Перейти к содержанию

Symantec нашел Hacktool.Rootkit в sysdrv32.sys [LOG+]


Рекомендуемые сообщения

Выполните в AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteService('sysdrv32');
QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys','');
QuarantineFile('C:\WINDOWS\system\dllcache.exe','');
QuarantineFile('C:\Program Files\X-Setup Pro\bin\dcXSPApplet.cpl','');
DeleteFile('C:\WINDOWS\system\dllcache.exe');
DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys');
BC_ImportAll;
BC_DeleteSvc('sysdrv32');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Затем:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Oтправьте этот архив по электронной почте на адрес newvirus@kaspersky.com, указав в письме пароль на архив - virus. О результате сообщите.

 

Это ваше?

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pskv.gks.ru
O17 - HKLM\Software\..\Telephony: DomainName = pskv.gks.ru
O17 - HKLM\System\CCS\Services\Tcpip\..\{4CB7F77C-4117-4651-A561-8062EC21385F}: NameServer = 10.160.20.5,10.160.20.7
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pskv.gks.ru
O17 - HKLM\System\CS1\Services\Tcpip\..\{4CB7F77C-4117-4651-A561-8062EC21385F}: NameServer = 10.160.20.5,10.160.20.7

 

Обновите базы AVZ и сделайте новый комплект логов.

Ссылка на комментарий
Поделиться на другие сайты

Этот архив, что вы прикрепили, нужно отослать на newvirus@kaspersky.com

Просто выполните правила оформления запроса заново. Нужны новые логи AVZ(syscheck & syscure) и HijackThis.

Ссылка на комментарий
Поделиться на другие сайты

Внимание ! База поcледний раз обновлялась 08.02.2009 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

Обновите базы и сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Выполните:

begin
SetAVZPMStatus(true);
RebootWindows(true); 
end.

ПК перезагрузится.

 

Это мы установили AVZ Process Manager. В выложенных вами логах ничего явного не видать. После выполнения скрипта сделайте новые контрольные логи.

 

Также проверьте файл D:\Fxdrv.sys на Virustotal.com

Ссылку с результатом анализы запостите здесь.

Ссылка на комментарий
Поделиться на другие сайты

Удалили следующие файлы и всё, что сними связано из реестра:

1. \WINDOWS\system32\25.scr

\WINDOWS\system32\38.scr

\WINDOWS\system32\40.scr

\WINDOWS\system32\46.scr и т.д., которые быстро размножались

2. \WINDOWS\system\dllcache.exe

 

Пока всё работает, вирусы не появляются. Спасибо за помощь!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • buizilka_sx
      От buizilka_sx
      Сделал проверку нашелся вирус NET:MALWARE.URL в doctorweb попытался удалить не получилось помогите пожалуйста удалить его 
    • aronone
      От aronone
      Здравствуйте, защитник виндовс нашел Trojan:Win32/Dorv.A , и еще PUABundler:Win32/uTorrent_BundleInstaller и PUADlManager:Win32/OfferCore , поместил в карантин и заблокировал, после проверил куррейтом и ничего не находит. Просьба помочь почистить пк. Вирус появился сразу после подключения к общему гостиничному вай фай, может быть это как то связанно
      cureit.zip CollectionLog-2024.11.30-15.34.zip
    • vort8x
      От vort8x
      Банально хотел бы попросить помощь в удалении, т.к. антивирус с ним не справился и после перезагрузки он появился снова. Логи прилагаю: 
      CollectionLog-2024.12.22-21.06.zip
    • Arhmaster
      От Arhmaster
      Здравствуйте! Начались тормоза в браузере, скачал утилиту доктор.веб, выполнил проверку, была найдена единственная проблема: NET.MALWARE.URL, утилита не смогла выполнить лечение, тогда я пошел в инет, искать решение. Какого-то конкретного способа не нашел, а утилиту закрыл. Когда нашел здесь инструкцию по похожему вопросу, новые проверки утилитами не находят NET.MALWARE.URL, хотя я крайне навряд ли мог от него избавиться, вместе с этим подтормозы в браузере остались.
      Подскажите план действий, все-равно делать, как описано здесь: 
      даже если утилита не находит вирус?
    • Anix
      От Anix
      Отключил винт и подцепил его к виртуалке,
      нашёл лог работы заразы.
      Может поможет в создании лекарства
      temp.rar
×
×
  • Создать...