Перейти к содержанию

KIS не удаётся выковырять "черьвячка"


Evgencheg

Рекомендуемые сообщения

Здравствуйте! KIS 2012 определяет активность вируса (детектирует его как UDS:DangerousObject.Multi.Generic) и производит рекомендуемое лечение с перезагрузкой,после рестарта запускает процесс восстановления после действия вируса и ПК работает нормально. Но после перезагрузки и выключении/включении ПК вновь обнаруживает активность этого вируса! 

 

(из отчётов его работы:


XJQXJ.exe Обнаружено: UDS:DangerousObject.Multi.Generic

XJQXJ.exe Обнаружено: UDS:DangerousObject.Multi.Generic

XJQXJ.exe Упаковано: MPRESS )


  

virusinfo_syscure.zip

virusinfo_syscheck.zip

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Evgen\AppData\Local\MAGBO\k89u8s0A4.vbe','');
DeleteFile('C:\Users\Evgen\AppData\Local\MAGBO\k89u8s0A4.vbe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','WindowsUpdate');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи

 

Сделайте лог полного сканирования МВАМ

Ссылка на комментарий
Поделиться на другие сайты

После выполнения скрипта и перезагрузки KIS не обнаружил более проблемы.

   Спасибо!

  Ответ на "Запрос на исследование вредоносного файла":

------------------------------------

Re: [VirLabSRF][Malicious file analysis][M:1][LN:RU][L:1] [KLAN-1412496435]:

 

Hello,
 
This message is generated by automatic letter reception system. The report contains information on what the verdicts on the files (if any in the letter) makes antivirus with latest updates. Letter will be passed to the virus analyst.  If you are a licensed Kaspersky Lab customer, we recommend that you send the files to be scanned to the Virus Lab, using your profile: https://my.kaspersky.com/en/support/viruslab  This option is available for the Licensed Kaspersky Lab customers only. If you are not a Licensed Kaspersky Lab customer, please use the following link: http://support.kaspersky.com/virlab/helpdesk.html?LANG=en. This link sends your file to the Virus Lab for inspection. All the files submitted for scanning from unregistered addresses are verified in the common queue order. 
 
k89u8s0A4.vbe
 
This file is in process.
 
Best Regards, Kaspersky Lab
 
"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700  http://www.kaspersky.com http://www.viruslist.com"

------------------------------------

 

  Логи и отчёты проверок приложены!

virusinfo_syscheck.zip

virusinfo_syscure.zip

log.txt

info.txt

MBAM-log-2014-02-16 (22-12-15).txt

Ссылка на комментарий
Поделиться на другие сайты

Ооу-у-у...

 

ещё вот дослали:

 

------------------------------------------

 
В присланном Вами файле обнаружено новое вредоносное программное обеспечение. 
Его детектирование будет включено в очередное обновление антивирусных баз. 
Благодарим за оказанную помощь.
 
Trojan.VBS.Agent.qx
 
Sincerely yours,
Paul Ambroso,
Junior Malware analyst.
_____________________
Kaspersky Lab
Bellevue, USA

------------------------------------------

Ссылка на комментарий
Поделиться на другие сайты

запустите ещё раз полную проверку в MBAM и удалите всё, кроме:

C:\Distrib\ SSF\Sony Sound Forge 10 Pro\keygen.exe (PUP.Riskware.Keygen) -> Действие не было предпринято.
C:\Distrib\GAMES\Angry.Birds.v1.5.2.cracked.READ.NFO-THETA\NFOviewer.exe (Malware.Packer.Krunchy) -> Действие не было предпринято.
C:\Program Files\TotalCommanderDL\Utilities\RegWorkshop\Keygen.exe (Riskware.Tool.CK) -> Действие не было предпринято.
C:\Program Files (x86)\Personal Finances Pro\Патч.exe (CrackTool.Agent) -> Действие не было предпринято.
C:\temp\x64\App\Ai\Support Files\Contents\Windows\amtlib.dll (PUP.RiskwareTool.CK) -> Действие не было предпринято.
C:\Users\Evgen\Documents\aps\aps3ekg.exe (RiskWare.Tool.HCK) -> Действие не было предпринято.
C:\Users\Evgen\Downloads\DownloadManagerSetup (1).exe (PUP.Optional.BundleInstaller.A) -> Действие не было предпринято.
C:\Users\Evgen\Downloads\MediaPlayerSetup.exe (PUP.Optional.BundleInstaller.A) -> Действие не было предпринято.
C:\Скачивание\Personal Finance 3.0.7.zip (Spyware.Password) -> Действие не было предпринято.
C:\Скачивание\Personal Finance Calculator 1.0.zip (Spyware.Password) -> Действие не было предпринято.
C:\Скачивание\90 themes for windows 7\Патчер Windows 7 для сторонних тем.rar (Trojan.Dropped) -> Действие не было предпринято.
C:\Скачивание\DUINO\Apress Arduino Adventures 2013 Retail eBook-BitBook.zip (Backdoor.Agent.WLMS) -> Действие не было предпринято.
C:\Скачивание\Personal Finances Pro\Патч.exe (CrackTool.Agent) -> Действие не было предпринято.
C:\Скачивание\Сканирование ошибок,ускорение работы ПК\SLOW-PCfighter-1.1.28.rar (Trojan.Agent) -> Действие не было предпринято.
C:\типа диск D\Мои докумены\С FLASHки 8GB\Distrib\Angry.Birds.v1.5.2.cracked.READ.NFO-THETA\NFOviewer.exe (Malware.Packer.Krunchy) -> Действие не было предпринято.
C:\Windows\System32\MSDCSC\msdcsc.exe (Backdoor.Agent.DC) -> Действие не было предпринято.
C:\Windows\SysWOW64\MSDCSC\msdcsc.exe (Backdoor.Agent.DC) -> Действие не было предпринято.
C:\Users\Evgen\AppData\Roaming\Microsoft\Windows\Templates\msctfmonitor.exe (Trojan.Agent) -> Действие не было предпринято.

новый лог приложите.

 

всё вышеперечисленное проверьте на virustotal.com и приложите на все результаты проверки ссылки.

Ссылка на комментарий
Поделиться на другие сайты




















 

Лог MBAM прикладываю!

 

MBAM-log-2014-02-20 (20-46-58).txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lotte
      От Lotte
      Добрый день!
       
      При установке через консоль администрирования KES или KNA на 1 рабочей станции происходит ошибка
       
      Shared folder "\\ip_work_station\admin$" is unavailable for the following accounts: 
      DOMAINNAME\administrator, DOMAINNAME\Administrator, <Current Administration Server service account> (Access is denied.)  Cannot download the installation package through Network Agent because it is not installed on this device.
       
      версия консоли mmc14.2.0.26967
      версия агента 13.2.0.1511
      версия антивируса KES 11.10.0.399
      версия виндовс 10 64 бит
       

    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • AndreyZXC
      От AndreyZXC
      Добрый день !
      Корпоративная лицензия. Были проблемы с удалением и агента и самого каспера, удалял через unistalltool. Теперь при установки Агента выдаёт ошибку "Внутренняя ошибка 2755".
      Пробовал вычищать кавремувером, данную инструкцию https://support.kaspersky.ru/ksc/14.2/tools/13088, чистил ветки реестра по форумам каспера (какие, уже не помню).
      Программа: Агент администрирования Kaspersky Security Center - Внутренняя ошибка 2755. Аргументы: 1632,
      https://www.getsysteminfo.com/report/08073053461ecbb028d9e894cd1e6ba3
      Переустановка системы невозможна.
    • LordKunsaid
      От LordKunsaid
      При сканировании выскочило окно уведомления о найденной проблеме. Но я не хочу лечить этот файл. Я хочу добавить его в исключения. Но там нет такого пункта. Почему? Это первый вопрос.
      Второй вопрос, как удалить это окно? Оно висит и висит на рабочем столе, мешает.

    • Андрей2029
      От Андрей2029
      Добрый день. Каждый раз после загрузки ПК вижу сообщение KIS о том, что в памяти обнаружена вредоносная программа. Выключить нельзя, KIS предлагает только лечить без перезагрузки и лечить с перезагрузкой. Лечу. Перезагруэаюсь, спустя какое-то время опять вижу это сообщение. Началось после установки Davinchi Resolve и его доп софта. Давинчи нужен.\
      Разумеется, я проводил полную проверку ПК и с помощью KIS, и через Kaspersky Virus Removal Tool, и через AVZ, даже Adwcleaner запускал - везде все по нулям, как до появления этого сообщения, так и после.
       


×
×
  • Создать...