Перейти к содержанию

Помогите удалить Rootkit.Win32.Agent.ikz и Trojan-Dropper.Win32.Agent.alhs


Рекомендуемые сообщения

Добрый день.

 

Поймали вирусы, касперский определяет их как Rootkit.Win32.Agent.ikz и Trojan-Dropper.Win32.Agent.alhs, делает вид что удаляет их и после перезагрузки они появляются снова. Проверял Cure It он то же нашел троянов и удалил, ситуацию это не изменило. также прогонял Malwarebytes' Anti-Malware, то же находит их и делает вид что удаляет, после перзагрузки все повторяется.

 

hijackthis.log

virusinfo_syscure.zip

 

Еще один лог попытаюсь сейчас доделать. avz отказался запускаться после перзагрузки.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте! Добро пожаловать на форум!

 

Выполните в AVZ следующий скрипт:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
TerminateProcessByName('c:\documents and settings\lvk\lvk.exe');
QuarantineFile('C:\DOCUME~1\lvk\LOCALS~1\Temp\Rar$EX00.031\Christmas.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\ws2_32sik.sys','');
DeleteService('ws2_32sik');
DeleteService('systemntmi');
QuarantineFile('C:\WINDOWS\system32\drivers\systemntmi.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\securentm.sys','');
DeleteService('securentm');
DeleteService('port135sik');
QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
DeleteService('nicsk32');
QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
DeleteService('ksi32sk');
QuarantineFile('C:\WINDOWS\system32\drivers\ksi32sk.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
DeleteService('ati64si');
DeleteService('amd64si');
QuarantineFile('C:\WINDOWS\system32\drivers\amd64si.sys','');
DeleteService('acpi32');
QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
QuarantineFile('c:\documents and settings\lvk\lvk.exe','');
DeleteFile('c:\documents and settings\lvk\lvk.exe');
DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
DeleteFile('C:\WINDOWS\system32\drivers\amd64si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
DeleteFile('C:\WINDOWS\system32\drivers\securentm.sys');
DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ws2_32sik.sys');
DeleteFile('C:\DOCUME~1\lvk\LOCALS~1\Temp\Rar$EX00.031\Christmas.exe');
DeleteFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\?i?o?s Desкtор S?r?h.lnk');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002721.exe');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002724.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002725.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002726.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002727.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002728.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002729.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002730.sys');
DeleteFile('C:\System Volume Information\_restore{7DB474A0-72D6-48F8-A45A-224B37BDFC81}\RP20\A0002731.sys');
DeleteFile('F:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Затем в AVZ:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Oтправьте карантин по электронной почте на адрес newvirus@kaspersky.com, предварительно установив пароль на архив virus (пароль укажите в письме).

Как это сделать (пункт №1).

О результате сообщите.

 

Обновите базы AVZ и сделайте новый комплект логов.

Изменено пользователем Falcon
Ссылка на комментарий
Поделиться на другие сайты

UPD. AVZ не запускается при выключенном касперском. Запустил при включенном, выключил касперский, запустил исполнение скрипта, AVZ повис.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо. Ваша версия сработала. Карантин выслал. Логи делаются.

 

Похоже помогло. Спасибо. Вот новые логи. autorun.inf на диске f: это прививка от panda security.

 

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

 

Ответ от Касперского:

 

Здравствуйте,

 

 

В присланном Вами файле обнаружено новое вредоносное программное обеспечение.

Его детектирование будет включено в очередное обновление антивирусных баз.

Благодарим за оказанную помощь.

 

Trojan.Win32.Agent2.hco

Ссылка на комментарий
Поделиться на другие сайты

Выполните:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
ClearQuarantine;
QuarantineFile('C:\WINDOWS\system32\stisvc.exe','');
QuarantineFile('C:\WINDOWS\system32\MsSip3.dll','');
QuarantineFile('C:\WINDOWS\system32\MsSip2.dll','');
QuarantineFile('C:\WINDOWS\system32\MsSip1.dll','');
QuarantineFile('C:\WINDOWS\System32\hidserv.dll','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После перезагрузки отошлите карантин на newvirus@kaspersky.com. Как ответ придет, отпишитесь.

 

А так с заразой вроде разобрались, по крайней мере я больше ничего не заметил, есть в данный момент жалобы?

Изменено пользователем Falcon
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Dmdozors1982
      Автор Dmdozors1982
      Добрый день, помогите удалить майнер tool.btcmine.2794. Обезвредил его с помощью Curelt, сделал лог, прикрепил
      CollectionLog-2025.07.09-21.11.zip
    • alexander6624
      Автор alexander6624
      при проверке вирусов на dr web нашёлся вирус net malware url, dr web его обезвредить не смог,а при следующей проверке вируса не было найдено,но на следующий день при повторной проверке этот вирус опять обнаружился,при этом начал очень сильно грется процессор и начались сильные глюки.

    • Чилипиздрик
      Автор Чилипиздрик
      Здравствуйте! Подцепила на просторах интернета указанный MEM:Trojan.Win32.SEPEH.gen Удалить с помощью не выходит KVRT. Он его видит предлагает вылечить или пропустить (варианта удалить нет). Дальше делает вид, что работает, а после перезагрузки компа все остается на своих местах. Подскажите, пожалуйста, что с ним делать.
      CollectionLog-2025.06.18-20.38.zip
    • Kdademon
      Автор Kdademon
      02.072025 обнаружили что на 2 компа (Windows 7) попал вирус шифровальщик 
      подключились предположительно по RDP
      зашифровали все базы 1с, бэкапы, архивы, документы
      файл с обращением от вымогателей нашли
      Kaspersky Virus Removal Tool нашел вируc HEUR:Trojan-Ransom.Win32.Mimic.gen

      Подскажите порядок действий по лечению этих компов и возможна ли дешифровка?
      Как можно обезопасится от подобного?
      Поможет ли установка Kaspersky на все компьютеры сети?

      Во вложении архив с примерами зашифрованных файлов из папки php
      Файлы постарался выбрать стандартные, общеизвестные может поможет в дешифровке
      Также приложил скрин с проверкой от Kaspersky Virus Removal Tool

      php.rar
    • ggruzin
      Автор ggruzin
      Здравствуйте, помогите удалить вирус авто кликcollectionLog.rarер. Не находится анти вирусами kaspersky free, malwarebytes , лечащей утилитой KVRT
      поймал на какой то копии сайта kinogo
      Заранее спасибо!
×
×
  • Создать...