Перейти к содержанию

Cкрытая зараза, KIS'ом не убивается


dimdeposit

Рекомендуемые сообщения

C:\WINDOWS\system32\drivers\klif.sys, C:\WINDOWS\system32\Drivers\kl1.sys - это от касперского.

C:\WINDOWS\System32\Drivers\dump_atapi.sys. C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS, C:\WINDOWS\System32\wscript.exe, C:\WINDOWS\system32\cleanmgr.exe это системные файлы

C:\WINDOWS\system32\DRIVERS\FStarForce.sys - это от эмулятора виртуальных дисков.

 

С чего решили, что присутствует скрытая зараза?

 

Пофиксить в HijackThis следующие строчки

O20 - Winlogon Notify: ctasys - C:\WINDOWS\

Ссылка на комментарий
Поделиться на другие сайты

C:\WINDOWS\system32\drivers\klif.sys, C:\WINDOWS\system32\Drivers\kl1.sys - это от касперского.

C:\WINDOWS\System32\Drivers\dump_atapi.sys. C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS, C:\WINDOWS\System32\wscript.exe, C:\WINDOWS\system32\cleanmgr.exe это системные файлы

C:\WINDOWS\system32\DRIVERS\FStarForce.sys - это от эмулятора виртуальных дисков.

 

С чего решили, что присутствует скрытая зараза?

 

Пофиксить в HijackThis следующие строчки

O20 - Winlogon Notify: ctasys - C:\WINDOWS\

 

вот почему ! прилагаю рисунок! сделан после того как Пофиксил в HijackThis следующие строчки[/url]

O20 - Winlogon Notify: ctasys - C:\WINDOWS\

 

после этого пропадает доступ в интернет и пропадает звук, помогает только перезагрузка!

post-8581-1238641317_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Перезагружать после фикса в HJT нужно, это почемуто у нас не указано :)

Влючите в АВЗ AVZPM и повторите логи.

 

после перезагрузки внедрение в процесс повторяется, логи с вкл AVZPM! :)

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\hidec','');
DeleteFile('C:\WINDOWS\system32\hidec');
BC_ImportALL;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@)

 

 

Повторите логи

 

Скачайте DDS или с зеркала и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, запакуйте файлы из файлов DDS.txt и Attach.txt и вложите в сообщение

 

Скачайте Gmer. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.

Ссылка на комментарий
Поделиться на другие сайты

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
......
end.

После выполнения скрипта компьютер перезагрузится.

...

 

к сожалению скрипт проблему не решил - пропадает доступ в инет и звук, карантин отправил, вот логи и все остальное что просили -

virusinfo_syscheck.zip

virusinfo_syscure.zip

DDS.txt

Attach.txt

gmer.log

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

dimdeposit

 

Небось при выскакивании окна нажимаешь "запретить", а потом еще удивляешься почему инет пропадает? :) Добавь этот процесс в доверенные. Или попробуй базу Каспера обновить. Последние два дня были кривые базы. Меня юзвери замучали звонками по поводу срабатывания Противоактивной и анти-хакерской защит и самопроизвольному отключению антиспама. Я один комп перепахал всеми возможными средствами и в ручную перелопатил, но ничего не нашел. Но когда после обеда вытянул новую базу, то как бабка пошептала - куда все проявления и делись.

Ссылка на комментарий
Поделиться на другие сайты

Ничего явно активного не вижу.

 

очень странно, а в карантине был вирус? у меня была подобная проблема в феврале, но после вирусной атаки стало еще хуже, каспер не загрузался, здесь же на форуме написали скрипт который странил и вирус, и проблему пропадания звука и доступа в инет, было это в посте http://forum.kasperskyclub.ru/index.php?sh...c=8103&st=0

, а скрипт Код

begin

SearchRootkit(true, true);

SetAVZGuardStatus(True);

QuarantineFile('ctasys.dll','');

QuarantineFile('digeste.dll','');

QuarantineFile('C:\WINDOWS\system32\twex.exe','');

DeleteFile('C:\WINDOWS\system32\twex.exe');

DeleteFile('digeste.dll');

DeleteFile('ctasys.dll');

BC_ImportAll;

ExecuteSysClean;

BC_Activate;

RebootWindows(true);

end.

 

так что на базы каспера я не грешу обновляюсь раз в два дня, ну что ж есть, что ломает доступ в инет и звук, это ж не возможно через каж 5 мин перезагружать копм что б что нибуть поделоть, кроме локальную молчанку с компом, без звука и без инета!

Ссылка на комментарий
Поделиться на другие сайты

Загрузите компьютер в Безопасном режиме, АВЗ-Сервис-Диспетчер служб и драйверов, переключиться на вкладку Сервисы (по анализу реестра) и сохранить протокол (нажмите дискетку, сохраните и выложите).

Ссылка на комментарий
Поделиться на другие сайты

в ответ iradov`у посылаю картинку, в подтверждение что не влияет разрешеть действие или нет - звук и инет пропадает, еще для напряга ваших просмотривающих мою тему, мозгов, предлагаю обратить внимание на то, что при выполнении действия или не выполнении, пропадает красочность окна каспера - стиль оформления окна, для сравнения она должна быть как у диспечера задач - синяя объемно выделеная,

 

для wise-wistful - что и просил, вроде это!

 

вопрос для akoK - в карантине вирус все ж был иль нет? :)

avz_services.htm

post-8581-1238749363_thumb.png

Изменено пользователем dimdeposit
Ссылка на комментарий
Поделиться на другие сайты

В списке процессов подозрительного ниего не видно.

так и что мне тепереча делать, то? :)

 

Нет...ничего не попало.

файлы из карантина может вернуть? :)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • a.n.d.r.e.w
      От a.n.d.r.e.w
      Привет, друзья. У меня небольшая организация, 5 рабочих мест, сисадмина нет. Есть виртуальный MS Server 2019 на VMWare работающий на одной из машин. Сервер используется как файловое хранилище и еще на нем sql работает для 1С. В конце декабря обновлял лицензию антивируса, оплатил Premium, который пытался установить и на сервер тоже, конечно не вышло. Думаю когда я искал браузер для установки антивируса тогда и налетел, потому что существующий IE не поддерживался. Последний раз работал 30.12.24, всё было норм. Когда решил заскочить проверить после НГ 01.01.25 обнаружил проблему. С машиной на которой стояла VMW всё хорошо, а в виртуальной системе все плохо. Я конечно все остановил сразу, но уже поздно было. Есть бэкап от октября, поэтому есть оригинальные файлы для анализа. Бесплатные утилиты пробовал, не получилось ничего, хотя может из-за кривых рук. Виртуальные диски скопировал. Монтировал напрямую, проверял антивирусом. Экспериментировал на копиях.
      Друзья, прошу помощи. Готов заплатить за работу!
       
      P.S. Во вложении несколько архивов
      xls, jpeg -в каждом два файла оригинал + шифрованный 
      pic - скриншоты
      htr - требования
      RFST - отчет Farbar Recovery Scan Tool 
      (местонахождение вируса выяснить не смог)
       
       
      htr.rar jpeg.rar pic.rar RFST.rar xls.rar
    • KL FC Bot
      От KL FC Bot
      Мы в блоге Kaspersky Daily постоянно призываем читателей внимательно относиться к контенту, который они загружают на свои устройства. Ведь даже в Google Play могут затесаться приложения с вредоносным ПО, чего уж говорить о неофициальных источниках с модифицированными или взломанными версиями. Сколько существует цифровой мир, столько и будут трояны проникать в устройства, не имеющие надежной защиты.
      Сегодня расскажем историю, как 11 миллионов пользователей Android по всему миру стали жертвами трояна Necro. В каких приложениях мы нашли это вредоносное ПО и как от него защититься — в этом материале.
      Что такое Necro
      Наши постоянные читатели, скорее всего, на этом месте улыбнулись — мы писали про Necro еще в 2019 году. Тогда наши эксперты обнаружили троян в приложении для распознавания текста CamScanner, которое пользователи Android загрузили из Google Play более 100 миллионов раз. И вот какие-то некроманты возродили старый троян, снабдив его новыми возможностями: мы обнаружили его как в популярных приложениях в Google Play, так и в различных модах приложений, размещенных на неофициальных ресурсах. Вероятнее всего, разработчики этих приложений использовали непроверенное решение для интеграции рекламы, через которое Necro и проник в код.
      Necro сегодня — это загрузчик, который обфусцирован, чтобы избежать детектирования (правда, злоумышленникам это не помогло, мы его все равно нашли). Вредоносную нагрузку он скачивает не менее хитрым образом: прячет ее код в безобидной с виду картинке, используя стеганографию.
      А скачанные вредоносные модули умеют загружать и запускать любые DEX-файлы (скомпилированный код Android-приложения), устанавливать скачанные приложения, запускать туннель через устройство жертвы и даже (потенциально) оформлять платные подписки. Кроме того, в невидимых окнах они могут показывать рекламу и взаимодействовать с ней, а также открывать произвольные ссылки и выполнять любой JavaScript-код.
      Подробнее о том, как именно устроен и работает Necro, читайте в блоге Securelist.
       
      View the full article
    • Sashok103
      От Sashok103
      Здравствуйте! Имеется такая проблема: после установки ПО подхватил вирусы и майнер. 
      Что бы попытаться решить эту проблему, пробовал самостоятельно методы по их удалению с помощью просмотра советов в Интернете. 
      Например при запуске ПК, у меня сразу же отображались командная строка и Windows PowerShell на пару секунд, исходя из которых они делали внедрение своих вредоносных команд в мою систему.
      Изучая это всю ночь, мне таки удалось удалить в пути C:\ProgramData\ папки с вредоносным содержимым (Папка Setup, папка RealtekHD, папка WindowsTask и папка Windows Tasks Service).
      и теперь, после запуска системы, диспетчер задач больше не закрывается автоматически, блокнот с файлом hosts и сама папка ProgramData, но я всё равно заметил, что возможно какие-то команды при запуске Windows всё ещё включаются (но появляется теперь только командная строка). 
      Увидел похожее обращение на вашем сайте и решил так же воспользоваться такой возможностью.
      Прикрепил логи результатов из программы AV_block_remover
      Заранее спасибо!
      AV_block_remove_2024.05.20-09.23.log
    • aryanatha
      От aryanatha
      Здравствуйте
      Сервер под управлением Windows Server 2012 R2
      Заходили на него используя RDP
      2 диска зашифровались BitLockerом
      Системный диск Битлокером не зашифровали, но часть файлов на нем были зашифрованы
      В идеале нужно полностью восстановить систему, но в принципе, самый важный файл на всем компьютере один - это база данных 1С.
      Она лежит на незашифрованном диске, и зашифрована отдельно. Размер порядка 10 гб
      в приложении логи анализа и да зашифрованный файла Эксель.
      файл с вирусом не нашли. требований денег не нашли
      возможно заразились после того как дней 5 назад дестоп был с помощью Хамачи подключен в одну локалку с ноутом внука, на котором куча скачанных с тореннnов поломанных игрушек. после этого на декстопе запускался drWebCureIt 
      и после этого с дестопа по RDP ходил на сервер
      прошу помощи
×
×
  • Создать...