Перейти к содержанию

Вирус блокирует работу продуктов Касперского [OK]


Рекомендуемые сообщения

Здравствуйте!

Проблема добралась и до меня. Во время посещения китайского сайта военной тематики, было сообщение от KAV2009 о вирусной атаке и в этот момент Касперский исчез...

Если я сделал всё правильно, то применил указанные программы для сканирования и создания отчётов.

Надеюсь на Вашу помощь в реанимации и восстановления работоспособности Антивируса Касперского.

Заранее благодарен!

 

P.S. Из-за невозможности загрузить AVZ файл был переименован как "zva.com", а hijackthis (по этой же причине) использовал по приведённой ссылке http://virusinfo.info/soft/1.zip

 

P.P.S. Следует ли к приведённому списку файлов прикрепить ещё и avptool_syscheck?

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

а как у тебя ведет себя система? Тормоза появляются? у меня каспер стал через раз загружаеться при старте винды.. но тормоза ужастные, что то ему мешает.

Ссылка на комментарий
Поделиться на другие сайты

а как у тебя ведет себя система? Тормоза появляются? у меня каспер стал через раз загружаеться при старте винды.. но тормоза ужастные, что то ему мешает.

Да нет ничего такого я не заметил, работоспособность в норме, глюков не наблюдаются, но находиться в сети без Касперского как-то не по себе...

Ссылка на комментарий
Поделиться на другие сайты

Да нет ничего такого я не заметил, работоспособность в норме, глюков не наблюдаются, но находиться в сети без Касперского как-то не по себе...

 

 

 

ясно. похоже случаи похожие, может это зависит от версий Windows. У меня XP SP3

Ссылка на комментарий
Поделиться на другие сайты

В логах увидел Avast, а не Касперского :)

 

Сами делали?

>> Заблокирована закладка Рабочий стол в окне свойств экрана

>> Заблокирована закладка Заставка в окне свойств экрана

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('msansspc.dll','');
QuarantineFile('WLCtrl32.dll','');
QuarantineFile('C:\WINDOWS\System32\drivers\Yja41.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Usr71.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Tbc14.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Spm81.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Qia57.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Ojw35.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Ofc41.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Nyb81.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Nen22.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Goe03.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Ebd02.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\Dgq14.sys','');
DeleteService('Yja41');
DeleteService('Usr71');
DeleteService('Tbc14');
DeleteService('Spm81');
DeleteService('Qia57');
DeleteService('Ojw35');
DeleteService('Ofc41');
DeleteService('Nyb81');
DeleteService('Nen22');
DeleteService('Goe03');
DeleteService('Ebd02');
DeleteService('Dgq14');
DeleteFile('C:\WINDOWS\System32\drivers\Dgq14.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Ebd02.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Goe03.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Nen22.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Nyb81.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Ofc41.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Ojw35.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Qia57.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Spm81.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Tbc14.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Usr71.sys');
DeleteFile('C:\WINDOWS\System32\drivers\Yja41.sys');
DeleteFile('WLCtrl32.dll');
DeleteFile('msansspc.dll');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(9);
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Пофиксить в HiJack

 R3 - URLSearchHook: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O2 - BHO: Pinch - {F039C188-D8C7-4B6E-B6CC-A5E789B11329} - (no file)
O3 - Toolbar: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O4 - S-1-5-18 Startup: is-GNP6T.lnk = ? (User 'SYSTEM')
O4 - .DEFAULT Startup: is-GNP6T.lnk = ? (User 'Default user')
O4 - Startup: is-GNP6T.lnk = ? 
O20 - Winlogon Notify: WLCtrl32 - WLCtrl32.dll (file missing)

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

В логах увидел Avast, а не Касперского :)

После того, как напасть на меня такая свалилась, перепробовал всё что можно и не нужно )), но потом всё же стал планомерно идти к решению проблемы, после чего и попал именно сюда, НА ЭТОТ форум!

