17-11-06).txt отчет прикрепите.

Этот файл содержит только строку

==EOF==

 

Пофиксите в HijackThis следующие строчки.

O2 - BHO: (no name) - AutorunsDisabled - (no file)

 

 

Знакомо?

Строку "BHO AutorunsDisabled " пофиксил.

 

покажите содержимое (файл - ПКМ - свойства)

Там запускаются

 

"C:\Program Files\Microsoft Security Client\Antimalware\MpCmdRun.exe" Scan -ScheduleJob -WinTask -RestrictPrivilegesScan

и

"C:\Program Files\Microsoft Security Client\Antimalware\MpCmdRun.exe" -IdleTask -TaskName MpIdleTask

Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте Gmer, запустите C:\WINDOWS\gmer_uninstall.cmd

Запустите OTCleanIt, запустите, нажмите Clean up

 

 

Как будет возможность удалите остатки AVP Tool driver в безопасном режиме.

Удалите остатки Kaspersky Virus Removal Tool с помощью этой утилиты. Выбирайте удаление AVP Tool driver
Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте Gmer, запустите C:\WINDOWS\gmer_uninstall.cmd

А нет такого файла... на всём жестком диске нет.

 

Запустите OTCleanIt, запустите, нажмите Clean up

Выполнено.

Ссылка на комментарий
Поделиться на другие сайты

Сейчас вот появилась вот эта надпись : http://vdeg.org.ru/misc/png/hidden_module_gmer2.png

С помощью GMER я выгрузил этот скрытый модуль в файл (длиной 24576 байт).

 

Может ли этот файл пригодиться для анализа ?

 

На всякий случай отправил этот файл через форму http://support.kaspersky.ru/virlab/helpdesk.html

Изменено пользователем Vdeg
Ссылка на комментарий
Поделиться на другие сайты

отправьте его в вирлаб через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Полученный ответ сообщите в этой теме.

Пока пришло только вот это :

Здравствуйте,

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

dump_hidden_module

 

Файл в процессе обработки.

 

С уважением, Лаборатория Касперского

Ссылка на комментарий
Поделиться на другие сайты

С помощью GMER я выгрузил этот скрытый модуль в файл (длиной 24576 байт).

 

Может ли этот файл пригодиться для анализа ?

 

проверьте на вирустотал, ссылку приложите.

 

Больше ответов по ранее отправленному карантину не приходило?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • mallorik9
      Автор mallorik9
      Здраствуйте не могу скачать программу AV block remover  пишет что версия не та что надо как это понять качаю по силке 

    • Мала
      Автор Мала
      После установки пиратского ПО (google sketch up) нанятым «помощником» сначала скорость интернета просела до двух мегабит в секунду на пару дней. Сканирование компа kaspersky internet security угроз не обнаружило. 
      Через еще пару дней нечто заблокировало браузер и возможность скачивания. Интернет был, но страницы гугл хлома не загружались. Клик по диагностике сети выдавал «удаленное устройство или ресурс не принимает подключение». При этом десктопный востап обновлялся. Но посланную через него антивир утилиту скачать не удавалось.
      Следом поступил звонок с номера «из Молдовы», который я брать не стала. и поняла, что видимо щас «сотрудники фсб» будут взламывать мои госуслуги. Похоже, что это было нечто, что скачало с компа все данные и логины пароли. 
      Нанятый лечитель вирусов с youdo удаленно помог снять странные установленные каким-то патчем ограничения с браузера и почистил шесть каких-то вирусов разными утилитами.
      В финале я в безопасном режиме еще раз проверила утилитой cureit др веба. И он нашел один какой-то файл и удалил. 
       
      4 дня всё поработало бесперебойно. Сегодня снова появился симптом про браузер. То есть нечто управляющее браузером все еще сидит на компе.  Пирасткое ПО правда так и осталось не снесённым. Но есть ощущение что снос ПО не поможет и надо что-то хитрее предпринять. 
       
      Да, впн стоял и исправно без странных симптомов работал более полутора лет без обновлений. Приложения hiddify, сервер от papervpn. 

      Я очень неопытный женщина-юзер. Помогите, пожалуйста, понять что можно сделать. 
       
    • andrew75
      Автор andrew75
      На сайте выложили дистрибутивы.
      Даже раньше обещанного
    • Taaeq
      Автор Taaeq
      Здравствуйте, поймал майнер, который не лечится и не удаляется. Пробовал около 5 антивирусов, вирус находит только касперский видя его как указано в тегах. Скачал MinerSearch там нашло syhAMDRSServ.exe, не придав значения, просто пытался удалить его, но после каждого удаления и сканирования он оставался. Контролировал открытие и закрытие майнера с помощью AIDA и диспетчера. Увидев нагрузку на видеокарту открывал диспетчер пытаясь найти его там, но ничего не нашел. Позже с помощью ProcessExplorer я успел поймать его и увидел там знакомое название, такое же как и нашел MinerSearch. Найдя расположение попытался удалить в ручную, он конечно удалился, но касперский его все равно видит и после закрытия ProcessExplorer он снова появляется в процессах. Уже не знаCollectionLog-2025.04.29-22.44.zipю что делать, помогите пожалуйста.
    • Zed
      Автор Zed
      здравствуйте, уже 2 день не могу удалить, после перезагрузки ноута они опять появляются, пробовал все, бесполезно, помогите плиз!!!!!!!!
×
×
  • Создать...