<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Как Давид победил Голиафа]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Как Давид победил Голиафа форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 01 May 2026 03:36:40 +0300</pubDate>
		<item>
			<title>Как Давид победил Голиафа</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic17114/message115359/">Как Давид победил Голиафа</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			К нам обратился Давид с вопросом, почему не все модули защиты включены после установки антивируса Pro32 Total Security. Так же он не смог активировать программу и обновить антивирусные базы.<br /><br /><img src="https://chklst.ru/uploads/editor/2p/a4e7esca4rp6.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />С его слов, он не смог установить Avast и Kaspersky, а техподдержка не смогла решить вопрос.<br />Давид предусмотрительно выполнил сканирование системы и предоставил диагностические логи.<br />Что же мы видим по логам:<br />
====code====
<pre>;================ Запуск результатов сканирования ==================
17-01-2023 12:18&nbsp;&nbsp;&nbsp;C:&#92;Program Files&#92;RDP Wrapper&#92;rdpwrap.dll&nbsp;&nbsp;&nbsp;is an Unwanted-Program ( 00555edb1 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 13:16&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;RunDLL&#92;rundll.exe&nbsp;&nbsp;&nbsp;is a Trojan ( 005292541 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 13:16&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;RunDLL&#92;system.exe&nbsp;&nbsp;&nbsp;is an Exploit ( 005560f51 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 13:17&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;Windows Tasks Service&#92;winserv.exe&nbsp;&nbsp;&nbsp;is an Unwanted-Program ( 005442fc1 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 13:17&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;WindowsTask&#92;MicrosoftHost.exe&nbsp;&nbsp;&nbsp;is an Adware ( 0055fa291 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 13:42&nbsp;&nbsp;&nbsp;C:&#92;Windows&#92;KMS-R@1nHook.dll&nbsp;&nbsp;&nbsp;is an Unwanted-Program ( 004d38111 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 15:01&nbsp;&nbsp;&nbsp;C:&#92;Windows&#92;SysWOW64&#92;mintcastnetworks.dll&nbsp;&nbsp;&nbsp;is a Trojan ( 0001140e1 )&nbsp;&nbsp;&nbsp;Невозможно поместить в карантин
17-01-2023 13:17&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;WindowsTask&#92;win.exe&nbsp;&nbsp;&nbsp;Файл зашифрован!&nbsp;&nbsp;&nbsp;Ожидается действие ( Не подлежит лечению )
17-01-2023 13:16&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;RunDLL&#92;2x64.dll&nbsp;&nbsp;&nbsp;is a Riskware ( 0040eff71 )&nbsp;&nbsp;&nbsp;Был удален
17-01-2023 13:16&nbsp;&nbsp;&nbsp;C:&#92;ProgramData&#92;RunDLL&#92;2x86.dll&nbsp;&nbsp;&nbsp;is a Trojan-Downloader ( 00536df71 )&nbsp;&nbsp;&nbsp;Был удален

;------------------- Отчет-------------------
;Найденные файлы: 245056
;Просканированные файлы: 243605
;Зараженные файлы: 65
;Таблица разделов просканирована: 0
;просканировано загрузочных секторов : 0
;Проблемы, которые необходимо исправить: 7
;================ Конец результатов сканирования ==================</pre>
=============
<br /><br /><img src="https://chklst.ru/uploads/editor/7k/556d55k8ae61.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />Логи нас приятно удивили, не потому что система оказалась основательно поражена и заражена, а потому что в этой пораженной системе <B>антивирус PRO32 Total Security смог установиться и обойти все «защитные доспехи и барьеры» этого поистине вирусного Голиафа</B>: множественное активное заражение системы с процедурой восстановления через WMI, блокировку запуска установщиков антивирусных программ, блокировку путей установки антивирусных программ, блокировку доступа к сайтам и ресурсам антивирусных компаний и технических форумов. По словам Давида, после очистки системы вирусные файлы восстанавливались. И здесь без тонких инструментов окончательно победить Голиафа было крайне сложно.<br /><br />План был простой: очистить систему от Голиафа — Microsofthost.exe, далее восстановить работу модулей защиты антивирусной программы, активировать, обновить базы и выполнить контрольное полное сканирование системы.<br /><br />Используем uVS для очистки системы. (скрипты uVS индивидуальны для каждого случая).<br /><br />
====code====
<pre>;uVS v4.13 &#91;http://dsrt.dyndns.org:8888&#93;
;Target OS: NTv6.1
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

