Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 31.

msvmiode и cfdrive32 (заявка № 87872)

  1. #1
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50

    Done msvmiode и cfdrive32

    Здравствуйте.
    одолели вирусы. Начала делать как сказано в правилах, пролечила cureit`ом, при загрузке опять в диспетчере задач процессы выполняются. У меня athlon 64, т.е. AMZ использовать нельзя? тогда чем их убить? заранее спасибо.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2

  4. #3
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    вот

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Пофиксите в hijackthis -

    Код:
    R3 - URLSearchHook: (no name) - {CA3EB689-8F09-4026-AA10-B9534C691CE0} - (no file)
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\RECYCLER\S-1-5-21-0606752920-7947539711-938576804-1220\syscr.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-0606752920-7947539711-938576804-1220\syscr.exe');
     QuarantineFile('C:\Documents and Settings\Логин1\Application Data\ltzqai.exe','');
     QuarantineFile('C:\WINDOWS\system32\qmgr.dll','');
     QuarantineFile('C:\WINDOWS\system32\msvmiode.exe','');
     QuarantineFile('C:\WINDOWS\system32\78.exe','');
     QuarantineFile('C:\WINDOWS\system32\57.exe','');
     QuarantineFile('C:\WINDOWS\cfdrive32.exe','');
     DeleteFile('C:\WINDOWS\cfdrive32.exe');
     DeleteFile('C:\WINDOWS\system32\57.exe');
     DeleteFile('C:\WINDOWS\system32\78.exe');
     DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
     DeleteFile('C:\Documents and Settings\Логин1\Application Data\ltzqai.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Сделайте лог МВАМ

  6. #5
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    лог

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Удалите в МВАМ -

    Код:
    Зараженные параметры в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\msodesnv7 (Trojan.FakeAlert.H) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Backdoor.Bot) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\forceclassiccontrolpanel (Hijack.ControlPanelStyle) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Worm.Palevo) -> No action taken.
    
    Зараженные папки:
    C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811 (Trojan.Agent) -> No action taken.
    
    Зараженные файлы:
    C:\WINDOWS\system32\drivers\29714311.sys (Rootkit.Agent.H) -> No action taken.
    C:\WINDOWS\system32\msvmiode.exe (Trojan.FakeAlert.H) -> No action taken.
    C:\RECYCLER\S-1-5-21-2325733930-0176965897-621223925-0603\syscr.exe (Worm.Autorun.B) -> No action taken.
    C:\RECYCLER\S-1-5-21-9722764257-2757804999-082504217-4267\syscr.exe (Worm.Autorun.B) -> No action taken.
    C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\Desktop.ini (Trojan.Agent) -> No action taken.
    C:\WINDOWS\cfdrive32.exe (Backdoor.Bot) -> No action taken.
    C:\WINDOWS\system32\41.exe (Trojan.FakeAlert) -> No action taken.
    - Повторите лог МВАМ

  8. #7
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    лог

  9. #8
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Удалите в МВАМ -

    Код:
    Объекты реестра заражены:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (C:\RECYCLER\S-1-5-21-5078764964-8020413141-184786714-6868\syscr.exe,explorer.exe,C:\Documents and Settings\Логин1\Application Data\ltzqai.exe,Explorer.exe) Good: (Explorer.exe) -> Not selected for removal.
    - Больше ничего плохого

    - Что с проблемой?

  10. #9
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    Перезагрузилась, в автозагрузке их нет и в процессах нет. Спасибо.

  11. #10
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Понаблюдайте за системой, обычно они не уходят так просто.

    Рекомендуется обновить Internet Explorer v6.00(даже если Вы им не пользуетесь)

  12. #11
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    Вы правы, они не уходят так просто...
    Прописались в автозагрузку, и теперь в диспетчере время от времени появляются и пропадают процессы типа 80.exe, 68.exe, и другие. А еще avast блокирует исходящие запросы от explorer.exe. Вот так вот. Опять cureit.

  13. #12
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Цитата Сообщение от Лера Посмотреть сообщение
    Опять cureit.
    Лучше здравствуй ComboFix

  14. #13
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    Combofix

  15. #14
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

    Код:
    KillAll::
    
    File::
    C:\WINDOWS\cfdrive32.exe
    C:\WINDOWS\system32\20.exe
    C:\WINDOWS\system32\48.exe
    C:\WINDOWS\system32\82.exe
    C:\WINDOWS\system32\msvmiode.exe
    C:\WINDOWS\NV3912336.TMP
    C:\WINDOWS\nsreg.dat
    
    
    Driver::
    
    NetSvc::
    
    Folder::
    
    
    Registry::
    
    
    
    FileLook::
    
    DirLook::
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

  16. #15
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    выполнила

  17. #16
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Умерли или продолжают воскрешаться?

  18. #17
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    понаблюдала... опять началось.

  19. #18
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Установите Internet Explorer 8, сделайте новый комплект логов

  20. #19
    Junior Member Репутация
    Регистрация
    14.09.2010
    Сообщений
    15
    Вес репутации
    50
    сделала

  21. #20
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Восстановление системы: включено
    Скажите пожалуйста, почему Вы не отключили восстановление системы, ведь была рекомендация? Отключите пожалуйста, иначе мы Вас до пенсии лечить будем.

  • Уважаемый(ая) Лера, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Msvmiode и cfdrive32.exe
      От BiZed в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 26.11.2010, 00:08
    2. Cfdrive32.exe и msvmiode.exe
      От ArchitectofRuin в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 20.09.2010, 21:36
    3. Msvmiode.exe и cfdrive32.exe
      От ArchitectofRuin в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 19.09.2010, 01:29
    4. cfdrive32, msvmiode
      От Flange в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 09.09.2010, 10:40
    5. Msvmiode.exe и Cfdrive32.exe
      От Vegas13 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 09.08.2010, 00:45

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00545 seconds with 19 queries