Перейти к содержанию

Невозможность соединения с серверами ЛК


Рекомендуемые сообщения

Опубликовано

Пожалуйста, нужны скрипты! :cray:

Опубликовано

Олег777, какова цель - поймать новые разновидности (или не новые) или просто удалить вредоносов?

 

В общем если нужны копии - то

Скачайте IceSword.

Запустите программу.

Внизу слева выберите меню File.

Найдите в нем файлы

C:\WINDOWS\System32\Drivers\Winsx73.sys

C:\WINDOWS\System32\Drivers\Winsy62.sys

C:\WINDOWS\System32\Drivers\Winub62.sys

C:\WINDOWS\System32\Drivers\Winxd73.sys

C:\WINDOWS\System32\Drivers\Winye05.sys

C:\WINDOWS\System32\Drivers\Winyf16.sys

Нажмите по нему правой кнопкой мыши и выберите Copy to.

Выберите папку, куда Вы хотите скопировать файл и перед сохранением внизу набирите произвольное расширение файла, например ddd.

P.S. Точно не помню, но в IceSword они должны быть видны.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('sbrige.dll','');
QuarantineFile('C:\WINDOWS\System32\sbrige.dll','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winyf16.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winye05.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winxd73.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winub62.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsy62.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsx73.sys','');
QuarantineFile('C:\DOCUME~1\575B~1\LOCALS~1\Temp\catchme.sys','');
DeleteFile('C:\DOCUME~1\575B~1\LOCALS~1\Temp\catchme.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsx73.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsy62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winub62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winxd73.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winye05.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winyf16.sys');
DeleteFile('sbrige.dll');
DeleteFile('C:\WINDOWS\system32\sbrige.dll');
BC_ImportAll;
BC_DeleteSvc('catchme');
BC_DeleteSvc('Winyf16');
BC_DeleteSvc('Winye05');
BC_DeleteSvc('Winxd73');
BC_DeleteSvc('Winub62');
BC_DeleteSvc('Winsy62');
BC_DeleteSvc('Winsx73');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам. Ну или куда там нужен карантин, но группа Win*** может не попасть в карантин АВЗ, тогда, если копировали их при помощи IceSword тоже отправьте куда нужно.

Опубликовано

Cпасибо!

 

А можно по-подробнее о программе IceSword ?

Для каких целей она применяется и на сколько безопасно и оправданно её использование?

 

Нужно помочь нашему пользователю.

Похоже, что это что-то "новенькое" :cray:

Опубликовано

Это не новенькое, а дело обычное. IceSword - это антируткит, он разрабатывается братьями китайцами. На ВИ постоянно ним пользуемся, пока не было никаких проблем. Тут как подходить к вопросу, на западных ресурсах его не очень используют, по не понятным для меня причинам. Можно ещё попробывать компанию Win*** поискать при помощи АВЗ--сервис--поиск файлов на диске и закарантинить если найдётся, хоть кто нибудь. Ни разу не пробывал так их ловить, обычно только IceSword. Но если товарищ лиц.пользователь ЛК то можно попробывать вышеупомянутям способо при помощи АВЗ поискать, если не получится, а образец нужен, то пробуйте IceSword. Да и после него драйвер обычно остаётся, как после АВТула ранних версий, только они не плодятся, при каждом перезапуске, а он один и тот же IsDrv22, насколько помню, его потом в логах АВЗ видно.

  • Согласен 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • E.K.
      Автор E.K.
      Всем привет!
       
      По ходу жизни мы все иногда сталкиваемся с разными визуальными несуразностями, которые можно сфотографировать - или которые уже существуют в виде фоток. Например, однажды в небольшом магазинчике на Гавайях я обнаружил... водку Камчатка!

       
      Судя по цене - пойло должно было оказаться мерзким. Насколько помню, экспериментировать не стал. Что интересно, обнаружено это было в магазинчике в местной базе отдыха для американских военных и их семей. Как я туда попал - отдельная история...

       
      Или меня постоянно удивляет кофе "Georgia" в японских уличных магазинах и вендинговых автоматах:

       
      Процитирую себя
      "Каждый раз в Японии меня умиляет кофейный бренд "GEORGIA" со снежными вершинами на картинке.
      Никак не могу понять - если это американская Джорджия - то при чём здесь горы? Если же это Грузия - то при чём здесь кофе? Но в Японии эти несовместимые несовместимости вполне себя неплохо чувствуют в повсеместно расставленных вендинговых машинках. Хотя... Если посмотреть по сторонам.. Например, "Спартак" и "Динамо".. ... - какое отношение эти бренды имеют к футболу?"
       
      Кстати, а почему он на картинке в каске? Зачем это кофе надо пить в каске?..

       
      Так вот, картинок таких наверняка не только у меня достаточно - посему эта тема будет как раз посвящена разным фоткам с несуразностями, загадками - и разными прочими подобными тоже. Спасибо Борису за подсказку!
       
       
      Ну, можно начинать.
    • DeniTornado
      Автор DeniTornado
      Доброго всем!
      Коллеги, а кто-нибудь использует KES на своих RDS серверах? Все нормально с работой серверов?
       
      Дано:
      - несколько RDS на Windows Server 2019
      - на них установлен KES 12.1.0.506
       
      Проблема:
      Вот уже в течении нескольких дней подряд наблюдаю утром проблему пока только на RDS (на остальных серверах пока все нормально - служебные серверы для определенных целей). То один сервер, то второй, то третий - утром когда все пользователи заходят на свои рабочие столы (почти все у нас работают на терминальных серверах со своих тонких клиентов), зайти не могут! Сервер тупо не отвечает на запросы. RDSы - это виртуальные машины на Hyper-V. Приходится через консоль Hyper-V перезагружать виртуалку и тогда она или после первой перезагрузки или после второй начинает пускать пользователей.
      Самое интересное что в логах ни чего такого, что указало бы на проблему. ТП в собранных логах ни чего криминального не видит
       
      До установки KES такого не было ни когда! Раньше пользовались другим известным антивирусом вообще не знали таких симптомов и проблем.
      Есть у кого схожие проблемы на RDS?
       
      И еще такой вопрос: на RDS серверах я использую скрытый режим работы KES - в настройках политики для RDSов отключил интерфейс. Не за чем пользователям его видеть в трее Windows. Но при такой настройке становится недоступна проверка из контекстного меню WIndows файлов на вирусы - эти менюшки серые и их не нажать. Можно как-то и скрыть KES, но при этом и функция проверки из контекстного меню была доступна?
    • Anivas
      Автор Anivas
      Доброго времени суток.
       
      Перестал подключатся Kaspersky Secure Connection к серверам через мобильны интернет. Выдает ошибку (скрин ниже). Подскажите, пожалуйста, что сделать.

    • komma77
      Автор komma77
      Добрый день. Зашифрованы сервер и компьютеры.  
      файлы и записка.zip Addition.txt FRST.txt
    • dpk
      Автор dpk
      Ночью к серверу подключились по rdp. На рабочем столе обнаружились папки злоумышленника. Одна из них hi в ней лежал stub.exe. Все журналы событий были почищены.
      В безопасном режиме прошелся cureit, а так же лог FRST в безопасном режиме был сделан. Папка hi под паролем virus. Папка files под паролем shifr.
      hi.zip files.zip
×
×
  • Создать...