Перейти к содержанию

Нод32 нашел вирусы в оперативной памяти , но не удаляет


Рекомендуемые сообщения

Опубликовано (изменено)

Здравия) Антививрус Нод32 нашел вирус в оперативной памяти, но сам не удаляет, делал сканирование мбамом и все что было им найдено я удалил, после перезагрузился

post-15308-1336832811_thumb.jpg

1.txt

mbam_log_2012_05_12__17_54_56_.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем Dimitri
Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
 begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
 end;
QuarantineFile('C:\Documents and Settings\123\Главное меню\Программы\Автозагрузка\949xBSvvUEI.exe','');
DeleteFile('C:\Documents and Settings\123\Главное меню\Программы\Автозагрузка\949xBSvvUEI.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(16); 
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хелпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи, включая оба лога RSIT, а не один

  • Согласен 1
Опубликовано (изменено)

Карантин отправил , жду ответа :lol: Браузеры по прежнему тупят, а гугл хром ели запускается приходится ждать долго

И еще в Хроме не меняется главная страница любую ставишь а все равно открывается http://home.webalta.ru эта страница

А вот и ответ пришел с Вирусной Лаборатории

 

Здравствуйте,

 

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

949xBSvvUEI.exe,

bcqr00001.dat,

bcqr00002.dat - Trojan-Spy.Win32.Carberp.leg

 

В настоящий момент эти файлы определяются антивирусом со свежими антивирусными базами.

 

С уважением, Лаборатория Касперского

1.txt

2.txt

Изменено пользователем Dimitri
Опубликовано (изменено)

Выполните и этот скрипт в AVZ:

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFileF('C:\Documents and Settings\123\Application Data\EGVpXmh0mYeTUHH', '*.*', false, '', 0, 0);
QuarantineFileF('C:\Documents and Settings\123\Application Data\sNesHpPJVQV9Oh9', '*.*', false, '', 0, 0);
QuarantineFileF('C:\sNesHpPJVQV9Oh9', '*.*', false, '', 0, 0);
DeleteFile('C:\plg.txt');
DeleteFileMask('C:\sNesHpPJVQV9Oh9', '*.*', true);
DeleteFileMask('C:\Documents and Settings\123\Application Data\sNesHpPJVQV9Oh9', '*.*', true);
DeleteFileMask('C:\Documents and Settings\123\Application Data\EGVpXmh0mYeTUHH', '*.*', true);
DeleteDirectory('C:\sNesHpPJVQV9Oh9');
DeleteDirectory('C:\Documents and Settings\123\Application Data\sNesHpPJVQV9Oh9');
DeleteDirectory('C:\Documents and Settings\123\Application Data\EGVpXmh0mYeTUHH');
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите Пароль: virus .

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь.

 

 

HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/searchю
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)

 

Пожалуйста, подготовить новые логи с АВЗ и RSIT...!

Изменено пользователем icotonev
Опубликовано (изменено)

HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis

O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)

 

Повторите сканирование в MBAM и удалите только следующие строки:

 

HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Bar (Hijack.Search) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.

 

 

Dimitri,что с проблемами?

Изменено пользователем icotonev
  • Согласен 1
Опубликовано (изменено)

страничка в хроме стала менятся на другую , а то была webalta.ru, да и раньше после каждой команды комп думал минуту как минимум прежде чем браузер откроет эту страницу

 

Пришел только что ответ из Вирусной Лаборатории по поводу второго карантина:

 

949xBSvvUEI.exe,

bcqr00001.dat,

bcqr00002.dat - Trojan-Spy.Win32.Carberp.leg

klpclst.dat - Trojan.Script.Carberp.a

 

Логи мбама попозже выложу )

Изменено пользователем Dimitri

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Barrrin
      Автор Barrrin
      Здравствуйте. На днях просто вылетела игра и написало что какой то файл игры повреждён, я все переустановил проверил целостность файлов, вроде все в порядке, но все равно дропалась игра. Прочитал в интернете что могут быть различные проблемы, но после проверки всего ошибку выдавала только оперативная память. Но потом все прошло, и я решил запустить встроенную проверку оперативной памяти windows, через команду mdsched, и там выдало ошибки что память вроде как повреждена. Запустил аиду на час, с полной загрузкой оперативы и процессора и все отлично работает, ошибок не вылазит, но могу сказать по ощущениям как будто чуть чуть компьютер стал медленее работать, но я не понимаю как выяснить исправна ли оперативная память или нет. 
    • Peter15
      Автор Peter15
      Всего стоит 8 Гб. Пробовал открывать страницу на Ру-Борде в режиме "версии для печати" (остальных пользователей разлогинил), потом нажимаю сочетание для поиска на странице. Поиск идёт еле-еле, практически не идёт, при этом забивается вся память, браузер при этом особо не реагирует на манипуляции. Через некоторое время память сама освобождается примерно до 1,6 Гб и после этого снова начинает забиваться. Может ли это быть связанным с заражением?
      CollectionLog-2024.01.09-01.48.zip
    • buizilka_sx
      Автор buizilka_sx
      Сделал проверку нашелся вирус NET:MALWARE.URL в doctorweb попытался удалить не получилось помогите пожалуйста удалить его 
    • TEMAAAA
      Автор TEMAAAA
      Нашел этот майнер. Он лежит в папке C:\ProgramData\dcxegsjhaybk\snxixaqsteid.exe
      Удалял и помешал в карантин его антивирусом, потом вручную пытался. В итоге через секунду после удаления эта папка с exe-шником снова создавалась. Помимо это у меня каждый день появляется синий экран смерти с ошибкой VIDEO_TDR_FAILURE (nvlddmkm.sys) и постоянно в диспетчере задач запущен Хост окна консоли, который жрет 30%+ ЦП. Я проверял этот conhost.exe он лежит в папке WIndows/System32 и вроде бы не является копией. Но все ровно что-то тут не то. Надеюсь все эти проблемы связаны с майнером про который рассказал.
      Прикрепляю логи.
      CollectionLog-2024.06.20-14.34.zip
    • Vyacheslav_G
      Автор Vyacheslav_G
      CollectionLog-2024.12.25-10.09.zip Точно сказать когда вирус появился не могу,называется chromium:page.malware.url. Проводил сканирование через Dr web,вроде бы вылечил,но при повторном сканировании dr web опять нашел его,и так еще несколько раз. По итогу мне надоело и я переустановил винду,  решил повторно проверить через dr web,он опять нашел его,я опять переустановил винду.Первые несколько программ которые я установил были google,dr web,telegram и steam. Опять делаю проверку на вирусы, и он опять находит его. Как его удалить?
×
×
  • Создать...