Перейти к содержанию

Файл nbs07.sys


Рекомендуемые сообщения

Здравствуйте!

У меня такая проблема! Поймала вирус. Он жутко размножился - появилась целая куча файлов *.sys, которые находит Касперский, но хуже всего то, что он не только не может их вылечить, но, похоже, сам повредился. Он пишет, что файл svhost.exe не может соединиться с интернетом, и что какой-то процесс блокирует avp.exe. Получается такая картина:

1. Загружается Касперский;

2. пишет про svchost.exe и avp.exe;

3. вываливает один да другим красные уведомления, что я только и успеваю нажимать "Запретить";

4. а потом пишет, что найден файл nbs07.sys и спрашивает "Лечить" или "Игнорировать".

5. я нажимаю "Лечить" и сразу же комп сам по себе перезагружается;

6. после перезагрузки все сначала.

 

У меня еще такой вопрос. У меня куплен лицензионный ключ на один год. Если я переустановлю антивирус, то этот ключ подойдет или он только на 1 установку?

 

Кстати, я забыла написать, а это может быть важно. Вирус установился в момент обновления. Они совпали по времени. Касперский может быть уезвимым во время обновления?

Изменено пользователем Tatyana
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Вы не пробовали загрузить систему в безопасном режиме и провести проверку компьютера?

Выполните, пожалуйста, вот эти правила.

 

Ключ можно использовать в течение срока его действия независимо от количества переустановок продукта.

Изменено пользователем MedvedevUnited
Ссылка на комментарий
Поделиться на другие сайты

Если возможно, отошлите один из этих *.sys на khooly@rambler.ru

Повреждение avp.exe - вполне возможно т.к. в режиме ядра (а там и находится вредонос) - ограничений нет. (с) Уолтер Они

Ссылка на комментарий
Поделиться на другие сайты

Вы не пробовали загрузить систему в безопасном режиме и провести проаерку компьютера?

Скажем так: я не очень разбираюсь в "мозгах" компьютера - я рядовой пользователь. Когда все работает, то все чудесно, но если подобные проблемы, то я не знаю, что делать, и, честно говоря, боюсь экспериментировать, но я попробую.

Выполните, пожалуйста, вот эти правила.

Ничего себе... :) Попробую разобраться...

 

Если возможно, отошлите один из этих *.sys на khooly@rambler.ru

А как это сделать?

Повреждение avp.exe - вполне возможно т.к. в режиме ядра (а там и находится вредонос) - ограничений нет. (с) Уолтер Они

А если я переустановлю Касперского, но вирус перед этим не удалю, то он при установке снова повредится?

Ссылка на комментарий
Поделиться на другие сайты

А если я переустановлю Касперского, но вирус перед этим не удалю, то он при установке снова повредится?

 

Да, вполне такое может быть.

Ссылка на комментарий
Поделиться на другие сайты

Кстати, я забыла написать, а это может быть важно. Вирус установился в момент обновления. Они совпали по времени. Касперский может быть уезвимым во время обновления?

В обновлении пришла запись о новом вирусе, который сразу же обнаружился после применения обновлений.

Ссылка на комментарий
Поделиться на другие сайты

У меня еще такой вопрос. У меня куплен лицензионный ключ на один год. Если я переустановлю антивирус, то этот ключ подойдет или он только на 1 установку?

всё пучком будет, главное не забудьте переписать ваш персональный номер

да и вообще, коли как вы говорите у вас лицензия, прошу сюда http://www.kaspersky.ru/support

тут вам стопудняк помогут

Ссылка на комментарий
Поделиться на другие сайты

да и вообще, коли как вы говорите у вас лицензия, прошу сюда

Я попробую сначала выполнить условия оформления запроса, ведь, наверное, туда все равно придется писать все данные. Кстати, похоже, что эти файлы *.sys - это не сама суть проблемы. Вчера я другим антивирусом нашла штук 12 Trojan-Downloader'ов. С ними реально бороться вообще? А то с утра был 1, а вечером уже 12. Они, похоже, невероятно быстро плодятся. :)

Изменено пользователем Tatyana
Ссылка на комментарий
Поделиться на другие сайты

С ними реально бороться вообще? А то с утра был 1, а вечером уже 12. Они, похоже, невероятно быстро плодяться.

Trojan-Downloader - троянские программы этого класса предназначены для загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки «троянцев» или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются «троянцем» на автозагрузку в соответствии с возможностями операционной системы. Данные действия при этом происходят без ведома пользователя.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно с веб-страницы).

 

Бороться с ними вполне реально, если бороться правильно :)

Ссылка на комментарий
Поделиться на другие сайты

Я выполнила эти правила. Вот логи. Суть проблемы я изложила выше. Жду дальнейших инструкций.

 

Кстати, из-за проблем с моим лицензионным Касперским, я боюсь его запускать. Я проверила онлайновой версией важные секторы. Он ничего не нашел, но отчет я сохранила. Если нужно, могу его тоже добавить.

 

И еще такой вопрос. По инструкции я выключила восстановление системы. Когда эту функцию можно будет включить?

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.zip

sysinfo.zip

Ссылка на комментарий
Поделиться на другие сайты

Windows XP:

Пуск > Пpогpаммы > Стандаpтные > Пpоводник Windows. (Start > Programs > Accessories > Windows Explorer)

Кликнуть пpавой кнопкой мыши на "Мой компьютеp" (My Computer). Выбpать "Свойства" (Properties).

Вкладка "Восстановление системы" (System Restore). Поставить птичку на "Запpетить восстановление системных файлов на всех дисках" (Turn off System Restore on all drives)

Hажать "Пpименить" (Apply). Появится сообщение, пpедупpеждающее об удалении всех точек восстановления. Подтвеpдить, нажав "ОК".

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
SetServiceStart('Wva38', 4);
SetServiceStart('tcpsr', 4);
SetServiceStart('rxU78', 4);
SetServiceStart('Rfu78', 4);
SetServiceStart('opX80', 4);
SetServiceStart('neR70', 4);
SetServiceStart('ndC57', 4);
SetServiceStart('Nbs07', 4);
SetServiceStart('Mpx48', 4);
SetServiceStart('jswmidin', 4);
SetServiceStart('Hru68', 4);
SetServiceStart('Bmc33', 4);
SetServiceStart('bnM44', 4);
SetServiceStart('msupdate', 4);
QuarantineFile('C:\WINDOWS\system32\Drivers\iqvw32.sys','');
QuarantineFile('C:\DOCUME~1\Tatjana\LOCALS~1\Temp\jswmidin.sys','');
QuarantineFile('c:\program files\gotview\remote.exe','');
QuarantineFile('c:\windows\system32\..\svchost.exe','');
DeleteFile('c:\windows\system32\..\svchost.exe');
DeleteFile('C:\WINDOWS\System32\Drivers\Bmc33.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\bnM44.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Hru68.sys');
DeleteFile('C:\DOCUME~1\Tatjana\LOCALS~1\Temp\jswmidin.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Mpx48.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Nbs07.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\ndC57.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\neR70.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\opX80.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Rfu78.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\rxU78.sys');
DeleteFile('C:\WINDOWS\System32\drivers\tcpsr.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Wva38.sys');
DeleteService('Wva38');
DeleteService('tcpsr');
DeleteService('rxU78');
DeleteService('msupdate');
DeleteService('bnM44');
DeleteService('Bmc33');
DeleteService('Hru68');
DeleteService('jswmidin');
DeleteService('Mpx48');
DeleteService('Nbs07');
DeleteService('ndC57');
DeleteService('neR70');
DeleteService('opX80');
DeleteService('Rfu78');
DelBHO('{7E853D72-626A-48EC-A868-BA8D5E23E045}');
BC_ImportALL;
BC_DeleteSvc('runtime2');
BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime2.sys');
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@)

Ссылка на комментарий
Поделиться на другие сайты

После выполнения скрипта компьютер перезагрузится.

Здесь возникла проблема. Компьютер, вроде, пошел на перезагрузку, вырубились все ярлыки на рабочем столе, все вообще исчезло, кроме самого рабочего стола. Он где-то минуту так провисел, и мне пришлось нажать кнопку перезагрузки на корпусе. Это ошибка? А архив карантина нормально сделался. Сейчас пришлю.

Ссылка на комментарий
Поделиться на другие сайты

Выполните все действия для получения

virusinfo_syscure.zip 
virusinfo_syscheck.zip 
hijackthis.zip
sysinfo.zip

 

Т.е. мне необходимо посмотреть как отработала AVZ и прописать дальнейший курс лечения.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Couita
      Автор Couita
      Здравствуйте! 
      Подозреваю, что я заражен каким-то вирусом, или же остались его следы. Ранее до Касперского загрузил зараженный установщик игры (Trojan-Dropper), неизвестно, что он выполнил.
      Dr.Web CureIt! обнаруживает zam64.sys и zamguard64.sys.
      CollectionLog-2025.03.24-11.59.zip
    • Alexxxxx
      Автор Alexxxxx
      Я установил РАТ файл случайно 
      По ту сторону вируса со мной связался человек он говорит что у меня установлен dropper и bootkit вместе с rat вирусом он пытался получить доступ к аккаунтам , у некоторых я поменял пароль и отключил интернет кабель, что мне делать
    • Serhio0606
      Автор Serhio0606
      Здравствуйте, хотел скачать игру, но «Касперский» посчитал, что в файле-установщике есть вирус ( UDS:DangerousObject.Multi.Generic ). Я почитал про это в интернете и узнал, что он не всегда бывает вирусом, и чтобы проверить, можно отправить файл на форум, где специалисты вручную проверят его на наличие вирусов. Помогите, пожалуйста!
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
       
      Строгое предупреждение от модератора Mark D. Pearlstone На форуме запрещено размещать вредоносные и потенциально вредоносные файлы и ссылки на них.
       
