Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   вирус в драйвере (http://forum.oszone.net/showthread.php?t=342599)

marshal0 19-10-2019 21:31 2892801

вирус в драйвере
 
Вложений: 2
Здравствуйте! AVZ нашел вирус в драйвере видеокарты. Можете глянуть?

SQx 19-10-2019 22:54 2892812

Здравствуйте,

Похоже у AVZ ложное срабатывание.

Сами устанавливали Process Hacker 2 ?
Код:

O4 - HKCU\..\Run: [Process Hacker 2] = C:\Program Files\Process Hacker 2\ProcessHacker.exe -hide

HiJackThis профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.
Код:

O8 - Context menu item: HKCU\..\Internet Explorer\MenuExt\Se&nd to OneNote: (default) = (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers\ SkyDrivePro1 (ErrorConflict): (no name) -  - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers\ SkyDrivePro2 (SyncInProgress): (no name) -  - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers\ SkyDrivePro3 (InSync): (no name) -  - (no file)
O21-32 - HKLM\..\ShellIconOverlayIdentifiers\AnVirDisabled: (no name) -  - (no file)

Что-то кроме этого беспокоит?

marshal0 20-10-2019 01:03 2892823

SQx,
Цитата:

Цитата SQx
Сами устанавливали Process Hacker 2 ? »

Да.
Цитата:

Цитата SQx
HiJackThis профиксить »

Сделал. Что-то серьёзное было?
Цитата:

Цитата SQx
Что-то кроме этого беспокоит? »

Нет.

SQx 20-10-2019 06:58 2892833

Ничего плохого не заметил, в фиксе были только ссылки на несуществующие объекты (no file).

Подготовьте и прикрепите лог сканирования FRST.

marshal0 22-10-2019 12:33 2893089

SQx,
Цитата:

Цитата SQx
FRST. »

При загрузке хром пишет, что файл вредоносный.

Sandor 22-10-2019 13:08 2893093

Разрешите загрузку, это ложное срабатывание. Или скачайте другим браузером.

regist 22-10-2019 21:01 2893135

Цитата:

Цитата marshal0
AVZ нашел вирус в драйвере видеокарты. »

всего-лишь подозрение, так у него подозрительное поведение.

+
Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ.
  2. Запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)
  3. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  4. Закачайте полученный архив, как описано на этой странице.
  5. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: Яндекс.Диск, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.

+ OneNote как понимаю у вас уже удалён, а хвосты от него остались.

пофиксьте ещё в Хиджак
Код:

O9-32 - Button: HKLM\..\{2670000A-7350-4f3c-8081-5663EE0C6C49}: Send to OneNote - C:\Program Files\Microsoft Office 15\root\VFS\ProgramFilesX86\Microsoft Office\Office15\ONBttnIE.dll (file missing)
O9-32 - Button: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: OneNote Lin&ked Notes - C:\Program Files\Microsoft Office 15\root\VFS\ProgramFilesX86\Microsoft Office\Office15\ONBttnIELinkedNotes.dll (file missing)
O9-32 - Tools menu item: HKLM\..\{2670000A-7350-4f3c-8081-5663EE0C6C49}: Se&nd to OneNote - C:\Program Files\Microsoft Office 15\root\VFS\ProgramFilesX86\Microsoft Office\Office15\ONBttnIE.dll (file missing)
O9-32 - Tools menu item: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: OneNote Lin&ked Notes - C:\Program Files\Microsoft Office 15\root\VFS\ProgramFilesX86\Microsoft Office\Office15\ONBttnIELinkedNotes.dll (file missing)
O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ SkyDrivePro1 (ErrorConflict): Microsoft SkyDrive Pro Icon Overlay 1 (ErrorConflict) - {8BA85C75-763B-4103-94EB-9470F12FE0F7} - C:\Program Files\Microsoft Office 15\root\VFS\ProgramFilesX86\Microsoft Office\Office15\GROOVEEX.DLL (file missing)
O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ SkyDrivePro2 (SyncInProgress): Microsoft SkyDrive Pro Icon Overlay 2 (SyncInProgress) - {CD55129A-B1A1-438E-A425-CEBC7DC684EE} - C:\Program Files\Microsoft Office 15\root\VFS\ProgramFilesX86\Microsoft Office\Office15\GROOVEEX.DLL (file missing)


marshal0 23-10-2019 03:48 2893156

Вложений: 2
regist,
Цитата:

Цитата SQx
FRST. »

сделал
Цитата:

Цитата regist
Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ: »

Сведения о файле:
Размер файла, байт: 24202373
MD5: 5E5CB59850A6C0EB31E0FA805F3FC992
Цитата:

Цитата regist
+ OneNote »

сделал

Sandor 23-10-2019 09:37 2893166

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    CreateRestorePoint:
    GroupPolicy-x32: Restriction ? <==== ATTENTION
    FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    CHR HKU\S-1-5-21-3036067919-953413981-2654474982-1001\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    AlternateDataStreams: C:\Users\User\OneDrive:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.SyncRootIdentity [130]
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Sandor 23-10-2019 14:40 2893206

В завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

marshal0 23-10-2019 14:41 2893207

Вложений: 1
Sandor, сделал

Sandor 23-10-2019 14:54 2893209

При переходе на вторую страницу что-то спуталось. Мой ответ - последний на предыдущей (1) странице.

marshal0 23-10-2019 16:04 2893222

Вложений: 1
Sandor, готово

Sandor 23-10-2019 16:07 2893223

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.737.17763.0 Внимание! Скачать обновления
Автоматическое обновление отключено
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
--------------------------- [ OtherUtilities ] ----------------------------
K-Lite Codec Pack 15.1.6 Full v.15.1.6 Внимание! Скачать обновления
LibreOffice 6.3.0.4 v.6.3.0.4 Внимание! Скачать обновления
-------------------------------- [ Arch ] ---------------------------------
7-Zip 18.05 (x64) v.18.05 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^


Читайте Рекомендации после лечения.

marshal0 23-10-2019 16:14 2893225

Sandor, Что было можно узнать?

Sandor 23-10-2019 16:15 2893226

Вируса точно не было :)
Хвосты адвари и мелкий системный мусор.

marshal0 23-10-2019 16:20 2893228

Sandor,
Цитата:

Цитата Sandor
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. »

Куда то исчез FRST после переименования.

Sandor 23-10-2019 16:22 2893229

Он само удалился вместе со всеми своими следами.

marshal0 23-10-2019 16:30 2893230

Sandor,
Будет ли anvir эффективен в нахождении процесса под которым запущен вирус?

Sandor 23-10-2019 16:34 2893232

Ввиду огромного количества разновидностей вирусов (или точнее, вредоносных программ), сомневаюсь. Современные полноценные антивирусы оценивают угрозу по нескольким параметрам и "с разных сторон".
Впрочем, на этот вопрос трудно дать односложный ответ.
Читайте рекомендации из сообщения №14.

marshal0 23-10-2019 16:44 2893235

Sandor,
Цитата:

Цитата Sandor
мелкий системный мусор. »

Можете подсказать чем можно удалить хвосты от ранее удаленных программ, вирусов и т.д. не используя деинсталляторы?

Sandor 23-10-2019 16:46 2893236

Например, Geek Uninstaller.
Но лучше его использовать когда штатный деинсталлятор не справляется.

Если же речь идет о всевозможных "чистильщиках", то мы не рекомендуем пользоваться сторонними разработками. Вполне достаточно встроенной в систему "Очистки диска".

marshal0 23-10-2019 16:58 2893238

Sandor, А скрипты очистки существуют?

Sandor 23-10-2019 17:00 2893239

Думаете, что я некий волшебный скрипт припрятал? :)

marshal0 23-10-2019 17:36 2893245

Sandor,
Просто вы на этом "собаку съели" поэтому и интересуюсь. А так спасибо за помощь. :)

marshal0 24-10-2019 13:58 2893370

Sandor,
symantec endpoint protection норм антивирус? на другом форуме о нем хорошо отзывались.

Sandor 24-10-2019 14:04 2893371

Это корпоративная версия, не для домашнего использования.

Смотрите сравнительные анализы на серьезных площадках. Например:

https://www.virusbulletin.com/testing/vb100/
https://www.av-comparatives.org/

и т.п.

marshal0 24-10-2019 14:09 2893372

Sandor, А вы каким-нибудь пользуетесь? Или все ручками?

Sandor 24-10-2019 14:10 2893373

Касперский, и дома и на работе.

marshal0 24-10-2019 14:27 2893374

Sandor,
Цитата:

Цитата Sandor
Касперский »

С нагрузкой сейчас как у него? Я когда последний раз пользовался, замечал некое подвисание системы особенно после удаления вируса.

Sandor 24-10-2019 14:42 2893376

Плох тот антивирус, который не нагружает систему :) (в каждой шутке, как понимаете, есть доля правды).
Я не замечаю никаких тормозов.

Предлагаю дальнейшее обсуждение вести в специально для этих целей предназначенной ветке форума.


Время: 02:29.

Время: 02:29.
© OSzone.net 2001-