Перейти к содержанию

Проблема с NT AUTHORITY /SYSTEM


D.E.N.

Рекомендуемые сообщения

Огромное спасибо! :D

Вроде перестал бушевать вирус. ;)

На счет карантина, там наверно уже все спят и сегодня ожидать ответа не стоит? ;)

В Хайджеке нет этих строчек почему-то.

Логи сейчас сделаю.

Ссылка на комментарий
Поделиться на другие сайты

На счет карантина, там наверно уже все спят и сегодня ожидать ответа не стоит? :D

Вир.лаб круглосуточно ;) работает могут ответить и через 10 менут, а могут и через сутки. А вобще ждите завтра днем

Ссылка на комментарий
Поделиться на другие сайты

Ок, будем ждать! :D

Лог сделал, правда когда выполнялся "Скрипт сбора информации для раздела "Помогите!" virusinfo.info" был запущен Касперский, это сильно может повлиять на результат работы скрипта?

 

Upd. Пришел ответ от Л.К.

Здравствуйте,

 

 

digiwet.dll,

msnms9r.exe_

 

Вредоносный код в файлах не обнаружен.

 

Lyoha.exe_ - Trojan.Win32.Rabbit.ac

 

Детектирование файла будет добавлено в следующее обновление.

 

Пожалуйста, при ответе включайте переписку целиком.

Ответ актуален для последних баз с источников обновлений.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем 3 Kilos
Ссылка на комментарий
Поделиться на другие сайты

C:\DOCUME~1\8D8D~1\LOCALS~1\Temp\ktalk.sys проверьте на virustotal Ссылку на результат проверки сообщите

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
DeleteService('acpi32');
DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
DeleteFile('digiwet.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

C:\DOCUME~1\8D8D~1\LOCALS~1\Temp\ktalk.sys это же этот адрес C:\Documents and Settings\Лёха\Local Settings\Temp ?

Если он - то там ktalk не нашел, поиск тоже не дал результатов.

Карантин отправил в Л.К. - ожидаю результатов.

 

Upd. Пришел ответ от Л.К.

Здравствуйте,

 

В присланном Вами файле не найдено ничего вредоносного.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем 3 Kilos
Ссылка на комментарий
Поделиться на другие сайты

Так и не нашел этот файл ktalk.sys по указанному адресу и даже в поиске.

Но при проверке C:\Documents and Settings\Лёха\Local Settings Касперский обнаружили и удалил вирус: Backdoor.Win32.Agent.afzz.

Еще заметили такую вещь, что при заходе или выходе в папку в "Моем компьютере" нет звука (щелчка), раньше всегда был.

Изменено пользователем 3 Kilos
Ссылка на комментарий
Поделиться на другие сайты

Еще заметили такую вещь, что при заходе или выходе в папку в "Моем компьютере" нет звука (щелчка), раньше всегда был.

пуск - панель управления - звуки и аудиоустройства - вкладка "звуки" - звуковая схема, там в списке выбираешь.

Ссылка на комментарий
Поделиться на другие сайты

Это понятно, просто я вроде не отключал этот звук, а как вот он отключился? :D

 

 

thyrex, судя по логам с моего компьютера вирус Rootkit.Win32.Agent.ikz полностью уничтожен?

И каким антивирусником лучше сделать полную проверку?

Ссылка на комментарий
Поделиться на другие сайты

Выбор антивируса - дело вкуса. Ведь ни один производитель антивируса не дает 100% гарантии защиты от вирусов.

 

В каком файле был найден Backdoor.Win32.Agent.afzz?

Ссылка на комментарий
Поделиться на другие сайты

Backdoor.Win32.Agent.afzz Файл: C:\Documents and Settings\Лёха\Local Settings\Temp\pdfupd.exe

Касперским сегодня удалил.

Потом еще было потенциально опасное ПО Hidden object Процесс: C:\WINDOWS\system32\smss.exe

Прям напасть какая-то. :D

Ссылка на комментарий
Поделиться на другие сайты

Почему-то не могу обновить Avz, пункт "Обновление баз" выделен серым и его не выбрать. Так было с первого запуска программы.

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Это нормально. В полиморфном AVZ, котрый Вы использовали, возможность обновления баз отсутствует.

В логах все чисто

Ссылка на комментарий
Поделиться на другие сайты

Хорошо! :D

Спасибо большое Вам за помощь, даже не знаю как бы я справился с этим один. ;)

Значит Касперский не в силах вывести Rootkit.Win32.Agent.ikz? А вот предотвратить его проникновение сможет? Просто когда ко мне он проник - Касперский был выключен.

А через что в основном проникает этот руткит?

Ссылка на комментарий
Поделиться на другие сайты

Ни один разработчик антивирусных программ не дает 100% гарантии защиты. Вирусописатели совершенствуют свои творения быстрее, чем их обнаруживают и сигнатуры попадают в базы.

