Перейти к содержанию

Просьба проверить логи


Xenon

Рекомендуемые сообщения

У знакомой после "незащищенного контакта" ноутбука с "гулящей" флешкой, появилась зараза. А на съемных носителях после контакта с ноутом файлы и папки становились скрытыми и подмененены ярлыками.
В БР просканил Курейтом ноут и тот вроде вывел вредителя. Симптомы пропали.

Но просьба проверить логи AVZ и RSIT на остаточные явления...

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantine;
QuarantineFile('C:\Users\Татьяна Юрьевна\AppData\Roaming\ScreenSaverPro.scr','');
QuarantineFile('C:\Users\Татьяна Юрьевна\AppData\Roaming\Microsoft\Quwywo.exe','');
DeleteFile('C:\Users\Татьяна Юрьевна\AppData\Roaming\Microsoft\Quwywo.exe','32');
DeleteFile('C:\Users\Татьяна Юрьевна\appdata\roaming\screensaverpro.scr','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Quwywo');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Screen Saver Pro 3.1');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
Для создания архива с карантином выполните скрипт:
begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.
Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).
Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.
В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).
В строке "Электронный адрес:" укажите адрес своей электронной почты.
Полученный ответ сообщите в этой теме.

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):
O4 - HKCU\..\Run: [Screen Saver Pro 3.1] C:\Users\Татьяна Юрьевна\AppData\Roaming\ScreenSaverPro.scr

Сделайте новые логи по правилам.

+

 

Скачайте Malwarebytes' Anti-Malware здесь или здесь.
Установите mbam-setup-<current number>.exe
Откажитесь от использования пробной версии Malwarebytes' Anti-Malware PRO (снимите галочку с пункта "Включить бесплатный тестовый период Malwarebytes Anti-Malware PRO "подробнее...").
Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".
Полученный лог прикрепите к сообщению.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Выполнил рекомендации и сделал новые логи.
Пофиксить в HijackThis не удалось, т.к. после AVZ там этого уже не было.

В вирлаб не посылал, т.к. архив с карантином почему-то пишет, что поврежден...

для Roman_Five:

Валер, могу скинуть его в ЛС тебе, если что. Может его Малвар при сканировании повредил? 

 

Изменено пользователем Xenon
Ссылка на комментарий
Поделиться на другие сайты

архив мог быть пустым.

 

удалить в MBAM:

Обнаруженные файлы: 2
C:\drivers\addd.zip (PUP.Optional.BitCoinMiner) -> Действие не было предпринято.
C:\Users\Татьяна Юрьевна\AppData\Roaming\temp.bin (Trojan.Ransom) -> Действие не было предпринято.

новый лог приложить.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • aronone
      От aronone
      Здравствуйте, заметил нагрузку на процессор, проверил куррейтом нашел NET:MALWARE.URL и Trojan.PWS.Banker. , вылечить не получилось, но после перезагрузки куррейт перестал находить вирусы, хотел бы почистить комп полностью
      CollectionLog-2024.04.23-09.35.zip cureit.rar
    • KL FC Bot
      От KL FC Bot
      За последние полтора года мы окончательно разучились верить своим глазам. Подделка изображений в фоторедакторах встречалась и ранее, но появление генеративного ИИ вывело подделки на новый уровень. Пожалуй, первым знаменитым ИИ-фейком можно назвать ставшее виральным год назад фото папы римского в белом пуховике, но с тех пор счет таким качественным подделкам пошел на тысячи. Более того, развитие ИИ обещает нам вал убедительных поддельных видео в самом ближайшем будущем.
      Один из первых дипфейков, получивших всемирную популярность: папа римский в белом пуховике
      Это еще больше усложнит проблему отслеживания «фейковых новостей» и их иллюстративного материала, когда фото одного события выдаются за изображение другого, людей, которые никогда не встречались, соединяют в фоторедакторе и так далее.
      Подделка изображений и видео имеет прямое отношение к кибербезопасности. Уже давно в разного рода мошеннических схемах жертв убеждают расстаться с деньгами, присылая им фото людей или животных, для которых якобы ведутся благотворительные сборы, обработанные изображения звезд, призывающих инвестировать в очередную пирамиду, и даже изображения банковских карт, якобы принадлежащих близким знакомым жертвы мошенничества. На сайтах знакомств и в других соцсетях жулики тоже активно используют сгенерированные изображения для своего профиля.
      В наиболее сложных схемах дипфейк-видео и аудио, якобы изображающие начальство или родственников жертвы, применяются, чтобы убедить ее совершить нужное аферистам действие. Совсем недавно работника финансовой организации убедили перевести $25 млн мошенникам — жулики организовали видеозвонок, на котором присутствовали «финдиректор» и другие «коллеги» жертвы, — все дипфейковые.
      Как бороться с дипфейками и просто фейками? Как их распознавать? Это крайне сложная проблема, но ее остроту можно поэтапно снизить, особенно если научиться отслеживать происхождение изображения.
       
      Посмотреть статью полностью
    • НиколайАбырвалг
      От НиколайАбырвалг
      Не получить логи работы антивирусов с удаленных рабочих станций.
      Неудобно особенно когда проблемы возникают далеко.
    • d_kid
      От d_kid
      При выборке событий "Критические события" в журнале выходят подобные ошибки:
      Статус устройства 'pc' изменился на 'Критический': Заканчивается или закончился срок действия лицензии.
      Обратил внимание, что подобные ошибки выходят у тех, у кого в лицензии-свойства-устройства Дата действителен до стоит 01.01.1970, хотя ключ распространял сразу на все машины. Как это исправить?

    • Car1os
      От Car1os
      Переустанавливал windows, тк до этого поймал вирус Adware при скачивании Mediaget, после того как самостоятельно пытался его удалить изменился пароль на пк, после переустановки windows, мой касперский ещё ругался на непонятные мне ошибки, также бывало что слетал пароль снова и приходилось снова либо переустанавливать, либо сносить к заводским настройкам пк, после каждого моего подключения к интернету мне приходило уведомление от Майкрософта о одноразовом коде, который я не запрашивал
      CollectionLog-2023.07.19-06.13.zip
×
×
  • Создать...