Перейти к содержанию

Проблема с NT AUTHORITY /SYSTEM


Рекомендуемые сообщения

Огромное спасибо! :D

Вроде перестал бушевать вирус. ;)

На счет карантина, там наверно уже все спят и сегодня ожидать ответа не стоит? ;)

В Хайджеке нет этих строчек почему-то.

Логи сейчас сделаю.

Ссылка на комментарий
Поделиться на другие сайты

  3 Kilos сказал:
На счет карантина, там наверно уже все спят и сегодня ожидать ответа не стоит? :D

Вир.лаб круглосуточно ;) работает могут ответить и через 10 менут, а могут и через сутки. А вобще ждите завтра днем

Ссылка на комментарий
Поделиться на другие сайты

Ок, будем ждать! :D

Лог сделал, правда когда выполнялся "Скрипт сбора информации для раздела "Помогите!" virusinfo.info" был запущен Касперский, это сильно может повлиять на результат работы скрипта?

 

Upd. Пришел ответ от Л.К.

Здравствуйте,

 

 

digiwet.dll,

msnms9r.exe_

 

Вредоносный код в файлах не обнаружен.

 

Lyoha.exe_ - Trojan.Win32.Rabbit.ac

 

Детектирование файла будет добавлено в следующее обновление.

 

Пожалуйста, при ответе включайте переписку целиком.

Ответ актуален для последних баз с источников обновлений.

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

hijackthis.logПолучение информации...

Изменено пользователем 3 Kilos
Ссылка на комментарий
Поделиться на другие сайты

C:\DOCUME~1\8D8D~1\LOCALS~1\Temp\ktalk.sys проверьте на virustotal Ссылку на результат проверки сообщите

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
DeleteService('acpi32');
DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
DeleteFile('digiwet.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

C:\DOCUME~1\8D8D~1\LOCALS~1\Temp\ktalk.sys это же этот адрес C:\Documents and Settings\Лёха\Local Settings\Temp ?

Если он - то там ktalk не нашел, поиск тоже не дал результатов.

Карантин отправил в Л.К. - ожидаю результатов.

 

Upd. Пришел ответ от Л.К.

Здравствуйте,

 

В присланном Вами файле не найдено ничего вредоносного.

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

hijackthis.logПолучение информации...

Изменено пользователем 3 Kilos
Ссылка на комментарий
Поделиться на другие сайты

Так и не нашел этот файл ktalk.sys по указанному адресу и даже в поиске.

Но при проверке C:\Documents and Settings\Лёха\Local Settings Касперский обнаружили и удалил вирус: Backdoor.Win32.Agent.afzz.

Еще заметили такую вещь, что при заходе или выходе в папку в "Моем компьютере" нет звука (щелчка), раньше всегда был.

Изменено пользователем 3 Kilos
Ссылка на комментарий
Поделиться на другие сайты

  3 Kilos сказал:
Еще заметили такую вещь, что при заходе или выходе в папку в "Моем компьютере" нет звука (щелчка), раньше всегда был.

пуск - панель управления - звуки и аудиоустройства - вкладка "звуки" - звуковая схема, там в списке выбираешь.

Ссылка на комментарий
Поделиться на другие сайты

Это понятно, просто я вроде не отключал этот звук, а как вот он отключился? :D

 

 

thyrex, судя по логам с моего компьютера вирус Rootkit.Win32.Agent.ikz полностью уничтожен?

И каким антивирусником лучше сделать полную проверку?

Ссылка на комментарий
Поделиться на другие сайты

Выбор антивируса - дело вкуса. Ведь ни один производитель антивируса не дает 100% гарантии защиты от вирусов.

 

В каком файле был найден Backdoor.Win32.Agent.afzz?

Ссылка на комментарий
Поделиться на другие сайты

Backdoor.Win32.Agent.afzz Файл: C:\Documents and Settings\Лёха\Local Settings\Temp\pdfupd.exe

Касперским сегодня удалил.

Потом еще было потенциально опасное ПО Hidden object Процесс: C:\WINDOWS\system32\smss.exe

Прям напасть какая-то. :D

Ссылка на комментарий
Поделиться на другие сайты

Почему-то не могу обновить Avz, пункт "Обновление баз" выделен серым и его не выбрать. Так было с первого запуска программы.

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Хорошо! :D

Спасибо большое Вам за помощь, даже не знаю как бы я справился с этим один. ;)

Значит Касперский не в силах вывести Rootkit.Win32.Agent.ikz? А вот предотвратить его проникновение сможет? Просто когда ко мне он проник - Касперский был выключен.

А через что в основном проникает этот руткит?

Ссылка на комментарий
Поделиться на другие сайты

Ни один разработчик антивирусных программ не дает 100% гарантии защиты. Вирусописатели совершенствуют свои творения быстрее, чем их обнаруживают и сигнатуры попадают в базы.

Что касается конкретно Rootkit.Win32.Agent.ikz, то детект его добавили еще в конце марта. Вывод напрашивается соответствующий...

 

Сообщение от модератора Falcon
Часть сообщений выделена в отдельную тему.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Тагил
      Автор Тагил
      Лет за 15 такого процесса у себя никогда не видел.. Подхватил либо с uTorrent, либо с ru-board со старых тем про Opera. Советы из Гугла не помогают, Dr web не видит, AVZ не видит, ESET изнасилован во всех позах. Не даёт ставить драйвера и обновления Win7, лезет в настройки Brave. В Hosts блокировки рекламы и слежки, ничего лишнего там нет.


      CollectionLog-2025.03.21-11.53.zip
    • Couita
      Автор Couita
      Здравствуйте!
      Файл troubleshoot.exe из папки Касперского ничего не делает, при попытке запустить (через Касперского и вручную) ни к чему не приводит. Окно UAC появляется о том что пытаюсь открыть, нажимаю что согласен, и ничего далее.

    • warnix
      Автор warnix
      здравствуйте, недавно столкнулся с такой проблемой,что при открытии программ вылезает ошибка(я прикрепил фото)
      есть подозрение что это вирус или просто ошибка виндовс
      пробовал запускать разные антивирусы(Kaspersky, dr web cureit) они также не запускаются, абсолютно никакие программы не запускаются, кроме нескольких игр и системных приложений, в диспетчере задач есть много подозрительных процессов, в автозагрузке есть файл steam у которого отсутствует издатель, а открыть расположение файла не получается, хочу попробовать решить эту проблему без переустановки виндовс, на это есть причины

    • Andrew GHJK
      Автор Andrew GHJK
      Здравствуйте, я в неком замешательстве:) за почти 6 лет использования касперского - такую ошибку вижу впервые. Пользователя вижу, выбираю совместный доступ, выбор сессии, подключение к удаленному рабочему столу, 2 сек и ошибка
       

    • Red13107
      Автор Red13107
      Здраствуйте, не получается расшифровать 23 файла с помощью shadedecryptor. пишет ошибка и не может подобрать ключ.
      Addition.txt FRST.txt README1.txt Новая папка.rar
×
×
  • Создать...