Перейти к содержанию

Вирусы атакуют


Рекомендуемые сообщения

Мужики помогите, вообще меня атаковал какой-то хакер, вот даже щас эта зловредная программа мешает мне писать сообщение :)

Компьютер не дает обновлять базы почти для всех антивирусных/мальверных/адварных программ

При запусках антивируса avg и фаерволе outpost выдается неизвестная ошибка, после которой они работают но хз как... щас поставил аваст он работает, агнитум обновил, ошибка та же выдается.... В аvz в менеджере внедренных dll находит 3-4 файла с подозрением на троянскую длл... но на карантин их не кидает...При попытке открыть cmd>"regedit" explorer сбрасывается, и вообще много чего ограничено... Opera работает до поры до времени...

Вообщем выкладываю логи и прогу помощи у профессионалов своего дела

 

* щас ребутну и кину логи через 3-4 минуты

Строгое предупреждение от модератора User
Правила для кого? Первое устное предупреждения за (пусть даже урезанный) мат!

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем User
Ссылка на комментарий
Поделиться на другие сайты

Отключись от сети. зайди под администраторам, или в безопасном режиме. И проскань как следует, не может быть хакер атаковал!" :) да ну смешно. Комп домашний? Возможно твой комп дед.

Ссылка на комментарий
Поделиться на другие сайты

да скорее не атака а червь или трой, все логи выложил

а ещё trojan remover обнаружил файл и путь к нему "firewall" и все... видимо он спрятан...

я вот думаю это отпуст или тот самый трой... пока ничего не делаю

Изменено пользователем JeFFie
Ссылка на комментарий
Поделиться на другие сайты

я вот думаю это отпуст или тот самый трой... пока ничего не делаю
При запусках антивируса avg и фаерволе outpost выдается неизвестная ошибка,

 

Возможно и за не совместимости. очень часто похожий глюк бывает. не прям так часто - но бывает!

Ссылка на комментарий
Поделиться на другие сайты

не из-за несоместимости точно ибо outpost сам ставит "режим совместимости" на свой антивирус, значит он видит avg

и до этого они вместе пол года душа в душу работали :)

Изменено пользователем JeFFie
Ссылка на комментарий
Поделиться на другие сайты

Сделайте логи AVZ с помощью полиморфного AVZ из моей подписи. Перед созданием логов включите AVZPM (выбрать первую строчку в соответствующем меню программы).

Ссылка на комментарий
Поделиться на другие сайты

аваст кричит на Trojan-Dropper.Win32.Small.o (он же trojan-gen {Other} ) и удаляет его, но через пару минут он снова появляется

 

выкладываю полиморфные логи...

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Он же Trojan-PSW.Win32.Kates/c по классификации Касперского

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\njeas.abg');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Drivers32','aux');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Что с проблемой после перезагрузки?

Ссылка на комментарий
Поделиться на другие сайты

Он же Trojan-PSW.Win32.Kates/c по классификации Касперского

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\njeas.abg');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Drivers32','aux');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Что с проблемой после перезагрузки?

 

ААААААААААААААААААА :) ;) :) Мужик, ну ты красавелла вообще) все ровно! ошибки пропали, аваст обновляется, респекта тебе мэн большого в студию!

 

Сообщение от модератора User
Намеренное пренебрежение правилами, использующегося для составления сообщения языка, отправление сообщения в транслитерации без веской на то причины (как-то: отсутствие русской раскладки на данный момент ввиду каких-либо трудностей). Запрещено использование заведомо искаженной лексики русского языка (например: "Превед", "Пацтулом" и т.п.).
Ссылка на комментарий
Поделиться на другие сайты

Спасибо.

 

Проверьте в той же папке C:\WINDOWS может быть его двойник с одной лишней буквой или несколькими. Если найдется, удалить вручную

И меняйте все пароли...

Ссылка на комментарий
Поделиться на другие сайты

Подскажите пожалуйста,частенько кис 2009 ловит сетевую атаку "Intrusion.Win.MSSQL.worm.Helkern" UDP от 61.130.11.68 на локальный порт 1434. Это типа меня все время взломать пытаются?

