Показано с 1 по 15 из 15.

Нужна помощь. Подозрение на руткит. (заявка № 206755)

  1. #1
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27

    Нужна помощь. Подозрение на руткит.

    Всем привет!

    Нужна помощь в излечении компьютера.

    А всё началось вот как. Давно, уже где-то год или больше пропала возможность делать chkdsk на диске C. Там, вместо синего экрана chkdsk теперь чёрный с белыми буквами экран, на котором chkdsk пишет, что её нельзя сделать. Но, до начала декабря этого года странностей больше чем это не было.
    А в начале декабря (конце ноября) этого года случилось вот что. Я лазил через браузер Opera Next в интернете и, в какой-то момент, открылась новая вкладка, там что-то загрузилось что-ли, мелькнуло какое-то окошко прямо рядом со вкладкой. Или не мелькнуло))) Я так запомнил. Я не стал особо заморачиваться, тянуться закрыть её, а надо было. Затем, примерно через пару дней Антивирус Касперского начал что-то фиксировать, а именно что программа AdMuncher попыталась сделать что-то нехорошее:

    Запрещена загрузка:
    30.11.2016 20.14.11;Загрузка запрещена;http://otherwaydo.top/initialize/chr...wio7%2F171322; Ad Muncher;Рекламная программа;11/30/2016 20:14:11

    not-a-virus:HEUR:AdWare.Script.Generic - так Каспер это назвал.

    Выскакивало это окно касперского часто. Потом перестало. Я нашёл погуглил и нашёл тему со словами otherwaydo.top. Там советовали проверить расширения браузера и, в итоге, если этот человек выключал расширение Перевести 1.6, то эти сообщения пропадали. А само расширение пропало из магазина расширений. Что ж, я удалил это расширение, хорошо. Но, на этом история не закончилась. Касперский стал показывать, что Skype заражён:

    04.12.2016 22.11.38;Обнаружена вредоносная программа;PDM:Trojan.Win32.Generic;Skype;globalroo t\device\fancyrdrawport0target0\totalcmd\utils\sky pe\phone\skype.exe;12/04/2016 22:11:38

    04.12.2016 22.11.44;Завершена активность вредоносной программы;PDM:Trojan.Win32.Generic;Skype;\\?\GLOBA LROOT\Device\FancyRdRawPort0Target0\totalcmd\UTILS \Skype\Phone\Skype.exe;12/04/2016 22:11:44

    04.12.2016 22.11.49;Удалена вредоносная программа;PDM:Trojan.Win32.Generic;Skype;globalroo t\device\fancyrdrawport0target0\totalcmd\utils\sky pe\phone\skype.exe;12/04/2016 22:11:49

    04.12.2016 22.13.41;Файл удален при откате действий вредоносной программы;c:\users\hedin\appdata\local\microsoft\w indows\temporary internet files\content.ie5\2f489j0w\jquery-1.11.0.min[1].js;c:\users\hedin\appdata\local\microsoft\windows \temporary internet files\content.ie5\2f489j0w\jquery-1.11.0.min[1].js;Skype;globalroot\device\fancyrdrawport0target0 \totalcmd\utils\skype\phone\skype.exe;12/04/2016 22:13:41

    04.12.2016 22.13.41;Значение реестра восстановлено при откате действий вредоносной программы;HKEY_USERS\s-1-5-21-1143375845-2538639565-2557577858-1000\software\microsoft\windows\currentversion\int ernet settings\proxyenable;HKEY_USERS\s-1-5-21-1143375845-2538639565-2557577858-1000\software\microsoft\windows\currentversion\int ernet settings\proxyenable;Skype;globalroot\device\fancy rdrawport0target0\totalcmd\utils\skype\phone\skype .exe;12/04/2016 22:13:41

    04.12.2016 22.13.41;Файл восстановлен при откате действий вредоносной программы;\\?\globalroot\device\fancyrdrawport0tar get0\totalcmd\utils\skype\phone\data\rakot.007\qik db\qik_main.db-journal;\\?\globalroot\device\fancyrdrawport0targe t0\totalcmd\utils\skype\phone\data\rakot.007\qikdb \qik_main.db-journal;Skype;globalroot\device\fancyrdrawport0tar get0\totalcmd\utils\skype\phone\skype.exe;12/04/2016 22:13:41

    04.12.2016 22.13.41;Выполнен откат действий вредоносной программы;PDM:Trojan.Win32.Generic;Skype;globalroo t\device\fancyrdrawport0target0\totalcmd\utils\sky pe\phone\skype.exe;12/04/2016 22:13:41

    В таком духе, а потом вот что:

    04.12.2016 22.31.34;Обнаружена вредоносная программа;PDM:Trojan.Win32.Generic;Skype;globalroo t\device\fancyrdrawport0target0\totalcmd\utils\sky pe\phone\skype.exe;12/04/2016 22:31:34

    PDM:Trojan.Win32.Generic

    И далее, так же, удалена, обезврежена, выполнен откат.

