Перейти к содержанию

[Лог!] Не можно открыт скрытых файлов


Рекомендуемые сообщения

Здравствуйте!У меня опят такая проблема.Не показывается скрытые файлы и папки.Вот логи.

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем ArchiMAX
Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\300y.cmd','');
QuarantineFile('C:\Program Files\Windows Live\Family Safety\fsssvc.exe','');
QuarantineFile('C:\WINDOWS\system32\kavo0.dll','');
DeleteFile('C:\WINDOWS\system32\kavo0.dll');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\300y.cmd');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\300y.cmd');
BC_ImportALL;
ExecuteRepair(6);
ExecuteRepair(8);
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

 

Обновите базы AVZ и повторите логи. Лог HJT не нужно игнорировать....сделайте

Ссылка на комментарий
Поделиться на другие сайты

ArchiMAX

Лог HJT не нужно игнорировать....сделайте

 

Отключите восстановление системы!

 

Выполните AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
ClearHostsFile;
DeleteFile('C:\WINDOWS\system32\vbsdfe1.dll');
DeleteFile('C:\WINDOWS\system32\tavo1.dll');
DeleteFile('C:\WINDOWS\system32\kavo0.dll');
DeleteFile('C:\WINDOWS\system32\haozs1.dll');
DeleteFile('C:\WINDOWS\System32\drivers\436cea98.sys');
DeleteFile('C:\WINDOWS\system32\tavo.exe');
DeleteFile('C:\WINDOWS\system32\kavo.exe');
DeleteFile('C:\WINDOWS\system32\vamsoft.exe');
DeleteFile('c:\docume~1\ismail.q\locals~1\temp\cc.exe');
DeleteFile('C:\Documents and Settings\ismail.q\Local Settings\Temp\fuc12.tmp');
DeleteFile('C:\Documents and Settings\ismail.q\Local Settings\Temp\fuc9.tmp');
DeleteFile('C:\Documents and Settings\ismail.q\Local Settings\Temp\fucC.tmp');
DeleteFile('C:\Documents and Settings\ismail.q\Local Settings\Temp\fucD.tmp');
DeleteFile('C:\Documents and Settings\ismail.q\Local Settings\Temp\fucF.tmp');
DeleteFile('C:\System Volume Information\_restore{461106AE-952D-4738-BF02-2E7DA9C1B09C}\RP2\A0000032.dll');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\abqk2c3i.bat');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\abqk2c3i.bat');
DeleteFile('0.exe');
DeleteService('436cea98');
BC_ImportDeletedList;
BC_DeleteSvc('436cea98');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

Логи повторите, и не забудьте лог HJT.

Изменено пользователем Falcon
Ссылка на комментарий
Поделиться на другие сайты

Враги понесли тяжелые потери.

 

Выполните:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\WINDOWS\system32\haozs1.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteFile('C:\WINDOWS\system32\haozs1.dll');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

Затем пофиксите:

O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
O20 - Winlogon Notify: khfCstSM - C:\WINDOWS\
O21 - SSODL: xokvrpwg - {09A2E6B2-30BD-4D0F-975D-E7DF5806F5A2} - (no file)

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей рнд
      Автор Сергей рнд
      Добрый день, нужна помощь в расшифровке ,прислали счет на оплату, я даже не понял от кого и естественно открыл,после чего зашифровалось все что было на компе,а на экране вылетело сообщение об оплате,откатывал систему не помогло,сбил виндовс и дальше продолжил работу,однако хотелось бы востановить клиентскую базу)вложу архив с запиской вымогателя,так же могу прикрепиShortcut.txtFRST.txtAddition.txtть почту с которой мне писали.. не понял только как выполнить это действие??вложите в сообщение логи, собранные Farbar Recovery Scan Tool,
      максим.rar
    • dkhilobok
      Автор dkhilobok
      Принять участие в программе SafeBoard могут учащиеся вузов Москвы и Московской области любого курса, кроме выпускного.
      В текущем наборе кандидатам доступен выбор из 17 направлений. Среди них: C, C++, Java Script, Python, С#, DevOps, iOS-разработка, исследование вредоносного ПО. При этом можно податься на параллельный отбор сразу в несколько направлений и принять финальное решение в процессе общения с командами.
      Заявки принимаются до 20 апреля на сайте проекта. Стажировка проходит в московской штаб-квартире «Лаборатории Касперского».
      В этом наборе правила изменились: чем быстрее подашь заявку, тем ближе оффер. Всё зависит только от тебя — действуй!

    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • Mistory_Young
      Автор Mistory_Young
      Обнаружил что грузится процессор на 70% при запуске. Через процесс Хакер вижу два проводника. Один нормальный а второй как раз и грузит проц. Через доктор веб находит вирус этот, но не может вылечить, через процесс хакер его замораживать только могу. Читал на форуме про это и через прогу видит внедренный процесс
      \Net\9564\TCP\5.188.137.200-80\Device\HarddiskVolume5\Windows\explorer.exe
      CollectionLog-2025.01.18-04.00.zip
    • vovalist
      Автор vovalist
      Подскажите, роутер мгтс sercomm 6699. Хочу включить четыре lan порта для проводного интернета, чтобы интернет розетки заработали, не получается, инструкцию нигде не нашел. Как включить LAN порты?
×
×
  • Создать...