Перейти к содержанию

Вирус в недрах компьютера


Рекомендуемые сообщения

Приветствую!

Пару дней назад съемный жесткий диск был заражен вирусом, который блокировал доступ к дискам из "Мой Компьютер". При попытке открыть C: вирус ссылался в реестр, блокированный антивирусом Rising Antivirus.

Registry Key:HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\NTMON

Modified

 

(PID:3436)(TID:3484)D:\NT.EXE

Version:

Manufacturer:

 

Все зараженные диски содержат 2 файла: NT.exe и autorun (C:\NT) (D:\NT) (G:\NT)

 

[Autorun]

open=nt.exe

shell\Open\command=nt.exe

 

При попытке открыть Касперский выдает сообщение о заражении Worm P2P.generic, онлайн скан файла NT.exe открыл вирус Worm.Win32.AutoRun.cio

 

Что это?

hijackthis.rar

sysinfo.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Скажите, а вы пробовали провести проверку компьютера в безопасном режиме?

 

Пробовал - программа просто не видит вирус во время скана. А удаление непосредственных файлов ни к чему не приводит.

Ссылка на комментарий
Поделиться на другие сайты

Выполнить скрипт

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('I:\nt.exe','');
QuarantineFile('I:\autorun.inf','');
QuarantineFile('H:\nt.exe','');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('D:\nt.exe','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\nt.exe','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\Drivers\RsNTGdi.sys','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\BaseTDI.SYS','');
QuarantineFile('C:\WINDOWS\system32\RavExt.dll','');
QuarantineFile('C:\WINDOWS\system32\kakatool.dll','');
QuarantineFile('C:\Program Files\Tencent\QQ\QQ.EXE','');
QuarantineFile('C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE','');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\nt.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\nt.exe');
DeleteFile('H:\autorun.inf');
DeleteFile('H:\nt.exe');
DeleteFile('I:\autorun.inf');
DeleteFile('I:\nt.exe');
DelBHO('{7E853D72-626A-48EC-A868-BA8D5E23E045}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1131-1111-1111-611111193428}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-615111193427}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193429}');
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{33331111-1111-1111-1111-611111193423}');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportALL;
ExecuteRepair(6);
ExecuteRepair(8);
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

 

Потом

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Карантин отправить на akok<гАв>virusinfo.info

 

Повторите логи.

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Все логи. Как Вы делали в первый раз.

 

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

Ссылка на комментарий
Поделиться на другие сайты

Все логи. Как Вы делали в первый раз.

 

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

 

Можно поподробнее об этом? Где именно и как?

 

Logs:

hijackthis.rar

sysinfo.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ernan
Ссылка на комментарий
Поделиться на другие сайты

Кстати, один из посетивших Вас друзей, похоже любитель чужих паролей к он-лайн играм, т.к. если играете в он-лайн игры - томеняйте пароли.

 

Это.

Ссылка на комментарий
Поделиться на другие сайты

А что тут пояснять. По тому количеству авторанов и иже с ними можно предположить, что это именно крадий и был. Обычно он любит с таким кортежем прохаживаться. Занести его можно и со съёмного носителя, так что не удивляйтесь, если в игры не играете то откуда он. Кстати скрытые и системные файлы нормально показывало? Если нет - то явно прослеживается его рука.

Вы akoK отправляли карантин или нет. Он говорит что не получал. продублируйте на wise-wistful(гав)virusinfo.info (гав) - это @

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Повторил послание.

 

Системные файлы в принципе нормально показывались. Проблем с этим не было.

 

В любом случае спасибо за помощь. Вы так сказать спасли жизнь :(

Ссылка на комментарий
Поделиться на другие сайты

В карантине RsNTGdi.sys, BaseTDI.SYS, RavExt.dll, RUNDLLFROMWIN2000.EXE - чистые, на всех дисках nt.exe - Worm.Win32.AutoRun.cio.

QQ.EXE и kakatool.dll - поищите при помощи АВЗ сервис--поиск файлов на диске.

1. Выберите "Файл" - "Добавление в карантин по списку".

2. В верхнем окне введите список файлов которые Вас просили прислать.

3. Нажмите на кнопку "Пуск" и дождитесь появления в нижнем окне надписи "Процесс добавления файлов завершен"

4. Закройте текущее окно "Добавление в карантин по списку"

5. Выберите из меню "Файл" - >"Просмотр карантина".

6. Справа в списке файлов отметьте те файлы которые хотите выслать.

7. Нажмите на кнопку "Архивировать" и укажите место на диске где будет сохранён архив.

8. Отправьте полученный архив на адрес wise-wistful(гав)virusinfo.info (гав) - это @

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ARKHIPOV
      От ARKHIPOV
      Добрый день! Пару дней назад компьютер после стандартного запуска вывел синий экран (BSOD). При отключении интернет соединения данная проблема исчезла. Это побудило меня приобрести ключ к Касперскому (до этого пользовался Malware, пробником, который истек и защиту в реальном времени уже не оказывал). Проверив ПК на вирусы, обнаружились Трояны (к сожалению логов и скринов не сохранил, причина дальше). Вирус сидел в exeшнике GoogleUpdate. Отключил службы, связанные с апдейтом гугла, удалил файлы связанные с ним, после полной проверки перезагрузил ПК и обнаружил надпись в Касперском: "Некоторые компоненты защиты повреждены", переустановил К (сообщение пропало и логи про удаленный вирус тоже), снова проверил на вирусы, снова перезагрузил, получил тот же результат. У меня подозрение на наличие майнера, который не удаляется стандартным путем и сидит где-то в системных файлах и службах. Прошу помочь восстановить работу служб и системы. Без интернет соединения ПК летает хорошо, при подключении работает медленней.
      CollectionLog-2025.02.18-11.00.zip
    • iaroslav
      От iaroslav
      Я подозреваю что у меня майнер или троян так как у меня не открываются параметры( все способы перепробовал) а также при открытии например панели управления выскакивает табличка: операция отменена из за огранечений..... Обратитесь к администратору хотя я и есть администратор. Перед этим я использовал AVbr и только потом AutoLogger
      AV_block_remove_2025.02.02-17.03.log report2.log report1.log CollectionLog-2025.02.02-17.19.zip
    • egor536457253453
      От egor536457253453
      Недавно пытался обойди блокировку дискорда, но получил майнер, пытался его удалить через Kaspersky Virus Removal Tool и Dr.Web CureIt, но ничего не помогло, помогите пожалуйста. ЛОГИ:

      CollectionLog-2025.02.04-10.10.zip
    • Golem555
    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

×
×
  • Создать...