    Далее Каспер заподозрил, что TOTALCMD.EXE делает что-то такое, что явно указывает, что это какая-то вредоносная программа. И предложил лечить либо без перезагрузки, либо с перезагрузкой. Не помню что я там нажал и нажал ли вообще...
    Не помню, потому что далее я использовал программу GMER и словил синие экраны (BSODы). А программа GMER написала мне на экране кучу всяких строк, что толи радоваться теперь, толи горевать, я не знаю...
    Самое интересное как я думаю в этом логе вот это:

    SSDT \SystemRoot\system32\DRIVERS\klhk.sys
    .text ntkrnlpa.exe!ZwRollbackEnlistment + 142D 83655A15 1 Byte [06]
    .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 8368F212 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}
    .text ntkrnlpa.exe!KeRemoveQueueEx + 116F 83696504 4 Bytes [60, C0, B1, 92]
    .text ntkrnlpa.exe!KeRemoveQueueEx + 11F7 8369658C 4 Bytes [00, C0, B1, 92] {ADD AL, AL; MOV CL, 0x92}
    .text ntkrnlpa.exe!KeRemoveQueueEx + 11FF 83696594 12 Bytes [30, C1, B1, 92, B0, C0, B1, ...] {XOR CL, AL; MOV CL, 0x92; MOV AL, 0xc0; MOV CL, 0x92; ADC AL, AL; MOV CL, 0x92}
    .text ntkrnlpa.exe!KeRemoveQueueEx + 1253 836965E8 4 Bytes [70, C1, B1, 92] {JO 0xffffffc3; MOV CL, 0x92}
    .text ntkrnlpa.exe!KeRemoveQueueEx + 1263 836965F8 4 Bytes [00, C1, B1, 92] {ADD CL, AL; MOV CL, 0x92}
    .text ...
    ? C:\Temp\gkernel.sys

    И ещё куча моих программ, память которых, как я понял заражена пока они запущены. Сами эти файлы, если их проверить на Virustotal ничем не примечательны, т.е. ничего не детектится.

    В конце лога:
    AttachedDevice \Driver\kbdclass \Device\KeyboardClass0 VMkbd.sys
    AttachedDevice \Driver\tdx \Device\Tcp kltdi.sys
    AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 klbackupdisk.sys
    AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 klbackupdisk.sys
    AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 klbackupdisk.sys
    AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 klbackupdisk.sys
    AttachedDevice \Driver\volmgr \Device\HarddiskVolume6 klbackupdisk.sys
    AttachedDevice \Driver\tdx \Device\Udp kltdi.sys
    AttachedDevice \Driver\tdx \Device\RawIp kltdi.sys
    Reg HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D3 6E972-E325-11CE-BFC1-08002BE10318}\Descriptions@!\0045\4B\0045\0042\4>\ 49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0B\0r\0o\0a\0d\0c\0o\0m\0 \0N\0e\0t\0L\0i\0n\0k\0 \0(\0T\0M\0)\0 \0G\0i\0g\0a\0b\0i\0t\0 \0E\0t\0h\0e\0r\0n\0e\0t 1?
    Reg HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D3 6E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\20\0044\0040\4?\4B\004 5\4@\4 \0M\0i\0c\0r\0o\0s\0o\0f\0t\0 \0I\0S\0A\0T\0A\0P 1?
    Reg HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D3 6E972-E325-11CE-BFC1-08002BE10318}\Descriptions@"\4C\4=\4=\0045\4;\4L\4 =\4K\49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0M\0i\0c\0r\0o\0s\0o\0f\0t\0 \0T\0e\0r\0e\0d\0o 1?
    Reg HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E97 2-E325-11CE-BFC1-08002BE10318}\Descriptions@!\0045\4B\0045\0042\4>\ 49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0B\0r\0o\0a\0d\0c\0o\0m\0 \0N\0e\0t\0L\0i\0n\0k\0 \0(\0T\0M\0)\0 \0G\0i\0g\0a\0b\0i\0t\0 \0E\0t\0h\0e\0r\0n\0e\0t 1?
    Reg HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E97 2-E325-11CE-BFC1-08002BE10318}\Descriptions@\20\0044\0040\4?\4B\004 5\4@\4 \0M\0i\0c\0r\0o\0s\0o\0f\0t\0 \0I\0S\0A\0T\0A\0P 1?
    Reg HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E97 2-E325-11CE-BFC1-08002BE10318}\Descriptions@"\4C\4=\4=\0045\4;\4L\4 =\4K\49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0M\0i\0c\0r\0o\0s\0o\0f\0t\0 \0T\0e\0r\0e\0d\0o 1?

    В общем лог GMER'а тоже прилагаю.

    После того, как я проделал восстановление правой кнопкой мыши в GMER на этих строках (понажимал Restore Code и Restore SSDT), то система стала работать по другому, а именно тормозила и не реагировала. И начались некоторые процессы, которых раньше не было, а именно:

    В папке TEMP начали создаваться файлы. Сначала один и тот же файл с разными именами, текстовый, размером 1,3мб. Назывались эти файлы ioc66E9.tmp и т.п., однотипно. Файл с кодом, похожим на Java и кучей указанных сайтов, среди которых упомянутый otherwaydo.top. Потом, когда я начал более активно бороться с вирусом, папка Temp стала заполняться непрерывно файлами .tmp разного размера. Я посмотрел, а это она копирует разные системные файлы в папку Temp и называет их по типу tmpD41D.tmp. Я не проверил, заражены ли эти файлы или они такие же, как и в папках, откуда они были скопированы… В общем место на диске С закончилось, его там мало у меня вообще, около 1Гб. Я эти файлы поудалял, вроде остановилось. А также, кроме файлов из папки Windows туда попадали файлы Касперского и SpyBot'а, файлы программы Mem Reduct. Их там много она накопировала в папку Temp, около 2-3 тыс .tmp-файлов, пока место на C не закончилось.

    Потом ещё одна странность, программа Malwarebytes Anti-Malware стала показывать, что программа AdMuncher пытается как я понял выйти в интернет на адреc pic.su или как-то так, точно не помню. Через гугл это был хостинг картинок, на который зайти я не решился. Такое ощущение, что кто-то шпионит, делает скриншоты и смотрит, что у меня на экране сейчас. Причём, когда это происходило, служба программы Malwarebytes Anti-Malware постоянно вываливалась и запускалась по новой.

    Что ещё было. Давно, год или два назад стал вываливаться драйвер видеокарты. А вчера вывалился драйвер 3G-модема. И стала перезапускаться Opera примерно сегодня. Как раз в тот момент, когда решился зарегистрироваться на Вашем сайте и написать просьбу о помощи!

    В общем на этом симптомы пока заканчиваются.

    Что ещё предпринимал:

    Через программу Autoruns нашёл, что в автозапуске прописан файл c:\Temp\gkernel.sys. В проводнике и в TotalCommander’е этот файл не отображается. Everything его тоже не видит. Причём AVZ его детектировал по указанному выше пути. Не помню точно как, по-моему с помощью утилиты GMER, я добрался до этого файла. GMER детектил много чего, среди процессов был кажется explorer.exe. Я нажал правой кнопкой толи Restore Code, толи Restore SSDT и после этого проводник стал видеть этот файл в папке Temp. Я этот файл тут же перенёс в другое место, в папку с вирусами, для отправки. Virustotal про него ничего не сказал плохого (https://www.virustotal.com/ru/file/1...is/1481386724/). Это плохо)). Но драйвер gkernel всё равно, как утверждает программа ProcessHacker, работает и тип запуска у него стоит «вручную». Остановить его ProcessHacker не может, удалить – тоже. Место расположения этого файла в ProcessHacker’е выглядит следующим образом:

    \??\C:\Temp\gkernel.sys

    Что это за два вопросительных знака? Где это место? Может ли это быть ещё один раздел на моём жёстком диске, который я не вижу? Если да, то как это увидеть? Кстати GMER выдаёт строки:
    AttachedDevice\Driver\volmgr \Device\HarddiskVolume1klbackupdisk.sys
    AttachedDevice\Driver\volmgr \Device\HarddiskVolume2klbackupdisk.sys
    AttachedDevice\Driver\volmgr \Device\HarddiskVolume3klbackupdisk.sys
    AttachedDevice\Driver\volmgr \Device\HarddiskVolume4klbackupdisk.sys
    AttachedDevice\Driver\volmgr \Device\HarddiskVolume5klbackupdisk.sys
    AttachedDevice\Driver\volmgr \Device\HarddiskVolume6klbackupdisk.sys

    Но если по ним кликать правой кнопкой мыши, то, хм, ничего там я не увидел для того, чтобы воздействовать на это…

    Утилита TDSSKiller, запущенная из-под системы ничего не находит. Даже если поставить ей галку «объекты для проверки – загруженные модули» и перезагрузить компьютер как она просит, чтобы установился драйвер расширенного мониторинга.

    AVZ находит:
    --Перехваты функций:
    Функция NtAllocateVirtualMemory (13) перехвачена (83639CCC->D71EB2D2), перехватчик C:\Windows\system32\drivers\dwprot.sys
    Функция NtClose (32) перехвачена (836545D8->91B18060), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtCreateSection (54) перехвачена (8363314D->A4D4A874), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtCreateSymbolicLinkObject (56) перехвачена (836119D8->91B18130), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtCreateThread (57) перехвачена (836EBFE2->A4D4A9FA), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtCreateThreadEx (5 перехвачена (836804BB->A4D4AA8, перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtDeviceIoControlFile (6B) перехвачена (8368375F->91B18170), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtDuplicateObject (6F) перехвачена (83641771->91B18100), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtFreeVirtualMemory (83) перехвачена (834C882C->D71EB55E), перехватчик C:\Windows\system32\drivers\dwprot.sys
    Функция NtLoadDriver (9B) перехвачена (835D5C44->91B180E0), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtMakeTemporaryObject (A4) перехвачена (8361BA34->A4D4A7EA), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtMapViewOfSection (A перехвачена (83656601->91B18110), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtOpenProcess (BE) перехвачена (83621BA5->D7089104), перехватчик C:\Windows\System32\drivers\zamguard32.sys, драйвер опознан как безопасный
    Функция NtOpenSection (C2) перехвачена (83679A0B->91B18020), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtOpenThread (C6) перехвачена (8366E112->91B18040), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtPlugPlayControl (CC) перехвачена (835F3642->91B18140), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtProtectVirtualMemory (D7) перехвачена (83652661->91B18070), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtQueryIntervalProfile (F2) перехвачена (8371B4EB->91B18400), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtQueueApcThread (10D) перехвачена (8360BE54->A4D4AB1A), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtQueueApcThreadEx (10E) перехвачена (83608011->A4D4ABAA), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtResumeProcess (12F) перехвачена (836EDD49->91B18420), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtResumeThread (130) перехвачена (836806E2->91B18150), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtSetContextThread (13C) перехвачена (836ED857->A4D4AC3A), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtSetInformationObject (14C) перехвачена (836184F7->91B18050), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtSetSystemInformation (15E) перехвачена (8365E38A->A4D46AF4), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtSetSystemTime (160) перехвачена (836A021E->A4D46CAA), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtSuspendProcess (16E) перехвачена (836EDCEB->91B18160), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtTerminateProcess (172) перехвачена (8366ADAA->A4D46D3, перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtTerminateThread (173) перехвачена (836886DB->91B18090), перехватчик C:\Windows\system32\DRIVERS\klhk.sys, драйвер опознан как безопасный
    Функция NtUnmapViewOfSection (181) перехвачена (836749CA->A4D4A75C), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    Функция NtWriteVirtualMemory (18F) перехвачена (8366FAA7->A4D488F6), перехватчик C:\Temp\6932278-4D787B98-CB10E964-43B5C0\123f780483a.sys
    --Маскировку процессов, подмену PID. Много строк таких:
    Маскировка процесса с PID=6316, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 6316)
    Маскировка процесса с PID=9624, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 9624)
    Маскировка процесса с PID=6644, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 6644)
    Маскировка процесса с PID=544, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 544)
    Маскировка процесса с PID=9036, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 9036)
    Маскировка процесса с PID=1580, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 1580)
    Маскировка процесса с PID=1984, имя = ""
    Таких строк с маскировкой около 500...
    --В диспетчере процессов AVZ много красных строк, пустых почти, в которых не отображается ничего, кроме PID и кроме колонки, где написано FU или UserMode Rootkit или KernelMode Rootkit.
    Изображение
    --Такую строку:
    CmpCallCallBack = 00000000 (для процессора 2).
    Перед применением GMER такого вроде не было.

    Поставил галку "лечить" в AVZ, и прогнал ещё раз, она написала в конце, что перехваченные функции восстановлены и надо перезагрузить комп, т.к. многие программы могут работать после этого лечения некорректно. После перезагрузки AVZ снова нашёл и снова восстановил все эти перехваченные функции и так без конца.

    Пробовал программы типа KVRT, Zelmana, HitmanPro, ESET Online Scanner, Reason Core Security, средство удаления вредоносных программ от Майкрософт (KB890830), MB Anti-Malware. Они толком ничего не дали.

    У меня есть папка с вирусами (подозрительными файлами). Особенно хотелось бы узнать, опасен ли launcher_start.exe (https://www.virustotal.com/ru/file/e...is/1481384947/). И узнать, что за файл additionaloffers-setup-5553281.exe (https://www.virustotal.com/ru/file/4...is/1481386472/). С помощью первого я запускаю Opera, а второй - даже не помню откуда он у меня.

    Пробовал загрузочные диски:
    Kaspersky Rescue Disk – тоже не преуспел. Он кажется (уже не помню) толи досканировав до конца, говорит, что всё чисто, толи закрывается, не окончив сканирование. Проводник в этом загрузочном диске тоже не видит некоторые файлы, толи есть там gkernel.sys в папке Temp, толи его там нет.
    Пробовал загрузить компьютер в Безопасном режиме - не получилось, долго висело на какой-то строчке и потом пошла перезагрузка.

    Есть ещё файлы, которые я надыбал в окошке «модули пространства ядра» в AVZ. А именно:
    C:\Windows\System32\Drivers\dump_diskdump.sys
    C:\Windows\System32\Drivers\dump_dumpfve.sys
    C:\Windows\System32\Drivers\dump_iaStorA.sys
    Эти строки в AVZ не красные и не зелёные. Описания и производителя у них нет. Проводник эти три файла не видит.

    Больше пока не знаю, что предпринять, надеюсь на Вашу помощь. Логи работы программы AutoLogger прикрепляю.

    Опа! После запуска программы AutoLogger и прогона всех скриптов и всего, что в ней, у меня на диске C:\ освободилось место! Сейчас 3,4Гб, а было около 1Гб. Раньше, около года или больше назад припоминаю, место куда-то пропадало самым мистическим образом. Никакие Ccleaner'ы не могли помочь. Хотелось бы знать, как именно вернулось место и чем оно было занято, вирусами, которые удалились или моими файлами. Которые удалил вирус? Ещё после прогона AutoLogger вроде стала шустрее работать система. Но драйвер gkernel всё равно как написано в программе ProcessHacker стоит и работает.
    Изображения Изображения
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Hedin.007, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Если я правильно понял нужно прислать файл AutoLogger\AutoLogger\AVZ\LOG\virusinfo_autoquaran tine.zip
    Форма http://virusinfo.info/upload_virus.php?tid=206755 мне сказала, что данный файл уже был загружен! Да и весит он 22 байта почему-то. Там файлов как-будто нет в этом архиве, хотя архив есть))

  5. #4
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Место на на диске C:\ снова пропало! Причём какая-то странность, диск C у меня объёмом 36Гб, а объём файлов показывает 37,6Гб. Смотрите на скриншотах! Treesize Pro вообще показывает, что диск объёмом 38Гб, а занято 38,4Гб.
    Изображения Изображения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Не боритесь с тем, чего нет, накакого руткита нет и в помине. Есть избыток защитных продуктов и излишний энтузиазм в поиске вирусов.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Ну руткита может и нет, но вирус-то есть. Комп медленно загружается, в папку темп копируются мои файлы, каспер периодически выдаёт сообщение. Может поможете?

