Перейти к содержанию

Symantec нашел Hacktool.Rootkit в sysdrv32.sys [LOG+]


Рекомендуемые сообщения

Выполните в AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteService('sysdrv32');
QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys','');
QuarantineFile('C:\WINDOWS\system\dllcache.exe','');
QuarantineFile('C:\Program Files\X-Setup Pro\bin\dcXSPApplet.cpl','');
DeleteFile('C:\WINDOWS\system\dllcache.exe');
DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys');
BC_ImportAll;
BC_DeleteSvc('sysdrv32');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Затем:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Oтправьте этот архив по электронной почте на адрес newvirus@kaspersky.com, указав в письме пароль на архив - virus. О результате сообщите.

 

Это ваше?

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pskv.gks.ru
O17 - HKLM\Software\..\Telephony: DomainName = pskv.gks.ru
O17 - HKLM\System\CCS\Services\Tcpip\..\{4CB7F77C-4117-4651-A561-8062EC21385F}: NameServer = 10.160.20.5,10.160.20.7
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pskv.gks.ru
O17 - HKLM\System\CS1\Services\Tcpip\..\{4CB7F77C-4117-4651-A561-8062EC21385F}: NameServer = 10.160.20.5,10.160.20.7

 

Обновите базы AVZ и сделайте новый комплект логов.

Ссылка на комментарий
Поделиться на другие сайты

Этот архив, что вы прикрепили, нужно отослать на newvirus@kaspersky.com

Просто выполните правила оформления запроса заново. Нужны новые логи AVZ(syscheck & syscure) и HijackThis.

Ссылка на комментарий
Поделиться на другие сайты

Внимание ! База поcледний раз обновлялась 08.02.2009 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

Обновите базы и сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Выполните:

begin
SetAVZPMStatus(true);
RebootWindows(true); 
end.

ПК перезагрузится.

 

Это мы установили AVZ Process Manager. В выложенных вами логах ничего явного не видать. После выполнения скрипта сделайте новые контрольные логи.

 

Также проверьте файл D:\Fxdrv.sys на Virustotal.com

Ссылку с результатом анализы запостите здесь.

Ссылка на комментарий
Поделиться на другие сайты

Удалили следующие файлы и всё, что сними связано из реестра:

1. \WINDOWS\system32\25.scr

\WINDOWS\system32\38.scr

\WINDOWS\system32\40.scr

\WINDOWS\system32\46.scr и т.д., которые быстро размножались

2. \WINDOWS\system\dllcache.exe

 

Пока всё работает, вирусы не появляются. Спасибо за помощь!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • egor536457253453
      От egor536457253453
      Недавно пытался обойди блокировку дискорда, но получил майнер, пытался его удалить через Kaspersky Virus Removal Tool и Dr.Web CureIt, но ничего не помогло, помогите пожалуйста. ЛОГИ:

      CollectionLog-2025.02.04-10.10.zip
    • Plim
      От Plim
      Пожалуйста помогите удалить вирус, я пытался его удалить с помощью doctor web и Kaspersky (они не справились, после перезагрузки компьютера вирус восстановился). майнер находиться в C:\Users\Public\Libraries\AMD\opencl .Если не ошибаюсь майнер называется Nanominer. Логи майнера оставил ниже:
      логи.zip
    • Wox
      От Wox
      Здравствуйте. Компьютер очень лагает, когда играю в игры. Решил проверить курейтом и он выкидывает 2 таких прикола. ОС Винда 11 (если надо). Что это? И если это вирусня, то как вычистить остатки?

    • buizilka_sx
      От buizilka_sx
      Сделал проверку нашелся вирус NET:MALWARE.URL в doctorweb попытался удалить не получилось помогите пожалуйста удалить его 
    • vort8x
      От vort8x
      Банально хотел бы попросить помощь в удалении, т.к. антивирус с ним не справился и после перезагрузки он появился снова. Логи прилагаю: 
      CollectionLog-2024.12.22-21.06.zip
×
×
  • Создать...