Показано с 1 по 20 из 20.

Проблемы с КриптоПро CSP (заявка № 48099)

  1. #1
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64

    Exclamation Проблемы с КриптоПро CSP

    Помогите, на компе бухгалтерская программа и зарплата. Бухгалтер полазила в инете и после этого при запуске любой программы появляется табличка с КриптоПро CSP (вставьте ключевой носитель) два раза нажимаешь отмена и она пропадает. При следующем запуске любой программы тоже самое. Сама КриптоПро CSP у нас установлена, но раньше такого небыло, чтобы она сама по себе включалась.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    Ну кто-нибудь мне ответит?

  4. #3
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64

    Проверьте логи плиз!!!

    Помогите, вылечил крипто-про(с помощью ZBotKiller_v2), но такое ощущение что комп постоянно качает траффик из инета. Проверьте логи пожалуйста. Вложенные файлы в теме "Проблемы с КриптоПро CSP".

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Пофиксите в Hijackthis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, запустите только AVZ и Internet Explorer.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('digiwet.dll','');
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     QuarantineFile('C:\WINDOWS\System32\reader_s.exe','');
     DeleteFile('C:\WINDOWS\System32\reader_s.exe');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
     DeleteFile('digiwet.dll');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузиться!!!
    Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы.
    Сделайте новые логи по правилам.

  6. #5
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    Закачал карантин и новые логи, но трафик все равно уходит. Каждый день по 100мб. В сети 10 компов, как определить с какого уходит. Эти логи с самого подозрительного компа.
    Вложения Вложения
    Последний раз редактировалось Hawk; 08.07.2009 в 16:58.

  7. #6
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    cure/it не может пройти полную проверку, выдает синий экран

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Сделайте новые логи с включенным AVZPM (включите драйвер расширенного мониторинга процесса)

  9. #8
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    Включил AVZPM и проверил. Логи выставил. При включенном компе, постоянно приходят и отправляются пакеты в большом количестве (за пол часа 30000 пакетов)
    Вложения Вложения

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Вот Ваш виновник (предварительный диагноз: Trojan.NtRootKit.2670 - по DrWeb, Virus.Win32.Protector.a - по Касперскому)

    Выполните скрипт в AVZ
    Код:
    begin
    QuarantineFile('C:\WINDOWS\system32\Drivers\NDIS.sys','');
    end.
    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    Скинул карантин, за прошлый день опять 160 мб трафика

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    NDIS.sys - Virus.Win32.Protector.a

    Диск, с которого устанавливалась Windows на этом компьютере имеется?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    Имеется, а что там вирус? Может сделать так?
    Находим дистрибутив Windows.
    Копируем из папки i386 файл NDIS.SY_ к себе в любую папку
    Переименовываем файл в NDIS.ZIP и распаковываем из него оригинальный NDIS.SYS
    Удаляем зараженный ndis.sys из C:\WINDOWS\System32\Drivers.
    Копируем оригинальный, заранее подготовленный NDIS.SYS в папку C:\WINDOWS\System32\Drivers.
    Проверяем диски на вирусы, тем самым вычищая остатки в виде cpXXXX.nls
    Перезагружаем компьютер

    Добавлено через 35 секунд

    Или можно как-нибудь попроще

    Добавлено через 6 минут

    А зачем дистрибутив, а с другого компа нельзя скопировать?
    Последний раз редактировалось Hawk; 10.07.2009 в 16:14. Причина: Добавлено

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    В безопасном режиме
    Код:
    expand x:\I386\ndis.sy_ C:\WINDOWS\system32\drivers\ndis.sys
    , где х - буква уст. диска CD

    С другого компьютера, на котором система ставилась с этого же диска? Попробуйте, но тоже в безопасном режиме

    А cpXXXX.nls зачем?
    Последний раз редактировалось Rene-gad; 13.07.2009 в 18:02.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    а почему именно с этого диска? А с другого дистрибутива нельзя? Или просто скопировать с другого компьютера? Просто не очень помню, с какого устанавливал.

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Если система лицензионная, то можно с любой такой системы брать с одинаковым Сервис-паком.
    Если сборка, то кто его знает, повезет или нет
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    Скриптом в безопасном не получилось выдал ошибку. Загрузил систему с загрузочного диска и там поменял. Теперь посмотрим.

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от Hawk Посмотреть сообщение
    Скриптом в безопасном не получилось выдал ошибку
    Это был не скрипт, а инструкция, которую нужно было выполнить в командной строке
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    06.12.2006
    Сообщений
    53
    Вес репутации
    64
    в строке тоже пробовал, тоже не получилось. Он даже вручную не записывался в безопасном. Записал на флэшку с другого компа, стал переписывать на этот и нифига (диск защищен от записи) Только с помощью загрузочного диска. Но в любом случае большое спасибо.

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Команду нужно в консоли восстановления выполнять, в безопасном не получится

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 7
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\drivers\ndis.sys - Virus.Win32.Protector.a ( DrWEB: Trojan.NtRootKit.2670, BitDefender: Trojan.Kobcka.HN )


  • Уважаемый(ая) Hawk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. КриптоПро 3.6
      От inruszh в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.07.2010, 15:55
    2. S87ekhv.exe и КриптоПро
      От Галина76 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 02.12.2009, 15:50
    3. вирус Криптопро
      От Marina777 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 18.09.2009, 18:49
    4. криптопро
      От kr00t в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 24.08.2009, 12:25
    5. КриптоПРО
      От ПblBO в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 09:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00064 seconds with 20 queries