delref HTTP://PW.WEBPUBLIC.ORG/POWER3.TXT')||POWERSHELL.EXE
delref HTTP://PW3CLEAR.DLLCALISO.ORG/POWERC3.TXT')||POWERSHELL.EXE
delref HTTP://PWEAR.DLLCALISO.ORG/PW.TXT')||POWERSHELL.EXE
delwmi %Sys32%&#92;CMD.EXE
delall %SystemDrive%&#92;PROGRAMDATA&#92;WINDOWS TASKS SERVICE&#92;WINSERV.EXE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;WINDOWSTASK&#92;AUDIODG.EXE
addsgn 1A6E769A552B1E3B8236EFE32D4360156C0186D675489FF2838B3A7AD8D139B3E4ACC1573E559D9B5E870E890EE98FEAAFAC0C7287AFB7A63B3F5BE9D7D4512D 8&nbsp;&nbsp;Win64/Packed.Themida.L 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;REALTEK&#92;TASKHOST.EXE
addsgn BA6F9BB2BDD5FF720B9C2D754C2124FBDA75303A02FF85B08FC3813792F5BB0DD4C78774FE1196886F09811A8E1C4939355C045ABD5D982C2D3F21EFB30C9B65 23 Win64/CoinMiner.ACX 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;REAITEKHD&#92;TASKHOST.EXE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;REAITEKHD&#92;TASKHOSTW.EXE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;REALTEK&#92;TASKHOSTW.EXE
zoo %SystemDrive%&#92;PROGRAMDATA&#92;RUNDLL&#92;RUNDLL.EXE
addsgn 1A97749A5583D38FF42B254E3143FE8E608277F608C27C0BE823B096D3AE614F563348172A68BD4CB899F08A7B374C6964ABE64F77DF23355970992F879F2306 8 Python/Agent.BL &#91;ESET-NOD32&#93; 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;WINDOWSTASK&#92;MICROSOFTHOST.EXE
addsgn BA6F9BB2BD5149720B9C2D754C2160FBDA75303A4536D3B4490F09709C1ABD80EFDBA531314A19492B80849F0E95A5EA3156FC561953EC08253A97F48B8B7657 21 Win64/CoinMiner.QG 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;RUNDLL&#92;SYSTEM.EXE
addsgn 1A7F749A5583368CF42BFB3A88A212FA30F69CB689056A707AD645DC10D61945271703A82B2DFD092BD07B8A327609FA201CBDF9B95B5C082E77A445D0EE667A 8 Win32/Exploit.Equation.M &#91;ESET-NOD32&#93; 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;RUNDLL&#92;START.EXE
addsgn 1A69149A5583348CF42B254E3143FE53A8CFF4A6020BF7FA793C3A7B5622B50E239C050963979949EC81705B0416A0CD802017F9AA8F3BC07BFC55E8C1F2E631 8 Python/Agent.BT 7

zoo %SystemDrive%&#92;PROGRAMDATA&#92;WINDOWSTASK&#92;APPMODULE.EXE
addsgn BA6F9BB2BD514E720B9C2D754C2160FBDA75303A6039BC78850F097063164849CB00BB5431C05D8AA8A511953E1549393556B4565D8FF8A18153E4D438F96AF2 8 Win64/CoinMiner.NZ 7

chklst
delvir

deldirex %SystemDrive%&#92;PROGRAMDATA&#92;RUNDLL


regt 14
deltmp
;
;
;
;-------------------------------------------------------------

restart
czoo</pre>
=============
<br /><br />После очистки системы от троянов и блокирующих элементов мы перешли к восстановлению работы антивирусной программы.<br />Выяснилось, что причиной незапуска служб может быть отсутствие прав системы для файлов каталога K7Computing<br /><br /><img src="https://chklst.ru/uploads/editor/sv/lmi1cmw2t3x4.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />Добавили Систему с соответствующими разрешениями, все службы антивируса штатно запустились и все модули защиты включились. <br /><br /><img src="https://chklst.ru/uploads/editor/n8/i4eyqtkrybkm.jpg" alt="Пользователь добавил изображение" border="0" /><br /><br />Добавили дополнительно права Системы на другие каталоги и заработало обновление антивирусных баз.<br /><br />После успешного обновления Давид смог выполнить полное сканирование системы, но к этому моменту остатки Голиафа были найдены только в карантинах. <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" />.<br /><br />(с), chklst.ru <br />
			<i>08.02.2023 07:52:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic17114/message115359/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic17114/message115359/</guid>
			<pubDate>Wed, 08 Feb 2023 07:52:36 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
	</channel>
</rss>
