Перейти к содержанию

Вирус блокирует работу продуктов Касперского [OK]


Рекомендуемые сообщения

Здравствуйте!

Проблема добралась и до меня. Во время посещения китайского сайта военной тематики, было сообщение от KAV2009 о вирусной атаке и в этот момент Касперский исчез...

Если я сделал всё правильно, то применил указанные программы для сканирования и создания отчётов.

Надеюсь на Вашу помощь в реанимации и восстановления работоспособности Антивируса Касперского.

Заранее благодарен!

 

P.S. Из-за невозможности загрузить AVZ файл был переименован как "zva.com", а hijackthis (по этой же причине) использовал по приведённой ссылке http://virusinfo.info/soft/1.zip

 

P.P.S. Следует ли к приведённому списку файлов прикрепить ещё и avptool_syscheck?

virusinfo_syscheck.zipПолучение информации...

virusinfo_syscure.zipПолучение информации...

hijackthis.logПолучение информации...

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

а как у тебя ведет себя система? Тормоза появляются? у меня каспер стал через раз загружаеться при старте винды.. но тормоза ужастные, что то ему мешает.

Ссылка на комментарий
Поделиться на другие сайты

  StormHold сказал:
а как у тебя ведет себя система? Тормоза появляются? у меня каспер стал через раз загружаеться при старте винды.. но тормоза ужастные, что то ему мешает.

Да нет ничего такого я не заметил, работоспособность в норме, глюков не наблюдаются, но находиться в сети без Касперского как-то не по себе...

Ссылка на комментарий
Поделиться на другие сайты

  Lekseich сказал:
Да нет ничего такого я не заметил, работоспособность в норме, глюков не наблюдаются, но находиться в сети без Касперского как-то не по себе...

 

 

 

ясно. похоже случаи похожие, может это зависит от версий Windows. У меня XP SP3

Ссылка на комментарий
Поделиться на другие сайты

В логах увидел Avast, а не Касперского :)

 

Сами делали?

  Цитата
>> Заблокирована закладка Рабочий стол в окне свойств экрана

>> Заблокирована закладка Заставка в окне свойств экрана

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('msansspc.dll','');
QuarantineFile('WLCtrl32.dll','');
QuarantineFile('C:\WINDOWS\System32\drivers\Yja41.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Usr71.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Tbc14.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Spm81.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Qia57.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Ojw35.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Ofc41.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Nyb81.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Nen22.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Goe03.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Ebd02.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Dgq14.sys','');
DeleteService('Yja41');
DeleteService('Usr71');
DeleteService('Tbc14');
DeleteService('Spm81');
DeleteService('Qia57');
DeleteService('Ojw35');
DeleteService('Ofc41');
DeleteService('Nyb81');
DeleteService('Nen22');
DeleteService('Goe03');
DeleteService('Ebd02');
DeleteService('Dgq14');
DeleteFile('C:\WINDOWS\System32\drivers\Dgq14.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Ebd02.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Goe03.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Nen22.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Nyb81.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Ofc41.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Ojw35.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Qia57.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Spm81.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Tbc14.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Usr71.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Yja41.sys');
DeleteFile('WLCtrl32.dll');
DeleteFile('msansspc.dll');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(9);
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Пофиксить в HiJack

 R3 - URLSearchHook: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O2 - BHO: Pinch - {F039C188-D8C7-4B6E-B6CC-A5E789B11329} - (no file)
O3 - Toolbar: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O4 - S-1-5-18 Startup: is-GNP6T.lnk = ? (User 'SYSTEM')
O4 - .DEFAULT Startup: is-GNP6T.lnk = ? (User 'Default user')
O4 - Startup: is-GNP6T.lnk = ? 
O20 - Winlogon Notify: WLCtrl32 - WLCtrl32.dll (file missing)

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

  thyrex сказал:
В логах увидел Avast, а не Касперского :)

После того, как напасть на меня такая свалилась, перепробовал всё что можно и не нужно )), но потом всё же стал планомерно идти к решению проблемы, после чего и попал именно сюда, НА ЭТОТ форум!

