Перейти к содержанию

Восстановление после заражения!


Саня_Химик

Рекомендуемые сообщения

пробемы таковы

когда я впервые увидел этот кмп на нём висел баннер на подобии Trojan.Winlock.6198 (https://www.drweb.com/xperf/unlocker/gallery/)

люди пользующиеся тем компом баннер снять не могли и пользовали комп запуская его в безопасном режиме

при этом в безопасном режиме USB порты уже не работали

я взялся за комп и банер удалил используя утилиту Kaspersky Rescue Disk

было найдено и у далено 11 инфицированных файлов (увы ни тех файлов, ни их названий у меня не осталось)

после разблокировки компа, стало возможным войти в комп и использовать его по назначению (печать текстов, просмотр видео и тд)

вот только при попытке расечаать на принтере текстовый файл выяснилось, что на компе не работают USB поты! Ни один, 4 на задней панеле и один на передней.

USB порты не работают и в безпасном режиме.

Далее выяснилось, что диспетчер устройств Пуск-->мой компьютер-->свойства-->оборудование-->диспетчер устройств ПУСТ! Там нет ничего

При попытке записать айлы на CD диск комп тказывался их записывать.

При попытке установить KIS вышло сообщение о нарушении в службе инсталляции виндовс, и далее прекращение установки виндовс.

При попытке установить виртуальную ОС выходят сообщения об ошибке и конец установки виртуальной ОС (типа Lite CD). Из трёх разных виртуальных ОС запускается только одна, крайне облегчёная и аскетичная. При её установки, USB порты начинают работать в штатном режиме - т.е. желозо рабочее.

Компьюрет не имеет сетевого подключения по Lan кабелю, а подключение USB-модема от Yota не происходит, так как USB порт блокирован. Потому достапа к интернету с компа нету.

--

Очень не хочу переусанавливать виндовс, так как потом будет проблема с поиском адекватных драйверов

---

Хотелось бы на данный момент врнуть работоспособность USB портам и контроль над диспетчером устройств.

Ссылка на комментарий
Поделиться на другие сайты

Хотелось бы на данный момент врнуть работоспособность USB портам и контроль над диспетчером устройств.

будем стараться.

 

Проверьте системный раздел скандиском.

пуск-выполнить- cmd - chkdsk C: /v /f /r /x

нажать Y

перезагрузиться. подождать.

 

Проверьте целостность системы (может потребоваться диск с Windows)

пуск-выполнить - cmd -sfc /scannow

 

когда всё выполните, отпишитесь о проблемах.

 

а что у Вас с системной датой?

?

 

вручную удалите папки:

C:\Program Files\Common Files\Doctor Web
C:\Program Files\DrWeb
C:\Documents and Settings\All Users\Application Data\Doctor Web
C:\Documents and Settings\Дмитрий\Application Data\3BE12C0E
C:\Program Files\AVAST Software
C:\Documents and Settings\All Users\Application Data\AVAST Software

Ссылка на комментарий
Поделиться на другие сайты

пуск-выполнить- cmd - chkdsk C: /v /f /r /x ===> на ввод этой команды комп на долю секунды моргает dos окном и потом ТИШИНА. Я повторно ввёл команду - опять тишина. Перезагрузил комп и ввёл вторую команду.

cmd -sfc /scannow ===> поле ввода открывается dos окно, там в строку написано C:\Documents and Settings\Дмитрий>

команд не знаю ни каких, и потому справиться с этой строкой не могу

на нажатие таб в конце той строки начинаются перечисляться те папки, что есть по этому так скажем адресу.

Вот такие пока пироги вышли

 

на системную дату внимания не обратил, так как ремя то показывало верно. После вашего первого обращения внимания на системную дату, дату изменил на текущую

 

вручную удалите папки:Код

удалил все указанные

по пути нашёл ещё две папки по адресу C:\Documents and Settings\Дмитрий\Doctor Web --> удалил обе

Навсякий случай комп перезагрузил

PS Ранее не мог, но из панели управления смог убрать из автозагрузки убрал майл агента

Изменено пользователем Саня_Химик
Ссылка на комментарий
Поделиться на другие сайты

справиться с этой строкой не могу

Win+R

ввести cmd

нажать клавишу <enter>

ввести chkdsk C: /v /f /r /x

нажать клавишу <enter>

нажать Y

перезагрузиться. подождать.

 

Win+R

ввести cmd

нажать клавишу <enter>

ввести sfc /scannow

нажать клавишу <enter>

 

Цитата(Roman_Five @ 06.03.2013, 16:42) а что у Вас с системной датой?

в третий раз спрашиваю...

Ссылка на комментарий
Поделиться на другие сайты

Win+Rввести cmdнажать клавишу <enter>ввести chkdsk C: /v /f /r /xнажать клавишу <enter>

Я это делаю и тогда на мгновение моргает какое-то окошко и пропадает! Что там да как я не могу разглядеть, а как его остановить и прочесть не знаю.

Я даже в безопасном режиме комп згрузил и там это ввел, но результат тот же!

 

Цитата(Roman_Five @ 06.03.2013, 18:10) Цитата(Roman_Five @ 06.03.2013, 16:42) а что у Вас с системной датой?в третий раз спрашиваю...
ранее ответил

на системную дату внимания не обратил, так как ремя то показывало верно. После вашего первого обращения внимания на системную дату, дату изменил на текущую

 

ввести chkdsk C: /v /f /r /xнажать клавишу <enter>нажать Yперезагрузиться. подождать.

О! спарвился, запустил. Идёт сканирование

Ссылка на комментарий
Поделиться на другие сайты

Win+Rввести cmdнажать клавишу <enter>ввести sfc /scannowнажать клавишу <enter>

Уткнулся в прблему ввиде отсутствия диска с которого была установленна данная ОС

У меня два окна:

1) Защита файлов Windiws\Выполняется проверка целостности и соответствия исходной версии для защищёных файлов Windows

2) Защита файлов Цштвщцы\Файлы, нужные для правильной работы Windows, должны быть скопированны в кэш DLL\ --> Теперь вставьте Windows XP Professional Service Pack 3 CD

 

!Увы, но у меня нету диска который он прсит

Ссылка на комментарий
Поделиться на другие сайты

надо найти. без этого Windows "не поднять"

а вот критично что имено тот с которого установили, или всё же есть шанс, что подобный диск Win XP sp3 тоже подойдёт?

И если не поднять, то выходит нужно будет переутановить винду по полной?

Ссылка на комментарий
Поделиться на другие сайты

оригинальный диск точно подойдёт. даже если была установлена "сборка" Windows

сборки к этой сборке точно не подходят (точнее по одним файлам подошли, а по какому-то нет). Ну, что ж пойду искать оригинальный диск.

О деяниях своих потом отпишусь.

Вам пока СПАСИБО за помощь и терпение.

Ссылка на комментарий
Поделиться на другие сайты

тему можно закрывать. Винду восстановить так и не получилось, УВЫ. Ставлю винду за ново.

Спасибо всем кто помогал мне.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • artem_duck
      Автор artem_duck
      Добрый день
       
      Мигрирую из KSC Windows на KSC Astra с использованием резервной копии данных. При использование klbackup выходит ошибка:
       
      Проверка параметров командной строки...OK Вт 17 июн 2025 09:22:51 Проверка путей...OK (1 сек 20 мсек) Вт 17 июн 2025 09:22:51 Открытие SCM...OK (10 сек 70 мсек) Вт 17 июн 2025 09:23:01 Восстановление параметров Сервера администрирования... Ошибка - 1963 ('Database connection is broken "1045, 'Access denied for user 'KSCAdmin'@'X.X.X.X' (using password: YES)' , LastStatement='mysql_real_connect'"')  
      У KSCAdmin доступ к БД kav есть
      mysql -u KSCAdmin -p -h X.X.X.X -e "SHOW DATABASES;" +--------------------+ | Database | +--------------------+ | information_schema | | kav | | mysql | | sys | | test | +--------------------+  
      Может кто нибудь подсказать в чем проблема? Или в какую сторону копать? 
    • David1990
      Автор David1990
      Сегодня скачал какой то VPN для того что бы перевести регион в Epic Store но после этого начали происходить странные вещи, не могу восстановить систему с помощью точки восстановления выдает ошибку rstrui.exe 0x0000017  и если я пробую восстановить через обновления и безопасность -> Восстановления -> начать, выдает эту же ошибку но уже с этого способа Ошибка; SystemSettingAdminFlows.exe 0xc0000017, переустанавливать систему не могу, боюсь потерять доступ к лицензированных программ которые были на пк. 
      Заранее всем откликнувшимся большое спасибо! 
    • Алексей445
      Автор Алексей445
      Здравствуйте!
      У меня возникла необходимость перенести рабочий сервер KSC15.1 на другой с восстановлением из резервной копии. Основная система перестала нормально функционировать.
      Конфигурация основной системы: Windows Server 2025 Datacenter core , sql server 2022 enterprise core , Kaspersky Security Center 15.1 (подключено 2фа, подключение через mmc, вебконсоль не установлена).
       
      Конфигурация новой системы: Windows Server 2025 Datacenter (возможности рабочего стола), sql server 2022 standart, Kaspersky Security Center 15.1, восстановлено из резервной копии основной системы. Параметры: айпи-адрес, имя сервера и т.д. было восстановлено по инструкции из документации по восстановлению.
       
      Суть проблемы: после восстановления сервера администрирования, невозможно получить доступ к консоли управления MMC. 
       
      Кто сталкивался с данной проблемой? или знает что можно сделать для восстановления доступа?

×
×
  • Создать...