|
|
|
|
#1 |
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Доброе утро! Не получается убить вирусню gwdrive32.exe и msvmiode.exe
Стоит авира вроде удаляет, а потом снова появляются. И в папке винды появляются финовины с именами 24.exe 18.exe 82.exe. Вручную удаляются потом после перезагрузки снова есть. Утилита лечащая от веба удаляет, появляются снова, Грузился с minDrWebLiveCD-5.0.3.iso проверял всю ночь , а толку никакого... ![]() Какой файл всю эту заразу создает? И как его можно самоcтоятельно вылечить? И почему антивирусник его пропустил? Логи avz4 и hijackthis прилагаю. Они в одном файле virusinfo_syscure.zip Скачать virusinfo_syscure.zip с exfile.ru |
|
|
|
|
#2 |
|
Мастер
|
Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\gwdrive32.exe');
DeleteFile('c:\windows\gwdrive32.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-9933314393-1240642024-630735512-5897\csidrv.exe');
DeleteFile('C:\WINDOWS\gwdrive32.exe');
DeleteFile('C:\WINDOWS\system32\18.exe');
DeleteFile('C:\WINDOWS\system32\24.exe');
DeleteFile('C:\WINDOWS\system32\31.exe');
DeleteFile('C:\WINDOWS\system32\44.exe');
DeleteFile('C:\WINDOWS\system32\50.exe');
DeleteFile('C:\WINDOWS\system32\82.exe');
DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
DeleteFile('c:\documents and settings\администратор\application data\ltzqai.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(16);
BC_Activate;
RebootWindows(true);
end.
|
|
|
|
|
#3 |
|
Новичок
Регистрация: 22.12.2010
Сообщений: 4
Репутация: 0
|
Как вариант попробуйте снять винт и подключить его к чистой машине с обновленным антивирусом (советую Касперского, он хотябы нужные файлы лечит), к папке System Volume Information добавить пользователя (иначе он ее не просканирует) и прогнать.
|
|
|
|
|
#4 | |
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Цитата:
---------- Добавлено в 10:52 ---------- Предыдущее сообщение было написано в 10:35 ---------- Успел заметить перед перезагрузкой что скрипт выполнен без ошибок. Выполнил стандартный скрипт 2. Логи прилагаю.Скачать логи virusinfo_syscheck.zip с exfile.ru Что дальше? ========= Забыл спросить: инет вроде подключен а даже пинг не проходит никуда...Это действие этих зловредов? |
|
|
|
|
|
#5 | |
|
Мастер
|
ork2, вот этот файл:
Цитата:
Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...): Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
begin
KeyName := AName+'\'+KeyList[i];
RegKeyResetSecurity(ARoot, KeyName);
RegKeyResetSecurityEx(ARoot, KeyName);
end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
Result := 0;
if StopService(AServiceName) then Result := Result or 1;
if DeleteService(AServiceName, not(AIsSvcHosted)) then Result := Result or 2;
KeyList := TStringList.Create;
RegKeyEnumKey('HKLM','SYSTEM', KeyList);
for i := 0 to KeyList.Count-1 do
if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;
if RegKeyExistsEx('HKLM', KeyName) then begin
Result := Result or 4;
RegKeyResetSecurityEx('HKLM', KeyName);
RegKeyDel('HKLM', KeyName);
if RegKeyExistsEx('HKLM', KeyName) then
Result := Result or 8;
end;
end;
if AIsSvcHosted then
BC_DeleteSvcReg(AServiceName)
else
BC_DeleteSvc(AServiceName);
KeyList.Free;
SaveLog(GetAVZDirectory + 'BC_ServiceKill1.log');
BC_LogFile(GetAVZDirectory + 'BC_ServiceKill2.log');
end;
begin
BC_ServiceKill('eawmjcx');
ExecuteRepair(14);
RebootWindows(false);
end.
|
|
|
|
|
|
#6 | |
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Цитата:
скрипт выполнил вот логи Скачать virusinfo_syscheck.zip с exfile.ru дальше что делаем? |
|
|
|
|
|
#7 |
|
Мастер
|
Это у Вас надо спросить.
Тема решена?З.ы. Если инет отсутствует, скачайте эту утилиту http://winsockfix.en.softonic.com/ и запускаем (Fix). После фикса комп перезагрузитсья. Пересоздайте сетевое поделючение.. |
|
|
|
|
#8 | |
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Цитата:
в системной папке и в темпе опять вот что то нарисовалось: ![]() ![]() ![]() откуда они гады вылазят
|
|
|
|
| Ads | |
|
|
#10 | ||
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Цитата:
Цитата:
|
||
|
|
|
|
#11 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится 8p0j5cfk.exe случайное имя утилиты (gmer)
Код:
8p0j5cfk.exe -del service ekxgnqe 8p0j5cfk.exe -del file "C:\WINDOWS\system32\qogfskhi.dll" 8p0j5cfk.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ekxgnqe" 8p0j5cfk.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ekxgnqe" 8p0j5cfk.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. ---------- Добавлено в 22:11 ---------- Предыдущее сообщение было написано в 22:06 ---------- Установите данные патчи! 1)http://www.microsoft.com/rus/technet.../MS08-067.mspx 2)http://www.microsoft.com/rus/technet.../MS08-068.mspx 3)http://www.oszone.net/go.php?url=htt.../MS09-001.mspx Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности |
|
|
|
|
#12 | |
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Цитата:
перезагрузил, патчи поставил, пароль стоит, мои док при запуске все равно открываются... вот новый лог Скачать gmer.log с exfile.ru |
|
|
|
|
|
#13 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Хорошо здесь чисто. Дайте лог AVZ № 2.+Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
|
|
|
|
|
#14 | |
|
Новичок
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
|
Цитата:
---------- Добавлено в 01:46 ---------- Предыдущее сообщение было написано в 01:34 ---------- выполнил что говорили вот все логи в одном архиве Скачать virusinfo_syscheck.zip с exfile.ru |
|
|
|
|
|
#15 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Да
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('W:\usr\local\mysql5\bin\mysqld.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-1758642498-8568361206-732414282-2617\csisd.exe,explorer.exe,C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,Explorer.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe','');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-1758642498-8568361206-732414282-2617\csisd.exe,explorer.exe,C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,Explorer.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
RebootWindows(true);
end.
Код:
begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему. , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме. ЧТо с проблемой? Последний раз редактировалось goredey; 23.12.2010 в 01:16. |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Помогите побороть вирусню, плз | gangquan | Безопасность | 8 | 14.10.2010 06:47 |
| Как убить рекламный модуль? | Rif Vader | Безопасность | 1 | 29.06.2010 02:38 |
| Убить трояна | Bonyfacu | Безопасность | 1 | 27.05.2010 14:35 |
| Убить Винду ? | Ajey378 | Windows XP | 13 | 16.04.2010 22:52 |
| Убить Xpress recovery 2 | klimenkoab | Утилиты | 6 | 20.03.2010 01:15 |
| Помогите убить вирус)) | Nusmumrik | Windows XP | 8 | 17.03.2010 00:16 |
| как мне убить сканер аваст | Endrew | Офис | 8 | 16.11.2009 10:04 |
| Убить инфу на HDD | MeLord | Железо | 3 | 05.06.2009 19:34 |
| помогите убить вирус | rt752k | Безопасность | 27 | 18.04.2009 23:01 |
| Убить WIN98 не убивая программ | Prok1963 | Операционные системы | 12 | 02.04.2009 12:16 |
| Господа! Помогите убить Win XP и поставить Win ME | vervolf69 | Windows XP | 1 | 23.09.2008 13:36 |
| Убить винду?? | memphis | Windows XP | 2 | 02.02.2008 11:10 |