Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.60/5: Рейтинг темы: голосов - 5, средняя оценка - 4.60
0 / 0 / 0
Регистрация: 13.12.2015
Сообщений: 33
1

Как убить вирус, который кошмарит касперский и dr.web?

16.01.2021, 17:02. Показов 896. Ответов 5
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Всем привет! У меня на пк есть вирус, который блокирует антивирусы. Дело доходит до того, что я в Хроме пишу "dr web cureit скачать", и вирус как то это перехватывает в буфере обмена и сразу закрывает браузер прямо из поисковика, даже не открывая сайт с доктор вебом. Был скачан KVRT из другого браузера (яндекс) - тоже были сбросы, но скачался. Установщик KVRT запускается от имени администратора буквально на несколько секунд и схлапывается. Так же не настраиваются часы на панели пуска - 3 секунды и окно пропадает, приходится устанавливать время в биосе. Есть подозрение, что это BitCoinMiner - подменяет криптоадреса в буфере обмена при копировании. В AdwCleaner было проделано сканирование и очистка. Логи прилагаю. Проблему adw не решил.
Вложения
Тип файла: txt AdwCleaner[S00].txt (11.2 Кб, 6 просмотров)
Тип файла: txt AdwCleaner[C00].txt (9.4 Кб, 3 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
16.01.2021, 17:02
Ответы с готовыми решениями:

Trojan.Win32.Goldun.batm - вирус который не удаляет касперский. что делать?
:wall:У меня обнаружился какой-то вирус, не знаю что делать, может, вы...

При открытии любой ссылки в Хром, Касперский ругается на web-вирус и появляются окна с рекламой
появляется и запрещается антивирусом эта ссылка Добавляю лог. Прошу помочь.

By web shield вирус, который восстанавливается как жидкий терминатор
Здравствуйте! Проблема такова, я постоянно изучал и пытался удалить вирусы, чего только пробовал,...

Касперский расценивает программу как вирус
Возможно я и не правильно выбрал ветку форума, но все же. Помогите пожалуйста в таком вопросе....

5
Вирусоборец
21561 / 15511 / 2989
Регистрация: 08.10.2012
Сообщений: 63,060
16.01.2021, 17:20 2
Здравствуйте!

Правила оформления запроса лечения. Если не будет логов, мы отправим вас в эту тему
0
0 / 0 / 0
Регистрация: 13.12.2015
Сообщений: 33
16.01.2021, 18:22  [ТС] 3
Выполнено, прилагаю архив с логами.
P.S. перед созданием поста, был почищен мусор в файле hosts, который находится в win/system32/drivers/etc. Но эти строчки можно увидеть в логе хайджека.
Вложения
Тип файла: zip CollectionLog-2021.01.16-22.11.zip (63.0 Кб, 6 просмотров)
0
Вирусоборец
21561 / 15511 / 2989
Регистрация: 08.10.2012
Сообщений: 63,060
17.01.2021, 12:45 4
Внимание! Рекомендации написаны специально для пользователя Kristino4ka24. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Код
    {Перед использованием скрипта убедиться, что в системе не установлены упомянутые в скрипте антивирусы. Автор скрипта: regist}
    var
    ProgramData, ProgramFiles, ProgramFiles86, fname, OSVer: string;
    PD_folders, PF_folders, O_folders, L_SID : TStringList;
    i : integer;
    