Ссылка на комментарий
Поделиться на другие сайты

Если у Вас не установлен SQL Server, волноваться не стоит :)

На меня уже за последний час их 3 было, или даже больше

Порт один - 1434. Адреса разные

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • foroven
      Автор foroven
      Добрый день. После того как мы словили вирус шифровальщик и был установлен антивирусный продукт лаборатории Касперского, в его журнале каждый час стали появляться записи о сетевой атаке. Причем адрес атакующего компьютера это Linux-система с установленным Kerio Control. Может ли Касперсий так реагировать на его работу? Или он может быть заражен? Спасибо.
    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
    • KL FC Bot
      Автор KL FC Bot
      Атаки на open source чаще всего сводятся к публикации новых вредоносных пакетов в репозиториях. Атака, произошедшая 14 марта, из другой лиги — злоумышленники скомпрометировали популярный процесс (GitHub Action) tj-actions/changed-files, который применяется более чем в 23000 репозиториев.  Инцидент получил номер CVE-2025-30066, этой уязвимости подвержены все репозитории, в которых использовался заражённый процесс changed-files. Хотя администрация заблокировала changed-files, а затем откатила его к безопасной версии, все, кто пользовался им должны провести реагирование на инцидент, а сообщество разработчиков — извлечь из него более общие уроки.
      Что такое GitHub Actions
      Рабочие процессы (GitHub Actions) упрощают разработку ПО при помощи автоматизации типовых задач DevOps. Они могут стартовать при наступлении каких-то событий в GitHub, например коммитов. У GitHub есть условный «магазин приложений», в котором можно взять готовый процесс и применить его в своём репозитории, например популярны процессы для автоматической инсталляции вспомогательных инструментов. Чтобы интегрировать в свой сборочный конвейер CI/CD такой готовый процесс GitHub, достаточно всего одной строчки кода.
       
      View the full article
    • Nabludatel
      Автор Nabludatel
      Здравствуйте, нашел через Dr.Web Cureit вирус который невозможно вылечить. 
      Все логи прилагаю.
      Addition.txt FRST.txt cureit.zip
    • KL FC Bot
      Автор KL FC Bot
      Чуть больше года назад в посте Google OAuth и фантомные аккаунты мы уже обсуждали, что использование опции «Вход с аккаунтом Google» в корпоративные сервисы дает возможность сотрудникам создавать фантомные Google-аккаунты, которые не контролируются администратором корпоративного Google Workspace и продолжают работать после оффбординга. Недавно выяснилось, что это не единственная проблема, связанная с OAuth. Из-за недостатков этого механизма аутентификации любой желающий может получить доступ к данным многих прекративших деятельность организаций, перерегистрировав на себя брошенные компаниями домены. Рассказываем подробнее об этой атаке.
      Как работает аутентификация при использовании «Вход с аккаунтом Google»
      Некоторые могут подумать, что, доверяя опции «Вход с аккаунтом Google», компания получает надежный механизм аутентификации, использующий продвинутые технологии Google и широкие возможности интернет-гиганта по мониторингу пользователей. Однако на деле это не так: при входе с Google OAuth применяется достаточно примитивная проверка. Сводится она, как правило, к тому, что у пользователя есть доступ к почтовому адресу, который привязан к Google Workspace организации.
      Причем, как мы уже говорили в предыдущем материале о Google OAuth, это вовсе не обязательно Gmail — ведь привязать Google-аккаунт можно совершенно к любой почте. Получается, что при использовании «Входа с аккаунтом Google» доступ к тому или иному корпоративному сервису защищен ровно настолько надежно, насколько защищен почтовый адрес, к которому привязан Google-аккаунт.
      Если говорить несколько более подробно, то при аутентификации пользователя в корпоративном сервисе Google OAuth отправляет этому сервису следующую информацию:
      В теории в ID-токене Google OAuth есть уникальный для каждого Google-аккаунта параметр sub, но на практике из-за проблем с его использованием сервисы проверяют лишь домен и адрес электронной почты. Источник
       
      View the full article
×
×
  • Создать...