Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Каспер обнаружил вредоносное ПО

Ответить
Настройки темы
Каспер обнаружил вредоносное ПО

Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(3.7 Kb, 6 просмотров)
Здравствуйте. Помогите пожалуйста. Каспер постоянно показывает, что обнаружил вредоносное ПО; комп сильно тормозит и процессор гудит как самолет при работе интернета; интернет постоянно отключается. Папка с логами virusinfo_cure.zip 3,41 Mb не прикрепляется, в системном сообщении написано- объем больше допустимого.

Отправлено: 09:16, 29-03-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Здравствуйте.
Цитата NATALI NVCH:
virusinfo_cure.zip »
прикреплять не нужно

а нужны логи virusinfo_syscure.zip, virusinfo_syscheck.zip

Проверьте сами на http://www.virustotal.com файл

Код: Выделить весь код
C:\Documents and Settings\All Users.WINDOWS\Application Data\DatacardService\HWDeviceService.exe
c:\program files\ea games\need for speed hot pursuit 2\nfshp2.bak
c:\program files\iso commander\isocomm.exe.bak
C:\Program Files\\Outlook Express\setup50.exe
ссылку на результат запостите здесь

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\program files\ea games\need for speed hot pursuit 2\nfshp2.bak','');
 QuarantineFile('c:\program files\iso commander\isocomm.exe.bak','');
 QuarantineFile('C:\Program Files\\Outlook Express\setup50.exe','');
 DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}');
 DeleteFile('c:\recycler\s-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
 DeleteFile('c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\rp11\a0021422.com');
 DeleteFile('c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\rp11\a0021463.com');
 DeleteFile('c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\rp11\a0021465.com');
 DeleteFile('d:\autorun.inf');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
если не устанавливали http://webalta.ru стартовой и поисковой страницей
пофиксить в HijackThis:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
Сделайте повторные логи AVZ с обновленными базами + лог RSIR

+
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Отправлено: 16:01, 29-03-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.log 2.zip
(3.5 Kb, 6 просмотров)

http://www.virustotal.com/file-scan/report.html?id=5182a740ed50a59d3b3a8ed8b3a12b95367b011c2a31c76bff75c49fc960c676-1300639060#
http://www.virustotal.com/file-scan/report.html?id=0cafc21994fe5fbe30bcea730a0772241e25e479b0abe375cb8edf1565a8e653-1300444853
https://www.virustotal.com/file-scan/report.html?id=fea51d523f39013af8f8e863385d384ec2fb8fd7d9f86ae75f0fecbc92079dc4-1301404415
http://www.virustotal.com/file-scan/report.html?id=9498e3dee72c2b0385a74cc667b351589421ac942ad6c05f5c4d798b12e0f18f-1301405900

Сделала все как сказали. Не поняла, что делать с ответом от Лаборатории Касперского, надо еще раз файлы отправить?

Если Вы не являетесь Лицензионным пользователем продуктов Лаборатории Касперского , Вы можете воспользоваться формой : http://support.kaspersky.ru/virlab/helpdesk.html для отправки файла на проверку в вирусную лабораторию.
Запросы на проверку файлов, отправленные не с перечисленных выше форм , будут обработаны в порядке очереди.

A0021422.COM,
A0021463.COM,
A0021465.COM,
NFSHP2.bak

Вредоносный код в файлах не обнаружен.

autorun.inf,
avp.com,
ISOComm.exe.bak

Файлы в процессе обработки.

+ лог RSIR это тоже не поняла (извините, чайник)

Отправлено: 23:11, 29-03-2011 | #3


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip mbam-log-2011-03-29 (21-45-57).zip
(1.3 Kb, 5 просмотров)

еще один лог

Отправлено: 23:26, 29-03-2011 | #4


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Удалите в MBAM:

Код: Выделить весь код
Заражённые ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} (Trojan.Agent) -> No action taken.

Заражённые папки:
c:\RECYCLER\s-1-5-21-1482476501-1644491937-682003330-1013 (Trojan.Agent) -> No action taken.

Заражённые файлы:
c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP5\A0005102.exe (PUP.PSWTool.ProductKey) -> No action taken.
c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP5\A0009161.exe (Trojan.Downloader) -> No action taken.
c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP5\A0009200.exe (Trojan.Downloader) -> No action taken.
c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP6\A0014870.exe (RiskWare.Tool.CK) -> No action taken.
d:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP26\A0034132.exe (PUP.Casino) -> No action taken.
d:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP28\A0043707.exe (Trojan.Agent) -> No action taken.
c:\RECYCLER\s-1-5-21-1482476501-1644491937-682003330-1013\Desktop.ini (Trojan.Agent) -> No action taken.


Цитата NATALI NVCH:
+ лог RSIR это тоже не поняла (извините, чайник) »
Пункт 6 правил

Adobe Reader обновите до актуальной версии или деинсталлируйте.

-------


Отправлено: 13:46, 31-03-2011 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата NATALI NVCH:
Не поняла, что делать с ответом от Лаборатории Касперского, надо еще раз файлы отправить? »
Нет . Когда вам сообщают результаты проверки вы сообщаете их нам.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 18:24, 31-03-2011 | #6


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar log.rar
(6.5 Kb, 2 просмотров)
Тип файла: rar mbam-log-2011-04-03 (17-20-49).rar
(976 байт, 1 просмотров)

в MBAM удалита, Adobe Reader старую удалила, загрузила новую версию. Всеми программами комп проверила, вот новые логи.
И еще такой вопрос: виндос делает автоматическое обновление и выдает такое сообщение :Уведомление о результатах проверки подлинности Windows (KB905474), Это что, какая то неполадка в системе?

Отправлено: 16:02, 04-04-2011 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата NATALI NVCH:
Уведомление о результатах проверки подлинности Windows (KB905474) »
Это одно из обновлений

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 23:53, 04-04-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\docume~1\86a9~1\locals~1\temp\v2ar89pk.sys','');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('c:\docume~1\86a9~1\locals~1\temp\v2ar89pk.sys');
BC_DeleteSvc('v2ar89pk');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

повторите лог AVZ

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 06-04-2011 в 10:51.


Отправлено: 22:07, 05-04-2011 | #9


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-04-06 (23-14-05).txt
(2.2 Kb, 4 просмотров)

Все сделала, вот новые логи

Отправлено: 08:34, 07-04-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Каспер обнаружил вредоносное ПО

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Сдох каспер! tarakan1983 Лечение систем от вредоносных программ 8 15-06-2010 21:39
[решено] Внимание! Internet Security обнаружил вредоносное ПО на вашем компьютере TranscendFree Лечение систем от вредоносных программ 2 18-01-2010 17:17
Разное - Каспер не запускаеся Nurtek Лечение систем от вредоносных программ 1 09-09-2009 08:54
Каспер детектит псайм typus О сайте и форуме 4 03-04-2007 14:23




 
Переход