Перейти к содержанию

Сетевые атаки и синий экран.


Рекомендуемые сообщения

Здравствуйте, проблема схожа, что и у этого человека https://forum.kasperskyclub.ru/index.php?showtopic=55642так же смотрел видеоролик и точно также появилась неожиданная сетевая атака и bsod с перезагрузкой После перезагрузки касперский ловил сетевые атаки каждые несколько секунд в итоге опять bsod (уже с другой ошибкой) и перезагрузка, сейчас сижу в безопасном режиме. Замечал, что касперский, ловил сетевые атаки и до этого, но не думал, что это что-то серьёзное (а зря). Сразу скажу, что зашифрованных вайлов пока не замечал. Прикрепил логи. Спасибо. 

Да забыл сказать. Обновить виндовс, точно так же как и у человека ссылку, на тему которого я привел не получается. После перезагрузки выходит синий экран и комп вообще не загружал виндовс, постоянно перезагружался, пришлось откатываться к предыдущей точке восстановления системы. 

CollectionLog-2017.05.19-17.05.zip

Изменено пользователем Сергей1615
Ссылка на комментарий
Поделиться на другие сайты

Пока  смотрю логи поставьте обновления из этого поста. И в будушем не забывайте обновляться. Пока их не поставите у вас будет дыра и свободный вход для вируса.


И скачайте актуальную версию Автологера и переделайте логи, только сначала поставьте обновление.

Ссылка на комментарий
Поделиться на другие сайты

Пока  смотрю логи поставьте обновления из этого поста. И в будушем не забывайте обновляться. Пока их не поставите у вас будет дыра и свободный вход для вируса.

И скачайте актуальную версию Автологера и переделайте логи, только сначала поставьте обновление.

Его в безопасном режиме нельзя загрузить  выдаёт ошибку, сейчас попробую в обычном. 

Пока  смотрю логи поставьте обновления из этого поста. И в будушем не забывайте обновляться. Пока их не поставите у вас будет дыра и свободный вход для вируса.

И скачайте актуальную версию Автологера и переделайте логи, только сначала поставьте обновление.

Только что попытался установить обновления microsoft, произошло то же самое, что и при прошлой попытке, после того как обновления зогружаются выходит окошко с просьбой перезагрузить компьютер, после этого компьютер выключается и как включается на долю секунды появляется синий экран и заново перезагружается, приходится откатывать систему подскажите можно ли каким-то способом установить это обновление?

И где можно скачать Auto loger? https://safezone.cc/resources/autologger-regist-drongo.59/ здесь старая версия?

Ссылка на комментарий
Поделиться на другие сайты

 

 


И где можно скачать Auto loger? https://safezone.cc/...gist-drongo.59/здесь старая версия?
Нет, здесь новая.

 

 


Только что попытался установить обновления microsoft, произошло то же самое, что и при прошлой попытке, после того как обновления зогружаются выходит окошко с просьбой перезагрузить компьютер, после этого компьютер выключается и как включается на долю секунды появляется синий экран и заново перезагружается, приходится откатывать систему подскажите можно ли каким-то способом установить это обновление?
На время его установки отключите сеть (интернет).

И на будущее учтите, что Автологер обновляется каждый день. Так что если потом придётся снова лечить, то перед созданием логов советую скачать свежую версию.

Ссылка на комментарий
Поделиться на другие сайты

 

 

 

На время его установки отключите сеть (интернет).

И на будущее учтите, что Автологер обновляется каждый день. Так что если потом придётся снова лечить, то перед созданием логов советую скачать свежую версию.

 

 

Только что попробовал с отключенным интернетом, то же самое, перед этим прошёлся полной проверкой касперским он что-то нашёл, всё в карантин поместил, но это не помогло. 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\Xvid\CheckUpdate.ps1', '');
 QuarantineFile('C:\Users\User\Desktop\Temp\Raw-CodecV1L100-Eng.exe', '');
 DeleteFile('C:\Program Files (x86)\Xvid\CheckUpdate.ps1', '32');
 DeleteFile('C:\Users\User\Desktop\Temp\Raw-CodecV1L100-Eng.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "{5EA60AC7-B1CF-4434-A224-AA0669D7F4D5}" /F', 0, 15000, true);
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Xvid');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

"Пофиксите" в HijackThis:

O4 - MSConfig\startupreg: [Download Master] D:\Download Master\dmaster.exe -autorun (file missing) (HKCU) (2015/01/02)
O9-32 - Extra 'Tools' menuitem: &Download Master - HKLM\..\{8DAE90AD-4583-4977-9DD4-4360F7A45C74} - D:\Download Master\dmaster.exe (file missing)
O9-32 - Extra button: Download Master - HKLM\..\{8DAE90AD-4583-4977-9DD4-4360F7A45C74} - D:\Download Master\dmaster.exe (file missing)
 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Ссылка на комментарий
Поделиться на другие сайты

 

Здравствуйте!

