|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Win32.Epiro.CG|Win32.Expiro.nt |
|
|
Win32.Epiro.CG|Win32.Expiro.nt
|
Старожил Сообщения: 328 |
Профиль | Отправить PM | Цитировать
В заголовке темы указаны два имени одного и того же вируса.
Первое дает ESET, а второй - Касперский. И так: Имеется Winserver 2008+1C-SQL ESET такие вещи убирать правильно не умеет, только детектит само заражение здорового приложения. То же самое почти делает с вирусом и Касперский, только еще и лечит заражение приложения. Самое основное от чего идет заражение (голова вируса) - не находят и не удаляют. И да я знаю, что это файловик, и что надо брать лайвы, но ни Касперского лайв, и Др.Вэба лайв мне не помогли. Версии брал самые крайние. Да, и сканера мне от Касперского и Вэба тоже не помогли. Сканировал из системы WinPE. - бестолку все! AVZ - отмалчивается совсем. UVS - вообще сказал что может снесть почти весь SQL к чертям К одному выходу я дошел, и в круговую сканирую Касперским Endpoint Security 10, и на 4-м круге - 0! Но стоит дать постоять в простое серверу, и потом снова запустить скан - опять штук с десять налечит, и программки все запустятся. Но это лишь на время. Да, я знаю что вирь сидит в памяти. Я в курсе Мне об этом сказал сканер (утилита) AVG_Remover_Expiro с сайта разрабов. Но, он предложил предстартовую проверку и ничего там потом в процессе не нашел и не удалил. Malicious Software Removal Tool - слепой как котенок. Malwarebytes Anti-malware - не справился. Гугл читал, яндекс читал. Решения не нашел. Сносить систему не могу по очень веским причинам. Лог прикрепляю. П.С.: Логгера с авз и рситов вирь жрал разов пять, но каспер их излечивал системно и методично) Что-то подскажете? Спасибо |
|
Отправлено: 18:03, 17-05-2017 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать http://www.cyberforum.ru/viruses/thread1983612.html - эту тему закрыл.
Наша рекомендация при файловом заражении: 1. Обязательно на НЕ зараженном ПК скачайте образ Kaspersky Rescue Disk, и на том же, не зараженном ПК запишите загрузочный диск. Пролечите свою систему с подключенными съемными накопителями, если останется хоть один зараженный файл - проблема не решится. 2. После лечения подготовьте новый CollectionLog. |
------- Отправлено: 09:15, 18-05-2017 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 328
|
Профиль | Отправить PM | Цитировать Цитата shestale:
|
|
Отправлено: 15:26, 18-05-2017 | #3 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать Цитата Voxell:
К серверу другие компьютеры по сети подключены? |
|
------- Отправлено: 17:08, 18-05-2017 | #4 |
Старожил Сообщения: 328
|
Профиль | Отправить PM | Цитировать Цитата shestale:
Интернет отсоединял физически., кроме случаев, когда надо подгружать базы. |
||
Отправлено: 18:07, 18-05-2017 | #5 |
Старожил Сообщения: 387
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 18:17, 18-05-2017 | #6 |
Старожил Сообщения: 328
|
Профиль | Отправить PM | Цитировать Цитата shestale:
Съемные носители после проверки изъяты и извлечены из обесточенного оборудования. Ку да уж точнее? Файлы заражаются при вкл. WIN. А перед этим при проверке Касперский с лайва после сканирования гордо отрепортил что по нулям... Ну хорошо, грузим ось, загружаемся, и тут же перегружаемся и снова в лайв на проверку... опять находим... опять лечимся.... |
|
Отправлено: 18:29, 18-05-2017 | #7 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Здравствуйте!
1) Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
2) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ClearQuarantineEx(true); QuarantineFile('c:\program files (x86)\1cv82\8.2.19.83\bin\ragent.exe', ''); QuarantineFile('C:\Program Files\Microsoft SQL Server\MSRS10_50.MSSQLSERVER\Reporting Services\ReportServer\bin\ReportingServicesService.exe', ''); QuarantineFile('C:\Program Files\Microsoft SQL Server\MSSQL10_50.MSSQLSERVER\MSSQL\Binn\SQLAGENT.EXE', ''); QuarantineFile('C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe', ''); QuarantineFile('C:\Program Files\Adaptec\Adaptec Storage Manager\StorServ.exe', ''); QuarantineFile('C:\Windows\system32\dllhost.exe', ''); QuarantineFile('C:\Windows\System32\msdtc.exe', ''); QuarantineFile('C:\Windows\System32\taskmgr.exe', ''); QuarantineFile('c:\windows\syswow64\werfault.exe', ''); QuarantineFile('C:\Windows\System32\wbem\WMIADAP.exe', ''); QuarantineFile('C:\Windows\System32\msdtc.exe', ''); QuarantineFile('C:\Windows\System32\snmp.exe', ''); QuarantineFile('C:\Windows\system32\SLsvc.exe', ''); QuarantineFile('C:\Windows\System32\msdtc.exe', ''); QuarantineFile('C:\Windows\system32\RSoPProv.exe', ''); QuarantineFile('C:\Windows\System32\snmp.exe', ''); QuarantineFile('C:\Windows\System32\vds.exe', ''); QuarantineFile('C:\Program Files\1cv82\8.2.19.83\bin\ragent.exe', ''); QuarantineFile('C:\Program Files\Adaptec\Adaptec Storage Manager\archwprv.exe', ''); QuarantineFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\aspnet_state.exe', ''); QuarantineFile('C:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe', ''); QuarantineFile('C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe', ''); QuarantineFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe', ''); QuarantineFile('C:\Program Files\Microsoft SQL Server\100\Shared\SQLADHLP.EXE', ''); QuarantineFile('C:\Windows\SysWow64\perfhost.exe', ''); QuarantineFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\WPFFontCache_v0400.exe', ''); QuarantineFile('C:\Windows\System32\winlogon.exe', ''); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); end. Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. |
------- Отправлено: 18:59, 18-05-2017 | #8 |
Старожил Сообщения: 328
|
Профиль | Отправить PM | Цитировать |
Отправлено: 19:56, 18-05-2017 | #9 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Ожидайте.
|
------- Отправлено: 20:44, 18-05-2017 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Win32.TrojanDownloader | VOLKINET | Лечение систем от вредоносных программ | 6 | 16-02-2011 13:05 | |
win32\tifaut | dedmagor | Лечение систем от вредоносных программ | 1 | 24-08-2010 19:32 | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
Win32.Sector.5, Win32.Sector.238 | Sergey29262 | Лечение систем от вредоносных программ | 7 | 10-06-2008 21:33 | |
Win32.Hidgar | QiZard | Защита компьютерных систем | 6 | 21-01-2005 14:50 |
|