Перейти к содержанию

Компьютер заражен. При установке Касперского вылазиет "Ошибка 1310. Ошибка записи в файл"


maxkrav

Рекомендуемые сообщения

Здравствуйте!
Прошу помочь.
Поймал вирусы.
ОС Windows Server 2012 R2 Standart.
Она используется для доступа других компов по интернету по удаленным рабочим столам для работы.
На ней был установлен лицензионный Kaspersky Small Office Security.
Примерно месяц назад стал замечать на локальных компах прерывание сеансов удаленного доступа.
Сегодня решил проверить. Оказывается, что Kaspersky Small Office Security удален.
Попытался установить - не получается. Всплывает "Ошибка 1310. Ошибка записи в файл".
Cкачал CureIT, запустил. Он нашел много вирусов, но полечил или удалил не все.
Также запускал программу AVZ. Запустить ее смог только со съемного диска.
Программа AutoLogger.exe также не запускалась с жесткого диска. Смог запустить только со съемного.
Логи во вложении.

CollectionLog-2017.09.24-14.10.zip

post-47415-0-09435400-1506256302_thumb.jpg

post-47415-0-02179200-1506256311_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

KeyLogger MPK сами устанавливали?

 

Выполните скрипт в AVZ

begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\HP\webisida.browser.exe','');
 SetServiceStart('wscsvs', 4);
 DeleteService('werlsfks');
 DeleteService('wcvvses');
 DeleteService('spoolsrvrs');
 DeleteService('wscsvs');
 QuarantineFile('C:\Windows\Inf\axperflib\0010\0011\000E\0015\mms.exe','');
 QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe','');
 QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe','');
 QuarantineFile('C:\Windows\Inf\axperflib\0010\0011\000A\0010\mms.exe','');
 QuarantineFile('C:\Windows\SysWOW64\inspect.exe','');
 TerminateProcessByName('c:\windows\inf\axperflib\0010\0011\000e\0015\taskhostex.exe');
 QuarantineFile('c:\windows\inf\axperflib\0010\0011\000e\0015\taskhostex.exe','');
 TerminateProcessByName('c:\windows\inf\axperflib\0010\0011\000e\0015\mms.exe');
 QuarantineFile('c:\windows\inf\axperflib\0010\0011\000e\0015\mms.exe','');
 DeleteFile('c:\windows\inf\axperflib\0010\0011\000e\0015\mms.exe','32');
 DeleteFile('c:\windows\inf\axperflib\0010\0011\000e\0015\taskhostex.exe','32');
 DeleteFile('C:\Windows\Inf\axperflib\0010\0011\000A\0010\mms.exe','32');
 DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe','32');
 DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe','32');
 DeleteFile('C:\Windows\Inf\axperflib\0010\0011\000E\0015\mms.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\GoogleUpdateTaskMashine','64');
 DeleteFile('C:\Program Files\Common Files\Microsoft Shared\HP\webisida.browser.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузку компьютера выполните вручную.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

KeyLogger MPK не устанавливал. Даже не знаю что это такое.

 

До того как вы прислали что делать запустил программу KVRT.exe, которая как понял удалила этот KeyLogger MPK с перезагрузкой.

 

Все ваши действия выполнил. Касперский также не ставится.

 

KLAN-6863973297

Ответ следующий:

 

////////////////////////////////////////////////

 

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
mms.exe
mms_0.exe
lsm.exe
mms_1.exe
inspect.exe

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

//////////////////////////////////////////////

 

 

Новые логи во вложении.

CollectionLog-2017.09.24-17.38.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
IFEO\sethc.exe: [Debugger] seth.exe
ShortcutTarget: Punto Switcher.lnk -> C:\Users\Администратор\AppData\Roaming\Punto\lsass.exe (No File)
BHO: Kaspersky Protection -> {2E38825B-8815-42CF-9126-C58BC28D4591} -> C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\x64\IEExt\ie_plugin.dll => No File
Toolbar: HKLM - Kaspersky Protection Toolbar - {093F479D-712E-46CD-9E06-62E734A05F68} - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\x64\IEExt\ie_plugin.dll No File
S2 spoolsrvrs; C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe [X]
S2 wcvvses; C:\Windows\Inf\axperflib\0010\0011\000A\0010\mms.exe [X]
S2 werlsfks; C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe [X]
S2 wscsvs; C:\Windows\Inf\axperflib\0010\0011\000E\0015\mms.exe [X]
C:\Windows\Inf\axperflib\0010
C:\Windows\Inf\NETLIBRARIESTIP\000D
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Перезагрузку компьютера выполните вручную.
Ссылка на комментарий
Поделиться на другие сайты

Попробуйте удалить все следы установки антивируса утилитой http://media.kaspersky.com/utilities/ConsumerUtilities/kavremvr.exe

А потом попробуйте установить его заново

Ссылка на комментарий
Поделиться на другие сайты

Выполнил, но Касперский не устанавливается.

 

Выдает ту же ошибку.

 

Такое ощущение, что вирусы запретили многие действия.

 

Например, даже программу торрент не могу открыть.

 

Также при запуске программы AutoLogger.exe выдает ошибку.

post-47415-0-58535100-1506286954_thumb.jpg

post-47415-0-81848300-1506287133_thumb.jpg

post-47415-0-51942400-1506287315_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Да тут вирусы не причем. Скорее это настройки сервера виноваты. Или это последствия после удаления антивируса вручную после удаленного входа в систему.

 

Error: (09/24/2017 05:23:35 PM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 05:13:56 PM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 01:42:36 PM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 11:57:41 AM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 10:21:38 AM) (Source: MsiInstaller) (EventID: 11310) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 1310. Ошибка записи в файл: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\avp.exe.  Системная ошибка 0. Убедитесь, что вы обладаете правами доступа к папке.
 
Error: (09/24/2017 10:12:36 AM) (Source: MsiInstaller) (EventID: 10005) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Внутренняя ошибка 2318. C:\ProgramData\Kaspersky Lab\AVP17.0.0\dummy.tmp
 
Error: (09/24/2017 10:11:03 AM) (Source: MsiInstaller) (EventID: 10005) (User: WIN-TN71ARLH39G)
Description: Программа: Kaspersky Small Office Security -- Ошибка 29005. Вы выбрали папку или диск, где уже есть файлы. Программа не может быть установлена в папку, где уже есть файлы, так как после включения функции "Самозащита" могут возникнуть проблемы с доступом к этим файлам.<<29005>>InstallDir=C:\Program Files (x86)\Kaspersky Lab\Kaspersky Small Office Security 17.0.0\
 
Error: (09/14/2017 09:11:59 PM) (Source: MsiInstaller) (EventID: 1013) (User: NT AUTHORITY)
Description: Программа: Kaspersky Small Office Security -- Пароль для удаления программы не задан либо неверен.

 

 

Попробуйте обратиться в техподдержку. Возможно, что для удаления всех следов корпоративных продуктов есть отдельный ремувер.  

Ссылка на комментарий
Поделиться на другие сайты

 

 


почему программы AutoLogger, AVZ и KVRT
политики на сервере скорее всего срабатывают

 

Как вариант, проверить сервер с помощью Kaspersky Rescue Disk https://support.kaspersky.ru/viruses/rescuedisk

Ссылка на комментарий
Поделиться на другие сайты

Проверял сервер с помощью Kaspersky Rescue Disk.

Дошел до 99% и после два часа на этой отметке. Устал ждать.

Но программа ничего не нашла.

 

Так на сервере были вирусы, когда написал сообщение?

Ссылка на комментарий
Поделиться на другие сайты

Только программа удаленного администрирования, компоненты которой удалялись в первом скрипте и дочищались далее. Такие программы относятся к категории потенциально опасных, но полноценными вирусами их считать не нужно.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за помощь.

 

Обратился в службу техподдержки Касперского.

 

Вот их первое сообщение:

 

////////////////////////////////////////////////////////////////////

Здравствуйте!

Уточните, пожалуйста, пробовали ли Вы создать новую учетную запись с правами администратора и проверить наличие проблем?

Для диагностики пришлите нам, пожалуйста, отчёт утилиты GetSystemInfo версии 6: http://media.kaspersky.com/utilities/ConsumerUtilities/GetSystemInfo6.2.exe
Инструкции по созданию отчёта Вы можете найти здесь: http://support.kaspersky.ru/3632


Пожалуйста, обратите внимание, что в случае, если ответ от Вас не будет получен в течение 7 дней, запрос будет расценён как решённый или не требующий ответа.

С уважением,
Служба Технической ПоддержкиАО "Лаборатория Касперского"

 

/////////////////////////////////////////////////////////////////

 

Посмотрим, может правда конфликт антивируса и сервера.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ГГеоргий
      От ГГеоргий
      Добрый день!

      Проводим переезд KSC на новую бд
      для этого полностью удалили KSC и ставим с нуля
      KSC будет на WINserv2016
      BD - PostgreSQL 15 на Rocky linux 9 (До этого стояла на WinServ 2016, что не подходило под требования CIS)
      предварительные настройки на стороне BD выполнены
      (а именно: создана бд и учетка к ней, изменен конфигурационный файл и созданы юзеры в смой системе)

      при установке возникает такая проблема

      В процессе установки произошла ошибка: Generic db error: "[42501]`ОШИБКА: нет доступа к схеме public `, LastStatement=`CREATE PROCEDURE "AK_RAISERROR"( ) LANGUAGE plpgsql

      судя по объяснению, проблема в том что у пользователя, под которым я выполняю установку KSC, нет необходимых прав доступа к схеме public в базе данных PostgreSQL.
      однако это не так
      я выполнил создание бд и пользователя:
      CREATE USER "KSCAdmin" WITH PASSWORD 'testpass@123';
      CREATE DATABASE "KAV" ENCODING 'UTF8';
      GRANT ALL PRIVILEGES ON DATABASE "KAV" TO "KSCAdmin";
      затем перешел в саму БД KAV и выполнил:
      GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "KSCAdmin";
      GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "KSCAdmin";

      вывод терминала:

      [admin@localhost ~]$ sudo psql -U KSCAdmin KAV
      [sudo] пароль для admin:
      Пароль пользователя KSCAdmin:
      psql (15.8)
      Введите "help", чтобы получить справку.