    • Sgorick
      Автор Sgorick
      Добрый день. Прошу помощи, переименовались файлы в службах, wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp. wuauserv я с помощью роликов переделал. bits существует в двух экземплярах, один из которых был bkp, но потом стал обычным.
      FRST.txt Addition.txt CollectionLog-2025.06.07-20.41.zip
    • itman
      Автор itman
      Добрый день всем! Хочу поведать вам всем поучительную историю как делать НЕ НАДО!!! В апреле месяце подцепили вирус -шифровальщик! Утром пришли  пользователи, а там все зашифровано на 3 севаках и 2х локалках на которых была расшаренная какая-то папка!! печаль !!! ну а что делать?! благо сисадмин делал копию раз в месяц акрониксом всех серверов, а бухгалтер помимо всего копии на внешний hdd каждое утро и хдд этот хранил в сейфе! (рекомендую всем бухгалтерам так делать!!!) и вот утром сисадмину звонок: -ААА!! Все пропало!! Что делать???? ничего не работает!!!  Помоги!!! и проч))) ну что проснулся от и начал смотреть что все таки произошло! на каждом из серваков при запуске вот такой текст: Encrypted by trust
       Email us for recovery: Rdpdik6@gmail.com
       In case of no answer, send to this email: Rdpp771@gmail.com
      Your unqiue ID:  писать не буду.
       Почти  все файлы (кроме *.dll и тому подобных и системных зашифрованы и переименованы по формуле имя.расширение. [Rdpdik6@gmail.com].lockedfile) и в каждой папке файлик txt c вот таким содержимым:
       Email 1:
      Rdpdik6@gmail.com
      Email 2:
      Rdpp771@gmail.com
      Send messages to both emails at the same time
      So send messages to our emails, check your spam folder every few hours
      ID: эту строчку сотру на всякий случай)
      If you do not receive a response from us after 24 hours, create a valid email, for example, gmail,outlook
      Then send us a message with a new email
      Ну сисадмин начал заниматься восстановлением копии то есть пусть месячные но все же копии а базы 1с так вообще вчерашние!!!  (а это самое главное!) прежде чем все восстанавливать сделал копию того что зашифровали а мало ли)) ну и параллельно всё-таки решил он написать этим недо людям (медикам на букву П), что так и так копии есть ущерб не большой на то что пока будет восстанавливаться копия уйдет время давайте разойдемся все миром и в итоге договорились на 30 баксах. Сисадмин им перевел на их кошелек, а они его кинули ни хрена они ему не прислали!!!!
      Прошло какое-то время (месяца полтора!) и тут пользователи посмотрели что у одного там пара доков осталась в общей папке уже после того как делалась копия у другого тоже какие-то доки  у третьего вообще фото с корпоратива и подумали они что всё-таки давай заплатим этим  людям нетрадиционной ориентации) сумму которую они просят! Скинулись толпой. Вот на переговоры опять отправили сисадмина (как жаль его)! Опять шли переговоры пару дней а то и больше ну вроде нашли они компромисс с шантажистами в размере 250$ те опять прислали адрес куда переводить деньги причем второй раз без гарантий! Типа из всех гарантий попросили прислать любой зашифрованный файл не более мегабайта и они покажут что всё-таки могут расшифровать. Отправили им какой-то pdf они в ответ скрин файла только весь замазанный видно только пару слов по которым надо только больше догадываться! По итогу  Он им опять перевел общий банк:
      Получаете:
      200.0813 Tether TRC20 USDT
      На счет:
      TBgx7szAXYNSwPJz1Ama2K85kTXrCcsnG1
       
      И? что вы думаете? Эти деятели пишут:
      Sinior (это ник в телеге одного из шантажистов )
      Deposit $50
      Sinior
      I won't give you the key until you pay me $50.
      Типа вы не доплатили 50 баксов!! Вот так уважаемые читатели этого поста ни в коем случае не вздумайте им платить так как они вам все равно ничего не пришлют!!! А деньги вы потеряете!!! И ни одного файла не расшифруете там рассчитано не на то чтоб найти компромисс а на то чтоб выдурить с вас побольше денег!!!!!!!
      P.S.    Делайте резервные копии и храните их на внешних hhd  и не оставляйте их подключенными к компьютеру! Сделал копию и отключай да не удобно зато надежно!!!! Всем удачи!!!!
       
      Сообщение от модератора thyrex Перенесено из раздела по шифровальщикам
       
×
×
  • Создать...