Вложений: 3
вирус запускающий процесс ****:****.exe
Добрый день!
После запуска "левой" программы, было обнаружено, что антивирус касперского не запускается при включении компьютера.
При запуске антивируса появилось сообщение:"Отказано в доступе к указанному устройству, пути или файлу. Возможно у Вас нет нужных прав доступа к этому об[B]екту"
[/B]В диспетчер задач был обнаружен "не убиваемый" процесс 1289420282:84026803.exe.
Попытка запустить любую антивирусную программу или сканер реестра заканчивался закрытием и не возможностью запустить программу заново. Попытки производилилсь в нормальном и безопасном режиме, с переименованием файла и нет.
Почитал форум. Нашел по адресу \system32\ библиотеку "zkamccid.dll", время создание которой совпадало с запуском "левой" программы.
В безопасном режиме, с CD , был запущен AVZ и выполнен скрипт для удаления 1289420282:84026803.exe и zkamccid.dll.
begin
searchRootkit (true, true);
SetAVzGuardStatus (true);
QuarantineFile (' c:\windows\system32\zkamccig.dll',' ');
QuarantineFile (' c:\windows\1289420282:84026803.exe;$DATA',' ');
QuarantineFile (' c:\windows\1289420282:84026803.exe',' ');
DeleteFile (' c:\windows\1289420282:84026803.exe');
DeleteFile (' c:\windows\1289420282:84026803.exe;$DATA');
DeleteFile(' c:\windows\system32\zkamccig.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows (true);
End.
после перезагрузки ехе-файл и DLL появилась снова.
скрипт был изменен на:
begin
searchRootkit (true, true);
SetAVzGuardStatus (true);
QuarantineFile (' c:\windows\system32\zkamccig.dll',' ');
QuarantineFile (' c:\windows\1289420282:84026803.exe;$DATA',' ');
QuarantineFile (' c:\windows\1289420282:84026803.exe',' ');
DeleteFile (' c:\windows\1289420282:84026803.exe');
DeleteFile (' c:\windows\1289420282:84026803.exe;$DATA');
DeleteFile(' c:\windows\system32\zkamccig.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
SetServiceStart ('RDSessMgr', 4);
SetServiceStart ('mnmsrvc', 4);
SetServiceStart ('Alerter', 4);
SetServiceStart ('Messenger', 4);
SetServiceStart ('RemoteRegistry', 4);
RebootWindows (true);
End.
exe- файл после перезагруки системы больше не появлялся, а dll [B]появлялась[/B].
плюс ко всему в "мой компьютер" исчез cd-rom.
запустил TDSSKiller, который нашел Acsess в cd-rom.sys и попутно удалил dtscsi.sys и sptd.sys из \system32\drivers\.
после этого cd стал видным.
после перезагрузки системы zkamccig.dllбольше не появляется.
доступ к касперскому блокируется и система тормозит. зато появилась воможность запускать AVZ в нормальном режиме c винчестера.
Буду благодарен за помощь.