Перейти к содержанию

RMS — RFUSClient и "касперский security cloud", теперь каспер не работает


Рекомендуемые сообщения

1. ПК в домене, заражение прошло под правами пользователя.

2.  hosts  - все известные антивирусы забанены

3. Тело вируса:

ProgramData\Windows\rfusclient.exe, rutserv.exe

ProgramData\temp6.exe

4. Куча папок с закрытыми атрибутами

5. Понижен UAC

6. После ручного удаления вируса, теперь не запускается касперский. 

7. Заражение прошло под правами пользователя на ПК

Я уже чистил 20 ПК от такого вируса, я знаю как удалять его вручную. Но почему каспер его пропустил? Почему касперский теперь не запускается? 

Что бы заработал касперский, его надо сначала удалить, потом поставить заного!

Хочу передать вам образ ПК на исследование. 

 

Ссылка на комментарий
Поделиться на другие сайты

Доброго времени суток. При наличии лицензии лучше подключить службу поддержки ЛК.

 

А для нас соберите комплект логов

 

Ссылка на комментарий
Поделиться на другие сайты

Проблема регулярная, вирус ходит в сети. ПК с XP - не трогает. 

Хотелось бы еще получить рекомендации по настройке доменной политики для обнаружения и предотвращения.

CollectionLog-2021.10.19-17.05.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям.

После перезагрузки системы соберите новый CollectionLog Автологером.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сделал CollectionLog-2021.10.20-08.22.zip

После AV block remover:

C:\ProgramData\temp6.exe - вирус не удален
"C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Cloud 21.3\avpui.exe"  - не запускается
https://gridinsoft.com/antimalware - проверил еще этим, логи прикрепил

реестр не почищен

3 Под конец еще этим проверил ScanLog_2021-10-20 [08-24-38].log

18 часов назад, akoK сказал:

Доброго времени суток. При наличии лицензии лучше подключить службу поддержки ЛК.

 

А для нас соберите комплект логов

 

 

CollectionLog-2021.10.20-08.22.zip

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, foxilian сказал:

После AV block remover:

Покажите его отчет в виде файла AV_block_remove.log

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

2 часа назад, foxilian сказал:

проверил еще этим

Пожалуйста, самостоятельно не запускайте никакие лечащие утилиты.

Ссылка на комментарий
Поделиться на другие сайты

1 FRST64.exe

логи FRST_20-10-2021 16.20.02.txt и Addition_20-10-2021 16.20.02.txt

2. AVbr.exe запускаю под админом, ничего не меняю в настройках, запускается, сканирует и примерно через 30 сек после начала сканирования ПК перезагружается

После перезагрузки его лог: AV_block_remove.log

 

Addition_20-10-2021 16.20.02.txt AV_block_remove.log FRST_20-10-2021 16.20.02.txt

Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, foxilian сказал:

AVbr.exe запускаю под админом

Его достаточно было один раз запустить.

 

Продолжаем.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ВНИМАНИЕ
    HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\stajer-kab7\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\ustinova\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    2021-10-06 12:48 C:\Windows\boy.exe
    2021-10-06 12:48 C:\Windows\java.exe
    2021-10-06 12:48 C:\Windows\svchost.exe
    2021-10-06 12:47 C:\Windows\SysWOW64\Drivers\conhost.exe
    FirewallRules: [{F44A2068-E11A-45FE-98E3-A7FC5F0BF1A9}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
    FirewallRules: [{7B8CDF6C-F3ED-4525-8145-EB1C9BCE679E}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
    FirewallRules: [{69F4E914-1CD3-4F13-9C03-48979F16702F}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
    FirewallRules: [{F5AD88A7-63C2-464B-8C54-3CF6C97717D4}] => (Allow) C:\ProgramData\WindowsTask\MicrosoftHost.exe => Нет файла
    FirewallRules: [{F0E8B3D3-7FF9-4AE9-8377-85A71200C799}] => (Allow) C:\ProgramData\WindowsTask\AppModule.exe => Нет файла
    FirewallRules: [{A459D541-5D93-42E7-81DD-39120C706F89}] => (Allow) C:\ProgramData\WindowsTask\AMD.exe => Нет файла
    FirewallRules: [{4CE5F7ED-8EB6-47A8-A909-F81CEB61E4B2}] => (Allow) C:\ProgramData\RealtekHD\taskhostw.exe => Нет файла
    FirewallRules: [{B2D3DB9F-EB79-470E-B59A-E63B21E39CB7}] => (Allow) C:\ProgramData\rundll\system.exe => Нет файла
    FirewallRules: [{7E5EC622-E358-4887-B649-A31E92A78365}] => (Allow) C:\ProgramData\rundll\rundll.exe => Нет файла
    FirewallRules: [{EBC999BA-D12C-4CF8-8E1D-D5192E735A48}] => (Allow) C:\ProgramData\rundll\Doublepulsar-1.3.1.exe => Нет файла
    FirewallRules: [{BE173370-5B38-49BB-83BE-264847177961}] => (Allow) C:\ProgramData\rundll\Eternalblue-2.2.0.exe => Нет файла
    FirewallRules: [{8F799CAB-48A4-4AAD-AB11-29963005FF3D}] => (Allow) LPort=9494
    FirewallRules: [{6F824DAA-CC36-4DB4-9C2A-3769EE6DE482}] => (Allow) LPort=9393
    FirewallRules: [{FBE88C0C-784C-41A8-B726-1E43D2FD3D43}] => (Allow) LPort=9494
    FirewallRules: [{5E48E107-3C2E-4BEA-A767-588C2CFF8DA4}] => (Allow) LPort=9393
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

служба каспера не запускается, отказано в доступе Kaspersky Anti-Virus

Kaspersky Sekurity Code вручную не запускается 

C:\ProgramData\temp6.exe - вирус не удален

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • GlibZabiv
      Автор GlibZabiv
      Здравствуйте, При попытке искать что-либо в Unity Asset Store результаты не прогружаются, видно только то, что на фото ниже. Все функции сайта, кроме поиска, работают. VPN, прокси отсутствуют. Проблем с интернет-соединением нет. По 2ip.ru входящая скорость ~60 мбит/c. Проблема есть как в Яндекс браузере, так и в Chrome. Очистка кеша не помогла.

    • reliance
      Автор reliance
      День назад компьютер начал выключаться после заставки windows, в биос мог спокойно заходить и проблем никаких не было. Пробовал заходить в помощник устранения проблем виндовс через флешку и спустя минут 5 ПК сам отключался. Как итог я переустановил винду и проблема исчезла, но появилась другая проблема - оперативная память не хотела работать на 6000Mhz (ПК при запуске сразу выключается, а потом сбрасывает частоту у оперативной памяти в сток). В стоке 2400Mhz работает стабильно. В материнской плате 2 слота под оперативную память, пробовал по 1 вставлять в разные слоты и все работает на 6000Mhz. Вместе почему-то отказываются работать на 6000Mhz. Компьютер новый и работал до этого 2-3 месяца без проблем (скачков электроэнергии не было). Скриншоты ниже о системе приложил. Можно ли починить или только новую покупать? 

       
       
    • Нина_Азарова
      Автор Нина_Азарова
      Здравствуйте дорогие хакеры!
       Помогите, пожалуйста, разобраться. Что делать?
       
      Сегодня с утра после включения компьютера перестал работать интернет (на телефоне и айпаде всё работает). 
      сделали сброс настроек интернета, ничего не изменилось. 
      далее сделали такую команду через командную строку:
      netsh winsock reset netsh int ip reset all netsh winhttp reset proxy ipconfig /flushdns
      однако так же ничего не изменилось(
      Помогите, пожалуйста!
       

    • KL FC Bot
      Автор KL FC Bot
      Мошенники регулярно изобретают новые схемы разводов, которые легко узнать по одному характерному признаку: они практически всегда прямо или косвенно касаются «Госуслуг». Сегодняшний случай не стал исключением. Рассказываем, как взламывают аккаунты на «Госуслугах» с помощью фейкового бота «Почты России».
      Как действуют мошенники
      Первое. Звонят потенциальной жертве. Причем чаще всего — не по обычному номеру телефона, а через мессенджер. Здороваются по имени-отчеству, представляются сотрудниками «Почты России» и начинают цирковое представление.
      — Вам пришло письмо от Федеральной налоговой службы (ФНС). Сегодня последний день его хранения на сортировочном складе. В адресе допущена небольшая ошибка, нужно внести изменения, тогда я смогу отправить вам письмо курьером в течение часа.
      — Да, конечно, давайте изменим адрес. Что нужно делать?
      — Вы пользуетесь Telegram? Там нужно найти официального бота «Почты России», авторизоваться через «Госуслуги» и вручную изменить адрес.
      — А как найти бота?
      — Пишите его никнейм прямо в Telegram: @ya_razvodila_i_moshennik. Вот, нашли? Это официальный бот техподдержки.
      Мошеннический бот «Почты России» в Telegram практически невозможно отличить от настоящего. Для большей убедительности злоумышленники добавляют в описание бота случайные номера регистрации в РКН
       
      View the full article
    • m1pod
      Автор m1pod
      Доброго всем. Не работает поиск и пуск. Появилось после последних обновлений windows, долго не обновлялся, решил обновить и тут вот такой сюрприз
      Нажимаешь пуск - идёт "запуск процесса" и далее ничего не происходит. При нажатии на пуск появляется некое очертание поиска, но сам он не работает. Пробовал всевозможные варианты, которые находил в интернете. Через редактор реестра, обновление и перезапуск службы, перезагрузка банальная, при помощи системы поиска неисправностей, перестройка индексирования, смена владельца, обновление винды при помощи media creation tool, на очереди попытка сменить редакцию винды с про на хоум, не знаю какой толк от этого. Служба поиска неисправностей выдает "NT AUTHORITY\СИСТЕМА Разрешения каталога данных службы поиска Windows" 
      На скриншоте показываю "работу" поиска его очертания можно заметить.



      Пуск и поиск работает если сменить профиль на пк, там как бы чистый лист, поэтому оно и работает, не знаю. Конечно, можно переустановить винду и не париться, но легких путей не ищем, тем более нет желания заново всё устанавливать и настраивать.

      Прошу помощи, может кто сталкивался

×
×
  • Создать...