Перейти к содержанию

KIS не удаётся выковырять "черьвячка"


Рекомендуемые сообщения

Здравствуйте! KIS 2012 определяет активность вируса (детектирует его как UDS:DangerousObject.Multi.Generic) и производит рекомендуемое лечение с перезагрузкой,после рестарта запускает процесс восстановления после действия вируса и ПК работает нормально. Но после перезагрузки и выключении/включении ПК вновь обнаруживает активность этого вируса! 

 

(из отчётов его работы:


XJQXJ.exe Обнаружено: UDS:DangerousObject.Multi.Generic

XJQXJ.exe Обнаружено: UDS:DangerousObject.Multi.Generic

XJQXJ.exe Упаковано: MPRESS )


  

virusinfo_syscure.zip

virusinfo_syscheck.zip

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Evgen\AppData\Local\MAGBO\k89u8s0A4.vbe','');
DeleteFile('C:\Users\Evgen\AppData\Local\MAGBO\k89u8s0A4.vbe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','WindowsUpdate');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи

 

Сделайте лог полного сканирования МВАМ

Ссылка на комментарий
Поделиться на другие сайты

После выполнения скрипта и перезагрузки KIS не обнаружил более проблемы.

   Спасибо!

  Ответ на "Запрос на исследование вредоносного файла":

------------------------------------

Re: [VirLabSRF][Malicious file analysis][M:1][LN:RU][L:1] [KLAN-1412496435]:

 

Hello,
 
This message is generated by automatic letter reception system. The report contains information on what the verdicts on the files (if any in the letter) makes antivirus with latest updates. Letter will be passed to the virus analyst.  If you are a licensed Kaspersky Lab customer, we recommend that you send the files to be scanned to the Virus Lab, using your profile: https://my.kaspersky.com/en/support/viruslab  This option is available for the Licensed Kaspersky Lab customers only. If you are not a Licensed Kaspersky Lab customer, please use the following link: http://support.kaspersky.com/virlab/helpdesk.html?LANG=en. This link sends your file to the Virus Lab for inspection. All the files submitted for scanning from unregistered addresses are verified in the common queue order. 
 
k89u8s0A4.vbe
 
This file is in process.
 
Best Regards, Kaspersky Lab
 
"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700  http://www.kaspersky.com http://www.viruslist.com"

------------------------------------

 

  Логи и отчёты проверок приложены!

virusinfo_syscheck.zip

virusinfo_syscure.zip

log.txt

info.txt

MBAM-log-2014-02-16 (22-12-15).txt

Ссылка на комментарий
Поделиться на другие сайты

Ооу-у-у...

 

ещё вот дослали:

 

------------------------------------------

 
В присланном Вами файле обнаружено новое вредоносное программное обеспечение. 
Его детектирование будет включено в очередное обновление антивирусных баз. 
Благодарим за оказанную помощь.
 
Trojan.VBS.Agent.qx
 
Sincerely yours,
Paul Ambroso,
Junior Malware analyst.
_____________________
Kaspersky Lab
Bellevue, USA

------------------------------------------

Ссылка на комментарий
Поделиться на другие сайты

запустите ещё раз полную проверку в MBAM и удалите всё, кроме:

C:\Distrib\ SSF\Sony Sound Forge 10 Pro\keygen.exe (PUP.Riskware.Keygen) -> Действие не было предпринято.
C:\Distrib\GAMES\Angry.Birds.v1.5.2.cracked.READ.NFO-THETA\NFOviewer.exe (Malware.Packer.Krunchy) -> Действие не было предпринято.
C:\Program Files\TotalCommanderDL\Utilities\RegWorkshop\Keygen.exe (Riskware.Tool.CK) -> Действие не было предпринято.
C:\Program Files (x86)\Personal Finances Pro\Патч.exe (CrackTool.Agent) -> Действие не было предпринято.
C:\temp\x64\App\Ai\Support Files\Contents\Windows\amtlib.dll (PUP.RiskwareTool.CK) -> Действие не было предпринято.
C:\Users\Evgen\Documents\aps\aps3ekg.exe (RiskWare.Tool.HCK) -> Действие не было предпринято.
C:\Users\Evgen\Downloads\DownloadManagerSetup (1).exe (PUP.Optional.BundleInstaller.A) -> Действие не было предпринято.
C:\Users\Evgen\Downloads\MediaPlayerSetup.exe (PUP.Optional.BundleInstaller.A) -> Действие не было предпринято.
C:\Скачивание\Personal Finance 3.0.7.zip (Spyware.Password) -> Действие не было предпринято.
C:\Скачивание\Personal Finance Calculator 1.0.zip (Spyware.Password) -> Действие не было предпринято.
C:\Скачивание\90 themes for windows 7\Патчер Windows 7 для сторонних тем.rar (Trojan.Dropped) -> Действие не было предпринято.
C:\Скачивание\DUINO\Apress Arduino Adventures 2013 Retail eBook-BitBook.zip (Backdoor.Agent.WLMS) -> Действие не было предпринято.
C:\Скачивание\Personal Finances Pro\Патч.exe (CrackTool.Agent) -> Действие не было предпринято.
C:\Скачивание\Сканирование ошибок,ускорение работы ПК\SLOW-PCfighter-1.1.28.rar (Trojan.Agent) -> Действие не было предпринято.
C:\типа диск D\Мои докумены\С FLASHки 8GB\Distrib\Angry.Birds.v1.5.2.cracked.READ.NFO-THETA\NFOviewer.exe (Malware.Packer.Krunchy) -> Действие не было предпринято.
C:\Windows\System32\MSDCSC\msdcsc.exe (Backdoor.Agent.DC) -> Действие не было предпринято.
C:\Windows\SysWOW64\MSDCSC\msdcsc.exe (Backdoor.Agent.DC) -> Действие не было предпринято.
C:\Users\Evgen\AppData\Roaming\Microsoft\Windows\Templates\msctfmonitor.exe (Trojan.Agent) -> Действие не было предпринято.

новый лог приложите.

 

всё вышеперечисленное проверьте на virustotal.com и приложите на все результаты проверки ссылки.

Ссылка на комментарий
Поделиться на другие сайты




















 

Лог MBAM прикладываю!

 

MBAM-log-2014-02-20 (20-46-58).txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Игорь11
      Автор Игорь11
      Здравствуйте.
      Внезапно появилась проблема с KIS. В первой половине этого (2023) года KIS стал блокировать любые сайти, открываемые с помощью браузеров Яндекс, Атом и Хромиум-ГОСТ.
      В Яндекс-браузере открывается и работает только поиск яндекса. Переход на любой сайт:
      Не удаётся установить соединение с сайтом.
      Соединение сброшено.
      В Атом и Хромиум-ГОСТ блокируется всё.
      Попытка поставить в исключение не помогла.
      Помогает только приостановка защиты KIS.
      Другие браузеры (Edge, Хром, Firefox, Опера) работают без проблем.
      Подскажите, если знаете, в чём тут дело?
      ОС - Виндовс10проф
      KIS 21.3.10.391
      Всё официально и с последними обновлениями.
    • Камиль Махмутянов
      Автор Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • Paulmann
      Автор Paulmann
      Win10 64 + KIS 18.0.0.495 (g): каждый сайт открывается минут по 10, т.к. перед открытием висит попытка коннекта к gc.kis.v2.scr.kaspersky-labs.com и пока соединение не сбросится, сайты не открываются.
       

       
      Выключение и выгрузка KIS не помогает.
       
      проблема, именно, в запросах к домену gc.kis.v2.scr.kaspersky-labs.com
      с любых провайдеров, с VPN, без VPN, данный домен не доступен.
       
      [root@localhost ~]# ping gc.kis.v2.scr.kaspersky-labs.com PING gc.kis.v2.scr.kaspersky-labs.com (185.85.13.155) 56(84) bytes of data. ^C --- gc.kis.v2.scr.kaspersky-labs.com ping statistics --- 346 packets transmitted, 0 received, 100% packet loss, time 344999ms [root@localhost ~]# traceroute gc.kis.v2.scr.kaspersky-labs.com -m100 traceroute to gc.kis.v2.scr.kaspersky-labs.com (185.85.13.155), 100 hops max, 60 byte packets  1  * * *  2  * * *  3  188.42.148.10 (188.42.148.10)  10.468 ms  10.274 ms  10.647 ms  4  87.226.168.141 (87.226.168.141)  0.584 ms  0.644 ms  0.598 ms  5  * * *  6  * * *  7  * * * traceroute:
          Как решить без сноса KIS?
    • ska79
      Автор ska79
      Для создания скина были использованы фотографии и части фотографий из путешествия Евгения Валентиновича Касперского  https://forum.kasperskyclub.ru/index.php?showtopic=60297
       
      Для установки скина выполните:
      1 Отключите самозащиту и выгрузите продукт.
      2 Распакуйте архив на рабочий стол.
      3 Папку ru-RU из архива поместите в папку
      C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 20.0\skin\resources
      4 Запустите продукт и включите самозащиту.
       
       
       
      upd:
      версия 1.1 подогнал фотографию, покрасил светофоры, покрасил фон второстепееных окон (обновление и т.д.).
      Недоработки: в мониторинге программ.
      Камчаткаv1.1.zip
    • LordKunsaid
      Автор LordKunsaid
      При сканировании выскочило окно уведомления о найденной проблеме. Но я не хочу лечить этот файл. Я хочу добавить его в исключения. Но там нет такого пункта. Почему? Это первый вопрос.
      Второй вопрос, как удалить это окно? Оно висит и висит на рабочем столе, мешает.

×
×
  • Создать...