Перейти к содержанию

Бесконечная отправка пакетов [LOG+]


Рекомендуемые сообщения

Здравствуйте.

После подключения к интернету компьютер сразу начинает получать и передавать пакеты, когда число переданных и отправленных пакетов достигает 200, на компьютере на всех разделах жесткого диска появляются файлы авторана и файл sss.exe. Так же в процессах появляются процессы H001.exe, J001.exe, ijzab.exe, iyzab.exe и ещё какие-то (они все расположены в папке system32 виндовса) и Spyware-Process-Detector говорит, что три из процессов svchost.exe модифицированы (помимо 7 запущенных svchost'ов, которые Spyware-Process-Detector расценивает как системные процессы). После этого число отправленных пакетов начинает стремительно расти и за достаточно котороткое время число их достигает нескольких миллионов. При попытке запустить Касперского ничего не происходит.

Помогите пожалуйста. Логи приложил.

 

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\sss.exe','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('%SystemRoot%\system32\youming.dll','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\sss.exe','');
QuarantineFile('C:\WINDOWS\system32\KAVLA6UDLьnЂ\H002.exe','');
QuarantineFile('C:\WINDOWS\System32\smbsvc.dll','');
QuarantineFile('c:\windows\system32\smbctrl.dll','');
QuarantineFile('C:\WINDOWS\system32\4O8GNI4IZьnЂ\J001.exe','');
QuarantineFile('C:\WINDOWS\system32\4O8GNI4IZьnЂ\H001.exe','');
QuarantineFile('c:\windows\system32\iyzab.exe','');
TerminateProcessByName('c:\windows\system32\iyzab.exe');
QuarantineFile('c:\windows\system32\4o8gni4izьnЂ\j001.exe','');
TerminateProcessByName('c:\windows\system32\4o8gni4izьnЂ\j001.exe');
QuarantineFile('c:\windows\system32\ijzab.exe','');
TerminateProcessByName('c:\windows\system32\ijzab.exe');
QuarantineFile('c:\windows\system32\4o8gni4izьnЂ\h001.exe','');
TerminateProcessByName('c:\windows\system32\4o8gni4izьnЂ\h001.exe');
DeleteFile('c:\windows\system32\4o8gni4izьnЂ\h001.exe');
DeleteFile('c:\windows\system32\ijzab.exe');
DeleteFile('c:\windows\system32\4o8gni4izьnЂ\j001.exe');
DeleteFile('c:\windows\system32\iyzab.exe');
DeleteFile('C:\WINDOWS\system32\4O8GNI4IZьnЂ\H001.exe');
DeleteFile('C:\WINDOWS\system32\4O8GNI4IZьnЂ\J001.exe');
DeleteFile('C:\WINDOWS\system32\KAVLA6UDLьnЂ\H002.exe');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\sss.exe');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\sss.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\sss.exe');
DeleteFile('E:\autorun.inf');
DeleteFile('E:\sss.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

2.Пофиксить в HijackThis следующие строчки

O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - (no file)

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Все сделал, карантин отослал.

Вроде больше не появляется модифицированный svchost.exe, но при подключении к интернету все равно появляются новые процессы. Так же, сам по себе стал появляться процесс интернет експлорера (IEXPLORE.EXE), хотя я использую только гугл хром. Касперский по-прежнему не запускается, пакеты отправляются (но уже не так много). Файл sss.exe и автораны больше не создаются.

Новые логи приложил.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем flagro
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Internet Explorer\Mfc42.tdm','');
QuarantineFile('c:\windows\system32\youming.dll','');
SetServiceStart('fhdos Service', 4); 
DeleteService('fhdos Service');
DeleteService('Memote');
SetServiceStart('iyzab', 4);
SetServiceStart('ijzab', 4);
DeleteService('iyzab');
DeleteService('ijzab');
TerminateProcessByName('c:\windows\system32\iyzab.exe');
TerminateProcessByName('c:\windows\system32\dkyz1krl3ьnЂ\j001.exe');
TerminateProcessByName('c:\windows\system32\ijzab.exe'); 
QuarantineFile('c:\windows\system32\dkyz1krl3ьnЂ\j001.exe','');
QuarantineFile('c:\windows\system32\iyzab.exe','');
QuarantineFile('c:\windows\system32\ijzab.exe','');
DeleteFile('c:\windows\system32\ijzab.exe');
DeleteFile('c:\windows\system32\iyzab.exe');
DeleteFile('c:\windows\system32\dkyz1krl3ьnЂ\j001.exe');
DeleteFile('c:\windows\system32\youming.dll');
DelWinlogonNotifyByFileName('c:\windows\system32\youming.dll');
DeleteFile('C:\Program Files\Internet Explorer\Mfc42.tdm');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(9);
BC_DeleteSvc('fhdos Service');
BC_DeleteSvc ('Memote');
BC_DeleteSvc ('iyzab');
BC_DeleteSvc ('ijzab');
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Если эта запись внесена не вами, тогда пофиксить в HiJack