 

Прикрепляю новые логи, ну а ответ по мере того, как он появится!

virusinfo_syscheck.zipПолучение информации...

virusinfo_syscure.zipПолучение информации...

hijackthis.logПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Что с проблемой?

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\Temp\cdiskdun.sys','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip (если не окажется пустым) из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если не будет запускаться, попробуйте переименовать gmer.exe, например, в game.exe

 

Повторю вопрос: сами делали?

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

  thyrex сказал:
Что с проблемой?

Выполнил все указанные действия, но в ответе на первое письмо с архивом, было написано, что файл не пришёл, вероятно его удалила антивирусная почтовая программа.

Я отправил повторно и также добавил в него архив, после второй обработки AVZ. Пока жду ответа....

 

  Цитата
Повторю вопрос: сами делали?

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана

Честно, даже не знаю, я ли такое сделал?!... :) А это может на что-то влиять?

 

Вкладываю файл Gmer.

 

P.S. Кстати, по поводу запрещения "Восстановления системы". Когда можно возобновить работу данной функции?

gmer.logПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

AVZ-Файл-Мастер поиска и устранения проблем-Категория проблемы(Системные проблемы), степень опасности (Проблемы средней тяжести)-ПУСК. После отметить галочками

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана

Исправить отмеченные проблемы.

 

В логе чисто.

Включите восстановление системы.

Ссылка на комментарий
Поделиться на другие сайты

  Alex56 сказал:
Исправить отмеченные проблемы.

Отметил и исправил!

 

  Цитата
В логе чисто.

Включите восстановление системы.

Включил!

 

После всех проведённых операций, при попытке начать установку программы KAV2009, компьютер перезагружается и это происходит постоянно, пока не воспользуешься F8...

Что в данном случае можете подсказать?

Ссылка на комментарий
Поделиться на другие сайты

  thyrex сказал:
AVP Tool удалили? Avast также стоит удалить

Да вроде бы удалил их подчистую с соответствующей чисткой реестра...

 

  Susumi сказал:
Чашше обновился бы, Антивирусу и саму винду, без проблем бы работал :D

В общем то... до последнего момента, старался обновляться, как раз перешёл на пробную версию KAV2009, чтобы заценить программу и в последствии приобрести ключ (благо у нас в городе можно это легко сделать, хоть в магазине, хоть ч/з и-нет магазин), но увы, проработала программа только половину срока, после чего... известно что произошло...

 

И к вопросу об отосланных файлах quarantine.zip из папки AVZ на newvirus@kaspersky.com.

Всё присланное оказывалось пустыми сообщениями, с отсутствием вложений, то есть от файла, во всех случаях, оставалась только запись, что он БЫЛ, а самих архивов... как корова языком... :-(

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      4 марта Broadcom выпустила экстренные обновления для устранения трех уязвимостей — CVE-2025-22224, CVE-2025-22225 и CVE-2025-22226, которые затрагивают несколько продуктов VMware, включая ESXi, Workstation и Fusion. В бюллетене упоминается, что по информации Broadcom как минимум CVE-2025-22224 эксплуатируется в реальных атаках. Уязвимости позволяют выполнить «побег» из виртуальной машины и выполнить код в гипервизоре ESX (hypervisor escape). По информации из GitHub VMware, Microsoft Threat Intelligence Center первым обнаружил эксплойт в реальной среде и уведомил Broadcom. Но кто и против кого использовал этот эксплойт, компании не разглашают.
      Уязвимости по данным Broadcom затрагивают VMware ESXi 7.0-8.0, Workstation 17.x, vSphere 6.5-8, Fusion 13.x, Cloud Foundation 4.5-5.x, Telco Cloud Platform 2.x-5.x, Telco Cloud Infrastructure 2.x-3.x, хотя некоторые эксперты считают, что список затронутых продуктов несколько шире. В частности, более старые версии, например 5.5, тоже должны быть подвержены уязвимости, но патчи для них выпущены не будут, эти версии не поддерживаются. По имеющимся оценкам на конец недели, уязвимостям подвержены более 41 тысячи серверов ESXi, расположенных во всех частях света — больше всего в Китае, Франции, США, Германии, Иране и Бразилии.
      Какие ошибки устранены VMware
      Наиболее серьезная уязвимость CVE-2025-22224 в VMware ESXi и Workstation получила рейтинг CVSS 9.3. Она связана с переполнением кучи (heap overflow) в VMCI и позволяет злоумышленнику с локальными административными привилегиями на виртуальной машине выполнить код от имени процесса VMX на хосте (то есть в гипервизоре).
      Уязвимость CVE-2025-22225 в VMware ESXi (CVSS 8.2) позволяет злоумышленнику записать произвольный код в область ядра (arbitrary kernel write), то есть тоже подразумевает побег из «песочницы». CVE-2025-22226 является утечкой информации в HGFS (CVSS 7.1) и позволяет злоумышленнику с административными привилегиями на виртуальной машине извлекать содержимое памяти процесса VMX. Этой уязвимости подвержены VMware ESXi, Workstation и Fusion.
       
      View the full article
    • qwester
      От qwester
      Прошу прощения если не туда.
      У меня есть интеренет-магазин, который принимает оплату по банковским картам, но клиенты не могут оплатить, в службе поддержки эквайринга из банка написали следущее:
      IP-адрес XXX был заблокирован по рекомендации от ФинЦерт.
      Для исключения ip-адреса из списка ФинЦерт коллеги порекомендовали обратиться в Лабораторию Касперского, так как информация в ФинЦерт поступила от них.
       
      Что с этим делать? Сайт находится на общем хостинге, не VDS
    • Андрей2029
      От Андрей2029
      Добрый день. С нредавних пор, порядка месяца постоянно вижу вот такие сообщения:

      Каждый раз новый адрес и порт, но все это касается только Adobe. Разумеется. в системе стоит лицензионный пакет Adobe Creative Cloud с набором софта, и разумеется, в исключения я все добавлял и ни раз. Каждый день, несколько раз за день вижу эти окошки. Можно как-то такое поведение Касперского Плюс изменить, ибо дастало?
    • Elly
      От Elly
      Вопросы по работе форума следует писать сюда. Вопросы по модерированию, согласно правилам, сюда писать не следует.
      Ответ можно получить только на вопрос, который грамотно сформулирован и не нарушает правил\устава форума.
    • ARKHIPOV
      От ARKHIPOV
      Добрый день! Пару дней назад компьютер после стандартного запуска вывел синий экран (BSOD). При отключении интернет соединения данная проблема исчезла. Это побудило меня приобрести ключ к Касперскому (до этого пользовался Malware, пробником, который истек и защиту в реальном времени уже не оказывал). Проверив ПК на вирусы, обнаружились Трояны (к сожалению логов и скринов не сохранил, причина дальше). Вирус сидел в exeшнике GoogleUpdate. Отключил службы, связанные с апдейтом гугла, удалил файлы связанные с ним, после полной проверки перезагрузил ПК и обнаружил надпись в Касперском: "Некоторые компоненты защиты повреждены", переустановил К (сообщение пропало и логи про удаленный вирус тоже), снова проверил на вирусы, снова перезагрузил, получил тот же результат. У меня подозрение на наличие майнера, который не удаляется стандартным путем и сидит где-то в системных файлах и службах. Прошу помочь восстановить работу служб и системы. Без интернет соединения ПК летает хорошо, при подключении работает медленней.
      CollectionLog-2025.02.18-11.00.zip
×
×
  • Создать...