Перейти к содержанию

Лже антивирус + блок всех действий [LOG+]


JIABP(TEST)

Рекомендуемые сообщения

Это Лавр. Сижу у человека, у него лже антивирус, который мешал запустится ЕSS 3.0. Провёл скан рескью сиди 2009ки с тудейными базами, однако она удалил кучу дряни, но не его. Загрузившись в безопаске, я нашёл в автозапуске эту дрянь и вместо того что бы сохранить и потом в вир лаб - просто удалил, зато смог каспера поставить. + я ещё пару скринов сделал. как домой приду - выложу. пока очень нужно что бы проверили логи.

 

Олег посоветовал на сайте ТП скачать клвк из статьи 55.лооги делаются пока

 

logs.rarбирабиджан

 

 

 

post-2774-1243195600_thumb.jpg

Вы не можете отправлять другие личные сообщения до 25.05.2009, 0:12. Эта мера - защита от спама.
Изменено пользователем JIABP(TEST)
Ссылка на комментарий
Поделиться на другие сайты

Вот, выполни в AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteService('ati3ytxx');
DeleteService('ati2uxxx');
DeleteService('ati7ctxx');
DeleteService('ati8ggxx');
DeleteService('ati4jtxx');
QuarantineFile('C:\WINDOWS\system32\Drivers\ati8ggxx.sys','');
QuarantineFile('C:\WINDOWS\system32\Drivers\ati7ctxx.sys','');
QuarantineFile('C:\WINDOWS\system32\Drivers\ati4jtxx.sys','');
QuarantineFile('C:\WINDOWS\system32\Drivers\ati3ytxx.sys','');
QuarantineFile('C:\WINDOWS\system32\Drivers\ati2uxxx.sys','');
DeleteFile('C:\WINDOWS\system32\Drivers\ati2uxxx.sys');
DeleteFile('C:\WINDOWS\system32\Drivers\ati3ytxx.sys');
DeleteFile('C:\WINDOWS\system32\Drivers\ati4jtxx.sys');
DeleteFile('C:\WINDOWS\system32\Drivers\ati7ctxx.sys');
DeleteFile('C:\WINDOWS\system32\Drivers\ati8ggxx.sys');
DeleteFile('C:\WINDOWS\system32\digiwet.dll');
DeleteFile('digiwet.dll');
DeleteFile('C:\Temp\tmp5.tmp');
BC_ImportAll;
BC_DeleteSvc('ati3ytxx');
BC_DeleteSvc('ati2uxxx');
BC_DeleteSvc('ati7ctxx');
BC_DeleteSvc('ati8ggxx');
BC_DeleteSvc('ati4jtxx');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Потом такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Oтправь quarantine.zip по электронной почте на адрес newvirus@kaspersky.com, указав в письме, что пароль на архив - virus.

 

 

Пофиксить:

O9 - Extra button: (no name) - autorunsdisabled - (no file)
O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - (no file)
O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file)
O20 - Winlogon Notify: crypt - C:\WINDOWS\

 

В AVZ:

begin
SetAVZPMStatus(true);
RebootWindows(true); 
end.

Новые логи ждем.

 

Скачай Malwarebytes' Anti-Malware, установи, обнови базы, выбери "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажми "Remove Selected" (удалить выделенные). Открой лог и скопируй в сообщение.

 

Скачай Gmer. Запусти программу. После автоматической экспресс-проверки, отметь галочкой все жесткие диски и нажми на кнопку "Scan". После окончания проверки сохрани его лог (нажми на кнопку Save) под любым именем, например Gmer.log и прикрепи лог сюда.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • EvgeniyPoluchil
      От EvgeniyPoluchil
      Добрый вечер. Пару дней назад решил проверить системный диск dr.webом. Ранее был скачан антивирус, но не установлен. При установке dr.webа вылез запрет на действия от системного администратора, через реестр нашёл запреты и убрал их оттуда. Сам антивирус нашёл майнер tool.btcmine.2714 и штук 5-10 троянов, и отправил их в карантин. После этого выполнил перезагрузку и почекать информацию в интернете, доступ к большинству сайтов был запрещен. Так же прошарил файл hosts, а далее и сам dr.web увидел, что он неисправный и вылечил его. Нашёл на форумах информацию, скачал автологгер и по ссылке на этом форуме и при разархивировании zip с автологгером были ошибки, комп посчитал, что файлов в архиве нету. Переименовал архив и спокойно распаковал. По нагрузке ноутбука сказать сложно, но dr.web сильно нагружал систему, а так же при заходе в диспетчер задач нагрузка на цп 100% и через пару секунд приходит в норму (4-10%). Прилагаю логи. Возможно какие-то хвосты так и остались. 
      CollectionLog-2025.02.19-18.14.zip
    • kudryavtcev.as
      От kudryavtcev.as
      Не активен блок "исключения из проверки в KES 12.3."  Сам раздел активен, но при переходе по кнопке настройка, чтобы настроить параметры, там все заблокировано. Статус замочка в родительской политике открытый. Дочерних политик нет. Что может быть?
    • FredyFox
      От FredyFox
      Вирус не лечится. Все что пишется о нем - название и что сидит в System Memory. Все, что мог бы использовать для его удаления, закрывается моментально при попытке использовать. Могу пытаться что-то с этим сделать только в безопасном режиме
    • IStogov
      От IStogov
      А здесь я предлагаю рассказать истории неудач.
      Почему же вы не пользуетесь чем-то еще кроме касперского. Как вы пользовались и случилось что-то страшное или не очень страшное, но очень обидное и вы перстали пользоваться каким-то антивирусом и перешли на Касперского.
      Не скрывайте, расскажите и вам станет легче, а люди поймут почему альтернативы Касперскому просто нет.
      пишите в этой теме
      А когда сайт строить будем вынесем возможность писать такие истории из форума куда нибудь повыше.
    • algusev2017
      От algusev2017
      Добрый день! Программа Kaspersky standard.

      Напишите пожалуйста, какую глубину сканирования образов Iso установить в следующей ситуации?
       Есть несколько образов iso для установки Windows . Менять их не собираюсь, так как мне нужны именно облегченные  сборки современных систем для древнего Пк.  Работаю с важной личной информацией .   Поэтому важна глубокая проверка образов антивирусами. Скачано по несколько вариантов для каждой системы.
      Подскажите пожалуйста, какую глубину сканирования лучше установить,чтобы было достаточно глубоко для выявления вирусов, а сканирование не было слишком медленным  
      То есть,  глубину, на которую обычно прячут вирусы и иной вредоносный софт.
×
×
  • Создать...