 O1 - Hosts: 208.109.46.212 www.driver-soft.com

 

Сделайте новые логи. Логи AVZ сделать с помощью полиморфного AVZ из моей подписи

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Anix
      От Anix
      Отключил винт и подцепил его к виртуалке,
      нашёл лог работы заразы.
      Может поможет в создании лекарства
      temp.rar
    • MASolomko
      От MASolomko
      В данной теме представлен обзор с подробным описанием подарочного сувенира, который можно получить из магазина клуба по бонусной программе, за форумное бета-тестирование и т. п.
      .
      Пожалуйста, не обсуждайте в этой теме другие сувениры.
      .
      ПАКЕТ В ФИРМЕННОМ СТИЛЕ
      .
      Фирменные бумажные, картонные и полиэтиленовые бумажные пакеты.
      Макет модели пакета: «банан». Рекламная компания: , , «В надёжных руках». Размеры полиэтиленового пакета (длина — ширина), мм: 500 × 400. Фотографии полиэтиленовых пакетов:
      Фотографии картонных пакетов:
       
    • Дмитрий Кипр
      От Дмитрий Кипр
      Приветствую Всех!!!
      Имеется ПК с лицензионным Kaspersky Internet Security 21.3.10.391(k). Лицензия истекает 22 августа 2024 года. Приобрел на официальном сайте  Kaspersky Premium- 3 устройства - 1 год. Подскажите, пожалуйста, совместим ли данный продукт с вышеуказанной версией? Или скачать какую-то другую? И второй вопрос: в письме заказа не указан код активации. А он мне нужен на 3 разных ноута. При этом сейчас стоит в Касперском включенная функция автопродления. И мне интересно... он сам продлится или нет? И как продлить лицензию на других ноутах? И почему сейчас не присылают код активации как это было раньше. Ведь это было ООЧЕНЬ удобно. К сожалению, я пожилой человек и не успеваю за скоростью изменений в правилах этой игры. Теряюсь..)))  Подскажите, пожалуйста алгоритм продления на всех трёх ноутах с учетом отсутствия кода активации в письме. Буду очень благодарен Вам!!!
    • NikitaDob
      От NikitaDob
      Есть старенький компьютер с Windows 7 на борту. С недавних пор по каким-то неведомым причинам компьютер перестал корректно выключаться - надпись "Завершение работы" бесконечно висит и не пропадает, приходится выключать компьютер через удержание кнопки питания. Грешил на установленный Kaspersky 21.18 с патчем (а), сначала попробовал способ на форуме с изменением значения параметра "EnableDiskEvents" на 0 - не помогло. Потом и вовсе удалил Kaspersky, но это также не дало результатов.
       
      Выполнял команду sfc /scannow, писало, что найдены и успешно восстановлены какие-то файлы. Также выполнял команду dism /online /cleanup-image /scanhealth, результат сканирования на фото. Подскажите, пожалуйста, что можно попробовать ещё?

    • tread lightly
      От tread lightly
      Добрый день
      Мы заметили, что в агентах версии 12.6 появилась нативная интеграция с KUMA, позволяющая слать в него логи из журналов винды через агент KES. Сам KUMA нам неинтересен, но мы бы хотели отправлять логи в нашу собственную SIEM по UDP (соответственно, никакие дополнительные параметры, предназначенные для интеграции, кроме ip и порта нам не нужны, а это как раз возможно настроить в политике - что мы и сделали). Так как лицензия под интеграцию с KUMA отсутствует, ничего, очевидно, не работает (но ведь она нам по факту и не нужна - от агента требуется просто пересылать логи во внешнюю SIEM)
      Возможно ли снятие этих ограничений, так как приобретение лицензии для такого кейса нецелесообразно? Да, нам ничего не мешает ставить агентов SIEM и собирать логи через них, но в некоторых сценариях хотелось бы реализовать это через единый агент
×
×
  • Создать...