Вложений: 3
Помогите разобраться, подозрение на Kido
Добрый день!
Прошу помощи! На работе на комп подцепил похоже Kido. Система только поставленная пару дней, думаю занес на флешке, когда драйвера выкачивал на другом компе. Переставил бы систему, но появилось несколько компов с аналогичной проблемой, поэтому все равно надо найти где засел. В общем к сути.
Для начала у нас стоит Symantec, он ловит периодически файл в system32 и убивает его, на каждом компе с разными именами, на моем cnsjem.dll или cnsjem.af. Кроме того в реестре прописывает службу в ключе HKLM\software\microsoft\windows NT\currentVersion\SvcHost двойной щелчок по параметру netsvcs в конце списка со случайным именем. После удаления и файла и службы и перезагрузки системы, спустя какое то время файл восстанавливается и ключ появляется снова.
Логи с компа: