Показано с 1 по 8 из 8.

Наверное руткит. Нужна помощь. (заявка № 35167)

  1. #1
    Junior Member Репутация
    Регистрация
    14.10.2008
    Сообщений
    12
    Вес репутации
    57

    Thumbs up Наверное руткит. Нужна помощь.

    Установил на ноут KAV последней версии. Тот спустя два дня обнаружил какой-то руткит (сказать какой не смогу, логов нет). Убил. После полной проверки обнаружил два файла (str.sys и ещёкакойто.sys) в папке windows\system32\drivers, обозначил их как нежелательное ПО "Hidden Objects" (не эвристика). Потребовал перезагрузку. После перезагузки обнаруживает их снова но уже сам и после удаления снова требует перезагрузку. И так по кругу. В безопасном режиме полная проверка ничего не находит.
    Снёс KAV.
    Ставлю Virus Removal Tool. Тот при установке кричит что нужно грузиться в безопасном режиме. Правда в безопаске не смогу отправить отчёт по инету... Поэтому провёл анализ в обычном режиме.

    Желающие помочь?.. ))
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    14.10.2008
    Сообщений
    12
    Вес репутации
    57
    А это лог с безопасного режима...
    Вложения Вложения

  4. #3
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".


    Код:
    begin
    SetAVZPMStatus(true);
    RebootWindows(true);    
    end.
    Сделайте заново лог в обычном режиме...

  5. #4
    Junior Member Репутация
    Регистрация
    14.10.2008
    Сообщений
    12
    Вес репутации
    57

    пожалста!

    Вот новый лог после скрипта (обычный режим)
    Вложения Вложения

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Выполните скрипт:

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('tmmkq');
     DeleteService('synsend');
     QuarantineFile('C:\WINDOWS\system32\drivers\qioslf.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\synsenddrv.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\qioslf.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\00000CA1.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('tmmkq');
    BC_DeleteSvc('synsend');
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  7. #6
    Junior Member Репутация
    Регистрация
    14.10.2008
    Сообщений
    12
    Вес репутации
    57
    Уважаемый Григорий,
    файлов на карантине нет (папки AVZ_Quarantine и quarantine), кроме каких-то логов (в папке AVZ_Quarantine).
    Самый глубокий поиск по всему диску тоже результатов не дал (искал qioslf.sys и synsenddrv.sys).

    Извените.

    Ошибок при выполнении ваших инструкций замечено не было.

    Высылаю новый лог.
    Вложения Вложения
    Последний раз редактировалось ViGiT; 05.12.2008 в 17:18.

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Карантин уберите из темы, хоть он и пустой, в логах чисто...

  9. #8
    Junior Member Репутация
    Регистрация
    14.10.2008
    Сообщений
    12
    Вес репутации
    57

    Благодарность

    Спасибо большое!

    Установлю заново KAV. Будем пробовать.

  • Уважаемый(ая) ViGiT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Нужна помощь-2
      От Tavi в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 30.01.2011, 00:52
    2. Нужна помощь
      От Tavi в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.01.2011, 23:45
    3. Нужна помощь
      От prob в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 30.12.2009, 15:49
    4. Руткит в svchost - нужна помощь
      От dm19 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2009, 09:28
    5. Ответов: 10
      Последнее сообщение: 22.02.2009, 04:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00408 seconds with 20 queries