Перейти к содержанию

Подмена PID. Что это такое и как бороться?


Андрей797979

Рекомендуемые сообщения

Вопрос ко всем! С помощью AVZ 4.30 произвел проверку своего компа (в последнее время стал медленней работать, зависать с полосочками на экране, не всегда включается-тока лого) и вот что он выискал...обнаружена подмена PID. дело в том что я не программист и не имею ни какого образования по компам (чайник!) что делать?

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

На Vista такое бывает часто. Скорее всего ложная тревога.

Тем более у Вас уровень эвристики включен на максимум. Отсюда и замедление в работе

Ссылка на комментарий
Поделиться на другие сайты

от чего же не запланированные отключения? некоторые проги не всегда запускаются...в диспечере в приложениях видны, а воспользоваться не могу...и как отладить восьмой пункт. автозапуск отключал, он все равно пишет B)

8. Поиск потенциальных уязвимостей

>> Безопасность: разрешен автозапуск программ с CDROM

>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)

>> Безопасность: к ПК разрешен доступ анонимного пользователя

>> Безопасность: Разрешена отправка приглашений удаленному помошнику

 

На Vista такое бывает часто. Скорее всего ложная тревога.

Тем более у Вас уровень эвристики включен на максимум. Отсюда и замедление в работе

да но месяц назад проверял avz таких результатов не было :)

 

проверка касперским показавает через раз на подозрение Rootkit. отмахнуться на висту-проще простого.

Ссылка на комментарий
Поделиться на другие сайты

Пункт 8 Вам должен исправить скрипт

Автозапуск с других носителей у Вас и так отключен

 

Восстановление системы отключите

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\SYBHMU.exe','');
QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\OLKMOXGBYM.exe','');
QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\HED.exe','');
QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\GYLBGH.exe','');
QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\FKCT.exe','');
QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\BXLOWU.exe','');
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Где находит руткит?

 

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если не будет запускаться, попробуйте переименовать gmer.exe, например, в game.exe

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

после выполнения скрипта

begin

SearchRootkit(true, true);

SetAVZGuardStatus(True);

QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\SYBHMU.exe','');

QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\OLKMOXGBYM.exe','');

QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\HED.exe','');

QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\GYLBGH.exe','');

QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\FKCT.exe','');

QuarantineFile('C:\Users\C340~1\AppData\Local\Temp\BXLOWU.exe','');

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);

BC_ImportAll;

ExecuteSysClean;

BC_Activate;

RebootWindows(true);

end.

комп перезегружается, тока зависает на лого...ждал минут 5...принудительно перезапустил(пробовал повтор-тоже самое)

далее скачал прогу, запустил сканирование...в начале сканирует, потом виснет наглухо( на всем известные кнопки ctri+alt+del не реагирует) приходиться в принудительном порядке перезапустить через кнопку power. перезапустил систему, переименовал файлик, запустил на сканирование, то же что и в первый раз

 

каспер ругается иногда на подозрение руткита...не указывая путей и объектов B)

 

...и еще не знаю где пароль на архив quarantine?

Ссылка на комментарий
Поделиться на другие сайты

Паролем является слово virus. Данный пароль укажите в письие, когда будете отправлять архив на newvirus@kaspersky.com, чтобы аналитики знали, какой пароль установлен.

 

Скачайте Vba32 AntiRootkit отсюда или отсюда.

 

- Распакуйте архив и запустите программу (исполняемый файл Vba32arkit.exe);

- Уберите галочку с Use AntiVirus Kernel;

- Вверху слева выберите меню File -> Logging State и нажмите Start;

- Сохраните лог (файл Vba32arkitLog), запакуйте его в архив и прикрепите его к следующему сообщению.

Изменено пользователем Falcon
Ссылка на комментарий
Поделиться на другие сайты

удалось запустить gmer. жду когда закончит сканирование. Сколько уходит у newvirus@kaspersky.com на ответ?

Ссылка на комментарий
Поделиться на другие сайты

удалось запустить gmer. жду когда закончит сканирование. Сколько уходит у newvirus@kaspersky.com на ответ?

 

 

 

отвечают сразу и оперативно, без задержек - мне ответили через 1 час. B)

Ссылка на комментарий
Поделиться на другие сайты

Я по логам ничего явно зловредного не углядел.

