Показано с 1 по 16 из 16.

Подскажите как удалить hiver? [not-a-virus:RiskTool.Win32.Agent.aouh, not-a-virus:RiskTool.Win32.Agent.amrp ] (заявка № 218144)

  1. #1
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28

    Подскажите как удалить hiver? [not-a-virus:RiskTool.Win32.Agent.aouh, not-a-virus:RiskTool.Win32.Agent.amrp ]

    Здравствуйте.
    Стал замечать, что на сервере после загрузки происходит самопроизвольный запуск окна командной строки и в трее около часов появляется сообщение "Api server created at port 20000". Если навести мышку в трее в это место и нажать правую кнопку мыши, то открывается контекстное меню "Open hiver". Из интернета узнал что скорее всего это Waspace hiver. В диспетчере задач присутствует процесс wahiver. Если его удалить, то приложение в трее закрывается, но через небольшое время самопроизвольно запускается снова. Подскажите, пожалуйста как избавиться от этой заразы. Предполагаю, что подхватил ее когда экспериментировал с драйверами принтера hp.1.JPG2.JPG
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) igor_chaus, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
     TerminateProcessByName('c:\windows\inf\sdbserv\000d\1049\5.0\sql\lsm.exe');
     StopService('wtsfsdrv');
     StopService('wtsfxpoll');
     QuarantineFile('c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wahiver.exe', '');
     QuarantineFile('c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wasp.exe', '');
     QuarantineFile('c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\waspwing.exe', '');
     QuarantineFile('C:\Windows\Inf\sdbserv\000D\1049\5.0\1049\5.0\mms.exe', '');
     QuarantineFile('c:\windows\inf\sdbserv\000d\1049\5.0\sql\lsm.exe', '');
     DeleteFile('c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wahiver.exe', '32');
     DeleteFile('c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wasp.exe', '32');
     DeleteFile('c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\waspwing.exe', '32');
     DeleteFile('C:\Windows\Inf\sdbserv\000D\1049\5.0\1049\5.0\mms.exe', '32');
     DeleteFile('c:\windows\inf\sdbserv\000d\1049\5.0\sql\lsm.exe', '32');
     DeleteService('wtsfsdrv');
     DeleteService('wtsfxpoll');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    end.
    Перезагрузите сервер вручную.

    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28
    Прикрепил только 1 файл. Файл карантина занимает 6,75 МБ. Пишет большой размер прикреплять не хочет. Что делать дальше?

    - - - - -Добавлено - - - - -

    При загрузке WINDOWS выдает сообщение, что сбой при загрузке драйвера или службы. Пробую посмотреть журнал выдает такое сообщение3.JPG

    - - - - -Добавлено - - - - -

    Чувствую, что придется переставлять SERVER
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Не так всё страшно, при подсаживании этого майнера портится консоль просмотра журналов системы. Этот файл eventwvr.msc только заменить - и всё.

    Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
    Код:
    ;uVS v4.0.10 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    v400c
    delref %SystemRoot%\INF\SDBSERV\000D\1049\5.0\SQL\LSM.EXE
    delref %SystemRoot%\INF\SDBSERV\000D\1049\5.0\1049\5.0\MMS.EXE
    delref RES://%SYSTEMROOT%\SYSTEM32\MYS.DLL/MYS.HTA
    sfc c:\Windows\System32\eventvwr.msc
    deltmp
    apply
    Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.

    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.

    Выполните скрипт в AVZ при наличии доступа в интернет:
    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt, приложите его в тему.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28
    Здравствуйте.
    Все сделал. Подскажите, пожалуйста, где мне взять файл eventwvr.msc и как его заменить. И что посоветуете по поводу критических уязвимостей.
    Вложения Вложения

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Запустите FAR через правую кнопку мыши Запуск от имени администратора. Найдите через поиск файл EVENTVWR.MSC в подпапках C:\Windows и скопируйте в C:\WINDOWS\SYSTEM32, если не найдёте - извлеките из дистрибутива, как - погуглите. Это быстрее, чем переустанавливать.

    По уязвимостям:
    MS17-010: Обновления безопасности для Windows SMB Server
    http://www.catalog.update.microsoft....px?q=KB4012598

    Уязвимость в MSXML делает возможным удаленное выполнение кода
    http://www.microsoft.com/downloads/d...9-335d5feee55b

    Установите Adobe Reader XI (11.0) или удалите старый.
    http://get.adobe.com/reader/otherversions
    S17-010 устанавливать обязательно, проблемы у вас именно из-за его отсутствия.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28
    Выполнил поиск при помощи FAR и оказалось, что у меня в папке C:\WINDOWS\SYSTEM32 файл с именем EVENTVWR.MSC присутствует. Что делать?

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Цитата Сообщение от igor_chaus Посмотреть сообщение
    Прикрепил только 1 файл. Файл карантина занимает 6,75 МБ. Пишет большой размер прикреплять не хочет.
    Перечитайте, куда нужно было загрузить карантин, и сделайте это.

    Это тот самый повреждённый eventvwr.msc и есть. Замените на тот, что во вложении.
    eventvwr.zip
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Перечитайте, куда нужно было загрузить карантин, и сделайте это.
    Отправил файл карантина

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    EVENTVWR.MSC работает?
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28
    Здравствуйте. Я попытался его скопировать вместо того который у меня сейчас в папке windows32. Но windows переписывать отказывается: говорит нет доступа. Хочу загрузить server с какого-нибудь загрузочного диска и переписать. Диска такого у меня нет. Планирую в ближайшее время найти в интернете. Если есть возможность сделать это как то проще, сообщите пожалуйста

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Проверьте права безопасности на этот файл, дайте себе полные. Надеюсь, под пользователем с админскими правами пробуете?
    Если не поможет - выполните в UVS такой скрипт:
    Код:
    del c:\Windows\System32\eventvwr.msc
    Файл удалится, пробуйте скопировать на его место правильный.
    WBR,
    Vadim

  15. #14
    Junior Member Репутация
    Регистрация
    17.03.2018
    Сообщений
    7
    Вес репутации
    28
    Большое спасибо. Все получилось. Не могли бы Вы подсказать ответы на следующие вопросы:
    1.Как эта дрянь попала на сервер. Я грешу на драйвер принтера HP. Я его скачал из непроверенного источника.
    2.В логах появился какая то ошибка DCOM связанная с журналом событий. Что это и как ее можно исправить
    3.В логах приложение написано, что запущен сервис HP LaserJet. Я удалил этот принтер со всеми драйверами. Почему эта служба продолжает работать. Как ее убрать.
    4.Как вы считаете по логам все в системе нормально?1.JPG2.JPG

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    1. Драйвера нужно скачивать только с офсайтов, это даже не обсуждается. Этот "пакет программ" чаще подсаживают после взлома, через уязвимости, или по RDP.

    2. Это уже вопрос для сисадминов, нагуглить рецепты решения можно.

    3. Остановите и отключите службу. Файл, кстати, легитимный, от HP.
    WBR,
    Vadim

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 15
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wa hiver.exe - not-a-virus:RiskTool.Win32.Agent.aouh
      2. c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wa sp.exe - not-a-virus:RiskTool.Win32.Agent.amrp
      3. c:\windows\inf\sdbserv\0009\v3.5.56385\1049\5.0\wa spwing.exe - not-a-virus:RiskTool.Win32.Agent.amrm


  • Уважаемый(ая) igor_chaus, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 8
      Последнее сообщение: 20.04.2015, 14:29
    2. Rootkit. Подскажите что нужно удалить!!!
      От Zahar1CH в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 01.04.2012, 17:02
    3. Ответов: 1
      Последнее сообщение: 23.05.2010, 13:18
    4. Подскажите как удалить autorun.
      От vanscho в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.06.2009, 14:35
    5. Ответов: 7
      Последнее сообщение: 13.08.2008, 11:52

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00640 seconds with 19 queries