Перейти к содержанию

похоже руткит


hroff

Рекомендуемые сообщения

Симптомы:

с некоторых пор -- ощутимое замедление работы браузеров (сообщения о том, что страницы "не отвечают" при переходе с таба на таб, "колесико", проблемы со скроллингом и отрисовкой элементов страниц), особенно при наличии видео (ютьюб и проч.), хрюканье звука, частый вылет Microsoft Edge, замедление работы остальных программ (например вывод в консоли far -- иногда ненормально медленно), медленный запуск программ...

 

Немного помогло удаление антивируса (eset), возможно он с ним дрался за обладание системой. Но лишь немного помогло.

 

По ощущениям -- как будто сетевая активность (любая, и в других процессах) не может происходить одновременно с отрисовкой страниц браузером и с проигрыванием видео, прерывает видео и рендеринг страниц...

 

GSI пишет (при уже удаленном eset), что все равно перехвачены системные функции.

 

KVRT и утилита от DrWeb ничего не видят...

 

Kaspersky Free (установлен уже после формирования этого отчета GSI) тоже молчит...

 

 

https://www.getsysteminfo.com/report/1210577a9bdae0911bc48c79236f2b94

GetSystemInfo_DESKTOP-7FMG325_user_12_14_2018_05_26_57.zip

Изменено пользователем hroff
Ссылка на комментарий
Поделиться на другие сайты

Ничего плохого не видно. Если браузеры открыть в безопасном режиме, то проблема сохраняется?

 

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:

  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

Да вот и я ничего явно не вижу, не обращался бы...

 

 

Карантин залит, MD5 = 311C6AAE744100804160888C53B786A1

 

* KFA -- защита временно выключена, иконка серая

* Windows Defender (или как он там щаз называется) -- защита в реальном режиме времени отключена, иконка с красным крестом

* при этом при создании AVZ карантина -- куча (куча) сообщений вида

 
  Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\mssecflt.sys)
  Карантин с использованием прямого чтения - ошибка
 
Так и надо?
 
* AVZ запускался из папки AutoLogger, не отдельно скачанный, от Администратора...
 
 
В безопасном режиме попробую чуть позже, сорри.
 
 
Заранее спасибо за помощь!
Изменено пользователем hroff
Ссылка на комментарий
Поделиться на другие сайты

 

 


Так и надо?
это нормально.

 

 


В безопасном режиме попробую чуть позже, сорри.
навсякий случай уточню, что безопасный режим браузера и системы это разные вещи.
Ссылка на комментарий
Поделиться на другие сайты

 

навсякий случай уточню, что безопасный режим браузера и системы это разные вещи.

 

 

Эвона как! Совсем не на всякий, я систему в безопасном режиме собирался грузить, не обратил внимания на слово "браузеры"...

 

А как тот же Edge запустить в безопасном режиме, что-то не могу найти...?

 

 

Пока заметил вот что: если включен KFA или даже просто Windows Defender -- тормоза, если в Edge открыть 2 таба с youtube и пролистать их в середину, где нет закачанного контента -- резкая деградация, рассыпается картинка, не виден курсор в окне браузер... В Windows Defender отключаем realtime защиту, перегружаем эти 2 таба -- все, сразу намного responsible, почти нормально...

Изменено пользователем hroff
Ссылка на комментарий
Поделиться на другие сайты

 

 


А как тот же Edge запустить в безопасном режиме, что-то не могу найти...?
проверьте проблему в остальных браузерах. Или у вас только Edge проблемы?
Ссылка на комментарий
Поделиться на другие сайты

+

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 ClearQuarantine;
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Boxstarter\Boxstarter Shell.lnk', '');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощьюэтой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Шевченко Максим
      От Шевченко Максим
      Сработал ночью в 5.50, на сервере стоял блок на пользователя при 3х попытках ввода пароля и блокировок по политике не было, но вирус затер все журналы винды до момента его отработки поэтому точно не могу сказать, остался *.hta файл может чем то поможет, но понимаю  чт Addition.txtо врятли. Стоял КЕС 12 эта бяка его снесла.
      FRST.txt Вирус.zip
    • Oleg S
      От Oleg S
      Здравствуйте! 24/01/2022 в 19-41 переименованы и зашифрованы папки и многие программы на сервере 1С с доступом через RDP
      Win2008 Server R2, базы файл-серверные. Обнаружено в 22часа того же дня.

      Зашифрованы также архивы баз 1С на отдельном диске.
      PDF файлы сканов в общедоступных папках, на которые передаются с МФУ остались целыми (не шифровались).
      После лечения несколькими приложениями сервер подвис и не перезапустился. При загрузке ссылается на недоступность загрузочной записи. Похоже на проблемы рэйда. Диск с базами и диск с архивами вынуты и подключены к другому пк на Вин10.
      Диск с исходными базами не копируется, часть его папок открыть можно легко, часть нет - при попытке скопировать или прочесть отсоединяется внешний диск.
      Диск с зашифрованными архивами открывается и копируется штатно.
       
      Логи с пк, на котором открывались диски сервера. Этот ПК не подвергался заражению-шифровке. Вирус к моменту потери работоспособности сервером был отловлен антивирусом и обезврежен.
       
      Прошу помочь в расшифровке!

       
      Addition.txt FRST.txt Downloads.zip
    • Arturr
      От Arturr
      Нарвался на вирус майнера, почистил прогой AVB, это решило проблему, но винда стала работать гораздо хуже многие службы просто не работают из-за ошибок. Просканировал farbar recovery scan tool. Создайте пожалуйста fix list по логам или подскажите, что нужно делать?
      Addition.txt FRST.txt Addition_26-11-2023 02.06.01.txt FRST_26-11-2023 02.06.01.txt
    • Тарас333
      От Тарас333
      Здравствуйте, помогите, похоже руткит!
      CollectionLog-2024.02.07-23.03.zip
    • user69696969
      От user69696969
      Функция user32.dll:Wow64Transition (1504) перехвачена, метод CodeHijack (метод не определен)
       >>> Код руткита в функции Wow64Transition - ошибка стандартной нейтрализации (невозможно изменить область памяти, возможно противодействие со стороны руткита)
      Ошибка анализа библиотеки user32.dll   
      аvz выдает ну там еще нейтрализует что то постоянно при чем при след скане.возобновляеться вообщем мне кажеться дело в эом коде подскажите плз как удалить его?не получаеться вообще
×
×
  • Создать...