 

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Изменено пользователем Falcon
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      «Здравствуйте, это ваш дальний родственник из Нигерии. Дело в том, что я болен смертельной болезнью, другой родни у меня нет, поэтому хочу еще при жизни перечислить вам свое наследство в размере $100 млн», — сообщения с подобным посылом приходили на почту, наверное, каждому пользователю Интернета. Эти письма прозвали «нигерийскими», потому что мошенники представлялись богатыми и состоятельными людьми из Нигерии. Сейчас на смену «богатым нигерийским четвероюродным дядям по маминой линии» приходят фейковые представители банков, онлайн-магазинов, служб доставок и даже президенты.
      Сегодня расскажем про самые популярные виды спама и ответим на вопрос, что делать, если на почту пришел спам.
      Письма от инвесторов, меценатов и прочих богачей
      Это, пожалуй, самый древний и вместе с тем популярный сценарий спама. Даже в 2025 году в почту стучатся всевозможные благодетели, жаждущие отдать свои кровные именно вам. Подобные письма выглядят как под копирку: якобы невероятно богатый человек рассказывает про источник своего богатства, описывает свою проблему и предлагает ее решение. Обо всем по порядку:
      Источником богатства может быть что угодно: наследство, невероятно прибыльный бизнес в далекой стране или даже внезапно обнаруженный криптокошелек с миллионами денег. Проблема тоже вариативна: от смертельной болезни до желания пожертвовать все свои деньги на благотворительность — и сделать это нужно обязательно с вашей помощью. Решение всегда одно — нужно как можно скорее перевести деньги на ваш счет. Конечно, если в ответ на такое письмо вы отправите свои глубочайшие соболезнования и номер банковской карты, то никто не перечислит вам ни миллионы, ни даже тысячи денег. Наоборот, мошенники будут всеми правдами и неправдами вынуждать вас перевести им свои средства. Как вариант, оплатить несуществующую комиссию на перевод их миллионов денег.
      Не стоит верить письму, даже если оно отправлено якобы президентом США. Сейчас спамеры на волне популярности Дональда Трампа запустили новую-старую мошенническую схему: рассылают потенциальным жертвам письма, в которых представляются Дональдом Трампом, почему-то решившим отправить по $15 млн нескольким десяткам счастливчиков по всему миру. Получить миллионы можно, лишь отправив ответное письмо, где фейковый мистер Дональд Трамп попросит перейти по ссылочке и ввести свои банковские данные либо оплатить комиссию за перевод средств на ваш счет.
       
      View the full article
    • Petr1988
      От Petr1988
      Собственно что это такое? В чем смысл этих игр тапалок? Правда ли, что можно на них заработать или бред?
    • Jamer
      От Jamer
      добрый. заметил, что при копировании длинных наборов (в данном случае АПИ , адреса кошельков)  вставляется из буфера эта запись, но внутри часть подменятся выражением "TRC20_Address", например.  qRaq6Y2QfVNdVXK03kkpuTRC20_Addresscxq5lmF5w. если дробить на мелкие части, то копировать и вставить можно. но целиком никак. помогите найти вражину. благодарю.
      FRST.txtAddition.txt
       
      Сообщение от модератора thyrex Перенесено из этой темы
    • KL FC Bot
      От KL FC Bot
      Представьте: вы спокойно работаете за компьютером, и вдруг на экране появляется пугающее сообщение: «Ваш компьютер заражен вирусами! Срочно установите антивирус!» или «Ваши данные могут быть украдены! Немедленно произведите очистку системы!». Паника? Именно на это и рассчитывают мошенники.
      В этом посте мы расскажем, что такое scareware и чем опасен этот тип угроз. А также объясняем, как не попасться на уловки распространителей таких зловредов и защитить от подобных атак себя и своих близких.
      Что такое scareware
      Scareware (от англ. scare, пугать) — один из видов цифрового мошенничества, предполагающий запугивание пользователей. Цель scareware — заставить жертву скачать ненужную или даже откровенно вредоносную программу. Такие программы обычно мимикрируют под антивирусы, оптимизаторы системы, очистители реестра и так далее — хотя встречаются и более экзотические вариации.
      Пользователя предупреждают о невероятной опасности: на его компьютере якобы обнаружено сразу пять вирусов! Правда, шапка окна содержит маленькую ошибочку: «Обнаружены угрожи» Источник
       
      View the full article
    • Vinchi
      От Vinchi
      Решил я скачать фикс для дс. Зашёл на ютуб и вбил, нашел вроде нормального ютубера, видео хорошее, лайков много и комментарии все хорошие. Ну скачал я через некоторое время моему пк стало очень плохо, начал сильно лагать и т.д. Пытался найти проблему - не смог. Решил переустановить винду. Переустановил я винду и снова те же симптомы. Думал, что что-то не так с технической стороны пк, сдал его в сервис там сидели и думали на протяжении 4 дней - ничего не нашли. Потом я решил сам покопаться в системе и нашел тот самый - nanominer. Пытался его удалить через касперский - когда его удаляешь он восстанавливается, вручную удаляешь - итог тот же. Очистил все бек апы, удаляю - восстанавливается. Так же когда открыт диспетчер задач - нагрузка на пк 8%-10% ЦП, когда закрыт - 100% ЦП. Так же AutoLogger не работает, когда диспетчер задач закрыт, говорит, что нет доступа к AV
      CollectionLog-2024.12.23-19.43.zip
×
×
  • Создать...