Перейти к содержанию

Компьютер заражен. При установке Касперского вылазиет "Ошибка 1310. Ошибка записи в файл"


Рекомендуемые сообщения

Здравствуйте!
Прошу помочь.
Поймал вирусы.
ОС Windows Server 2012 R2 Standart.
Она используется для доступа других компов по интернету по удаленным рабочим столам для работы.
На ней был установлен лицензионный Kaspersky Small Office Security.
Примерно месяц назад стал замечать на локальных компах прерывание сеансов удаленного доступа.
Сегодня решил проверить. Оказывается, что Kaspersky Small Office Security удален.
Попытался установить - не получается. Всплывает "Ошибка 1310. Ошибка записи в файл".
Cкачал CureIT, запустил. Он нашел много вирусов, но полечил или удалил не все.
Также запускал программу AVZ. Запустить ее смог только со съемного диска.
Программа AutoLogger.exe также не запускалась с жесткого диска. Смог запустить только со съемного.
Логи во вложении.

CollectionLog-2017.09.24-14.10.zip

post-47415-0-09435400-1506256302_thumb.jpg

post-47415-0-02179200-1506256311_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

KeyLogger MPK сами устанавливали?

 

Выполните скрипт в AVZ

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\HP\webisida.browser.exe','');
 SetServiceStart('wscsvs', 4);
 DeleteService('werlsfks');
 DeleteService('wcvvses');
 DeleteService('spoolsrvrs');
 DeleteService('wscsvs');
 QuarantineFile('C:\Windows\Inf\axperflib\0010\0011\000E\0015\mms.exe','');
 QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe','');
 QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe','');
 QuarantineFile('C:\Windows\Inf\axperflib\0010\0011\000A\0010\mms.exe','');
 QuarantineFile('C:\Windows\SysWOW64\inspect.exe','');
 TerminateProcessByName('c:\windows\inf\axperflib\0010\0011\000e\0015\taskhostex.exe');
 QuarantineFile('c:\windows\inf\axperflib\0010\0011\000e\0015\taskhostex.exe','');
 TerminateProcessByName('c:\windows\inf\axperflib\0010\0011\000e\0015\mms.exe');
 QuarantineFile('c:\windows\inf\axperflib\0010\0011\000e\0015\mms.exe','');
 DeleteFile('c:\windows\inf\axperflib\0010\0011\000e\0015\mms.exe','32');
 DeleteFile('c:\windows\inf\axperflib\0010\0011\000e\0015\taskhostex.exe','32');
 DeleteFile('C:\Windows\Inf\axperflib\0010\0011\000A\0010\mms.exe','32');
 DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe','32');
 DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe','32');
 DeleteFile('C:\Windows\Inf\axperflib\0010\0011\000E\0015\mms.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\GoogleUpdateTaskMashine','64');
 DeleteFile('C:\Program Files\Common Files\Microsoft Shared\HP\webisida.browser.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузку компьютера выполните вручную.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

KeyLogger MPK не устанавливал. Даже не знаю что это такое.

 

До того как вы прислали что делать запустил программу KVRT.exe, которая как понял удалила этот KeyLogger MPK с перезагрузкой.

 

Все ваши действия выполнил. Касперский также не ставится.

 

KLAN-6863973297

Ответ следующий:

 

////////////////////////////////////////////////

 

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
mms.exe
mms_0.exe
lsm.exe
mms_1.exe
inspect.exe

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

//////////////////////////////////////////////

 

 

Новые логи во вложении.

CollectionLog-2017.09.24-17.38.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
IFEO\sethc.exe: [Debugger] seth.exe
ShortcutTarget: Punto Switcher.lnk -> C:\Users\Администратор\AppData\Roaming\Punto\lsass.exe (No File)
BHO: Kaspersky Protection -> {2E38825B-8815-42CF-9126-C58BC28D4591} -> C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\x64\IEExt\ie_plugin.dll => No File
Toolbar: HKLM - Kaspersky Protection Toolbar - {093F479D-712E-46CD-9E06-62E734A05F68} - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\x64\IEExt\ie_plugin.dll No File
S2 spoolsrvrs; C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe [X]
S2 wcvvses; C:\Windows\Inf\axperflib\0010\0011\000A\0010\mms.exe [X]
S2 werlsfks; C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe [X]
S2 wscsvs; C:\Windows\Inf\axperflib\0010\0011\000E\0015\mms.exe [X]
C:\Windows\Inf\axperflib\0010
C:\Windows\Inf\NETLIBRARIESTIP\000D
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Перезагрузку компьютера выполните вручную.
Ссылка на комментарий
Поделиться на другие сайты

Попробуйте удалить все следы установки антивируса утилитой http://media.kaspersky.com/utilities/ConsumerUtilities/kavremvr.exe

А потом попробуйте установить его заново

Ссылка на комментарий
Поделиться на другие сайты

Выполнил, но Касперский не устанавливается.

 

Выдает ту же ошибку.

 

Такое ощущение, что вирусы запретили многие действия.