Что касается конкретно Rootkit.Win32.Agent.ikz, то детект его добавили еще в конце марта. Вывод напрашивается соответствующий...

 

Сообщение от модератора Falcon
Часть сообщений выделена в отдельную тему.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Sergey114546456
      От Sergey114546456
      Здравствуйте! Каспер нашел вирус HEUR:Trojan.Multi.GenBadur.gena в системной памяти, что это за вирус вообще такой и что он может сделать в системе?
       
       
    • Добрячок
      От Добрячок
      CollectionLog-2024.12.12-21.47.zip Где то видимо поймал этот троян и давно его удалил и вот он всплыл опять. Пытался удалять уже раза 4, а он каким то образом опять появляется на компьютере использовал KVRT и AutoLogger Заранее Спасибо!
    • sakuuna
      От sakuuna
      Короче раньше такой ошибки не выходило, но он нагревался и бывало даже перегревался. Сейчас же выдает эту ошибку при запуске и соотвесвтенно быстро наргревается, но зависит от того, как его нагрузить. Ноутбук старенький:

      HP - модель e011sr
      Процессор    AMD A8-4500M APU with Radeon(tm) HD Graphics      1.90 GHz
      Оперативная память    6,00 ГБ (доступно: 5,19 ГБ)
      Тип системы    64-разрядная операционная система, процессор x64
      Видеоадаптеры: AMD Radeon HD 7640G и HD 8670M

       Скачал lObit ACS PRO MonitorPort: Там тип показывает, скорость вентилятор 2700RPM, но бывало и 1700RPM при такой же нагржуенности ноутбука, CPU, GPU, и материнка, соответвенно когда играл в слабую игру такую, как гта са у меня значения в градусах поднимались до 80 и больше градусов, При 1900RPM(оборотов в минуту, если я не ошибаюсь). Соответсвенно хочу узнать в чем проблема. И если надо что-то проверить, говорите
       
    • Sqwerno
      От Sqwerno
      Добрый день.
      Это продолжение моей проблемы, на которую так никто и не ответил, приведу текст ниже;
      Добрый день. Сразу скажу, что логи и действия из статьи я выполнить чисто физически не могу, так как банально не могу войти в систему. Причины приведу ниже.
       
      Мой ноутбук, купленный с маркетплейса у каких то китайских производителей со сразу скачанной виндой потерпел "крушение " - я скачал вирус. На следующий день после скачивания программы я включаю ноутбук, жду пока загрузится система, и тут - он просто не загружается. Вечно загружает и все. Не стал унывать, зашел в среду восстановления и откатил через точку восстановления - благо она там была. Ждал около 4 часов, на что компьютер выдал ошибку - восстановление завершено безуспешно. После перезагрузки пк меня таки запустило в систему, на рабочем столе была ошибка того, что восстановления прошло с ошибкой. После минуты пребывания в ней вылез BSOD с ошибкой CRITICAL PROCESS DIED. Теперь так с каждой перезагрузкой. Пытался зайти в безопасный режим через горячую клавишу f8 и другие различные вариации - запускает обычную систему. Через среду восстановления - также. В командую строку также не могу зайти. Кроме сноса винды и восстановления через USB способов решения не вижу, но пока такой возможности нет, поэтому пишу это сообщение. Надеюсь, что вы сможете решить данную проблему"
      Не дождавшись ответа, я просто решил поставить новую систему.
      Скачал iso-файл, поставил. Начал процесс переустановки. На моменте выбора диска необходимо отформатировать диск, что у меня не получилось. Пытался удалить разделы, они просто не удаляются.
      Пробовал через diskpart, говорит, что отказано в доступе, хотя графа "только для чтения" выключена. Попробовал уже все, что есть на просторах интернета, уже начинаю сдаваться. Думаю, что проблема в битых секторах диска. Все это делал на установочной среде флешки.
       
      UPD: В биосе я также выключил Secure Boot
    • amirus
      От amirus
      Всем привет. Никогда не писал нафорумах по ативирусам, более 10 лет пользовался альтернативой, проблем не знал. Касперский заставляет не только писать на форумах, но и нервничать. Проблема следующая. До конца подписки 281 день. 2 устройства подключены, работают. На третьем переустановил систему, и теперь не могу установить антивируник. Ссылку на загрузку беру именно с mykaspersky. То ему не нравится регион, а если не на регион, говорит нет активной подписки, хотя она есть! И пишут в FAQ что программа активируется автоматичеки, но по факту просит код. Кода активации нет, ввести не могу, техподдержка в трансе, не отвечает... В прошлом году была такая же проблема, но техподдержка решила, но каждый раз терпеть эти тряски напрягает.  Как быть, подскажите пожалуйста?


×
×
  • Создать...