Перейти к содержанию

Невозможность соединения с серверами ЛК


Рекомендуемые сообщения

Олег777, какова цель - поймать новые разновидности (или не новые) или просто удалить вредоносов?

 

В общем если нужны копии - то

Скачайте IceSword.

Запустите программу.

Внизу слева выберите меню File.

Найдите в нем файлы

C:\WINDOWS\System32\Drivers\Winsx73.sys

C:\WINDOWS\System32\Drivers\Winsy62.sys

C:\WINDOWS\System32\Drivers\Winub62.sys

C:\WINDOWS\System32\Drivers\Winxd73.sys

C:\WINDOWS\System32\Drivers\Winye05.sys

C:\WINDOWS\System32\Drivers\Winyf16.sys

Нажмите по нему правой кнопкой мыши и выберите Copy to.

Выберите папку, куда Вы хотите скопировать файл и перед сохранением внизу набирите произвольное расширение файла, например ddd.

P.S. Точно не помню, но в IceSword они должны быть видны.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('sbrige.dll','');
QuarantineFile('C:\WINDOWS\System32\sbrige.dll','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winyf16.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winye05.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winxd73.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winub62.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsy62.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsx73.sys','');
QuarantineFile('C:\DOCUME~1\575B~1\LOCALS~1\Temp\catchme.sys','');
DeleteFile('C:\DOCUME~1\575B~1\LOCALS~1\Temp\catchme.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsx73.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsy62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winub62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winxd73.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winye05.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winyf16.sys');
DeleteFile('sbrige.dll');
DeleteFile('C:\WINDOWS\system32\sbrige.dll');
BC_ImportAll;
BC_DeleteSvc('catchme');
BC_DeleteSvc('Winyf16');
BC_DeleteSvc('Winye05');
BC_DeleteSvc('Winxd73');
BC_DeleteSvc('Winub62');
BC_DeleteSvc('Winsy62');
BC_DeleteSvc('Winsx73');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам. Ну или куда там нужен карантин, но группа Win*** может не попасть в карантин АВЗ, тогда, если копировали их при помощи IceSword тоже отправьте куда нужно.

Ссылка на комментарий
Поделиться на другие сайты

Cпасибо!

 

А можно по-подробнее о программе IceSword ?

Для каких целей она применяется и на сколько безопасно и оправданно её использование?

 

Нужно помочь нашему пользователю.

Похоже, что это что-то "новенькое" :cray:

Ссылка на комментарий
Поделиться на другие сайты

Это не новенькое, а дело обычное. IceSword - это антируткит, он разрабатывается братьями китайцами. На ВИ постоянно ним пользуемся, пока не было никаких проблем. Тут как подходить к вопросу, на западных ресурсах его не очень используют, по не понятным для меня причинам. Можно ещё попробывать компанию Win*** поискать при помощи АВЗ--сервис--поиск файлов на диске и закарантинить если найдётся, хоть кто нибудь. Ни разу не пробывал так их ловить, обычно только IceSword. Но если товарищ лиц.пользователь ЛК то можно попробывать вышеупомянутям способо при помощи АВЗ поискать, если не получится, а образец нужен, то пробуйте IceSword. Да и после него драйвер обычно остаётся, как после АВТула ранних версий, только они не плодятся, при каждом перезапуске, а он один и тот же IsDrv22, насколько помню, его потом в логах АВЗ видно.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • E.K.
      От E.K.
      Всем привет!
       
      По ходу жизни мы все иногда сталкиваемся с разными визуальными несуразностями, которые можно сфотографировать - или которые уже существуют в виде фоток. Например, однажды в небольшом магазинчике на Гавайях я обнаружил... водку Камчатка!

       
      Судя по цене - пойло должно было оказаться мерзким. Насколько помню, экспериментировать не стал. Что интересно, обнаружено это было в магазинчике в местной базе отдыха для американских военных и их семей. Как я туда попал - отдельная история...

       
      Или меня постоянно удивляет кофе "Georgia" в японских уличных магазинах и вендинговых автоматах:

       
      Процитирую себя
      "Каждый раз в Японии меня умиляет кофейный бренд "GEORGIA" со снежными вершинами на картинке.
      Никак не могу понять - если это американская Джорджия - то при чём здесь горы? Если же это Грузия - то при чём здесь кофе? Но в Японии эти несовместимые несовместимости вполне себя неплохо чувствуют в повсеместно расставленных вендинговых машинках. Хотя... Если посмотреть по сторонам.. Например, "Спартак" и "Динамо".. ... - какое отношение эти бренды имеют к футболу?"
       
      Кстати, а почему он на картинке в каске? Зачем это кофе надо пить в каске?..

       
      Так вот, картинок таких наверняка не только у меня достаточно - посему эта тема будет как раз посвящена разным фоткам с несуразностями, загадками - и разными прочими подобными тоже. Спасибо Борису за подсказку!
       
       
      Ну, можно начинать.
    • luzifi
      От luzifi
      windows server 2019 standart 1809  зашифровано все. помогите с решением проблемы
       
      log.rar innok.rar
    • Flsss
      От Flsss
      В последнее время часто выскакивает "Невозможно гарантировать подлинность домена.." В имени приложения написано taskhostw.exe 
      Хотелось бы узнать, это что-то плохое или всё ок? Всё было отсканировано Dr.Web, AV block remover, естественно касперским pure, а также kaspersky virus removal tool. Были просмотрены файлы HKEY_ (вбивая w+r regedit). Но всё равно хотелось бы удостовериться, так как до сих пор выскакивает это окно, + ко всему недавно был обнаружен майнер разрабами минигры Minecraft сервера cristallix и хотелось бы лишний раз удостовериться, потому что я в этом не бум-бум.

      CollectionLog-2025.01.24-22.12.zip
    • khortys
      От khortys
      Добрый день! Меня взломали, заблокировали файлы и теперь вымогают деньги, оставили почту. Пришел сюда потому что не знаю что делать.
      К сожалению самого файл шифровальщика найти не удалось.
      Прикрепляю логи (server1.zip), пару зашифрованных файлов и письмо вымогателей (temp.zip).
      server1.zip temp.zip
    • lex-xel
      От lex-xel
      Добрый день!
      Аналогичная ситуация  сервер подвергся взлому, база данных заархивирована с шифрованием.
      Антивирус снесли, хоть он был под паролем.
      Подскажите есть способ как то исправить ситуацию, расшифровать базу данных?
       
      Do you really want to restore your files?
      Write to email: a38261062@gmail.com
       
      Сообщение от модератора Mark D. Pearlstone перемещено из темы.
         
×
×
  • Создать...