 

Например, даже программу торрент не могу открыть.

 

Также при запуске программы AutoLogger.exe выдает ошибку.

post-47415-0-58535100-1506286954_thumb.jpg

post-47415-0-81848300-1506287133_thumb.jpg

post-47415-0-51942400-1506287315_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Да тут вирусы не причем. Скорее это настройки сервера виноваты. Или это последствия после удаления антивируса вручную после удаленного входа в систему.

 

Error: (09/24/2017 05:23:35 PM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 05:13:56 PM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 01:42:36 PM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 11:57:41 AM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 10:21:38 AM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 10:12:36 AM) (Source: MsiInstaller) (EventID: 10005) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Внутренняя ошибка 2318. C:\ProgramData\Kaspersky Lab\AVP17.0.0\dummy.tmp
 
Error: (09/24/2017 10:11:03 AM) (Source: MsiInstaller) (EventID: 10005) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 29005. Вы выбрали папку или диск, где уже есть файлы. Программа не может быть установлена в папку, где уже есть файлы, так как после включения функции "Самозащита" могут возникнуть проблемы с доступом к этим файлам.<<29005>>InstallDir=C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\
 
Error: (09/14/2017 09:11:59 PM) (Source: MsiInstaller) (EventID: 1013) (User: NT AUTHORITY)
Description: Программа: Kaspersky Small Office Security -- Пароль для удаления программы не задан либо неверен.

 

 

Попробуйте обратиться в техподдержку. Возможно, что для удаления всех следов корпоративных продуктов есть отдельный ремувер.  

Ссылка на комментарий
Поделиться на другие сайты

 

 


почему программы AutoLogger, AVZ и KVRT
политики на сервере скорее всего срабатывают

 

Как вариант, проверить сервер с помощью Kaspersky Rescue Disk https://support.kaspersky.ru/viruses/rescuedisk

Ссылка на комментарий
Поделиться на другие сайты

Проверял сервер с помощью Kaspersky Rescue Disk.

Дошел до 99% и после два часа на этой отметке. Устал ждать.

Но программа ничего не нашла.

 

Так на сервере были вирусы, когда написал сообщение?

Ссылка на комментарий
Поделиться на другие сайты

Только программа удаленного администрирования, компоненты которой удалялись в первом скрипте и дочищались далее. Такие программы относятся к категории потенциально опасных, но полноценными вирусами их считать не нужно.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за помощь.

 

Обратился в службу техподдержки Касперского.

 

Вот их первое сообщение:

 

////////////////////////////////////////////////////////////////////

Здравствуйте!

Уточните, пожалуйста, пробовали ли Вы создать новую учетную запись с правами администратора и проверить наличие проблем?

Для диагностики пришлите нам, пожалуйста, отчёт утилиты GetSystemInfo версии 6: http://media.kaspersky.com/utilities/ConsumerUtilities/GetSystemInfo6.2.exe
Инструкции по созданию отчёта Вы можете найти здесь: http://support.kaspersky.ru/3632


Пожалуйста, обратите внимание, что в случае, если ответ от Вас не будет получен в течение 7 дней, запрос будет расценён как решённый или не требующий ответа.

С уважением,
Служба Технической ПоддержкиАО "Лаборатория Касперского"

 

/////////////////////////////////////////////////////////////////

 

Посмотрим, может правда конфликт антивируса и сервера.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • GogaEkb
      Автор GogaEkb
      Добрый день. При установке KSC 15.1.0.12199 (Linux) на Astra Linux 1.8.1.16-27.12.24_15.22 с использованием базы PostgreSQL столкнулся с ошибкой (прилагаю скриншот).
      Подскажите пожалуйста, в чём может быть проблема.
       
       
       

    • ArtemAfonin
    • Даниил.Б
      Автор Даниил.Б
      Купил новый SSD m2 kingston fury 1tb, поставил во второй слот на материнке, включаю, начались фризы. Виндовс может зависнуть и перезагрузить, либо просто зависнуть и черный экран. Иногда бывает, что включается, пользоваться можно но с фризами. Вытащил этот SSD, все так же осталось.

      Вытащил все диски кроме винды. Ставил все диски по очереди в разных комбинациях и в разные слоты. Дергал оперативку. Поставил новую винду 11, пробовал ставить на старый M2 и на новый M2. (НИЧЕГО ИЗ ЭТОГО НЕ ПОМОГЛО)

      В диспетчере все работает стабильно без скачков нагрева/перегрева и т.д.

      Компьютеру год, всё работало стабильно, в биосе только поднимал частоту оперативки с 4800 до 6000 при заявленной производителем 6400.

      В интернете тупо ничего про эту проблему.