      KAV=> GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "KSCAdmin";
      GRANT
      KAV=> GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "KSCAdmin";
      GRANT
    • ГГеоргий
      От ГГеоргий
      в процессе установки на РедОС возникает следующая ошибка

    • Vladimir_11
      От Vladimir_11
      Скачал новый дистриб для Касперского, при попытке установить ругается на ошибку в параллельной конфигурации.
       
       
      sxstrace.txt
    • Austria.unvorsatzlich
      От Austria.unvorsatzlich
      Доброго времени суток,столкнулся с проблемой ошибки подключения Agenta версии 14 к Центру, операционная система на которой стоит агент Линукс а Центр где стоит сервер Виндовс при попытки подключения выдает данное сообщение:
      [root@localhost user]# sudo systemctl status klnagent
      ● klnagent64.service - LSB: Kaspersky Network Agent
           Loaded: loaded (/etc/rc.d/init.d/klnagent64; generated)
           Active: active (running) since Tue 2024-12-10 10:35:07 MSK; 51min ago
             Docs: man:systemd-sysv-generator(8)
          Process: 5100 ExecStart=/etc/rc.d/init.d/klnagent64 start (code=exited, status=0/SUCCESS)
            Tasks: 26 (limit: 9182)
           Memory: 20.6M
              CPU: 36.805s
           CGroup: /system.slice/klnagent64.service
                   ├─5106 /opt/kaspersky/klnagent64/sbin/klnagent
                   ├─5108 /bin/sh /var/opt/kaspersky/klnagent/tmp/klsc-85F0189814E85A37/B48BDCEEFFC7AD12707F1E74F6D09C48
                   └─5109 /opt/kaspersky/klnagent64/sbin/klnagent -d -from_wd
      Dec 10 10:35:07 localhost.localdomain systemd[1]: Starting klnagent64.service - LSB: Kaspersky Network Agent...
      Dec 10 10:35:07 localhost.localdomain klnagent64[5100]: klnagent started
      Dec 10 10:35:07 localhost.localdomain systemd[1]: Started klnagent64.service - LSB: Kaspersky Network Agent.
      Dec 10 10:35:10 localhost.localdomain klnagent[5109]: Product 'Kaspersky Endpoint Security 11.3.0 для Linux' has started    (5B4B4C434F4E4E415050494E53545D202F686F6D6>
      Dec 10 10:35:10 localhost.localdomain klnagent[5109]: Product 'Kaspersky Endpoint Security 11.3.0 для Linux' has started    (5B4B4C434F4E4E415050494E53545D202F686F6D6>
      Dec 10 10:35:10 localhost.localdomain klnagent[5109]: Kaspersky Network Agent 14.0.0.4646 started    (5B4B4C4E41475D202F686F6D652F6275696C6465722F612F632F645F30303030>
      Dec 10 10:35:16 localhost.localdomain klnagent[5109]: Transport level error while connecting to http://192.168.7.9:13291: general error 0x4F8 (Connection has been bro>
                                                            #1272 Transport level error while connecting to http://192.168.7.9:13291: general error 0x4F8 (Connection has be>
    • KL FC Bot
      От KL FC Bot
      Удобство облачных хранилищ файлов наподобие Dropbox и OneDrive омрачается лишь тем, что злоумышленники, спецслужбы или просто сотрудники хостинг-провайдера могут несанкционированно просматривать файлы в облаке. Но решение для конфиденциального хранения есть: целый ряд сервисов предлагает хранить файлы в зашифрованном виде. Некоторые называют это End-to-End Encryption, сквозным шифрованием, по аналогии с Signal и WhatsApp. Реклама гласит, что файлы шифруются еще на устройстве хозяина и отправляются в облако уже зашифрованными, а ключ шифрования есть только у владельца файлов. И никто, даже сотрудники сервиса, не может получить доступ к информации. Но так ли это на самом деле?
      Наташа, мы сломали все шифрование. Честно
      Исследователи с факультета прикладной криптографии ETH Zurich детально разобрали алгоритмы пяти популярных зашифрованных хранилищ: Sync.com, pCloud, Icedrive, Seafile и Tresorit. Оказалось, что разработчики каждого из этих сервисов допустили ошибки в реализации шифрования, позволяющие в той или иной степени манипулировать файлами и даже получать доступ к фрагментам незашифрованных данных. В двух других популярных хостингах, MEGA и Nextcloud, исследователи обнаружили дефекты раньше.
       
      View the full article
×
×
  • Создать...