 

Прикрепляю новые логи, ну а ответ по мере того, как он появится!

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Что с проблемой?

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\Temp\cdiskdun.sys','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip (если не окажется пустым) из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если не будет запускаться, попробуйте переименовать gmer.exe, например, в game.exe

 

Повторю вопрос: сами делали?

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Что с проблемой?

Выполнил все указанные действия, но в ответе на первое письмо с архивом, было написано, что файл не пришёл, вероятно его удалила антивирусная почтовая программа.

Я отправил повторно и также добавил в него архив, после второй обработки AVZ. Пока жду ответа....

 

Повторю вопрос: сами делали?

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана

Честно, даже не знаю, я ли такое сделал?!... :) А это может на что-то влиять?

 

Вкладываю файл Gmer.

 

P.S. Кстати, по поводу запрещения "Восстановления системы". Когда можно возобновить работу данной функции?

gmer.log

Ссылка на комментарий
Поделиться на другие сайты

AVZ-Файл-Мастер поиска и устранения проблем-Категория проблемы(Системные проблемы), степень опасности (Проблемы средней тяжести)-ПУСК. После отметить галочками

>> Заблокирована закладка Рабочий стол в окне свойств экрана
>> Заблокирована закладка Заставка в окне свойств экрана

Исправить отмеченные проблемы.

 

В логе чисто.

Включите восстановление системы.

Ссылка на комментарий
Поделиться на другие сайты

Исправить отмеченные проблемы.

Отметил и исправил!

 

В логе чисто.

Включите восстановление системы.

Включил!

 

После всех проведённых операций, при попытке начать установку программы KAV2009, компьютер перезагружается и это происходит постоянно, пока не воспользуешься F8...

Что в данном случае можете подсказать?

Ссылка на комментарий
Поделиться на другие сайты

AVP Tool удалили? Avast также стоит удалить

Да вроде бы удалил их подчистую с соответствующей чисткой реестра...

 

Чашше обновился бы, Антивирусу и саму винду, без проблем бы работал :D

В общем то... до последнего момента, старался обновляться, как раз перешёл на пробную версию KAV2009, чтобы заценить программу и в последствии приобрести ключ (благо у нас в городе можно это легко сделать, хоть в магазине, хоть ч/з и-нет магазин), но увы, проработала программа только половину срока, после чего... известно что произошло...

 

И к вопросу об отосланных файлах quarantine.zip из папки AVZ на newvirus@kaspersky.com.

Всё присланное оказывалось пустыми сообщениями, с отсутствием вложений, то есть от файла, во всех случаях, оставалась только запись, что он БЫЛ, а самих архивов... как корова языком... :-(

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Elly
      Автор Elly
      Друзья!
       
      Мы подготовили для вас викторину, в которой необходимо найти значок каждого из нижеуказанных продуктов «Лаборатории Касперского». При прохождении викторины вы сможете оценить весь комплекс разнообразных программных решений нашей любимой организации. Возможно, при прохождении викторины вы откроете для себя ряд ранее неизвестных программ. 
      Обращаем ваше внимание, что при прохождении викторины нужно найти значки только следующих программ:
       

       
      Порядок прохождения простой: 
      1. Открываете вышеприведённое изображение.
      2. Запускаете викторину.
      3. Ищите на изображении соответствующий значок, о котором задан вопрос в викторине.
      4. Выбираете один из секторов, в котором находится значок. Секторы отмечены красными линиями и пронумерованы для вашего удобства. Например, если значок "шляпа" оказался в левом верхнем углу, то ответ будет «сектор 1».
       
