Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 22.12.2010, 07:10   #1
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию Не получается убить вирусню gwdrive32.exe и msvmiode.exe

Доброе утро! Не получается убить вирусню gwdrive32.exe и msvmiode.exe

Стоит авира вроде удаляет, а потом снова появляются. И в папке винды появляются финовины с именами 24.exe 18.exe 82.exe. Вручную удаляются потом после перезагрузки снова есть. Утилита лечащая от веба удаляет, появляются снова,
Грузился с minDrWebLiveCD-5.0.3.iso проверял всю ночь , а толку никакого...

Какой файл всю эту заразу создает? И как его можно самоcтоятельно вылечить? И почему антивирусник его пропустил?

Логи avz4 и hijackthis прилагаю. Они в одном файле virusinfo_syscure.zip

Скачать virusinfo_syscure.zip с exfile.ru
ork2 вне форума  
Старый 22.12.2010, 07:38   #2
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\gwdrive32.exe');
 DeleteFile('c:\windows\gwdrive32.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-9933314393-1240642024-630735512-5897\csidrv.exe');
 DeleteFile('C:\WINDOWS\gwdrive32.exe');
 DeleteFile('C:\WINDOWS\system32\18.exe');
 DeleteFile('C:\WINDOWS\system32\24.exe');
 DeleteFile('C:\WINDOWS\system32\31.exe');
 DeleteFile('C:\WINDOWS\system32\44.exe');
 DeleteFile('C:\WINDOWS\system32\50.exe');
 DeleteFile('C:\WINDOWS\system32\82.exe');
 DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
 DeleteFile('c:\documents and settings\администратор\application data\ltzqai.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(16);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Старый 22.12.2010, 07:50   #3
Новичок
 
Регистрация: 22.12.2010
Сообщений: 4
Репутация: 0
По умолчанию

Как вариант попробуйте снять винт и подключить его к чистой машине с обновленным антивирусом (советую Касперского, он хотябы нужные файлы лечит), к папке System Volume Information добавить пользователя (иначе он ее не просканирует) и прогнать.
FedorVM вне форума  
Старый 22.12.2010, 09:52   #4
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию

Цитата:
Сообщение от FedorVM Посмотреть сообщение
Как вариант попробуйте снять винт и подключить его к чистой машине с обновленным антивирусом (советую Касперского, он хотябы нужные файлы лечит), к папке System Volume Information добавить пользователя (иначе он ее не просканирует) и прогнать.
а как этого пользователя добавить? через панель управления?

---------- Добавлено в 10:52 ---------- Предыдущее сообщение было написано в 10:35 ----------

Успел заметить перед перезагрузкой что скрипт выполнен без ошибок.
Выполнил стандартный скрипт 2. Логи прилагаю.Скачать логи virusinfo_syscheck.zip с exfile.ru

Что дальше?
=========
Забыл спросить: инет вроде подключен а даже пинг не проходит никуда...Это действие этих зловредов?
ork2 вне форума  
Старый 22.12.2010, 12:31   #5
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

ork2, вот этот файл:
Цитата:
C:\WINDOWS\system32\ip.bat
Вам знаком? Висит в планировшике задач.

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer; 
KeyList : TStringList;
KeyName : string;                           
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                           
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                     
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then               
     Result := Result or 8;                  
   end;
  end;                 
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
SaveLog(GetAVZDirectory + 'BC_ServiceKill1.log');
BC_LogFile(GetAVZDirectory + 'BC_ServiceKill2.log');
end;

begin 
BC_ServiceKill('eawmjcx');
 ExecuteRepair(14);
RebootWindows(false);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Старый 22.12.2010, 13:21   #6
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию

Цитата:
Сообщение от Iljeben Посмотреть сообщение
ork2, вот этот файл:

Вам знаком? Висит в планировшике задач.

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer; 
KeyList : TStringList;
KeyName : string;                           
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                           
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                     
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then               
     Result := Result or 8;                  
   end;
  end;                 
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
SaveLog(GetAVZDirectory + 'BC_ServiceKill1.log');
BC_LogFile(GetAVZDirectory + 'BC_ServiceKill2.log');
end;

begin 
BC_ServiceKill('eawmjcx');
 ExecuteRepair(14);
RebootWindows(false);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
==========
скрипт выполнил вот логи Скачать virusinfo_syscheck.zip с exfile.ru

дальше что делаем?
ork2 вне форума  
Старый 22.12.2010, 18:34   #7
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Цитата:
Сообщение от ork2 Посмотреть сообщение
дальше что делаем?
Это у Вас надо спросить. Тема решена?

З.ы. Если инет отсутствует, скачайте эту утилиту http://winsockfix.en.softonic.com/ и запускаем (Fix). После фикса комп перезагрузитсья. Пересоздайте сетевое поделючение..
Iljeben вне форума  
Старый 22.12.2010, 20:40   #8
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию

Цитата:
Сообщение от Iljeben Посмотреть сообщение
Это у Вас надо спросить. Тема решена?

З.ы. Если инет отсутствует, скачайте эту утилиту http://winsockfix.en.softonic.com/ и запускаем (Fix). После фикса комп перезагрузитсья. Пересоздайте сетевое поделючение..
не решена, при запуске открывается мои документы, пропадает подключение к интернету(правда после перезагрузки какое то время нормально работает) и не могу зайти на сайтыи подобные,на другие заходит нормально.

