Перейти к содержанию

[РЕШЕНО] Возможно руткит, Касперский не определяет


Андрей С

Рекомендуемые сообщения

Добрый день.

 

Windows 10 на запуски системных/административных программ начала ругаться на "неизвестный издатель" (cmd.exe например). 

Касперский антивирус с последними базами и tdsskiller ничего не находит (в т.ч. в Безопасном режиме).

GMER (не спец, просто нашел в интернете - "готовить" не умею :( ) говорит про hidden сервисы. При попытке их "Disable" там же приложение GMER закрывается. При попытке полного сканирования GMER'ом Windows вываливается в BSOD.

Есть дамп диска ~150ГБ, созданный клонзиллой перед попыткой что-то сделать.

gmer_scrnsht.jpg

Прочитав соседние темы прикладываю файлы сгенерированные FRST, чтобы сократить время переписок (если я всё правильно понял)

FRST.txt Addition.txt

И еще логи AutoLogger впридачу

CollectionLog-2021.11.23-01.15.zip

В логах есть 9vprzkdk.exe - это GMER

Изменено пользователем Андрей С
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Система оригинальная или сборка?

Спрашиваю потому, что это могло произойти после некоего патча, активации и т.п. Большинство системных файлов изменены.

Можем попробовать восстановить, но это чревато сбоем.

 

GMER к сожалению перестал обновляться и на Win 10 он не работает. А скрытый файл еще не значит плохой.

Ссылка на комментарий
Поделиться на другие сайты

Там точно что-то есть.
На любой запуск чего-то системного или административного Windows контроль учетных записей спрашивает разрешения на запуск приложения которое хочет изменять данные на диске. Причем имя файла оригинальное (например cmd.exe), но издатель "Нет данных", а не Microsoft.

Система оригинальная. OEM вместе с компом шла от ASUS. Лицензионная. 

В целом сбой и переустановка если других вариантов не останется лучше чем руткит который пароли от почты или не дай бог онлайн банкинга воровать будет :( 

Изменено пользователем Андрей С
Ссылка на комментарий
Поделиться на другие сайты

Хорошо, попробуем.

Перед выполнением отключите и выгрузите все работающие приложения, в том числе антивирус.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    AlternateDataStreams: C:\Users\Никита\Desktop\картинка1.jpeg:3or4kl4x13tuuug3Byamue2s4b [91]
    AlternateDataStreams: C:\Users\Никита\Desktop\картинка1.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
    AlternateDataStreams: C:\Users\Никита\Desktop\картинка2.jpeg:3or4kl4x13tuuug3Byamue2s4b [91]
    AlternateDataStreams: C:\Users\Никита\Desktop\картинка2.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
    AlternateDataStreams: C:\Users\Никита\Desktop\р...3.jpeg:3or4kl4x13tuuug3Byamue2s4b [91]
    AlternateDataStreams: C:\Users\Никита\Desktop\р...3.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
    AlternateDataStreams: C:\Users\Никита\Desktop\р...4.jpeg:3or4kl4x13tuuug3Byamue2s4b [91]
    AlternateDataStreams: C:\Users\Никита\Desktop\р...4.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} [0]
    cmd: sfc /scannow
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Ещё один скрипт, пожалуйста:

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    cmd: DISM.exe /Online /Cleanup-image /Restorehealth
    cmd: sfc /scannow
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Если проблема сохраняется, пробуйте обновить систему без переустановки, предварительно сохранив важные данные.

Ссылка на комментарий
Поделиться на другие сайты

Проблема сохраняется. 

Буду пробовать апдейтить Винду.

Что еще странно, если загрузиться с флэшки с линуксом - ни один системный exe или dll, которые указаны как "[Файл не подписан]" в FRST.txt - не виден. 

IMG_1922.jpg

Ссылка на комментарий
Поделиться на другие сайты

После обновления проблема ушла. Прошелся Касперским - ничего не нашел. Хотя я взял первые несколько неподписанных файлов из FRST.txt и virustotal говорит там что-то есть :(

https://www.virustotal.com/gui/file/0b0002cb0fca92561165458ed261dfeed6393a26f79b994db9aee0c6af3f3b94

https://www.virustotal.com/gui/file/c1f546a11c25f365b4a0b0f19a5c3cb732d9d01aadc23aad46411972facb8a60/detection

https://www.virustotal.com/gui/file/7dab35bd430711506f1c5c1f8f82b07db0e1235b1977cdd25d765d27f767c932

 

 

Ссылка на комментарий
Поделиться на другие сайты

Один детект не самого известного вендора говорит скорее о ложном срабатывании.

 

Проделайте завершающие шаги:

 

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------
Notepad++ (64-bit x64) v.7.8 Внимание! Скачать обновления
PuTTY release 0.70 (64-bit) v.0.70.0.0 Внимание! Скачать обновления
Microsoft Silverlight v.5.1.41212.0 Данная программа больше не поддерживается разработчиком.
WinSCP 5.15.9 v.5.15.9 Внимание! Скачать обновления
Microsoft Silverlight 5.1 v.5.1.5001 Данная программа больше не поддерживается разработчиком.
Evernote v. 5.8.6 v.5.8.6.7519 Внимание! Скачать обновления
------------------------------- [ Backup ] --------------------------------
Backup and Sync from Google v.3.57.4043.4118 Данная программа больше не поддерживается разработчиком. Рекомендуется использовать Google Drive.
Яндекс.Диск v.3.2.13.4258 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.21 (64-разрядная) v.5.21.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Skype, версия 8.52 v.8.52 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.5.5.46096 Внимание! Клиент сети P2P с рекламным модулем!.
-------------------------------- [ Media ] --------------------------------
VLC media player v.3.0.6 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox (x64 ru) v.94.0.1 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
---------------------------- [ UnwantedApps ] -----------------------------
Голосовой помощник Алиса v.5.0.0.1903 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
ASUS Manager - PC Cleanup v.2.01.18 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии.
 

Примите к сведению и читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Перемещения людей и животных в доме — и даже незначительные жесты вроде помахивания рукой — возможно отслеживать при помощи Wi-Fi. Теоретически об этом известно давно, но сейчас технологию поставили на коммерческие рельсы. Ее стали предлагать провайдеры домашнего Интернета и производители оборудования. В будущем эта функция может быть даже закреплена в новом стандарте Wi-Fi, поэтому важно понимать достоинства и недостатки вайфай-детектирования. Давайте разберемся, как работает технология, можно ли ее использовать без рисков для конфиденциальности и как ее отключить при необходимости.
      Принцип работы Wi-Fi sensing
      Эта функция появилась как побочный эффект борьбы за ускорение Wi-FI. Современные роутеры умеют «фокусировать» сигнал на устройствах, с которыми обмениваются данными, чтобы сделать связь быстрее и надежнее. Это называется Wi-Fi beamforming и требует от роутера детально измерять параметры радиосигнала, оценивая не только его силу, но и особенности распространения в пространстве. Проведя оценку, роутер изменяет свои параметры передачи так, чтобы радиоволны преимущественно шли в сторону устройства. Состояние соединения постоянно отслеживается и корректируется роутером (CSI, Channel-State Information).
      Если при обмене данными с устройством между ним и роутером возникла или исчезла помеха, например прошел человек или даже пробежала собака, характер радиосигнала немного изменится. Роутер достаточно чувствителен, чтобы это обнаружить. Чем не датчик движения?
      Дальше дело за малым — разработать математические алгоритмы, умеющие определять движение в доме по изменениям CSI, и внедрить их в прошивку роутера. Ну а чтобы получать аналитику и сигналы о произошедшем движении, роутер должен общаться с мобильным приложением на смартфоне владельца — для этого используется фирменный облачный сервис. Здесь нет никаких отличий от умных дверных звонков или видеонянь.
       
      View the full article
    • Solnepek7
      Автор Solnepek7
      Помогите пожалуйста, никак не могу найти майнер на ноутбуке. Почему думаю что майнер, потому что при включении диспетчера задач или process exp, ноут сразу затихает и вентиляторы не крутятся, как только диспетчер закрою, сразу большая активность. Сижу битый час общаюсь с DeepSeek, он там что то рекомендует, но не видит(я скрины ему кидал). Скачал SystemInformer (process hacker тот же), тут уже интереснее, при закрытии диспетчера cmd.exe грузит CPU до 33% и жрет 2.4гб памяти, но в дереве процессов не могу найти этот искомый файл что так грузит и запускается через команду. При открытии диспетчера process hacker сразу показывает что cpu в норме, 99% простаивает и файл закрывается. То есть при открытии диспетчера майнер закрывается, с помощью  process hacker не получается найти, банально не понимаю куда тыкать, да же с помощью нейрухи, deepseek иногда говорит несуществующие вкладки. Пришёл к реальным людям)
      Логи прикрепил, в безопасном режиме включал, всё тихо, шума нет, 99% простой системы. 3 раза сделал полную проверку касперским, не видит
      CollectionLog-2025.06.11-19.09.zip

    • specxpilot
    • saha96
      Автор saha96
      Доброго времени суток, ситуация следующая - делал перенос ОС с HDD на SSD и возник непонятный глюк что винда отмечала новый диск как HDD. Не придал значения пока на ссд не вознкили дикие тормоза. Подключил этот диск к другому компу как второстепенный - скорость очень скачет, но работает стабильно. По crystaldisk всё чётко, диск мало использован. Но обратил внимание что другой комп его так же классифицирует как HDD, и видимо по этой причине не работает TRIM отсюда и дикие тормоза. Вопрос как это исправить? Раньше такого глюка не видел.

    • Milink
      Автор Milink
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами - не помогло.
      Нашел решение, avz скачал, Autologger я так понимаю тоже надо качать: 
      Актуально ли оно?
       
×
×
  • Создать...