      НАГРАЖДЕНИЕ
      Без ошибок — 1 000 баллов Одна ошибка — 800 баллов Две ошибки — 500 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ

      Викторина проводится до 22:00 10 августа 2025 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю @Mrak (пользователей @Машуня и @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами. Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • KL FC Bot
      Автор KL FC Bot
      Сейчас принято считать, что зумеры — несерьезные сотрудники: не хотят трудиться, ленятся, часто меняют одну работу на другую. А вот статистика говорит об обратном. Почти половина представителей поколения Z переключаются между фуллтаймом, фрилансом и прочими подработками. Злоумышленники это прознали — молодые люди с несколькими работами стали для них удобной мишенью.
      Наши эксперты провели исследование и выяснили, какие неочевидные угрозы несет этот тренд. В этой статье разбираемся, как зумерам работать в нескольких местах без риска для собственной кибербезопасности.
      Больше приложений – больше проблем
      Основная проблема связана с корпоративными приложениями и доступами: звонок в Zoom на основной работе, мессенджер Slack — для другой, а задачки везде ставят в Notion. А между прочим, все эти приложения расширяют возможную поверхность атаки злоумышленников. Негодяи постоянно рассылают фишинговые письма, правдоподобно переписываются от лица работодателей и продвигают вредоносы под видом легитимного ПО для работы. Ставить фейковые поручения якобы от лица босса они тоже могут.
      В период с последней половины 2024 до первой половины 2025 эксперты «Лаборатории Касперского» зафиксировали 6 млн атак с поддельными платформами. Чаще всего атакующие имитировали приложения из золотой троицы каждого корпоративного работника: Zoom, Microsoft Excel и Outlook.
      Выглядеть это может так: злоумышленник отправляет письмо якобы от лица Zoom с просьбой обновить приложение. В письме — ссылка, которая ведет на фишинговый сайт, имитирующий оригинальную страницу Zoom и сразу же загружает на устройство фейковое приложение. Оно, в свою очередь, может красть данные контактов жертвы или вовсе получить доступ к рабочему окружению — возможных сценариев много.
      Фишинговый сайт предлагает как можно скорее установить «новую версию Zoom»
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      При знакомстве с рейтингом CVSS (Common Vulnerability Scoring System) многим кажется, что он прекрасно подходит для сортировки уязвимостей и их приоритизации: если больше цифра рейтинга, значит уязвимость важнее. На практике этот подход не срабатывает. Уязвимостей с высоким рейтингом каждый год становится все больше, закрывать их все команды ИБ не успевают, при этом львиная доля этих дефектов никогда не эксплуатируется в реальных атаках. В то же время злоумышленники то и дело используют менее броские уязвимости с невысоким рейтингом. Есть и другие подводные камни — от чисто технических (конфликтующие оценки CVSS) до концептуальных (отсутствие бизнес-контекста).
      Считать это недостатками самого рейтинга CVSS нельзя, нужно просто применять этот инструмент правильно: в рамках более сложного и комплексного процесса управления уязвимостями.
      Разночтения CVSS
      Иногда одна и та же уязвимость получает разную оценку критичности в доступных источниках: у исследователя ИБ, который ее нашел; у производителя уязвимого ПО; в национальном реестре уязвимостей. Кроме банальных ошибок у этих разночтений может быть и более серьезная причина — разные эксперты могут расходиться в оценках контекста эксплуатации: например, о том, с какими привилегиями выполняется уязвимое приложение, доступно ли оно из Интернета, и так далее. Производитель может ориентироваться здесь на свои рекомендации лучших практик, а исследователь ИБ — на то, как приложения настроены в реальных организациях. Один исследователь может оценить сложность эксплуатации как высокую, а другой — как низкую. Все это далеко не редкость. В исследовании VulnCheck, проведенном в 2023 году, подсчитали, что 20% уязвимостей из NVD содержат два рейтинга CVSS3 из разных источников и 56% этих парных оценок конфликтуют между собой.
       
      View the full article
    • k3eyrun
      Автор k3eyrun
      словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
      я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
      после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
      планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 
      CollectionLog-2025.08.18-16.35.zip
    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
×
×
  • Создать...