Перейти к содержанию

Symantec нашел Hacktool.Rootkit в sysdrv32.sys [LOG+]


Рекомендуемые сообщения

Падает производительность работы сети. В автозагрузке появился dllcache.exe, появляется вирус Worm.Win32.AutoRun.ezt

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните в AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteService('sysdrv32');
QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys','');
QuarantineFile('C:\WINDOWS\system\dllcache.exe','');
QuarantineFile('C:\Program Files\X-Setup Pro\bin\dcXSPApplet.cpl','');
DeleteFile('C:\WINDOWS\system\dllcache.exe');
DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys');
BC_ImportAll;
BC_DeleteSvc('sysdrv32');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Затем:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Oтправьте этот архив по электронной почте на адрес newvirus@kaspersky.com, указав в письме пароль на архив - virus. О результате сообщите.

 

Это ваше?

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pskv.gks.ru
O17 - HKLM\Software\..\Telephony: DomainName = pskv.gks.ru
O17 - HKLM\System\CCS\Services\Tcpip\..\{4CB7F77C-4117-4651-A561-8062EC21385F}: NameServer = 10.160.20.5,10.160.20.7
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pskv.gks.ru
O17 - HKLM\System\CS1\Services\Tcpip\..\{4CB7F77C-4117-4651-A561-8062EC21385F}: NameServer = 10.160.20.5,10.160.20.7

 

Обновите базы AVZ и сделайте новый комплект логов.

Ссылка на комментарий
Поделиться на другие сайты

Этот архив, что вы прикрепили, нужно отослать на newvirus@kaspersky.com

Просто выполните правила оформления запроса заново. Нужны новые логи AVZ(syscheck & syscure) и HijackThis.

Ссылка на комментарий
Поделиться на другие сайты

Внимание ! База поcледний раз обновлялась 08.02.2009 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

Обновите базы и сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Выполните:

begin
SetAVZPMStatus(true);
RebootWindows(true); 
end.

ПК перезагрузится.

 

Это мы установили AVZ Process Manager. В выложенных вами логах ничего явного не видать. После выполнения скрипта сделайте новые контрольные логи.

 

Также проверьте файл D:\Fxdrv.sys на Virustotal.com

Ссылку с результатом анализы запостите здесь.

Ссылка на комментарий
Поделиться на другие сайты

Удалили следующие файлы и всё, что сними связано из реестра:

1. \WINDOWS\system32\25.scr

\WINDOWS\system32\38.scr

\WINDOWS\system32\40.scr

\WINDOWS\system32\46.scr и т.д., которые быстро размножались

2. \WINDOWS\system\dllcache.exe

 

Пока всё работает, вирусы не появляются. Спасибо за помощь!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Couita
      Автор Couita
      Здравствуйте! 
      Подозреваю, что я заражен каким-то вирусом, или же остались его следы. Ранее до Касперского загрузил зараженный установщик игры (Trojan-Dropper), неизвестно, что он выполнил.
      Dr.Web CureIt! обнаруживает zam64.sys и zamguard64.sys.
      CollectionLog-2025.03.24-11.59.zip
    • egor536457253453
      Автор egor536457253453
      Недавно пытался обойди блокировку дискорда, но получил майнер, пытался его удалить через Kaspersky Virus Removal Tool и Dr.Web CureIt, но ничего не помогло, помогите пожалуйста. ЛОГИ:

      CollectionLog-2025.02.04-10.10.zip
    • Wox
      Автор Wox
      Здравствуйте. Компьютер очень лагает, когда играю в игры. Решил проверить курейтом и он выкидывает 2 таких прикола. ОС Винда 11 (если надо). Что это? И если это вирусня, то как вычистить остатки?

    • Plim
      Автор Plim
      Пожалуйста помогите удалить вирус, я пытался его удалить с помощью doctor web и Kaspersky (они не справились, после перезагрузки компьютера вирус восстановился). майнер находиться в C:\Users\Public\Libraries\AMD\opencl .Если не ошибаюсь майнер называется Nanominer. Логи майнера оставил ниже:
      логи.zip
    • buizilka_sx
      Автор buizilka_sx
      Сделал проверку нашелся вирус NET:MALWARE.URL в doctorweb попытался удалить не получилось помогите пожалуйста удалить его 
×
×
  • Создать...