Перейти к содержанию

Восстановление после заражения!


Саня_Химик

Рекомендуемые сообщения

Прошу помощи!

На компе (довольно стареньком и стационарном) висел банер. Доступ к компу был только при безопасном входе в систему. Используюя утилиту Kaspersky Rescue Disk скаченую с сайта лаборатории касперского, бынер был удалён. Удалено было 11 файлов. После лечения, винда загрузилась и комп заработал. Но радость была не долгой так как вскоре выяснилось, что:

- USB-порты не работают! Физически они работают, но ни в обычной загрузки винды, ни в безопасной, устройства через USB-порты не откликаются

-- диспетчер устройств пуст (девственно чист)

--- установить касперского на комп не получается, так как он ругается, что (какая-то там) процедура инсталляции нарушена.

Всвязи с чем прошу помощи!

На компе установлен DrWeb но у него закончилась лицензия, а обновиться он хочет только через интернет. А интернет возможно подключить только через USB-порт (Yota)

Ссылка на комментарий
Поделиться на другие сайты

Так это я читал и даже сново перечитал, но насколько я понял, мой запрос о помощи не нарушает условия форума

 

Саня_Химик,

добро пожаловать на форум!

 

давайте начнём с этого.

оК! понял. Пошёл выплнять второй пункт и далее...

 

Вот файла протокола virusinfo_syscheck.zip моей проблемной машины

 

что-то я не понял... вроде файл протокола загрузил, а информации об этом не вижу

virusinfo_syscheck.zip

Изменено пользователем Саня_Химик
Ссылка на комментарий
Поделиться на другие сайты

требуется ещё 3 лога

ещё три? там было два ещё. Всмысле в папке LOG было всего три файла. Архив я вылощил ранее а вот ещё два

virusinfo_syscheck.htm

virusinfo_syscheck.xml

Изменено пользователем Саня_Химик
Ссылка на комментарий
Поделиться на другие сайты

вот ещё два

они идентичны выложенному ранее архиву.

 

требуются:

virusinfo_syscure.zip;

log.txt;

info.txt.

 

--- установить касперского на комп не получается

 

Если Вы по-прежнему настроены устанавливать КИС или КАВ, необходимо удалить DrWeb и остатки Avast. Будем удалять?

Ссылка на комментарий
Поделиться на другие сайты

они идентичны выложенному ранее архиву.

 

требуются:

 

 

 

 

Если Вы по-прежнему настроены устанавливать КИС или КАВ, необходимо удалить DrWeb и остатки Avast. Будем удалять?

 

мне ни DrWeb ни тем паче аваст, никогда не нравились.

Как бы пафасно это тут не звучало, но KIS лучший антивирус по праву.

Другое дело, что удалить DrWeb я сам не смог.

А KIS я хотел поставить потому как у него есть такой инструмент как ВОССТАНОВЛЕНИЕ ПОСЛЕ ЗАРАЖЕНИЯ. Этим инструментом я уже возвращал ОС к жизни

Ссылка на комментарий
Поделиться на другие сайты

жду недостающих логов:

одного - от AVZ (не забудьте в AVZ обновить базы)

двух - от RSIT.

 

Загрузившись в безопасном режиме,

Удалите остатки DrWeb

http://download.geo.drweb.com/pub/drweb/to...drw_remover.exe

Удалите остатки Avast (подробнее)

http://files.avast.com/test5beta/aswclear.exe

Ссылка на комментарий
Поделиться на другие сайты

жду недостающих логов:

одного - от AVZ (не забудьте в AVZ обновить базы)

двух - от RSIT.

 

Загрузившись в безопасном режиме,

Удалите остатки DrWeb

http://download.geo.drweb.com/pub/drweb/to...drw_remover.exe

Удалите остатки Avast (подробнее)

http://files.avast.com/test5beta/aswclear.exe

Хорошо! Вот только рзультат будет завтра к 10.00

Комп пока остался на работе

Спасибо вам за содействие.

Базы АВЗ не обновлял ( не очень поня как, но завтра разберусь). Про РИСТ не думал что нужны обы ковырялки, думал, что одной хватит. Потому завтра к 10.00 постараюсь выполнить и RIST задачу

Ссылка на комментарий
Поделиться на другие сайты

Базы АВЗ не обновлял ( не очень поня как, но завтра разберусь)

Необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

+

Исправьте через AVZ -> Файл -> Мастер поиска и устранения проблем -> Все проблемы -> отметить указанное -> Исправить

 >>  Нарушение ассоциации SCR файлов

Ссылка на комментарий
Поделиться на другие сайты

...

