Перейти к содержанию

Снова brastk.exe


Fossa

Рекомендуемые сообщения

:hi:

Вирус, видимо, попал с сайта зайцев.нет. При простом заходе на сайт, без скачки чего-либо. Касперский успел сообщить о вредоносном объекте, запросил "Разрешить/запретить", я нажала "запретить" и касперский тут же исчез. В трее появилась красная блямба с буквой Х, которая начала сообщать о страшном инфицировании компьютера. Касперский не реагирует на запуск ни в обычном, ни в безопасном режиме. Блямба постоянно пытается скачать какие-то файлы под названием AntiSpyXP 2009. В панели управления Центр безопасности заменился на якобы "английский вариант", но при запуске безопасности опять качает вышеупомянутый Антиспай.

В Виндоусе, в Систем32 и в автозагрузке стоит brastk.exe. Неубиваем. ;)

Поначалу в Систем32 еще стоял файл delself.bat. Был убит, но улучшений это не принесло.

Интернет по выделенке не работает. Только дайл-ап.

Изредка браузеры вырубаются и комп перезагружается (но редко, системности в этом не видно).

 

AVZ не запускался. Пришлось переименовать. Запустился.

HijackThis не запускался. Пришлось скачать 1.zip

HijackThis.log не грузился. Сообщение - вам запрещено загружать такой тип файлов. Поэтому я гружу его сюда в раре...

 

Че делать? Подскажите, пожалуйста :)

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.rar

Ссылка на комментарий
Поделиться на другие сайты

Да я поэтому и зашла, что тут уже боролись.

Но дело в том, что самостоятельно я скрипты писать не умею.

А пользоваться чужим - вроде, как мне кажется, нет смысла. :) У нас же по-разному, наверное, некоторые папки или даже диски расположены...

Ссылка на комментарий
Поделиться на другие сайты

Приветствуем на форуме! Вы всё правильно говорите и даже скажу больше: пользоваться чужими скриптами нельзя ни в коем случае - можно нанести вред системе! Подождите ответа специалиста и будет Вам скрипт :)

Ссылка на комментарий
Поделиться на другие сайты

с этим вирусов на этом же портале уже боролись . . . глянь, может полезное что найдешь

Так для того мы и лечим тута, что бы разбирать каждый случай.

 

Скачайте IceSword.

Запустите программу.

Внизу слева выберите меню File.

Появится аналог проводника. Найдите в нем файл c:\windows\system32\brastk.exe, C:\WINDOWS\system32\WinCtrl32.dll, C:\WINDOWS\system32\Drivers\Winok00.sys

Нажмите по нему правой кнопкой мыши и выберите force delete.

На запрос потверждения ответьте "да".

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelCLSID('08B0E5C0-4FCB-11CF-AAX5-90401C608512');
QuarantineFile('c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe','');
QuarantineFile('C:\WINDOWS\system32\karna.dat','');
QuarantineFile('C:\WINDOWS\system32\Drivers\Winok00.sys','');
QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
QuarantineFile('c:\windows\system32\brastk.exe','');
TerminateProcessByName('c:\windows\system32\brastk.exe');
DeleteFile('c:\windows\system32\brastk.exe');
DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
DeleteFile('C:\WINDOWS\system32\Drivers\Winok00.sys');
DeleteFile('C:\WINDOWS\system32\karna.dat');
DeleteFile('c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise.exe');
BC_ImportAll;
BC_DeleteSvc('Winok00');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам.

 

Повторите логи.

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus.

 

Карантин зип готов. Готова выслать. Но что значит "укажите пароль на архив virus"?

Ссылка на комментарий
Поделиться на другие сайты

В письме напишите:Пароль на архив "virus"...

 

Но у меня нет архива "вирус"! И пароля, соответственно, на него нету :hi:

Или "архивом вирус" называется этот форум? И надо слать свой пароль?

 

Я на всякий случай так послала, без паролей :)

Ссылка на комментарий
Поделиться на другие сайты

Думаю там поймут... Просто то архив, что вы посылали уже автоматически запаролен. Пароль на него "virus". Тоесть вам надо было написать в письме, после прикрепления соответствующего файла, что пароль на высылаемый архив - "virus". ))

Ссылка на комментарий
Поделиться на другие сайты

Требовалось данный пароль на архив установить. А потом для ребят из вирлаба его указать, чтобы они не ломали голову над вопросом, что юзеру заблагорассудилось за пароль указать.

Изменено пользователем Falcon
Ссылка на комментарий
Поделиться на другие сайты

Ну че еще поделать?

Над карантином, как сообщили письмом, идет работа...

А я тут без дела сижу, на вирусы таращусь... :)

 

Может, логи опять поделать?

Ссылка на комментарий
Поделиться на другие сайты

Над карантином, как сообщили письмом, идет работа...

А можно увидеть, то что написано в письме - а то такого сообщения от вирлаба я еще не видел

 

ЗЫ. без фамилий аналитика

Ссылка на комментарий
Поделиться на другие сайты

Скопировать не могу, потому как из-за проблем с интернетом почта не открывается уже час...

Да и в письме сообщается, что копировать его нельзя

Изменено пользователем Fossa
Ссылка на комментарий
Поделиться на другие сайты

Fossa ,Kapral - МОДЕР,он знает что пишет,скопируйте(как сможете посмотреть почту)текст сюда,удалив Фамилию аналитика...

Кстати у Вас какая скорость?У меня 128Кб\сек,глючит просто УЖАСНО,вместо 15 Кб(1 Кб теряется при передаче),всего лишь 6,вообще кошмар...Всё,в январе перехожу на "Молодёжный"...надоело.....

Изменено пользователем ROME'D'ROS
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dkhilobok
      От dkhilobok
      Снова Камчатка: Долина Гейзеров с обратной стороны.

      Этим летом на Камчатке нам очень много что повезло. В том числе пройти по следам турмарштура №264, которые нас привели в Долину гейзеров.
       
      Обычно туристов водят по Долине по другой стороне ручья, мы же пришли ногами со стороны кальдеры Узон. Соответственно получилось взглянуть на ряд картинок, доступных в основном медведям.
       
      От кордона «Глухой» до Долины примерно 10-12км. Первую половину пути топать по прямой с небольшим набором высоты. Даже немного скучно Меньше, чем полтора часа в пути - и мы на перевале.
       
      В 2007г здесь сошел оползень, который засыпал большое количество гейзеров, перегородил реку дамбой и образовалось озеро.
      Потом река постепенно размыла дамбу, озеро исчезло, а вода продолжает промываться к старому руслу.
       
      Прошло время, засыпанные гейзеры и пульсирующие источники местами пробили нанесённый грунт и получились вот такие симпатичные котлы с подземным кипятком.

      Видео посмотреть на других платформах:
      https://dzen.ru/shorts/673f3f8359f0ad5be841082e?share_to=link
      https://vk.com/clip302262930_456239251
       
      v2 Долина Гейзеров.mp4
    • Svejhiy
      От Svejhiy
      Проникся чувством ностальгии и решил скачать одну игрушку, а в ней троян был
      Игрушку удалил, лечение сделал, думал дело в шляпе, но вирус возвращается снова и снова после каждой перезагрузки
      Логи прикрепил
      CollectionLog-2024.10.22-18.04.zip
    • Добрячок
      От Добрячок
      CollectionLog-2024.12.12-21.47.zip Где то видимо поймал этот троян и давно его удалил и вот он всплыл опять. Пытался удалять уже раза 4, а он каким то образом опять появляется на компьютере использовал KVRT и AutoLogger Заранее Спасибо!
    • KL FC Bot
      От KL FC Bot
      Серьезные ИБ-инциденты порой затрагивают многих участников, зачастую и тех, кто повседневно не занимается вопросами ИТ и ИБ. Понятно, что в первую очередь усилия сосредоточиваются на выявлении, сдерживании и восстановлении, но, когда пыль немного осядет, наступает время для еще одного важного этапа реагирования — извлечения уроков. Чему можно научиться по итогам инцидента? Как улучшить шансы на успешное отражение подобных атак в будущем? На эти вопросы очень полезно ответить, даже если инцидент не принес существенного ущерба из-за эффективного реагирования или просто удачного стечения обстоятельств.
      Немного о людях
      Разбор инцидента важен для всей организации, поэтому к нему обязательно привлекать не только команды ИТ и ИБ, но также высшее руководство, бизнес-владельцев ИТ-систем, а также подрядчиков, если они были затронуты инцидентом или привлекались к реагированию. На встречах этой рабочей группы нужно создать продуктивную атмосферу: важно донести, что это не поиск виноватых (хотя ошибки будут обсуждаться), поэтому перекладывание ответственности и манипулирование информацией исказят картину, повредят анализу и ухудшат позицию организации в долгосрочной перспективе.
      Еще один важный момент: многие компании скрывают детали инцидента в страхе за репутацию или опасаясь повторной кибератаки по тому же сценарию. И хотя это вполне объяснимо и некоторые подробности действительно конфиденциальны, нужно стремиться к максимальной прозрачности в реагировании и делиться подробностями атаки и реагирования если не с широкой публикой, то как минимум с узким кругом коллег из сферы ИБ, которые могут предотвратить похожие атаки на свои организации.
       
      View the full article
    • GlibZabiv
      От GlibZabiv
      Здравствуйте, Касперский нашёл троян, который после лечения восстанавливается. Пытался бороться своими силами, ничего не вышло.
      CollectionLog-2024.10.20-18.37.zip
×
×
  • Создать...