Показано с 1 по 7 из 7.

Вирус cgdriwe32.exe (заявка № 93580)

  1. #1
    Junior Member Репутация
    Регистрация
    15.12.2010
    Сообщений
    3
    Вес репутации
    22

    Thumbs up Вирус cgdriwe32.exe

    Проблемы такие:
    1: При входе в операционную систему сразу открыто окно "мои документы"
    2: В диспетчере задач висит процесс cgdriwe32.exe и много других, с числовыми именами. По типу 82.exe , 72.exe и т.п.
    3: Если их не выключить в диспетчере задач, не зайти на интернет странички.
    4: Периодически появляется ошибка generic host process, после чего пропадает звук и аудиокарта не определяется.
    Пробовал лечится avast'ом 5 и CureIt.
    Аваст находит только 18 заражённых файлов.
    CureIt нашёл 146, однако проблема не пропала.
    Логи прикрепляю.
    Надеюсь на вашу помощь.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,037
    Вес репутации
    1254
    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     TerminateProcessByName('c:\docume~1\lolwutut\locals~1\temp\430.exe');
     QuarantineFile('c:\docume~1\lolwutut\locals~1\temp\430.exe','');
     TerminateProcessByName('c:\windows\gwdrive32.exe');
     TerminateProcessByName('c:\windows\system32\msvmiode.exe');
     QuarantineFile('C:\Documents and Settings\lolwutut\Application Data\ltzqai.exe','');
     QuarantineFile('C:\WINDOWS\system32\25.exe','');
     QuarantineFile('C:\WINDOWS\system32\msvmiode.exe','');
     DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
     DeleteFile('C:\WINDOWS\system32\25.exe');
     DeleteFile('C:\Documents and Settings\lolwutut\Application Data\ltzqai.exe');
     DeleteFile('c:\docume~1\lolwutut\locals~1\temp\430.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Advanced HTTPL Enable');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','MSODESNV7');  
     QuarantineFile('C:\WINDOWS\gwdrive32.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0314202756-5536291167-345487152-3573\csidrv.exe','');
     QuarantineFile('C:\WINDOWS\system32\25.exe','');
     DeleteFile('C:\WINDOWS\system32\25.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0314202756-5536291167-345487152-3573\csidrv.exe');
     DeleteFile('C:\WINDOWS\gwdrive32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');  
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Сделайте новые логи АВЗ

    - Сделайте лог ComboFix

  4. #3
    Junior Member Репутация
    Регистрация
    15.12.2010
    Сообщений
    3
    Вес репутации
    22
    Всё сделал.
    Карантин залил, логи прикрепляю.
    Вложения Вложения

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    что с проблемой?

  6. #5
    Junior Member Репутация
    Регистрация
    15.12.2010
    Сообщений
    3
    Вес репутации
    22
    Проблема решилась, надеюсь на долго.
    Звук на месте, странички спокойно просматриваются.
    Большое спасибо.
    Upd:
    Накосячил, это он добрался до карантина cuteit'a.
    Последний раз редактировалось dvachau; 15.12.2010 в 09:53.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - Удалите ComboFix

    Обновите систему
    - Установите Internet-Explorer 8.(даже если Вы его не используете)
    - Поставте все последние обновления системы Windows - тут

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,508
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 19
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\lolwutut\\application data\\ltzqai.exe - Trojan.Win32.Pincav.apos ( DrWEB: Trojan.Inject.17056, BitDefender: Trojan.Generic.5213840, AVAST4: Win32:Trojan-gen )
      2. c:\\docume~1\\lolwutut\\locals~1\\temp\\430.exe - Packed.Win32.Krap.ig ( DrWEB: Trojan.Proxy.2751, BitDefender: Worm.Generic.293820, NOD32: Win32/TrojanProxy.Ranky trojan, AVAST4: Win32:Malware-gen )
      3. c:\\recycler\\s-1-5-21-0314202756-5536291167-345487152-3573\\csidrv.exe - P2P-Worm.Win32.Palevo.bjqq ( DrWEB: Trojan.Proxy.2751, BitDefender: Trojan.Generic.KDV.88435, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
      4. c:\\windows\\gwdrive32.exe - Net-Worm.Win32.Kolab.oxu ( DrWEB: Trojan.DownLoader1.46912, BitDefender: Win32.Worm.Rimecud.BD, NOD32: IRC/SdBot trojan, AVAST4: Win32:Dropper-EOB [Drp] )
      5. c:\\windows\\system32\\25.exe - P2P-Worm.Win32.Palevo.bjqq ( DrWEB: Trojan.Proxy.2751, BitDefender: Trojan.Generic.KDV.88435, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) dvachau, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00927 seconds with 21 queries