Leysan Shayakbirova Опубликовано 16 сентября, 2015 Опубликовано 16 сентября, 2015 Добрый день! Был установлен файл с вирусом, к сожалению Kaspersky Internet Security промолчал. После этого установилось большое количество софта от mail.ru (Амиго, Опера, Проигрыватель FastoPlayer и т.д.), в браузерах появились странные ссылки. Была создана папка c FastoPlayer, она была удалена, но процесс VSProtectProxy.exe удалить не получается. Помогите пожалуйста. Спасибо! CollectionLog-2015.09.16-22.11.zip
thyrex Опубликовано 16 сентября, 2015 Опубликовано 16 сентября, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; DeleteService('VSUpdater'); QuarantineFile('C:\Program Files (x86)\Visual Protect Service\vsprotectproxy.exe',''); SetServiceStart('VSProtectProxy', 4); DeleteService('VSProtectProxy'); QuarantineFile('C:\Windows\system32\VSProtectProxy.dll',''); TerminateProcessByName('c:\program files (x86)\visual protect service\vsprotectproxy.exe'); QuarantineFile('c:\program files (x86)\visual protect service\vsprotectproxy.exe',''); DeleteFile('c:\program files (x86)\visual protect service\vsprotectproxy.exe','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\freebl3.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\nspr4.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\nss3.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\nssutil3.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\plc4.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\plds4.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\smime3.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\VSProtectCert.dll','32'); DeleteFile('C:\Windows\system32\VSProtectProxy.dll','32'); DeleteFile('C:\Program Files (x86)\Visual Protect Service\vsprotectproxy.exe','32'); DeleteFile('C:\Program Files (x86)\FastoPlayer\VSUpdater.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','bnlkswnkpz'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteREpair(15); RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи
Leysan Shayakbirova Опубликовано 16 сентября, 2015 Автор Опубликовано 16 сентября, 2015 Спасибо, служба умерла и в процессах ее нет. Можно ли считать, что вирус уже неактивен? Ответ с адреса newvirus@kaspersky.com: Новый вирус [KLAN-3143497562] Hello,This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.vsprotectproxy.exe,VSProtectProxy.dllNo malicious code has been found in these files.Best Regards, Kaspersky Lab"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com" CollectionLog-2015.09.17-00.08.zip
thyrex Опубликовано 17 сентября, 2015 Опубликовано 17 сентября, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. 1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
Leysan Shayakbirova Опубликовано 17 сентября, 2015 Автор Опубликовано 17 сентября, 2015 Спасибо. Файлы прикреплены. Addition.txt FRST.txt
thyrex Опубликовано 17 сентября, 2015 Опубликовано 17 сентября, 2015 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A AlternateDataStreams: C:\ProgramData\TEMP:A064CECC AlternateDataStreams: C:\Users\Solar\AppData\Local\Temp:zJzmagmfzQbBseQyU9fjk AlternateDataStreams: C:\Users\Solar\AppData\Local\Temporary Internet Files:CIfp0ibazbXmsGOu AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC HKLM-x32\...\Run: [] => [X] BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File Toolbar: HKU\S-1-5-21-1916706373-4046710856-768353571-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File FF Extension: No Name - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 15.0.0\FFExt\content_blocker@kaspersky.com [not found] FF Extension: No Name - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 15.0.0\FFExt\virtual_keyboard@kaspersky.com [not found] FF Extension: No Name - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 15.0.0\FFExt\url_advisor@kaspersky.com [not found] FF Extension: No Name - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 15.0.0\FFExt\anti_banner@kaspersky.com [not found] FF Extension: No Name - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 15.0.0\FFExt\online_banking@kaspersky.com [not found] C:\Users\Solar\AppData\Local\Temp\0lEiD0ktKAbU.exe C:\Users\Solar\AppData\Local\Temp\4CZdOSQsJ5yi.exe C:\Users\Solar\AppData\Local\Temp\7dHd9VPRPPdn.exe C:\Users\Solar\AppData\Local\Temp\8t7gfaroX35c.exe C:\Users\Solar\AppData\Local\Temp\8V88LupiJh8n.exe C:\Users\Solar\AppData\Local\Temp\917b0b87-3358-4e79-93de-3dfc2fc99ed0.exe C:\Users\Solar\AppData\Local\Temp\ADK8lRtWSxy3.exe C:\Users\Solar\AppData\Local\Temp\aKUfiPFMGJG7.exe C:\Users\Solar\AppData\Local\Temp\kNlOqh5PWIcf.exe C:\Users\Solar\AppData\Local\Temp\LYckaup79J1B.exe C:\Users\Solar\AppData\Local\Temp\NeWgkyVi7f5g.exe C:\Users\Solar\AppData\Local\Temp\P2S1ACOO2rEe.exe C:\Users\Solar\AppData\Local\Temp\pOUYFxtG9Shm.exe C:\Users\Solar\AppData\Local\Temp\ym8hfrY1oLRA.exe C:\Users\Solar\AppData\Local\Temp\ZwKDPPBXiW1u.exe Reboot: 2. Нажмите Файл – Сохранить как 3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
Leysan Shayakbirova Опубликовано 17 сентября, 2015 Автор Опубликовано 17 сентября, 2015 Прикреплено Fixlog.txt
mike 1 Опубликовано 17 сентября, 2015 Опубликовано 17 сентября, 2015 Кстати, поздравляем вас вы 28000 пользователь нашего форума. http://forum.kasperskyclub.ru/index.php?showtopic=6079&p=697573
Leysan Shayakbirova Опубликовано 17 сентября, 2015 Автор Опубликовано 17 сентября, 2015 Теперь порядок Спасибо большое Кстати, поздравляем вас вы 28000 пользователь нашего форума. http://forum.kasperskyclub.ru/index.php?showtopic=6079&p=697573 Ух ты
9rey Опубликовано 1 ноября, 2015 Опубликовано 1 ноября, 2015 Spasibo. Hello,This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.quarantine.zipThis file is corrupted.Best Regards, Kaspersky Lab"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com"
thyrex Опубликовано 1 ноября, 2015 Опубликовано 1 ноября, 2015 @9rey, свою тему создавайте, а не пишите невесть что в чужой
Рекомендуемые сообщения