    procedure FillList;
    begin
     PD_folders := TStringList.Create;
     PD_folders.Add('360TotalSecurity');
     PD_folders.Add('360safe');
     PD_folders.Add('AVAST Software');
     PD_folders.Add('Avg');
     PD_folders.Add('Avira');
     PD_folders.Add('ESET');
     PD_folders.Add('Indus');
     PD_folders.Add('Kaspersky Lab Setup Files');
     PD_folders.Add('Kaspersky Lab');
     PD_folders.Add('MB3Install');
     PD_folders.Add('Malwarebytes');
     PD_folders.Add('McAfee');
     PD_folders.Add('Norton');
     PD_folders.Add('grizzly');
     PD_folders.Add('RealtekHD');
     PD_folders.Add('RunDLL');
     PD_folders.Add('Setup');
     PD_folders.Add('System32');
     PD_folders.Add('Windows');
     PD_folders.Add('WindowsTask');
     PD_folders.Add('install');
     PD_folders.Add('bebca3bc90');
     PF_folders := TStringList.Create;
     PF_folders.Add('360');
     PF_folders.Add('AVAST Software');
     PF_folders.Add('AVG');
     PF_folders.Add('ByteFence');
     PF_folders.Add('COMODO');
     PF_folders.Add('Cezurity');
     PF_folders.Add('Common Files\McAfee');
     PF_folders.Add('ESET');
     PF_folders.Add('Enigma Software Group');
     PF_folders.Add('GRIZZLY Antivirus');
     PF_folders.Add('Kaspersky Lab');
     PF_folders.Add('Malwarebytes');
     PF_folders.Add('Microsoft JDX');
     PF_folders.Add('Panda Security');
     PF_folders.Add('SpyHunter');
     PF_folders.Add('RDP Wrapper');
     O_folders := TStringList.Create;
     O_folders.Add(NormalDir('%SYSTEMDRIVE%'+'\AdwCleaner'));
     O_folders.Add(NormalDir('%SYSTEMDRIVE%'+'\KVRT_Data'));
     O_folders.Add(NormalDir('%SYSTEMDRIVE%'+'\Config.Msi'));
     O_folders.Add(NormalDir('%windir%'+'\NetworkDistribution'));
     O_folders.Add(NormalDir('%windir%'+'\speechstracing'));
     O_folders.Add(NormalDir('%windir%'+'\Fonts\Mysql'));
    end;
    
    procedure Del_folders(path:string; AFL : TStringList);
    var
    i : integer;
    begin
     for i := 0 to AFL.Count - 1 do
     begin
      fname := NormalDir(path + AFL[i]);
      if DirectoryExists(fname) then
    	  begin
    		  AddToLog(fname + ' - Exists');
    		  FSResetSecurity(fname);
    		  QuarantineFileF(fname, '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
    		  DeleteFileMask(fname, '*', true);
    		  DeleteDirectory(fname);
    	  end;
     end;
    end;
    
    procedure Del_DisallowRun(SID_Name : string);
    const
    PolExplKey = '\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\';
    DR = 'DisallowRun';
    begin
     if (RegKeyExists('HKEY_USERS', SID_Name + PolExplKey + DR)) then
     begin
      AddToLog('HKEY_USERS' + SID_Name + PolExplKey + DR + ' - Exists');
      BackupRegKey('HKEY_USERS', SID_Name + PolExplKey, DR + SID_Name);
      RegKeyDel('HKEY_USERS', SID_Name + PolExplKey + DR);
      RegKeyParamDel('HKEY_USERS', PolExplKey, DR);
     end;
    end;
    
    procedure swprv;
    begin
     ExecuteFile('sc.exe', 'create "swprv" binpath= "%SystemRoot%\System32\svchost.exe -k swprv" type= own start= demand depend= RPCSS', 0, 15000, true);
     RegKeyParamDel ('HKLM', 'SYSTEM\CurrentControlSet\Services\swprv', 'wow64');
     RegKeyStrParamWrite ('HKLM', 'SYSTEM\CurrentControlSet\Services\swprv', 'Description', '@%SystemRoot%\System32\swprv.dll,-102');
     RegKeyStrParamWrite ('HKLM', 'SYSTEM\CurrentControlSet\Services\swprv', 'DisplayName', '@%SystemRoot%\System32\swprv.dll,-103');
     RegKeyIntParamWrite ('HKLM', 'SYSTEM\CurrentControlSet\Services\swprv', 'ServiceSidType', '1');
     RegKeyParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\swprv\Parameters', 'ServiceDll', 'REG_EXPAND_SZ', '%Systemroot%\System32\swprv.dll');
     OSVer := RegKeyStrParamRead('HKLM','SOFTWARE\Microsoft\Windows NT\CurrentVersion','CurrentVersion');
     if OSVer > '6.1' then RegKeyIntParamWrite ('HKLM', 'SYSTEM\CurrentControlSet\Services\swprv\Parameters', 'ServiceDllUnloadOnStop', '1');;
     ExecuteFile('sc.exe', 'privs "swprv" SeBackupPrivilege/SeChangeNotifyPrivilege/SeCreateGlobalPrivilege/SeCreatePermanentPrivilege/SeImpersonatePrivilege/SeManageVolumePrivilege/SeRestorePrivilege/SeIncreaseBasePriorityPrivilege/SeManageVolumePrivilege/SeRestorePrivilege/SeTcbPrivilege', 0, 15000, true);
     ExecuteFile('net.exe', 'start "swprv"', 0, 15000, true);
    end;
    
