Перейти к содержанию

RMS — RFUSClient и "касперский security cloud", теперь каспер не работает


Рекомендуемые сообщения

1. ПК в домене, заражение прошло под правами пользователя.

2.  hosts  - все известные антивирусы забанены

3. Тело вируса:

ProgramData\Windows\rfusclient.exe, rutserv.exe

ProgramData\temp6.exe

4. Куча папок с закрытыми атрибутами

5. Понижен UAC

6. После ручного удаления вируса, теперь не запускается касперский. 

7. Заражение прошло под правами пользователя на ПК

Я уже чистил 20 ПК от такого вируса, я знаю как удалять его вручную. Но почему каспер его пропустил? Почему касперский теперь не запускается? 

Что бы заработал касперский, его надо сначала удалить, потом поставить заного!

Хочу передать вам образ ПК на исследование. 

 

Ссылка на комментарий
Поделиться на другие сайты

Доброго времени суток. При наличии лицензии лучше подключить службу поддержки ЛК.

 

А для нас соберите комплект логов

 

Ссылка на комментарий
Поделиться на другие сайты

Проблема регулярная, вирус ходит в сети. ПК с XP - не трогает. 

Хотелось бы еще получить рекомендации по настройке доменной политики для обнаружения и предотвращения.

CollectionLog-2021.10.19-17.05.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям.

После перезагрузки системы соберите новый CollectionLog Автологером.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сделал CollectionLog-2021.10.20-08.22.zip

После AV block remover:

C:\ProgramData\temp6.exe - вирус не удален
"C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.3\avpui.exe"  - не запускается
https://gridinsoft.com/antimalware - проверил еще этим, логи прикрепил

реестр не почищен

3 Под конец еще этим проверил ScanLog_2021-10-20 [08-24-38].log

18 часов назад, akoK сказал:

Доброго времени суток. При наличии лицензии лучше подключить службу поддержки ЛК.

 

А для нас соберите комплект логов

 

 

CollectionLog-2021.10.20-08.22.zip

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, foxilian сказал:

После AV block remover:

Покажите его отчет в виде файла AV_block_remove.log

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

2 часа назад, foxilian сказал:

проверил еще этим

Пожалуйста, самостоятельно не запускайте никакие лечащие утилиты.

Ссылка на комментарий
Поделиться на другие сайты

1 FRST64.exe

логи FRST_20-10-2021 16.20.02.txt и Addition_20-10-2021 16.20.02.txt

2. AVbr.exe запускаю под админом, ничего не меняю в настройках, запускается, сканирует и примерно через 30 сек после начала сканирования ПК перезагружается

После перезагрузки его лог: AV_block_remove.log

 

Addition_20-10-2021 16.20.02.txt AV_block_remove.log FRST_20-10-2021 16.20.02.txt

Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, foxilian сказал:

AVbr.exe запускаю под админом

Его достаточно было один раз запустить.

 

Продолжаем.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ВНИМАНИЕ
    HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\stajer-kab7\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\ustinova\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    2021-10-06 12:48 C:\Windows\boy.exe
    2021-10-06 12:48 C:\Windows\java.exe
    2021-10-06 12:48 C:\Windows\svchost.exe
    2021-10-06 12:47 C:\Windows\SysWOW64\Drivers\conhost.exe
    FirewallRules: [{F44A2068-E11A-45FE-98E3-A7FC5F0BF1A9}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
    FirewallRules: [{7B8CDF6C-F3ED-4525-8145-EB1C9BCE679E}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
    FirewallRules: [{69F4E914-1CD3-4F13-9C03-48979F16702F}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
    FirewallRules: [{F5AD88A7-63C2-464B-8C54-3CF6C97717D4}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
    FirewallRules: [{F0E8B3D3-7FF9-4AE9-8377-85A71200C799}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
    FirewallRules: [{A459D541-5D93-42E7-81DD-39120C706F89}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
    FirewallRules: [{4CE5F7ED-8EB6-47A8-A909-F81CEB61E4B2}] => (Allow) C:\ProgramData\RealtekHD\taskhostw.exe => Нет файла
    FirewallRules: [{B2D3DB9F-EB79-470E-B59A-E63B21E39CB7}] => (Allow) C:\ProgramData\rundll\system.exe => Нет файла
    FirewallRules: [{7E5EC622-E358-4887-B649-A31E92A78365}] => (Allow) C:\ProgramData\rundll\rundll.exe => Нет файла
    FirewallRules: [{EBC999BA-D12C-4CF8-8E1D-D5192E735A48}] => (Allow) C:\ProgramData\rundll\Doublepulsar-1.3.1.exe => Нет файла
    FirewallRules: [{BE173370-5B38-49BB-83BE-264847177961}] => (Allow) C:\ProgramData\rundll\Eternalblue-2.2.0.exe => Нет файла
    FirewallRules: [{8F799CAB-48A4-4AAD-AB11-29963005FF3D}] => (Allow) LPort=9494
    FirewallRules: [{6F824DAA-CC36-4DB4-9C2A-3769EE6DE482}] => (Allow) LPort=9393
    FirewallRules: [{FBE88C0C-784C-41A8-B726-1E43D2FD3D43}] => (Allow) LPort=9494
    FirewallRules: [{5E48E107-3C2E-4BEA-A767-588C2CFF8DA4}] => (Allow) LPort=9393
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