      Материнская плата:MSI B760 gaming plus Wi-Fi

      Процессор: intel i7 12700kf

      Оперативная память: Gskill DDR5 32 6400 MHz

      Видеокарта: Gigabyte RTX 4060TI

      Накопители (HDD/SDD): HDD 1tb, SSD Samsung 250, MSI SSD m2 500, Kingston fury SSD m2 1tb

      Блок питания: gamemax 850 pro

      Сис-ма охлаждения: deep cool ag620 argb
    • KL FC Bot
      Автор KL FC Bot
      Что вы делаете, когда нужно скачать программу, но возможности купить официальную лицензию пока нет? Правильный ответ: «Выбираю пробную версию» или «Ищу бесплатные аналоги». Неправильный: «Ищу в поисковике взломанную версию необходимого ПО».
      Альтернативные неизвестные источники зачастую предлагают взломанную версию программы… и еще кое-что. В итоге пользователь, продираясь сквозь напичканные рекламой сайты, зачастую все-таки получает нужную программу (чаще всего — без возможности последующего обновления и сетевых функций), а в довесок — майнер, стилер или что еще туда положили хакеры.
      Сегодня на примере реальных кейсов расскажем, что не так с ресурсами, которые предлагают скачать любое ПО здесь и сейчас.
      Майнер и стилер на SourceForge
      SourceForge — это некогда крупнейший сайт, посвященный Open Source, в некотором смысле прародитель GitHub. Но не подумайте плохого: сейчас SourceForge по-прежнему активен, он предоставляет услуги хостинга и распространения программного обеспечения. На сайте софт-портала большое количество проектов, при этом любой желающий может загрузить туда свой.
      И эта возможность, как и в случае с GitHub, — камень преткновения на пути к высокому уровню безопасности. Рассмотрим лишь один пример: наши эксперты обнаружили на SourceForge проект с названием officepackage. На первый взгляд выглядит безобидно: понятное описание, хорошее название и даже один положительный отзыв.
      Страница officepackage на софт-портале SourceForge
      А если мы скажем, что описание и файлы полностью скопированы с чужого проекта на GitHub? Уже подозрительно! При этом никаких зловредов при клике на кнопку Скачать загружено не будет — проект условно чистый. Условно, потому что вредоносная нагрузка распространялась не напрямую через проект officepackage, а через ассоциированную с ним веб-страницу. Но как это возможно?
      Дело в том, что каждый проект, созданный на SourceForge, получает свое доменное имя и хостинг на сайте sourceforge.io. Так, проект с названием officepackage получит веб-страницу по адресу officepackage.sourceforge[.]io. Подобные страницы великолепно индексируются поисковиками и зачастую занимают топовые места в выдаче. Именно таким образом злоумышленники и привлекают жертв.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Наверняка вы хотя бы раз сталкивались с ситуацией, когда друзья или коллеги присылают вам файлы в формате, который вы не можете открыть. Например, вы просили отправить вам фотографии, рассчитывая получить .JPEG или .PNG, а получили файлы в формате .HEIC. Что делает в таком случае большинство людей? Правильно, обращается к бесплатным онлайн-конвертерам файлов.
      Если вы давно читаете блог Kaspersky Daily, то уже наверняка знаете, что самый популярный способ — далеко не всегда правильный и безопасный. Сегодняшний случай в этом плане не уникален. Разберемся вместе, какие угрозы поджидают любителей конвертировать файлы быстро, бесплатно и онлайн и расскажем, как менять форматы безопасно.
      Почему это важно? Да потому, что конвертировать файл — это не просто изменить ему расширение, иначе достаточно было бы переименовать нужный документ — например, из epub в mp3. Нет, программа-конвертер должна прочитать файл, понять, что в нем содержится, и пересохранить в другом формате — и на каждом из этих этапов есть свои угрозы.
      Слив персональных данных, вредоносное ПО и другие угрозы
      Первый риск, который приходит в голову, — слив персональных данных. И если вы сторонник концепции «да кому мои данные нужны», то все равно насторожитесь: ваши фотографии из отпуска, может, и правда никому не нужны, но конфиденциальные документы с работы — другое дело. Когда вы загружаете файл в онлайн-конвертер, вы никогда не можете быть уверены, что сайт не сохранит копию вашего файла для каких-то своих нужд. Загруженные данные могут запросто оказаться в руках мошенников и быть использованы даже для начала атаки на вашу компанию. И если вдруг впоследствии выяснится, что точкой входа злоумышленников в корпоративную сеть стали именно вы, то местная служба информационной безопасности точно не скажет вам спасибо.
      И не стоит думать, что эта угроза распространяется только на текстовые или табличные документы, а фото какой-нибудь бухгалтерской ведомости можно спокойно загружать и конвертировать в PDF. OCR (оптическое распознавание символов) придумали еще в прошлом веке, а сейчас, с развитием ИИ, даже мобильные трояны научились вытаскивать из фотографий в галерее смартфона данные, интересующие злоумышленников.
      Другая популярная угроза — риск заражения устройства вредоносными программами. Некоторые сомнительные сайты-конвертеры могут изменять ваши файлы или включать вредоносный код в конвертированный файл — без надежной защиты вы об этом узнаете не сразу или не узнаете вовсе. Полученные файлы могут содержать скрипты, трояны, макросы и другие гадости, о которых мы подробно рассказывали уже не раз.
       
      View the full article
×
×
  • Создать...