Перейти к содержанию

NT AUTHORITY\SYSTEM перегрузка


Рекомендуемые сообщения

Логи.
Восстановление системы: включено

Выполнить скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\servises.exe','');
DeleteFile('C:\WINDOWS\system32\servises.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com, указав в теле письма пароль на архив virus. Полученный ответ сообщите

 

Пофиксить в HiJack (если останется)

O4 - HKLM\..\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKLM\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe (User 'Default user')

 

Повторите логи

Изменено пользователем thyrex
Ссылка на сообщение
Поделиться на другие сайты
Так проблема прекратилась как я 2 файла в карантин киса вручную поместил. Правда может чтото осталось но я этого незаметил.

На этот случай рекомендую повторить логи :)

Ссылка на сообщение
Поделиться на другие сайты
Повторил. Результат на 3 поста выше.
На скриншоте еще в system32 есть servises.dll. Тоже должно быть от этой заразы. В логах ее нет. Проверить на virustotal. И если точно зловред - уничтожить :)
Ссылка на сообщение
Поделиться на другие сайты
Его тоже удалил.

Ответ от newvirus@kaspersky.com -Вредоносный код в файле не обнаружен.

Какие нибудь проблемы остались?

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...