служба каспера не запускается, отказано в доступе Kaspersky Anti-Virus

Kaspersky Sekurity Code вручную не запускается 

C:\ProgramData\temp6.exe - вирус не удален

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Нина_Азарова
      Автор Нина_Азарова
      Здравствуйте дорогие хакеры!
       Помогите, пожалуйста, разобраться. Что делать?
       
      Сегодня с утра после включения компьютера перестал работать интернет (на телефоне и айпаде всё работает). 
      сделали сброс настроек интернета, ничего не изменилось. 
      далее сделали такую команду через командную строку:
      netsh winsock reset netsh int ip reset all netsh winhttp reset proxy ipconfig /flushdns
      однако так же ничего не изменилось(
      Помогите, пожалуйста!
       

    • KL FC Bot
      Автор KL FC Bot
      Мошенники регулярно изобретают новые схемы разводов, которые легко узнать по одному характерному признаку: они практически всегда прямо или косвенно касаются «Госуслуг». Сегодняшний случай не стал исключением. Рассказываем, как взламывают аккаунты на «Госуслугах» с помощью фейкового бота «Почты России».
      Как действуют мошенники
      Первое. Звонят потенциальной жертве. Причем чаще всего — не по обычному номеру телефона, а через мессенджер. Здороваются по имени-отчеству, представляются сотрудниками «Почты России» и начинают цирковое представление.
      — Вам пришло письмо от Федеральной налоговой службы (ФНС). Сегодня последний день его хранения на сортировочном складе. В адресе допущена небольшая ошибка, нужно внести изменения, тогда я смогу отправить вам письмо курьером в течение часа.
      — Да, конечно, давайте изменим адрес. Что нужно делать?
      — Вы пользуетесь Telegram? Там нужно найти официального бота «Почты России», авторизоваться через «Госуслуги» и вручную изменить адрес.
      — А как найти бота?
      — Пишите его никнейм прямо в Telegram: @ya_razvodila_i_moshennik. Вот, нашли? Это официальный бот техподдержки.
      Мошеннический бот «Почты России» в Telegram практически невозможно отличить от настоящего. Для большей убедительности злоумышленники добавляют в описание бота случайные номера регистрации в РКН
       
      View the full article
    • alexeywave
      Автор alexeywave
      Нагрузка на видеокарту в диспетчере ~60-70%, запущен только браузер, и несколько программ.

    • alexeywave
      Автор alexeywave
      Нагрузка на видеокарту в диспетчере ~60-70%, запущен только браузер, и несколько программ.
       
      CollectionLog-2025.03.15-14.39.zip
    • alyx
      Автор alyx
      Здравcтвуйте, появилаcь проблема c Центром обновления Windows. На cколько давно я не знаю, оcобо не обращал внимания. При проверке обновлений начинаетcя беcконечная загрузка (1). Думаю это cвязанно c тем, что cлужба для обновления переименована (2). Читал информацию о иcправлении проблемы и cледовал по вcем пунктам для иcправления. Ничего не помогло.


×
×
  • Создать...