Перейти к содержимому


Фото
- - - - -

Нахватали вирусов на компьютер, не запускается KVRT (Kaspersky Virus Removal Tool).


  • Закрыто Тема закрыта
28 ответов в этой теме

#1 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 22 Сентябрь 2020 - 22:29

Брат умудрился найти вирусы под видом драйверов и заразить ими компьютер, на котором не стоит антивирус, т. к. комп слабый. KVRT не запускается. Есть подозрение, что не все угрозы есть в базах. Будете смотреть логи?



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 085 Сообщений:

Отправлено 22 Сентябрь 2020 - 22:29

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 22 Сентябрь 2020 - 23:17

Есть подозрение, что "scanner.exe" не запустится, переименовал его и две строчки в bat-файле. Должен сработать скрипт?



#4 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 00:08

Нашло 25 угроз. На всякий случай прогоню 2 раза. Чтобы понять, был ли перехватчик паролей, достаточно будет логов сканера, или нужно будет сделать скрин?



#5 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 00:55

Вот первый этап, т. к. компьютер попросили перезагрузить (сканер), лог сисинфо получился нулевой. Сейчас по второму разу проходит.

Прикрепленные файлы:

  • Прикрепленный файл  cureit.zip   369,12К   3 Скачано раз
  • Прикрепленный файл  sc1.JPG   82,92К   0 Скачано раз
  • Прикрепленный файл  sc2.JPG   68,66К   0 Скачано раз


#6 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 01:49

Ну вот и всё, сбор логов завершён. https://yadi.sk/d/u-8nIrB1hFtDPA. KVRT запускается, но нажатие на кнопку старта не активирует проверку. Что можно сделать?



#7 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 07:37

 

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    C:\Recovery
    
    C:\KVRT_Data
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST32) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). 

Выполнил это и KVRT запустился! Интересно, что-то осталось? И как насчёт перехватчика паролей?



#8 provayder

provayder

    Poster

  • Posters
  • 1 742 Сообщений:

Отправлено 23 Сентябрь 2020 - 09:08

Какое отношение KVRT имеет к данному форуму? 


Сообщение было изменено provayder: 23 Сентябрь 2020 - 09:08


#9 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 09:18

Какое отношение KVRT имеет к данному форуму?

Для подстраховки решил запустить. Ну если здесь нет по нему поддержки, тогда можно забить на его запуск...



#10 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 09:26

Кроме него ещё была проблема, что не открывались многие сайты, в том числе Drweb'а и этот форум.



#11 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 828 Сообщений:

Отправлено 23 Сентябрь 2020 - 09:26

Было бы странно, если б на форуме Dr.Web была поддержка продуктов Касперского.


Семь раз отрежь – один раз проверь

#12 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 11:59

Можно посмотреть, всё ли чисто в результате? И почему было написано, что найдено 25 объектов, а в менеджере карантина куреит'а 15 (или 14)? Хотел восстановить в другую папку, чтобы посмотреть на "вирустотал", детектит ли эти файлы MSE.



#13 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 17:09

Если не будет анализа, то просьба закрыть тему.



#14 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 351 Сообщений:

Отправлено 23 Сентябрь 2020 - 20:32

Стилер был, это даже на скринах видно.

 

Откуда драйвера качались?

 

Отчет позже посмотрю. И не надо паники, еще суток не прошло, а вы уже закрывать собрались....


Сообщение было изменено Ivan Korolev: 23 Сентябрь 2020 - 20:34


#15 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 21:11

Откуда драйвера качались?

Брат качал, не помнит откуда, предполагает, что с торрента, но это не точно. Торрент я посмотрел, там не было исполняемых файлов, поэтому удалил. Сейчас он не качается. История браузера, увы, удалена. 



#16 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 23 Сентябрь 2020 - 21:35

Торрент: 

magnet:?xt=urn:btih:B9B0D7B0F13F8AE792FF2567FECA833094D5FC4E&dn=Battlefield.%20Bad%20Company%20%28RusDoc%202008%29%20%d1%80%d0%b5%d0%bf%d0%b0%d0%ba&tr=http%3a%2f%2ftr.rustorka.com%3a2710%2f0026c29a9b5552b6cae53fa411ba25b7%2fannounce&tr=http%3a%2f%2fretracker.local%2fannounce&tr=http%3a%2f%2ftrax.corbina.net%3a6969%2fannounce


#17 mike 1

mike 1

    Advanced Member

  • Posters
  • 815 Сообщений:

Отправлено 24 Сентябрь 2020 - 00:33

Отчет позже посмотрю. И не надо паники, еще суток не прошло, а вы уже закрывать собрались....

Это наша просьба. Пользователь должен лечиться в каком-то одном месте. Иначе это может плохо закончится. На соседней площадке ему уже помогли. 


Глубина - глубина, я не твой отпусти меня, глубина


#18 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 24 Сентябрь 2020 - 00:41

Это наша просьба.

Со всеми просьбами на форум откуда пришли. Тут свои правила. Пока устное предупреждение.


Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#19 Smart_D15

Smart_D15

    Advanced Member

  • Posters
  • 599 Сообщений:

Отправлено 24 Сентябрь 2020 - 00:54

Пользователь должен лечиться в каком-то одном месте

Так я и буду в одном месте лечить ПК. Здесь просто жду, может, выявят ещё какие-либо подозрительный файлы, которые не выявили там и которые следует отправить на анализ.



#20 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 351 Сообщений:

Отправлено 24 Сентябрь 2020 - 09:53

Ничего интересного там больше нет.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых