Перейти к содержанию

Вирусня


Irina K.

Рекомендуемые сообщения

Племянники пожаловались на неадекватное поведение компьютера (пищит при запуске, долго грузится, не отключается, при открытии интернет-обозревателя открываются сразу десятки вкладок, и т.д.) Скачала Virus Removal Tool, запустила, жалуется на запароленные папки. Могу выложить сюда avptool_sysinfo.zip. Буду делать логи.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Irina K.,

Вы запустили AVZ прямо из архива.

C:\Documents and Settings\Admin\Local Settings\Temp\Rar$EX00.078\avz4\LOG

надо было сначала разархивировать.

 

извлеките папку AVZ4 в корень диска С, обновите базы и сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

в безопасном режиме удалите файлы (если будут):

C:\WINDOWS\system32\drivers\12929179.sys
C:\WINDOWS\system32\tmp5.tmp
C:\WINDOWS\system32\tmp4.tmp

 

в обычном режиме cкачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup-<current number>.exe

Обновите базы.

После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить").

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

 

Сделайте лог AdwCleaner

http://safezone.cc/forum/showthread.php?t=19726

Ссылка на комментарий
Поделиться на другие сайты

Удалила 3 файла в безопасном режиме.

Малвар скачала, обновила, нигде не мелькнуло про отказ от пробной версии, запустила полное сканирование. Результаты прилагаю.

AdwCleaner_R1_.txt

MBAM_log_2013_01_02__13_29_30_.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в MBAM только следующие объекты:

Обнаруженные ключи в реестре:  2
HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{67KLN5J0-4OPM-00WE-AAX5-77EF1D187322} (Trojan.Agent) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Active Setup\Installed Components\{67KLN5J0-4OPM-00WE-AAX5-77EF1D187322} (Trojan.Agent) -> Действие не было предпринято.

Обнаруженные папки:  2
C:\Program Files\VVSN (Adware.WhenU) -> Действие не было предпринято.
C:\Program Files\VVSN\URL1 (Adware.WhenU) -> Действие не было предпринято.

Обнаруженные файлы:  3
C:\Program Files\VVSN\vvsn.cfg (Adware.WhenU) -> Действие не было предпринято.

После удаления откройте лог и прикрепите его к сообщению.

 

файл

C:\Program Files\Microsoft Games for Windows - LIVE\Client\GFWLive.exe

проверьте на virustotal.com

ссылку на результат проверки приложите.

 

если DAEMON Tools Toolbar Вам не дорог :nea: запустите ещё раз AdwCleaner и нажмите кнопку Delete

новый лог приложите.

Ссылка на комментарий
Поделиться на другие сайты

хорошо, буду делать все, что посоветовали.

такой вопрос: сегодня проверяла комп KIS2013, ничего подозрительного не обнаружил. как такое может быть?

 

лог малвар

 

не удалось отправить gfwlive.exe на virustotal.com, малавар добавил его в карантин, и я не смогла проверить его.

 

вот лог adwcleaner

 

после перезагрузки, запущенной adwcleaner малвар сигнализирует, что была предотвращена попытка доступа к вредоносному вебсайту 77.222.40.34 тип:исходящие

чтобы это значило и как на это реагировать?

mbam_log_2013_01_03__11_09_56_.txt

AdwCleaner_S1_.txt

AdwCleaner_S1_.txt

Ссылка на комментарий
Поделиться на другие сайты

а как же помещенный на карантин в малваре gfwlive.exe. он удалится вместе с малваром или нет? может его сначала удалить малваром, а потом удалить сам малвар?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • yare4kaa
      От yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
    • AL_o
      От AL_o
      Добрый день.
      Моя цель рассказать о неприятной для меня ситуации чтобы предотвратить такую в будущем для других. Может кто то мне поможет донести информацию куда следует? А может Компанию полностью устраивают такие ситуации.
       
      Я сотрудник организации, помимо прочего отвечающий за мобильную связь в организации. Помимо прочих операторов мы сотрудничаем с мегафоном и часть корпоративных симок от него. На днях бухгалтерия внезапно получила по эдо счёт-фактуру согласно которой мегафон продал нам продукт лаборатории каперского. Начали выяснять... В общем либо это тонкая подстава призванная очернить доброе имя лаборатории (или просто им воспользоваться), либо лаборатория перешла на "нажми на кнопку на сайте - получи подписку со списанием со счёта мобильного оператора" способ распространения. Позиция мегафона типична для оператора, допускающего различные подписки и списания на внешних ресурсах - меня убеждают что это абонент сам согласился, расписался кровью и т.п., что услуга ему жизненно необходима, а мегафон просто предоставил удобнейший для распространения канал - тык и готово. Но искренне интересна позиция лаборатории. Допуская что этот кейс реален - человек со своего личного мобильного устройства, но пользуясь корпоративной сим-картой заходит на опасный (!) веб сайт где касперский услужливо предлагает ему купить антивирус для трёх устройств и оплатить случайным нажатием пальца со общего счёта компании..? Абонент клянётся что если и было что то - то мимолётом, с большой кнопкой да и мааааленьким крестиком в углу как всегда бывает у замечательных мобильных подписок. Каков кейс данного продукта если на секундочку предположить что это было осознанно. На состояние телефона компании плевать. На состояние счёта кампании должно быть плевать сотруднику. Мегафон+касперский - соединяя несоединяемое.
       
      Благодарю за ваше время. Надеюсь на вашу помощь в донесении информации до кого надо и предотвращения возвращения в нулевые со всеми этими мобильными подписками. Хотя бы не от лаборатории касперского блин!


    • Juzzepe
      От Juzzepe
      При открытии браузера google chrome Касперский выдаёт информацию, о том, что он приостановил загрузку вредоносного файла, но я никак не могу решить проблему с автозагрузкой этого файла, каждый раз при открытии браузера он качается. В интернете не смог найти необходимую информацию, а решение похожих проблем(автозапуск страниц) не подошёл.
       
      Вот сообщение от Касперского
      Событие: Загрузка остановлена
      Пользователь: DESKTOP
      Тип пользователя: Активный пользователь
      Имя программы: chrome.exe
      Путь к программе: C:\Program Files\Google\Chrome\Application
      Компонент: Веб-Антивирус
      Описание результата: Запрещено
      Тип: Возможна неправомерная загрузка ПО
      Название: https://streetuptowind.com/services/?id=140845
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: ?id=140845
      Путь к объекту: https://streetuptowind.com/services
      Причина: Облачная защита
       
       
      Подскажите как решить проблему пожалуйста.
    • Tyson
      От Tyson
      Всем добрый день!
      С недавнего времени средствами задачи KSC усилил методы проверки файлов через KES 11.11, вследствие чего начало находиться много вложений из почты, которые входят в состав файла данных Outlook формата .pst и отмечаются в активных угрозах KSC. Если лечить эти угрозы, что зачастую равнозначно удалению, то вместе с этим удаляется и сам файл .pst, а с ним понятное дело вся почта пользователя. Если восстанавливать файл из резервного хранилища, то с ним восстанавливается и зараженное вложение и так по кругу. Вручную удалять такое количество сообщений займет слишком много времени. Исключать проверку по формату файла тоже не вариант, по понятным думаю причинам. Вопрос: Можно ли средствами Касперского заблокировать открытие этих сообщений, чтобы в дальнейшем и сам каспер не обнаружил его снова и пользователь не смог скачать это вложение или же какой другой вариант решения, который я скорее всего упустил?
       
      P.s. читал про "Защиту от почтовых угроз", однако если я правильно понял, то поставив пункт "Лечить; блокировать, если лечение невозможно", то к теме сообщения просто добавится текст про зараженное вложение, однако само сообщение и вложение останется доступным, если оно не вылечено.
    • Саня_Химик
      От Саня_Химик
      Здравствуйте. Вопрос у меня про файл с расширением JPG - как он (файл с таким расширением) может нести вирусную угрозу? и почему антивирус в отчёте выдаёт о проверке двух объектов?
      Описание проблемы. Недавно скачал с интернета несколько фотографий с военной техникой второй мировой войны. При попытке скачать фото, браузер (яндекс-браузер) заблокировал попытку скачивания и выдал предупреждение о том, что скачиваемый файл может нести потенциальную опасность. Так как скачивались простые фото в jpg формате, то они (примерно 4 фото) всё же были принудительно загружены на ПК. Помятуя о предупреждении, файлы были проверены Kaspersky Free на вирусы. Продукт в отчёте указывает, что проверив одно фото - проверил 2 объекта. Но какие два - я увидеть не могу. Файлы с фото открывать боюсь, как и перезагружать ПК. Решил разобраться в этой необъяснимости для меня. Сам я в компьютерах - опытный пользователь, но понять как можно занести угрозу скачиванием фото и как эту угрозу предотвратить соответственно - понять не могу. Приложил два скриншота. Надеюсь пост разместил в соответствующей ветке форума, если нет, то извините.


×
×
  • Создать...