Перейти к содержанию

RMS — RFUSClient и "касперский security cloud", теперь каспер не работает


Рекомендуемые сообщения

1. ПК в домене, заражение прошло под правами пользователя.

2.  hosts  - все известные антивирусы забанены

3. Тело вируса:

ProgramData\Windows\rfusclient.exe, rutserv.exe

ProgramData\temp6.exe

4. Куча папок с закрытыми атрибутами

5. Понижен UAC

6. После ручного удаления вируса, теперь не запускается касперский. 

7. Заражение прошло под правами пользователя на ПК

Я уже чистил 20 ПК от такого вируса, я знаю как удалять его вручную. Но почему каспер его пропустил? Почему касперский теперь не запускается? 

Что бы заработал касперский, его надо сначала удалить, потом поставить заного!

Хочу передать вам образ ПК на исследование. 

 

Ссылка на комментарий
Поделиться на другие сайты

Доброго времени суток. При наличии лицензии лучше подключить службу поддержки ЛК.

 

А для нас соберите комплект логов

 

Ссылка на комментарий
Поделиться на другие сайты

Проблема регулярная, вирус ходит в сети. ПК с XP - не трогает. 

Хотелось бы еще получить рекомендации по настройке доменной политики для обнаружения и предотвращения.

CollectionLog-2021.10.19-17.05.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям.

После перезагрузки системы соберите новый CollectionLog Автологером.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сделал CollectionLog-2021.10.20-08.22.zip

После AV block remover:

C:\ProgramData\temp6.exe - вирус не удален
"C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.3\avpui.exe"  - не запускается
https://gridinsoft.com/antimalware - проверил еще этим, логи прикрепил

реестр не почищен

3 Под конец еще этим проверил ScanLog_2021-10-20 [08-24-38].log

18 часов назад, akoK сказал:

Доброго времени суток. При наличии лицензии лучше подключить службу поддержки ЛК.

 

А для нас соберите комплект логов

 

 

CollectionLog-2021.10.20-08.22.zip

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, foxilian сказал:

После AV block remover:

Покажите его отчет в виде файла AV_block_remove.log

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

2 часа назад, foxilian сказал:

проверил еще этим

Пожалуйста, самостоятельно не запускайте никакие лечащие утилиты.

Ссылка на комментарий
Поделиться на другие сайты

1 FRST64.exe

логи FRST_20-10-2021 16.20.02.txt и Addition_20-10-2021 16.20.02.txt

2. AVbr.exe запускаю под админом, ничего не меняю в настройках, запускается, сканирует и примерно через 30 сек после начала сканирования ПК перезагружается

После перезагрузки его лог: AV_block_remove.log

 

Addition_20-10-2021 16.20.02.txt AV_block_remove.log FRST_20-10-2021 16.20.02.txt

Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, foxilian сказал:

AVbr.exe запускаю под админом

Его достаточно было один раз запустить.

 

Продолжаем.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ВНИМАНИЕ
    HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\stajer-kab7\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\ustinova\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    2021-10-06 12:48 C:\Windows\boy.exe
    2021-10-06 12:48 C:\Windows\java.exe
    2021-10-06 12:48 C:\Windows\svchost.exe
    2021-10-06 12:47 C:\Windows\SysWOW64\Drivers\conhost.exe
    FirewallRules: [{F44A2068-E11A-45FE-98E3-A7FC5F0BF1A9}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
    FirewallRules: [{7B8CDF6C-F3ED-4525-8145-EB1C9BCE679E}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
    FirewallRules: [{69F4E914-1CD3-4F13-9C03-48979F16702F}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
    FirewallRules: [{F5AD88A7-63C2-464B-8C54-3CF6C97717D4}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
    FirewallRules: [{F0E8B3D3-7FF9-4AE9-8377-85A71200C799}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
    FirewallRules: [{A459D541-5D93-42E7-81DD-39120C706F89}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
    FirewallRules: [{4CE5F7ED-8EB6-47A8-A909-F81CEB61E4B2}] => (Allow) C:\ProgramData\RealtekHD\taskhostw.exe => Нет файла
    FirewallRules: [{B2D3DB9F-EB79-470E-B59A-E63B21E39CB7}] => (Allow) C:\ProgramData\rundll\system.exe => Нет файла
    FirewallRules: [{7E5EC622-E358-4887-B649-A31E92A78365}] => (Allow) C:\ProgramData\rundll\rundll.exe => Нет файла
    FirewallRules: [{EBC999BA-D12C-4CF8-8E1D-D5192E735A48}] => (Allow) C:\ProgramData\rundll\Doublepulsar-1.3.1.exe => Нет файла
    FirewallRules: [{BE173370-5B38-49BB-83BE-264847177961}] => (Allow) C:\ProgramData\rundll\Eternalblue-2.2.0.exe => Нет файла
    FirewallRules: [{8F799CAB-48A4-4AAD-AB11-29963005FF3D}] => (Allow) LPort=9494
    FirewallRules: [{6F824DAA-CC36-4DB4-9C2A-3769EE6DE482}] => (Allow) LPort=9393
    FirewallRules: [{FBE88C0C-784C-41A8-B726-1E43D2FD3D43}] => (Allow) LPort=9494
    FirewallRules: [{5E48E107-3C2E-4BEA-A767-588C2CFF8DA4}] => (Allow) LPort=9393
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

служба каспера не запускается, отказано в доступе Kaspersky Anti-Virus

Kaspersky Sekurity Code вручную не запускается 

C:\ProgramData\temp6.exe - вирус не удален

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • IvanCherneev
      Автор IvanCherneev
      Добрый день!
      Очень нужен дистрибутив Kaspersky Endpoint Security 11.10. Поделитесь дистрибутивом, пожалуйста.
    • Ekslva
      Автор Ekslva
      Добрый день!
      После удаления трояна с помощью Касперского, не работает центр обновлений, там вообще нет никакой информации. Находила также переименованные файлы с bkp.
      CollectionLog-2025.08.18-18.15.zip
    • JuffiZ
      Автор JuffiZ
      Доброго времени суток. На моем устройстве (ПК) в прошлом времени (около полугода назад) работали в компании Сбермаркет (ныне сбол) оператором и была установлена программа Kaspersky Endpoint Security. Работавший человек уже не работает в вашей компании, а антивирус всё еще работает. Программа сильно мешает. Хотелось бы удалить его, но запрашивает пароль. Куда мне обратиться и что мне с этим делать? 
    • Андрей2029
      Автор Андрей2029
      Добрый день. С недавнего времени каждый день по несколько раз за день вижу такое окно.
      Если добавить в исключение, окно вылазит снова на следующий день. Если разорвать соединение, таких окон вылазит несколько штук и ситуация повторяется в этот же день или на следующий. 
      Почему сервисы Adobe вдруг стали не милы Касперскому и как ситуацию исправить?
       

    • GlibZabiv
      Автор GlibZabiv
      Здравствуйте, При попытке искать что-либо в Unity Asset Store результаты не прогружаются, видно только то, что на фото ниже. Все функции сайта, кроме поиска, работают. VPN, прокси отсутствуют. Проблем с интернет-соединением нет. По 2ip.ru входящая скорость ~60 мбит/c. Проблема есть как в Яндекс браузере, так и в Chrome. Очистка кеша не помогла.

×
×
  • Создать...