Перейти к содержанию

[РЕШЕНО] Заражен компьютер, не запускается KVRT.


Рекомендуемые сообщения

Сейчас собираю логи по рекомендации форума Drweb, т. к. их сканер работает. Можно ли здесь выложить лог сканера после проверки, чтобы понять, был ли перехватчик паролей?

UP.  Вот, можно посмотреть?

sc1.JPG

sc2.JPG

cureit.zip

Изменено пользователем Peter15
Добавил скрины и архив
Ссылка на комментарий
Поделиться на другие сайты

Для восстановления работы KVRT проделал

Цитата
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    
    Start::
    C:\Recovery
    
    C:\KVRT_Data
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). 

Это -- универсальное действие для восстановления работы KVRT? Что-то ещё нужно было делать?

Fixlog.txt

Изменено пользователем Peter15
Добавил отчёт
Ссылка на комментарий
Поделиться на другие сайты

26 минут назад, Peter15 сказал:

Это -- универсальное действие для восстановления работы KVRT?

Нет, не универсальное.

Соберите логи по правилам. Соберите отчёты этой версией Автологера, если обычный не запускается.

Ссылка на комментарий
Поделиться на другие сайты

10 минут назад, Sandor сказал:

Соберите логи по правилам.

Попробую дождаться сначала ответа от Drweb. А можно посмотреть (по скринам, или по логу), был ли перехватчик паролей?

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, Peter15 сказал:

посмотреть (по скринам, или по логу), был ли перехватчик паролей?

Да, опредённо был.

2 часа назад, Peter15 сказал:

Попробую дождаться сначала ответа от Drweb.

Хорошо, только потом продолжать в одном месте, как понимаю вы выбрали форум др. Веба https://forum.drweb.com/index.php?showtopic=333790

Ссылка на комментарий
Поделиться на другие сайты

"Пофиксите" в HijackThis:

O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [10] = Cezurity_Scanner_Pro_Free.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [11] = Cube.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [1] = eav_trial_rus.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [2] = avast_free_antivirus_setup_online.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [3] = eis_trial_rus.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [4] = essf_trial_rus.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [5] = hitmanpro_x64.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [6] = ESETOnlineScanner_UKR.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [7] = ESETOnlineScanner_RUS.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [8] = HitmanPro.exe (disabled)
O7 - Policy: HKCU\..\Policies\Explorer\DisallowRun: [9] = 360TS_Setup_Mini.exe (disabled)
O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1

 

Затем:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

43 минуты назад, Sandor сказал:

Тогда предупредите меня, если при последующих действиях будет удаление вредоносных программ, которые раньше, возможно, не выявлены? Хотелось бы их отправить потом в их лабораторию для добавления в базы.

Addition.txt FRST.txt

Изменено пользователем Peter15
Ссылка на комментарий
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    Folder: C:\ProgramData\Windows
    Folder: C:\ProgramData\Setup
    Folder: C:\ProgramData\install
    Folder: C:\ProgramData\WindowsTask
    Folder: C:\ProgramData\RealtekHD
    Folder: C:\Windows\speechstracing
    2020-09-20 20:25 C:\AdwCleaner
    2020-09-20 20:26 C:\Program Files\AVAST Software
    2020-09-20 20:26 C:\Program Files\AVG
    2020-09-20 20:25 C:\Program Files\ByteFence
    2020-09-20 20:26 C:\Program Files\Cezurity
    2020-09-20 20:26 C:\Program Files\COMODO
    2020-09-20 20:26 C:\Program Files\Enigma Software Group
    2020-09-20 20:26 C:\Program Files\ESET
    2020-09-20 20:26 C:\Program Files\Kaspersky Lab
    2020-09-20 20:26 C:\Program Files\Malwarebytes
    2020-09-20 20:26 C:\Program Files\SpyHunter
    2020-09-20 20:26 C:\Program Files\Common Files\McAfee
    2020-09-20 20:26 C:\ProgramData\360safe
    2020-09-20 20:26 C:\ProgramData\AVAST Software
    2020-09-20 20:26 C:\ProgramData\Avira
    2020-09-23 11:43 C:\ProgramData\Doctor Web
    2020-09-20 20:26 C:\ProgramData\ESET
    2020-09-20 20:26 C:\ProgramData\grizzly
    2020-09-20 20:25 C:\ProgramData\Indus
    2020-09-20 20:26 C:\ProgramData\Kaspersky Lab
    2020-09-20 20:26 C:\ProgramData\Kaspersky Lab Setup Files
    2020-09-20 20:25 C:\ProgramData\Malwarebytes
    2020-09-20 20:25 C:\ProgramData\MB3Install
    2020-09-20 20:26 C:\ProgramData\McAfee
    2020-09-20 20:26 C:\ProgramData\Norton
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.

Подробнее читайте в этом руководстве.

 

Ссылка на комментарий
Поделиться на другие сайты

- выполните такой скрипт в AVZ

begin
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Windows\install.vbs', '');
 QuarantineFile('C:\ProgramData\Windows\vp8decoder.dll', '');
 QuarantineFile('C:\ProgramData\Windows\vp8encoder.dll', '');
 QuarantineFile('C:\ProgramData\install\del.bat', '');
 QuarantineFile('C:\ProgramData\install\cheat.exe', '');
 QuarantineFile('C:\ProgramData\WindowsTask\OpenCL.DLL', '');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
 RebootWindows(false);
end.

- Файл quarantine.zip из папки AVZ загрузите на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание пришлите мне в ЛС.

Ссылка на комментарий
Поделиться на другие сайты

4 минуты назад, regist сказал:

QuarantineFile('C:\ProgramData\Windows\install.vbs', '');  QuarantineFile('C:\ProgramData\Windows\vp8decoder.dll', '');  QuarantineFile('C:\ProgramData\Windows\vp8encoder.dll', '');  QuarantineFile('C:\ProgramData\install\del.bat', '');  QuarantineFile('C:\ProgramData\install\cheat.exe', '');  QuarantineFile('C:\ProgramData\WindowsTask\OpenCL.DLL', '');

Это -- подозрительные файлы, которые вы хотите выслать на анализ?

Ссылка на комментарий
Поделиться на другие сайты

1) Включите восстановление системы и создайте точку восстановления.

 

2)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    CreateRestorePoint:
    C:\ProgramData\Windows
    C:\ProgramData\Setup
    C:\ProgramData\install
    C:\ProgramData\WindowsTask
    C:\ProgramData\RealtekHD
    C:\Windows\speechstracing
    EmptyTemp:
    Reboot:

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

 

 

Ссылка на комментарий
Поделиться на другие сайты

Систему восстановления не удаётся включить, похоже на ту же ошибку, что в прошлой теме (с другого пк). Брат где-то умудряется второй раз подхватить такую заразу. 

(Ума не приложу, где).

36 минут назад, regist сказал:

Запустите FRST (FRST64) от имени администратора.

Успел удалить по ошибке эту утиль. Теперь как, заново сканировать?

Снимок.JPG

Изменено пользователем Peter15
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • dlitsov
      Автор dlitsov
      Скачал набор офисных приложений word на следующий день начался полный кошмар, в игре просидал FPS , начал искать проблему 
      диспетчер задач сам закрывался , хотел установить антивирус не получилось , на официальные сайты не дает зайти пишу с телефона , смог установить AVbr сейчас прикреплю логи  . Сейчас уеду на работу , завтра готов к уничтожению его
      14d904d13b62d5466385f8e797bef654.txt
    • RobertoN1
      Автор RobertoN1
      Заметил что, когда открываю папку ProgramData, то через пару секунд она закрывается, но в самой папке находится Avast, который я никогда в жизни не скачивал у меня нету вообще антивирусов на компьютере, использовал AVbr в безопасном режиме и AutoLogger как было сказано в гайдах, прошу помочь!
      CollectionLog-2025.04.02-06.21.zip AV_block_remove_2025.04.02-06.08.log
    • New User
      Автор New User
      Здравствуйте.
       
      Kaspersky Virus Removal Tool (буду называть сокращённо: KVRT) нашёл вирус и не может удалить его.
      Каждый раз когда KVRT пытается удалить вирус он не удаляется, либо он возвращается при удалении.
      Заранее благодарю за помощь.
      CollectionLog-2025.03.18-21.34.zip
       
    • ВасилийВ
      Автор ВасилийВ
      Касперский не видит вирусов,встроенный антивирус нашел больше 10 троянов но не смог с ними справитьсяCollectionLog-2025.03.25-22.30.zip
    • ARKHIPOV
      Автор ARKHIPOV
      Добрый день! Пару дней назад компьютер после стандартного запуска вывел синий экран (BSOD). При отключении интернет соединения данная проблема исчезла. Это побудило меня приобрести ключ к Касперскому (до этого пользовался Malware, пробником, который истек и защиту в реальном времени уже не оказывал). Проверив ПК на вирусы, обнаружились Трояны (к сожалению логов и скринов не сохранил, причина дальше). Вирус сидел в exeшнике GoogleUpdate. Отключил службы, связанные с апдейтом гугла, удалил файлы связанные с ним, после полной проверки перезагрузил ПК и обнаружил надпись в Касперском: "Некоторые компоненты защиты повреждены", переустановил К (сообщение пропало и логи про удаленный вирус тоже), снова проверил на вирусы, снова перезагрузил, получил тот же результат. У меня подозрение на наличие майнера, который не удаляется стандартным путем и сидит где-то в системных файлах и службах. Прошу помочь восстановить работу служб и системы. Без интернет соединения ПК летает хорошо, при подключении работает медленней.
      CollectionLog-2025.02.18-11.00.zip
×
×
  • Создать...