Перейти к содержанию

Невозможность соединения с серверами ЛК


Рекомендуемые сообщения

Олег777, какова цель - поймать новые разновидности (или не новые) или просто удалить вредоносов?

 

В общем если нужны копии - то

Скачайте IceSword.

Запустите программу.

Внизу слева выберите меню File.

Найдите в нем файлы

C:\WINDOWS\System32\Drivers\Winsx73.sys

C:\WINDOWS\System32\Drivers\Winsy62.sys

C:\WINDOWS\System32\Drivers\Winub62.sys

C:\WINDOWS\System32\Drivers\Winxd73.sys

C:\WINDOWS\System32\Drivers\Winye05.sys

C:\WINDOWS\System32\Drivers\Winyf16.sys

Нажмите по нему правой кнопкой мыши и выберите Copy to.

Выберите папку, куда Вы хотите скопировать файл и перед сохранением внизу набирите произвольное расширение файла, например ddd.

P.S. Точно не помню, но в IceSword они должны быть видны.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('sbrige.dll','');
QuarantineFile('C:\WINDOWS\System32\sbrige.dll','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winyf16.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winye05.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winxd73.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winub62.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsy62.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsx73.sys','');
QuarantineFile('C:\DOCUME~1\575B~1\LOCALS~1\Temp\catchme.sys','');
DeleteFile('C:\DOCUME~1\575B~1\LOCALS~1\Temp\catchme.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsx73.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsy62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winub62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winxd73.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winye05.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winyf16.sys');
DeleteFile('sbrige.dll');
DeleteFile('C:\WINDOWS\system32\sbrige.dll');
BC_ImportAll;
BC_DeleteSvc('catchme');
BC_DeleteSvc('Winyf16');
BC_DeleteSvc('Winye05');
BC_DeleteSvc('Winxd73');
BC_DeleteSvc('Winub62');
BC_DeleteSvc('Winsy62');
BC_DeleteSvc('Winsx73');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам. Ну или куда там нужен карантин, но группа Win*** может не попасть в карантин АВЗ, тогда, если копировали их при помощи IceSword тоже отправьте куда нужно.

Ссылка на комментарий
Поделиться на другие сайты

Cпасибо!

 

А можно по-подробнее о программе IceSword ?

Для каких целей она применяется и на сколько безопасно и оправданно её использование?

 

Нужно помочь нашему пользователю.

Похоже, что это что-то "новенькое" :cray:

Ссылка на комментарий
Поделиться на другие сайты

Это не новенькое, а дело обычное. IceSword - это антируткит, он разрабатывается братьями китайцами. На ВИ постоянно ним пользуемся, пока не было никаких проблем. Тут как подходить к вопросу, на западных ресурсах его не очень используют, по не понятным для меня причинам. Можно ещё попробывать компанию Win*** поискать при помощи АВЗ--сервис--поиск файлов на диске и закарантинить если найдётся, хоть кто нибудь. Ни разу не пробывал так их ловить, обычно только IceSword. Но если товарищ лиц.пользователь ЛК то можно попробывать вышеупомянутям способо при помощи АВЗ поискать, если не получится, а образец нужен, то пробуйте IceSword. Да и после него драйвер обычно остаётся, как после АВТула ранних версий, только они не плодятся, при каждом перезапуске, а он один и тот же IsDrv22, насколько помню, его потом в логах АВЗ видно.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Jack59
      От Jack59
      Во время звонка или игры соединение с интернетом может зависнуть на 10 секунд, а иногда вообще полностью отрубает сеть CollectionLog-2025.03.05-01.10.zip
    • E.K.
      От E.K.
      Всем привет!
       
      По ходу жизни мы все иногда сталкиваемся с разными визуальными несуразностями, которые можно сфотографировать - или которые уже существуют в виде фоток. Например, однажды в небольшом магазинчике на Гавайях я обнаружил... водку Камчатка!

       
      Судя по цене - пойло должно было оказаться мерзким. Насколько помню, экспериментировать не стал. Что интересно, обнаружено это было в магазинчике в местной базе отдыха для американских военных и их семей. Как я туда попал - отдельная история...

       
      Или меня постоянно удивляет кофе "Georgia" в японских уличных магазинах и вендинговых автоматах:

       
      Процитирую себя
      "Каждый раз в Японии меня умиляет кофейный бренд "GEORGIA" со снежными вершинами на картинке.
      Никак не могу понять - если это американская Джорджия - то при чём здесь горы? Если же это Грузия - то при чём здесь кофе? Но в Японии эти несовместимые несовместимости вполне себя неплохо чувствуют в повсеместно расставленных вендинговых машинках. Хотя... Если посмотреть по сторонам.. Например, "Спартак" и "Динамо".. ... - какое отношение эти бренды имеют к футболу?"
       
      Кстати, а почему он на картинке в каске? Зачем это кофе надо пить в каске?..

       
      Так вот, картинок таких наверняка не только у меня достаточно - посему эта тема будет как раз посвящена разным фоткам с несуразностями, загадками - и разными прочими подобными тоже. Спасибо Борису за подсказку!
       
       
      Ну, можно начинать.
    • Fly13
      От Fly13
      Не очень добрый день)
       
      Есть несколько серверов на Винде. Некоторые утром показывают то, что на скрине.  Далее текст со скрина:
       
      contact email ukrhq@proton.me or dhelp@mailfence.com 
      send id
       
      Фактически на системных дисках и дисках с данными нет разделов, живая винда предлагает их форматировать. Есть предположение, что плохиши подключались по rdp и шифровали диски программой dcrypt.
       
      Прошу помощи, готов к тратам
       

    • Анди25
      От Анди25
      День добрый,
       
      Сменился сервер и имя, из бэкап восстановил, но все сертификаты естественно указывают на прежний.
      Подскажите как сертификат сменить непосредственно на Kaspersky Security Center (не для работы мобильных клиентов и web, они легко меняются через mmc)
       
      Нашел описание по утилите klsetsrvcert, но чего-то не хватает, не проходит создание.
      "C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Center\klsetsrvcert.exe" -t C -i C:\0\klserver.cer -p testpass -o NoCA
    • foroven
      От foroven
      Добрый день. Столкнулись с шифровальщиком. Заражение по-видимому произошло ещё в субботу 22.02.2025 около 19 часов вечера. Зашифрованы документы и базы. 
      Mega.7z
×
×
  • Создать...