=> обновление баз AVZ выполнил, после чего перезапустил Создание файла протокола virusinfo_syscheck.zip утилитой AVZ.

=> Потому выкладываю обновлённый протокол virusinfo_syscheck.zip

=> Создание файлов протокола утилитой RSIT выполненго, логи выкладываю

=> Нарушение ассоциации SCR файлов => выполнено

=> Пока выклаыдваю логи и жду инструкций, занимаюсь удалением остатков аваста и Dr/Web

 

оооо....

Форуму уже: 6 лет 6 месяцев и 6 дней.

ну типа я форум поздравляю с круглой датой :)

 

Сообщение от модератора Roman_Five
Автокарантин удалён!

info.txt

log.txt

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

удалите - выложите новые логи.

=> указанными ранее удалялками избавил комп от аваста и Dr.Web

=> произвёл очистку диска С, стандартной утилитой Windows

=> выкладываю новые логи

=> }|{дус

 

Сообщение от модератора Roman_Five
Автокарантин удалён!

info.txt

log.txt

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

а что у Вас с системной датой?

Сканирование запущено в 19.04.2009 16:18:40

 

удалялками избавил комп от аваста и Dr.Web

не совсем.

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
DeleteFile('C:\Program Files\DrWeb\dwnetfilter.exe');
DeleteFile('C:\WINDOWS\System32\drivers\dwprot.sys');
DeleteFile('C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll');
DelBHO('8E5E2654-AD2D-48bf-AC2D-D17F00898D06');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

что с начальными проблемами?

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • artem_duck
      Автор artem_duck
      Добрый день
       
      Мигрирую из KSC Windows на KSC Astra с использованием резервной копии данных. При использование klbackup выходит ошибка:
       
      Проверка параметров командной строки...OK Вт 17 июн 2025 09:22:51 Проверка путей...OK (1 сек 20 мсек) Вт 17 июн 2025 09:22:51 Открытие SCM...OK (10 сек 70 мсек) Вт 17 июн 2025 09:23:01 Восстановление параметров Сервера администрирования... Ошибка - 1963 ('Database connection is broken "1045, 'Access denied for user 'KSCAdmin'@'X.X.X.X' (using password: YES)' , LastStatement='mysql_real_connect'"')  
      У KSCAdmin доступ к БД kav есть
      mysql -u KSCAdmin -p -h X.X.X.X -e "SHOW DATABASES;" +--------------------+ | Database | +--------------------+ | information_schema | | kav | | mysql | | sys | | test | +--------------------+  
      Может кто нибудь подсказать в чем проблема? Или в какую сторону копать? 
    • David1990
      Автор David1990
      Сегодня скачал какой то VPN для того что бы перевести регион в Epic Store но после этого начали происходить странные вещи, не могу восстановить систему с помощью точки восстановления выдает ошибку rstrui.exe 0x0000017  и если я пробую восстановить через обновления и безопасность -> Восстановления -> начать, выдает эту же ошибку но уже с этого способа Ошибка; SystemSettingAdminFlows.exe 0xc0000017, переустанавливать систему не могу, боюсь потерять доступ к лицензированных программ которые были на пк. 
      Заранее всем откликнувшимся большое спасибо! 
    • Алексей445
      Автор Алексей445
      Здравствуйте!
      У меня возникла необходимость перенести рабочий сервер KSC15.1 на другой с восстановлением из резервной копии. Основная система перестала нормально функционировать.
      Конфигурация основной системы: Windows Server 2025 Datacenter core , sql server 2022 enterprise core , Kaspersky Security Center 15.1 (подключено 2фа, подключение через mmc, вебконсоль не установлена).
       
      Конфигурация новой системы: Windows Server 2025 Datacenter (возможности рабочего стола), sql server 2022 standart, Kaspersky Security Center 15.1, восстановлено из резервной копии основной системы. Параметры: айпи-адрес, имя сервера и т.д. было восстановлено по инструкции из документации по восстановлению.
       
      Суть проблемы: после восстановления сервера администрирования, невозможно получить доступ к консоли управления MMC. 
       
      Кто сталкивался с данной проблемой? или знает что можно сделать для восстановления доступа?

×
×
  • Создать...