 

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

 

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\Xvid\CheckUpdate.ps1', '');
 QuarantineFile('C:\Users\User\Desktop\Temp\Raw-CodecV1L100-Eng.exe', '');
 DeleteFile('C:\Program Files (x86)\Xvid\CheckUpdate.ps1', '32');
 DeleteFile('C:\Users\User\Desktop\Temp\Raw-CodecV1L100-Eng.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "{5EA60AC7-B1CF-4434-A224-AA0669D7F4D5}" /F', 0, 15000, true);
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Xvid');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

 

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

"Пофиксите" в HijackThis:

O4 - MSConfig\startupreg: [Download Master] D:\Download Master\dmaster.exe -autorun (file missing) (HKCU) (2015/01/02)
O9-32 - Extra 'Tools' menuitem: &Download Master - HKLM\..\{8DAE90AD-4583-4977-9DD4-4360F7A45C74} - D:\Download Master\dmaster.exe (file missing)
O9-32 - Extra button: Download Master - HKLM\..\{8DAE90AD-4583-4977-9DD4-4360F7A45C74} - D:\Download Master\dmaster.exe (file missing)
 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

 

Всё вышеописанное проделывал в безопасном режиме. 

http://virusinfo.info/virusdetector/report.php?md5=B1D2C13D5BDADD877F96EB50688D2E2C

 

Ответ от "Лаборатории Касперского" 

Благодарим за обращение в Антивирусную Лабораторию

 

Присланные вами файлы были проверены в автоматическом режиме.

 

В антивирусных базах информация по присланным вами файлам отсутствует:

CheckUpdate.ps1

 

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

 

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

 

Антивирусная Лаборатория, Kaspersky Lab HQ

CollectionLog-2017.05.20-00.29.zip

Ссылка на комментарий
Поделиться на другие сайты

Нет, программы/расширения от mail.ru не использую.

Скажите пожалуйста, обязательно ли во время работы AutoLogger должен быть включен интернет в обычном режиме? Дело в том, как только я захожу в обычном режиме и включаю интернет, захожу в браузер и начинаю что-то делать касперский показывает "обнаружена сетевая атака на 445 порт" причём порт я в реестре вроде бы отключил, но вот оказывается нет (может не в реестре его отключать нужно?) Так вот в моём случае слишком опасно запускать автологгер, выключив касперского и включив интернет, потому как пока мои файлы не зашифрованы, т.к. касперский блокирует атаки, но стоит его отключить на время сбора логов и включить интернет и всё, я думаю, пиши пропало. Обязательно при работе автологгера должен быть включен интернет? Спасибо. 

Изменено пользователем Сергей1615
Ссылка на комментарий
Поделиться на другие сайты

 

 


Скажите пожалуйста, обязательно ли во время работы AutoLogger должен быть включен интернет в обычном режиме?
Нет, для его работы интернет совсем не нужен.
Ссылка на комментарий
Поделиться на другие сайты

 

Скажите пожалуйста, обязательно ли во время работы AutoLogger должен быть включен интернет в обычном режиме?

Нет, для его работы интернет совсем не нужен.

 

Вот логи в обычном режиме 

CollectionLog-2017.05.20-13.50.zip

Изменено пользователем Сергей1615
Ссылка на комментарий
Поделиться на другие сайты

В безопасном с поддержкой сети сделайте

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

В безопасном с поддержкой сети сделайте

 

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

Сделал 

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • mihasikpro
      Автор mihasikpro
      Восстанавливается загрузкой последней удачной конфигурации.
      При попытке воти любым сетевым пользователем - черный экран, не возможно запустить taskmng, explorer, прочее.
      Отключение от сети, вход локальным пользователем помогает.
       
      CollectionLog-2025.05.08-13.58.zip
       
      KVRT - без результата (
    • foroven
      Автор foroven
      Добрый день. После того как мы словили вирус шифровальщик и был установлен антивирусный продукт лаборатории Касперского, в его журнале каждый час стали появляться записи о сетевой атаке. Причем адрес атакующего компьютера это Linux-система с установленным Kerio Control. Может ли Касперсий так реагировать на его работу? Или он может быть заражен? Спасибо.
    • imperiose
      Автор imperiose
      Добрый день. В политике на KSC настроены правила на сетевом экране, самым последним размещается блокировка трафика, выше есть правила на доступ вх/исх трафик и в локальных адресах прописаны пулы адресов локальных сегментов.
      При включении пк, клиент не успевает получить адрес по dhcp, т.к сетевой экран блокирует все подключения.
      Подскажите, как избежать этого или какое правило нужно прописывать, что бы не блокировался весь трафик внутри сети еще до момента получения ip.

    • KL FC Bot
      Автор KL FC Bot
      По данным исследовательской компании Juniper Research, оборот электронной торговли в 2024 году превысил 7 триллионов долларов и, по прогнозам, вырастет в полтора раза за следующие пять лет. Но интерес злоумышленников к этой сфере растет еще быстрее. В прошлом году потери от мошенничества превысили $44 млрд, а за пять лет вырастут до $107 млрд.
      Онлайн-площадка любого размера, работающая в любой сфере, может стать жертвой — будь это маркетплейс контента, магазин стройматериалов, бюро путешествий или сайт аквапарка. Если вы принимаете платежи, ведете программу лояльности, поддерживаете личный кабинет клиента — к вам обязательно придут мошенники. Какие схемы атаки наиболее популярны, что за потери несет бизнес и как все это прекратить?
      Кража аккаунтов
      Благодаря инфостилерам и различным утечкам баз данных у злоумышленников на руках есть миллиарды пар e-mail+пароль. Их можно по очереди пробовать на любых сайтах с личным кабинетом, небезосновательно надеясь, что жертва атаки везде использует один и тот же пароль. Эта атака называется credential stuffing, и, если она будет успешна, злоумышленники смогут от имени клиента оплачивать заказы привязанной к аккаунту кредитной картой или использовать баллы лояльности. Также мошенники могут использовать аккаунт для махинаций с покупкой товаров и оплатой сторонними банковскими картами.
       
      View the full article
    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
×
×
  • Создать...