    procedure  AV_block_remove;
    begin
     clearlog;
     // SetupAVZ('debug=y');
     if GetAVZVersion < 5.18 then begin
      ShowMessage('Пожалуйста, используйте актуальную версию AVZ, например, из папки AutoLogger-а.');
      AddToLog('Текущая версия - '+FormatFloat('#0.00', GetAVZVersion));
      exitAVZ;
     end;
     FillList;
     ProgramData := GetEnvironmentVariable('ProgramData');
     ProgramFiles := NormalDir('%PF%');
     ProgramFiles86 := NormalDir('%PF% (x86)');
     Del_folders(ProgramData +'\', PD_folders);
     Del_folders(ProgramFiles, PF_folders);
     Del_folders(ProgramFiles86, PF_folders);
     Del_folders('', O_folders);
     if FileExists (ProgramData + 'RDPWinst.exe') then DeleteFile(ProgramData + 'RDPWinst.exe');
     if FileExists ('%windir%'+'\WrpYGF74DrEm.ini') then DeleteFile('%windir%'+'\WrpYGF74DrEm.ini');
     L_SID := TStringList.Create;
     RegKeyEnumKey('HKEY_USERS', '\', L_SID);
     for i:= 0 to L_SID.Count-1 do
      Del_DisallowRun('\'+ L_SID[i]);
     L_SID.Free;
     RegKeyParamWrite('HKLM', 'SYSTEM\CurrentControlSet\services\TermService\Parameters', 'ServiceDll', 'REG_EXPAND_SZ', '%SystemRoot%\System32\termsrv.dll');
     swprv;
     if MessageDLG('Удалить пользователя "John" ?'+ #13#10 + 'Если пользователь с таким именем вам не знаком, то нажмите "Да".', mtConfirmation, mbYes+mbNo, 0) = 6 then
    	ExecuteFile('net.exe', 'user john /delete', 0, 15000, true);
     SaveLog(GetAVZDirectory +'AV_block_remove.log');
     PD_folders.Free;
     PF_folders.Free;
     O_folders.Free;
     ExecuteWizard('SCU', 3, 3, true);
     DeleteFile('C:\Windows\svchost.exe');
     DeleteFile('C:\Windows\java.exe');
    BC_ImportALL;
     ExecuteSysClean;
    end;
    
    begin
     AV_block_remove;
     ExecuteRepair(13);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки, выполните такой скрипт:

    Код
    begin
     DeleteFile(GetAVZDirectory+'quarantine.7z');
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
    end.
  2. Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.
    К сообщению прикреплять файл quarantine.7z не нужно!


  3. Подготовьте новый CollectionLog. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".
0
0 / 0 / 0
Регистрация: 13.12.2015
Сообщений: 33
17.01.2021, 14:02  [ТС] 5
Спасибо! Но я не дождалась вашего ответа. В итоге было сделано следующее. Были закрыты уязвимые порты и службы. С помощью специальной системной программы был найден вредоносный "Биткоин-майнер", который нагружал 50% процессора и блокировал все антивирусы, он маскировался под файл Microsoft Windows. Процесс этого файла был вручную убит, и другие процессы, которые его запускали тоже были нейтрализованы, и удалены из скрытых папок вручную, после этого уже успешно был запущен вирусный сканер и вся нечисть с ПК была окончательно обезврежена.
0
Вирусоборец
21561 / 15511 / 2989
Регистрация: 08.10.2012
Сообщений: 63,060
17.01.2021, 17:38 6
Тем не менее советую всё же выполнить предложенные шаги. Заодно и проверим осталось ли что.
0
17.01.2021, 17:38
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
17.01.2021, 17:38
Помогаю со студенческими работами здесь

Касперский не видит вирус. Fenixxgames.com
Здравствуйте, у меня проблема. При запуске винды, запускается хром (браузер) и автоматически...

Касперский обнаружил вирус, но не лечит
Сегодня Касперский обнаружил поведение, похожее на PDM.Keylogger. Но никаких действий принимать не...

Касперский находит вирус в скрипте
Помогите пожалуйста, я с помощью обфускатора зашифровал HTML код, и мне выдало такой результат:...

Касперский находит вирус на сайте
Здравствуйте! Недавно мне отказала в обслуживание биржа ссылок GoGetLinks, всвязи с тем что ее...

Сложный вирус, новый Касперский не помогает
Привет форумчане! Недавно бродил по интернету - скачивал разные книжки. Те, кто хоть раз искали...

Касперский обноруживает вирус в скомпилированном ехе файле
Здравствуйте,написанная программа в Delphi 10.1 Berlin,через какое то время воспринимается как...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
6
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru