kohb Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 (изменено) Поймал вирус при скачивании драйверов для виеокарты CollectionLog-2015.07.15-00.56.zip Изменено 14 июля, 2015 пользователем kohb
thyrex Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Program Files.exe',''); QuarantineFile('C:\Users\Адольф\AppData\Roaming\jcdsjhwj\bvsitwij.exe',''); QuarantineFile('C:\Users\Адольф\AppData\Local\Yandex\browser.bat',''); QuarantineFile('C:\ProgramData\Windows\csrss.exe',''); DeleteFile('C:\ProgramData\Windows\csrss.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); DeleteFile('C:\Users\Адольф\AppData\Local\Yandex\browser.bat','32'); DeleteFile('C:\Users\Адольф\AppData\Roaming\jcdsjhwj\bvsitwij.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ChangYou.com'); DeleteFile('C:\Program Files.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи без запущенного CureIt
kohb Опубликовано 14 июля, 2015 Автор Опубликовано 14 июля, 2015 Re: [KLAN-2971010152] Здравствуйте,Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. csrss.exe - Trojan.Win32.Fsysna.cdhbДетектирование файла будет добавлено в следующее обновление.Program Files.exeПолучен неизвестный файл, он будет передан в Вирусную Лабораторию.С уважением, Лаборатория Касперского"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru" CollectionLog-2015.07.15-02.08.zip
thyrex Опубликовано 14 июля, 2015 Опубликовано 14 июля, 2015 Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
kohb Опубликовано 15 июля, 2015 Автор Опубликовано 15 июля, 2015 Новые логи ClearLNK-15.07.2015_12-30.log FRST.txt Addition.txt
thyrex Опубликовано 15 июля, 2015 Опубликовано 15 июля, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: 2015-07-15 00:40 - 2015-07-15 00:40 - 04410054 _____ C:\Users\Адольф\AppData\Roaming\2EB196FD2EB196FD.bmp 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README9.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README8.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README7.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README6.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README5.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README4.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README3.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README2.txt 2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README10.txt 2015-07-14 20:33 - 2015-07-15 01:55 - 00000000 __SHD C:\Users\Все пользователи\Windows 2015-07-14 20:33 - 2015-07-15 01:55 - 00000000 __SHD C:\ProgramData\Windows C:\Users\Public\launcher.bat C:\Users\Public\lаunсhеr.bаt.exe C:\Users\Адольф\AppData\Local\Temp\AmigoDistrib.exe C:\Users\Адольф\AppData\Local\Temp\component.exe C:\Users\Адольф\AppData\Local\Temp\E803.tmp.exe C:\Users\Адольф\AppData\Local\Temp\i4jdel0.exe C:\Users\Адольф\AppData\Local\Temp\iobitdownloader_installcube.exe C:\Users\Адольф\AppData\Local\Temp\kometa_vd.exe C:\Users\Адольф\AppData\Local\Temp\mailruhomesearchvbm.exe C:\Users\Адольф\AppData\Local\Temp\pps-qq-19.exe C:\Users\Адольф\AppData\Local\Temp\qweee.exe C:\Users\Адольф\AppData\Local\Temp\vuupc.exe Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
thyrex Опубликовано 16 июля, 2015 Опубликовано 16 июля, 2015 С расшифровкой не поможем. Как вариант, восстановить информацию из теневых копий
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти