Перейти к содержанию

Нужна помощь в лечении компьютера. Wasp.exe Waspwing.exe Wahiver.exe


Рекомендуемые сообщения

Добрый вечер. При работе с сервером наблюдалось сильное замедление работоспособности. В Диспетчере задач обнаружил подозрительные процессы Wasp.exe Waspwing.exe Wahiver.exe которые нагружают ЦП. При лечении с помощью KVRT от проблемы избавиться не удалось. 

CollectionLog-2020.07.13-19.04.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqlagent.exe');
 TerminateProcessByName('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqldb.exe');
 TerminateProcessByName('c:\windows\inf\storagevservice\0009\v3.5.56385\1049\5.0\wahiver.exe');
 TerminateProcessByName('c:\windows\inf\storagevservice\000d\1049\5.0\1049\5.0\mms.exe');
 TerminateProcessByName('c:\windows\inf\storagevservice\000d\1049\5.0\1049\5.0\spoolsv.exe');
 TerminateProcessByName('c:\windows\inf\storagevservice\000d\1049\5.0\sql\lsm.exe');
 TerminateProcessByName('c:\windows\inf\storagevservice\000d\1049\5.0\sql\ssms.exe');
 StopService('aertfdg');
 StopService('asvmsservice');
 StopService('awertyug');
 QuarantineFile('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqlagent.exe', '');
 QuarantineFile('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqldb.exe', '');
 QuarantineFile('c:\windows\inf\storagevservice\0009\v3.5.56385\1049\5.0\wahiver.exe', '');
 QuarantineFile('C:\Windows\Inf\storagevservice\000D\1049\5.0\1049\5.0\mms.exe', '');
 QuarantineFile('c:\windows\inf\storagevservice\000d\1049\5.0\1049\5.0\spoolsv.exe', '');
 QuarantineFile('C:\Windows\Inf\storagevservice\000D\1049\5.0\SQL\lsm.exe', '');
 QuarantineFile('c:\windows\inf\storagevservice\000d\1049\5.0\sql\ssms.exe', '');
 DeleteFile('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqlagent.exe', '');
 DeleteFile('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqlagent.exe', '32');
 DeleteFile('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqldb.exe', '');
 DeleteFile('c:\windows\inf\msdbvserver\001d\0419\0409\0409\sqldb.exe', '32');
 DeleteFile('C:\Windows\Inf\msdbvserver\001D\0419\0409\0409\sqldb.exe', '64');
 DeleteFile('c:\windows\inf\storagevservice\0009\v3.5.56385\1049\5.0\wahiver.exe', '');
 DeleteFile('c:\windows\inf\storagevservice\0009\v3.5.56385\1049\5.0\wahiver.exe', '32');
 DeleteFile('c:\windows\inf\storagevservice\000d\1049\5.0\1049\5.0\mms.exe', '32');
 DeleteFile('C:\Windows\Inf\storagevservice\000D\1049\5.0\1049\5.0\mms.exe', '64');
 DeleteFile('c:\windows\inf\storagevservice\000d\1049\5.0\1049\5.0\spoolsv.exe', '');
 DeleteFile('c:\windows\inf\storagevservice\000d\1049\5.0\1049\5.0\spoolsv.exe', '32');
 DeleteFile('c:\windows\inf\storagevservice\000d\1049\5.0\sql\lsm.exe', '32');
 DeleteFile('C:\Windows\Inf\storagevservice\000D\1049\5.0\SQL\lsm.exe', '64');
 DeleteFile('c:\windows\inf\storagevservice\000d\1049\5.0\sql\ssms.exe', '');
 DeleteFile('c:\windows\inf\storagevservice\000d\1049\5.0\sql\ssms.exe', '32');
 DeleteFileMask('c:\windows\inf\storagevservice\', '*', true);
 DeleteDirectory('c:\windows\inf\storagevservice\');
 DeleteService('aertfdg');
 DeleteService('asvmsservice');
 DeleteService('awertyug');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\jsafesurf', 'x64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
end.

 

Пожалуйста, перезагрузите компьютер вручную.
 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN).

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. 
Прикрепите к следующему сообщению свежий CollectionLog.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AJIEKCAHDP
      Автор AJIEKCAHDP
      Утром (26.02.2025) Зашифровало абсолютно все.  Помогите пож. 
      26022025.rar
    • mrolya
      Автор mrolya
      Не удаляется троян HEUR:Trojan.Multi.Powedon.d, касперский находит его, делает лечение и ребутает комп, после ребута запускает сканирование и троян снова появляется, в общем все идет по кругу.
       

      CollectionLog-2025.04.21-11.37.zip
    • Zubarev211
      Автор Zubarev211
      Добрый день, поймали шифровальщик Xorist, зашифровали все файлы расширением *.er. Нужно было восстановить базу данных 1С. Из теневой папки получилось восстановить 1CD8.1CD
      Указанный файл не был зашифрован расширением .er, но при запуске выдавало ошибку о повреждении данных.

      Так же пытались вашим декриптором использовали пару 2х файлов, но так же получали ошибку(пробовали на документах ворд)

      Подскажите пожалуйста какие дальнейшие шаги нам нужно сделать, чтобы восстановить базу. Спасибо! 
    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • vorosshilov_k
      Автор vorosshilov_k
      Здравствуйте! Процессор ноутбука начал хорошенько греться даже в идле на батарее и на зарядке. Решил проверить кьюритом и увидел NET:MALWARE.URL winnet.exe. Понял, что лучше оставить заявку на форуме, чем заниматься самодеятельностью. Все файлы прилагаю. Заранее спасибо!

      CollectionLog-2025.04.11-14.05.zip
×
×
  • Создать...