в системной папке и в темпе опять вот что то нарисовалось:






откуда они гады вылазят
ork2 вне форума  
Ads
Старый 22.12.2010, 20:48   #9
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

ork2, пока мы оба в онлайне давайте не исчезайте до конца лечения. Вы можете на одном месте усидеть?

Пришлите новый лог AVZ и GMER. Давайте сегодня закончим с Вашей проблемой.
Iljeben вне форума  
Старый 22.12.2010, 23:04   #10
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию

Цитата:
Сообщение от Iljeben Посмотреть сообщение
ork2, пока мы оба в онлайне давайте не исчезайте до конца лечения. Вы можете на одном месте усидеть?

Пришлите новый лог AVZ и GMER. Давайте сегодня закончим с Вашей проблемой.
вот оба лога в одном архиве Скачать virusinfo_syscheck.zip с exfile.ru



Цитата:
Вы можете на одном месте усидеть?
могу но вызвали срочно.... уже свободен
ork2 вне форума  
Старый 22.12.2010, 23:11   #11
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится 8p0j5cfk.exe случайное имя утилиты (gmer)
Код:
8p0j5cfk.exe -del service ekxgnqe
8p0j5cfk.exe -del file "C:\WINDOWS\system32\qogfskhi.dll"
8p0j5cfk.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ekxgnqe"
8p0j5cfk.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ekxgnqe"
8p0j5cfk.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.

---------- Добавлено в 22:11 ---------- Предыдущее сообщение было написано в 22:06 ----------

Установите данные патчи!
1)http://www.microsoft.com/rus/technet.../MS08-067.mspx
2)http://www.microsoft.com/rus/technet.../MS08-068.mspx
3)http://www.oszone.net/go.php?url=htt.../MS09-001.mspx

Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности
goredey вне форума  
Старый 23.12.2010, 00:14   #12
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию

Цитата:
Сообщение от goredey Посмотреть сообщение
Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится 8p0j5cfk.exe случайное имя утилиты (gmer)
Код:
8p0j5cfk.exe -del service ekxgnqe
8p0j5cfk.exe -del file "C:\WINDOWS\system32\qogfskhi.dll"
8p0j5cfk.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ekxgnqe"
8p0j5cfk.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ekxgnqe"
8p0j5cfk.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.

---------- Добавлено в 22:11 ---------- Предыдущее сообщение было написано в 22:06 ----------

Установите данные патчи!
1)http://www.microsoft.com/rus/technet.../MS08-067.mspx
2)http://www.microsoft.com/rus/technet.../MS08-068.mspx
3)http://www.oszone.net/go.php?url=htt.../MS09-001.mspx

Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности
запустил сохранённый пакетный файл cleanup.bat
перезагрузил, патчи поставил, пароль стоит, мои док при запуске все равно открываются...
вот новый лог Скачать gmer.log с exfile.ru
ork2 вне форума  
Старый 23.12.2010, 00:31   #13
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Цитата:
Сообщение от ork2 Посмотреть сообщение
вот новый лог Скачать gmer.log с exfile.ru
Хорошо здесь чисто. Дайте лог AVZ № 2.+Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
goredey вне форума  
Старый 23.12.2010, 00:46   #14
Новичок
 
Аватар для ork2
 
Регистрация: 20.12.2010
Сообщений: 17
Репутация: 1
По умолчанию

Цитата:
Сообщение от goredey Посмотреть сообщение
Хорошо здесь чисто. Дайте лог AVZ № 2.+Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
на время проверки сеть и инет тоже вырубать?

---------- Добавлено в 01:46 ---------- Предыдущее сообщение было написано в 01:34 ----------

выполнил что говорили вот все логи в одном архиве Скачать virusinfo_syscheck.zip с exfile.ru
ork2 вне форума  
Старый 23.12.2010, 01:02   #15
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Цитата:
Сообщение от ork2 Посмотреть сообщение
на время проверки сеть и инет тоже вырубать?
Да
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('W:\usr\local\mysql5\bin\mysqld.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-1758642498-8568361206-732414282-2617\csisd.exe,explorer.exe,C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,Explorer.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe','');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-1758642498-8568361206-732414282-2617\csisd.exe,explorer.exe,C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,Explorer.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(6);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Код:
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему. , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.

ЧТо с проблемой?

Последний раз редактировалось goredey; 23.12.2010 в 01:16.
goredey вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите побороть вирусню, плз gangquan Безопасность 8 14.10.2010 06:47
Как убить рекламный модуль? Rif Vader Безопасность 1 29.06.2010 02:38
Убить трояна Bonyfacu Безопасность 1 27.05.2010 14:35
Убить Винду ? Ajey378 Windows XP 13 16.04.2010 22:52
Убить Xpress recovery 2 klimenkoab Утилиты 6 20.03.2010 01:15
Помогите убить вирус)) Nusmumrik Windows XP 8 17.03.2010 00:16
как мне убить сканер аваст Endrew Офис 8 16.11.2009 10:04
Убить инфу на HDD MeLord Железо 3 05.06.2009 19:34
помогите убить вирус rt752k Безопасность 27 18.04.2009 23:01
Убить WIN98 не убивая программ Prok1963 Операционные системы 12 02.04.2009 12:16
Господа! Помогите убить Win XP и поставить Win ME vervolf69 Windows XP 1 23.09.2008 13:36
Убить винду?? memphis Windows XP 2 02.02.2008 11:10


Текущее время: 20:32. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.