Показано с 1 по 13 из 13.

вирус System Volume Information (заявка № 153324)

  1. #1
    Junior Member Репутация
    Регистрация
    15.01.2014
    Сообщений
    6
    Вес репутации
    38

    вирус System Volume Information

    Одолел вирус, Касперский Кристал распознает зловреда как вредоносное прог обеспечение, однако удалить его не может, то и с прогой Curelt. 5 Вирусов
    С:\System Volume Information\_restore(676F6863-B77C-48D5-8AC2-45E8C87167F5}\RP103\A0045570.EXE, A0045584.EXE,A0056835.EXE,A0061750.EXE,A0061768.EX E
    Копируется с е диска и проходит по всем находит системный и потом каспер ловит not-a-virus:RemoteAdmin.Win32.RAdmin.ic.

    Благодарю за Ваш труд.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) al1k, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Отключите и заново включите восстановление системы
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    15.01.2014
    Сообщений
    6
    Вес репутации
    38
    проблема в том что на диске Е нет точек восстановления, а он расползается именно от туда по всем дискам.

    - - - Добавлено - - -

    мне нужно вылечить 2 диска а Системный я снесу

  6. #5
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Что педставляет собой папка System Volume Information\_restore? - всё что там, неактивно, активируется только при откате на точку восстановления когда было заражение.
    Обычно, штатные антивирусы при полной проверке самостоятельно удаляют из System Volume Information вредоносов.

    Цитата Сообщение от al1k Посмотреть сообщение
    потом каспер ловит not-a-virus:RemoteAdmin.Win32.RAdmin.ic.
    = чаще всего Radmin - программа удалённого доступа Если не сами устанавливали и не используете, удалите через установку/удаление, если там нет, отключите в службах.

    Лог Curelt запакуйте в zip архив и прикрепите к следующему сообщению.

    Выполните скрипт в AVZ:
    Код:
    begin
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
    end.

  7. #6
    Junior Member Репутация
    Регистрация
    15.01.2014
    Сообщений
    6
    Вес репутации
    38
    ОС новая еще не ставил ничего RAdmin в том числе, не может быть там никаких служб этой программы !

    С D E диски и в каждом по зловреду

    RemoteAdmin.Win32.RAdmin.ic. Состоит из серверной и клиентской части.

    Серверная часть — приложение размером 150-200КБ. При загрузке обычно выдает свое присутствие иконкой в трее, однако при определенных параметрах конфигурации может отображаться только в списке активных процессов.

    Основное приложение клиентской части имеет размер примерно 1МБ и предоставляет графический интерфейс для управления компьютерами, на которых установлена серверная часть Remote Administrator.

    Злоумышленник, используя клиентскую часть программы, может подключиться к серверу и получить доступ к компьютеру. Он может видеть экран удаленного компьютера и все происходящие изменения на нем, с клавиатуры и с помощью мыши он может давать команды компьютеру, к которому подключен.

    Зафиксированы случаи скрытной установки серверной части Radmin с целью получения полного удаленного доступа к компьютеру. касперский форум
    Вложения Вложения

  8. #7
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    TeamViewer - кто Вам устанавливал ?

    Cureit по окончанию сканирования, эти файлы:
    C:\System Volume Information\_restore{676F6863-B77C-48D5-8AC2-45E8C87187F5}\RP103\A0045570.exe - quarantined
    D:\System Volume Information\_restore{676F6863-B77C-48D5-8AC2-45E8C87187F5}\RP103\A0045584.exe - quarantined
    E:\System Volume Information\_restore{676F6863-B77C-48D5-8AC2-45E8C87187F5}\RP113\A0056835.exe - quarantined
    E:\System Volume Information\_restore{676F6863-B77C-48D5-8AC2-45E8C87187F5}\RP117\A0061750.exe - quarantined
    E:\System Volume Information\_restore{676F6863-B77C-48D5-8AC2-45E8C87187F5}\RP117\A0061768.exe - quarantined
    Не предлагал удалить ?

    Смените пароли на всех учетных записях на компьютере. Напоминаю, в Правилах есть пункт
    * Обязательно нужно запускать данные программы с правами администратора. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому необходимо нажать правой кнопкой на программу, выбрать пункт "Запустить от имени администратора" (Run as administrator), ввести пароль администратора в появившемся окошке и нажать кнопку "OK".
    применять при использовании абсолютно всех лечащих утилит, в том числе и cureit.

    Сделайте полный образ автозапуска uVS

  9. #8
    Junior Member Репутация
    Регистрация
    15.01.2014
    Сообщений
    6
    Вес репутации
    38
    TeamViewer установил я, но значительно позднее появления вируса (3-5 дней).

    Cureit предложил удалить лишь последний файл из списка все остальные он лечил.

    1 учетка пароль сменил
    Вложения Вложения

  10. #9
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Цитата Сообщение от al1k Посмотреть сообщение
    мне нужно вылечить 2 диска а Системный я снесу
    Кажется Вы собирались сносить ОС, несмотря на то что она новая, ОС сильно захламлена, но не вирусами, возможно её снос будет идеальным вариантом.

    Для очистки контрольных точек на всех разделах HDD, Выполните скрипт в uVS Как выполнить скрипт в uVS
    Код:
    ;uVS v3.81.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    
    regt 23
    restart
    Рекомендация не пользуйтесь пиратскими ОС, в ее дистрибутив создатель изначально может разместить что угодно, в том числе и RAdmin.

  11. #10
    Junior Member Репутация
    Регистрация
    15.01.2014
    Сообщений
    6
    Вес репутации
    38
    Я не против лицензионного ПО, однако не стоит забывать где мы живем, когда цены на продукцию становятся выше европейских аналогов, а оплата труда приближается к странам малоразвитым от 600$. Речь не идет уже о лицензионном ПО, хватило б на самое необходимое(
    Вложения Вложения

  12. #11
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Образ который прикрепили "битый", ну не может в 1,5 кб ничего поместится. Если скрипт прошел удачно, то ни на одном из разделов не должно было остаться контрольных точек, чего собственно и добивались. Можете переустанавливать ОС. По поводу оригинальных лицензий, электронную ОЕМ, брать выгоднее.

  13. #12
    Junior Member Репутация
    Регистрация
    15.01.2014
    Сообщений
    6
    Вес репутации
    38
    вот другой
    Вложения Вложения

  14. #13
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Cureit-ом проверяли, в контрольных точках он что нибудь находит ?

  • Уважаемый(ая) al1k, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 25.06.2010, 18:16
    2. вирус в папке System Volume Information\Whistler
      От Simba в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 21.05.2010, 13:57
    3. наверно вирус в System Volume Information
      От nemestnaya в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2009, 03:04
    4. Вирус в System Volume Information
      От nemestnaya в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 02:57
    5. System Volume Information
      От egik в разделе Microsoft Windows
      Ответов: 8
      Последнее сообщение: 14.08.2005, 00:45

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00479 seconds with 20 queries