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Готово!
    http://rgho.st/8WkvDN6bg

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Оставьте одного Касперского, остальные антивирусы удалите, нельзя такой зоопарк держать, они друг с другом дерутся и тормозят. Нет у вас ничего зловредного.
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Дык это я их поставил только тогда, когда Касперский начал выдавать такое и не справляться со своей задачей. Ну, хорошо, тормоза - это ладно, дело понятное, поправим! Удалю всё антивирусное, кроме Каспера, но останется то, что в папку Темп будут копироваться файлы, тысячи, все системные файлы, тысячи, пока место на диске С не закончится полностью! Какая легальная программа их туда копирует?! Я такого раньше не видел никогда. Уже больше 15 лет пользуюсь компьютером, но такого не встречал. И началось это после того как стали появляться тревожные окна Касперского и 2) я попробовал понажимать кнопки в GMER. Как только понажимал, так всё пришло в движение.

    Да, кстати, я нашёл вот что в кэше браузера Opera. Это текстовый файл и там эти строки http://otherwaydo.top и т.п., про них я в самом начале писал:
    ашттпДвоеточиеДваСлэшаRgho.stСлэш76pzQTFWL - это ссылка, а то предыдущие разы не проходила почему-то, ещё утром писал, кстати, а как правильно?

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Насчёт копирования в папку Temp посмотрим, пока удалите лишнее, затем такой лог сделайте.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Готово!
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Под "лишним" я подразумевал антивирусы. Удалите:

    FileAlyzer 2
    HitmanPro 3.7
    Malwarebytes Anti-Malware
    Spybot - Search & Destroy
    Zemana AntiMalware

    Возможно, и файлы во временную папку перестанут копироваться.
    Если не поможет - новый лог FRST сделайте, только папку Temp перед этим не очищайте.
    WBR,
    Vadim

  15. #14
    Junior Member Репутация
    Регистрация
    10.12.2016
    Сообщений
    8
    Вес репутации
    27
    Доброго времени суток!
    Удалил всё, что Вы написали, оставил одного Касперского и поставил его новую версию.
    Копирование в папку Temp не прекратилось, но замедлилось значительно. Теперь вместо сотен файлов размером 1,3 мб (одинаковых) там появляются лишь несколько десятков и они как-будто недокачанные, некоторые по 0 байт, некоторые побольше, едва достигают 1 мб. Несколько раз вываливался Касперский и перезапускался. Вот только что заметил, что 3G-модем останавливается, как-будто его тоже кто-то выключил, устройства нет, потом оно появляется и соединение восстанавливается. Раньше такого не было. Место на диске С тоже то пропадает, то появляется, хотя, возможно это операционная система так работает, не знаю, наверное. Хм, стали какие-то фризы курсора мыши на несколько секунд появляться, раньше такого никогда по-моему не было. Хм, что ещё сказать Каспер пока молчит, пару дней за компом посидел пока.

    Сделал логи FRST снова.

    PS. Уже после написания этого сообщения увидел, что Касперский не может выполнять проверку на вирусы по требованию и быструю проверку. Пишет, что при последнем запуске проверки произошёл сбой. После перезагрузки компьютера, проверку делать снова можно. Что-то явно не в порядке. Что ещё можно сделать?

    PPS. А и ещё одна зацепка, Opera Next только что распознала одно из расширений как вредоносное и отключила его. А именно вот это, XTranslate 2.1.2 - https://addons.opera.com/ru/extensio...ls/xtranslate/. Может из-за него всё было, посмотрю ещё.
    Вложения Вложения
    Последний раз редактировалось Hedin.007; 12.01.2017 в 12:18.

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Удалите Java(TM) 6 Update 45, это устаревшая версия со множеством критических уязвимостей.
    Если Java вообще нужна для каких- либо приложений, игр (и Вы точно знаете, для каких именно) - установите Java 8 Update 111.
    WBR,
    Vadim

Похожие темы

  1. Неудаляемый руткит в MBR, нужна консультация.
    От Андрей 777 в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 27.04.2015, 17:00
  2. Подозрение на вирус, нужна помощь.
    От piter777 в разделе Помогите!
    Ответов: 4
    Последнее сообщение: 23.04.2012, 00:19
  3. Руткит в svchost - нужна помощь
    От dm19 в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 22.02.2009, 09:28
  4. Ответов: 14
    Последнее сообщение: 03.02.2009, 15:12
  5. Наверное руткит. Нужна помощь.
    От ViGiT в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 05.12.2008, 17:21

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01457 seconds with 20 queries