Показано с 1 по 19 из 19.

Cfdrive32.exe и msvmiode.exe (заявка № 88203)

  1. #1
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27

    Cfdrive32.exe и msvmiode.exe

    Здравствуйте, уважаемые хелперы. Вчера, казалось бы проблема ушла. Но сегодня утром при включении комп-ра в списке процессов PExplorer вновь заметил вышеуказанные процессы. Проверил комп-р cвежим CureIt! от Dr.Web (при макс. параметрах обнаружения) в безопасном режиме, обнаружил 3 одинаковых вируса на системном диске: Trojan.Spambot.9106. Наряду с этим, проверял еще и программой AVpTool, тоже находил 1-2 вируса. Насколько я понимаю, эти звери восстанавливаются после ребута комп-ра. В процессе проверки AVPTool при лечении активных угроз выплюнул такое сообщение: C:\Windows\system32\winhttp.exe не является образом программы для Windows NT. Проверьте назначение установленного диска. А также иногда вылезает ошибка Generic Host Process ( ошибка с отправление отчета). Ниже прилагаю логи исследования и скриншот процессов с этой нечистью.
    Заранее огромные благодарности.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,126
    Вес репутации
    929
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\??.exe','');
     QuarantineFile('C:\WINDOWS\system32\16.exe','');
     QuarantineFile('C:\WINDOWS\system32\msvmiode.exe','');
     QuarantineFile('C:\WINDOWS\cfdrive32.exe','');
     QuarantineFile('C:\Documents and Settings\KaLeiDoskope\Application Data\ltzqai.exe','');
     DeleteFile('C:\Documents and Settings\KaLeiDoskope\Application Data\ltzqai.exe');
     DeleteFile('C:\WINDOWS\cfdrive32.exe');
     DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
     DeleteFile('C:\WINDOWS\system32\16.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','MSODESNV7');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Файл quarantine.zip загрузите по ссылке прислать запрошенный карантин.

    Сделайте новые логи

    Сделайте лог GMER

  4. #3
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Файл карантина выслал. Логи сделал, прикрепил ниже. Также подкрепляю скриншот ошибки Generic Host Process.

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,126
    Вес репутации
    929
    Удалите всё, что нашёл МВАМ. Сделайте новый лог МВАМ

    Лог GMER переделайте заново

  6. #5
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Провел полное сканирование обновленным MBAM. Удалил в MBAM зараженные данные. После чего сделал лог MBAM и лог GMER. Ниже подкрепляю.

  7. #6
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    После этих логов перезагрузился и провел еще одно полное сканирование MBAM + сканирование по сист. диску C свежим CureIt! Прикрепляю лог MBAM и скриншот Cure It!

  8. #7
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Лог чистый.

  9. #8
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,126
    Вес репутации
    929
    Сделайте лог ComboFix

  10. #9
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Сейчас займусь созданием лога ComboFix. Msvmiode.exe и cfdrive32.exe не наблюдаю, что к счастью. За это отдельное спасибо. Вот только теперь мучают win32.hllw.shadow.based, который поражает компьютер 1-2 раза на 4-6 перезагрузок.

  11. #10
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Лог сделал, прикрепил ниже.

  12. #11
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    И вот очередной лог полного сканирования MBAM:

    Помогите, пожалуйста.
    Заранее благодарен!
    Последний раз редактировалось Никита Соловьев; 19.09.2010 в 15:12. Причина: объединил

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,126
    Вес репутации
    929
    Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
    Код:
    KillAll::
    
    File::
    
    
    Folder::
    
    
    Registry::
    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
    "5170:TCP"=-
    
    NetSvc::
    xggaci
    dxzowdt
    wxplabyn
    scsulatu
    gghlow
    vtdytk
    giarkp
    jtxbp
    wdoxito
    haevn
    
    Driver::
    xggaci
    dxzowdt
    wxplabyn
    scsulatu
    gghlow
    vtdytk
    giarkp
    jtxbp
    wdoxito
    haevn
    После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

    Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

    Файл c:\windows\system32\sfcfiles.dll пришлите по правилам

  14. #13
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    а где правила отправки файла можно посмотреть?

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    528
    Пришлите файл запакованным в архив ZIP с паролем: virus по ссылке Прислать запрошенный карантин вверху темы

  16. #15
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Лог ComboFix прикрепил, файл отправил.

  17. #16
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Вот еще раз осуществил полное сканирование MBAM. Прилагаю лог и скриншот

  18. #17
    Junior Member Репутация
    Регистрация
    16.09.2010
    Сообщений
    21
    Вес репутации
    27
    Мне помогите кто-нибудь их хелперов...

  19. #18
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,403
    Вес репутации
    1267
    Проверьтесь так - http://support.kaspersky.ru/faq?qid=208636215

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\kaleidoskope\\application data\\ltzqai.exe - Trojan.Win32.Jorik.Tedroo.j ( DrWEB: Trojan.DownLoader1.22089, BitDefender: Trojan.Generic.4781191, NOD32: Win32/Bflient.K worm, AVAST4: Win32:Inject-AII [Trj] )
      2. c:\\windows\\cfdrive32.exe - Trojan.Win32.Jorik.SdBot.cr ( DrWEB: BackDoor.IRC.Bot.166, BitDefender: Backdoor.Bot.128174, NOD32: IRC/SdBot trojan, AVAST4: Win32:Inject-AII [Trj] )
      3. c:\\windows\\system32\\msvmiode.exe - Trojan.Win32.Scar.cuqm ( DrWEB: Trojan.Spambot.9106, BitDefender: Trojan.Generic.4997527, NOD32: Win32/SpamTool.Tedroo.AN trojan, AVAST4: Win32:Trojan-gen )
      4. c:\\windows\\system32\\16.exe - P2P-Worm.Win32.Palevo.avxj ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Trojan.Generic.4771195, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Inject-AII [Trj] )
      5. c:\\windows\\system32\\53.exe - P2P-Worm.Win32.Palevo.avxj ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Trojan.Generic.4771195, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Inject-AII [Trj] )
      6. c:\\windows\\system32\\55.exe - P2P-Worm.Win32.Palevo.avxj ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Trojan.Generic.4771195, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Inject-AII [Trj] )
      7. c:\\windows\\system32\\78.exe - P2P-Worm.Win32.Palevo.avxj ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Trojan.Generic.4771195, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Inject-AII [Trj] )
      8. c:\\windows\\system32\\81.exe - P2P-Worm.Win32.Palevo.avxj ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Trojan.Generic.4771195, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Inject-AII [Trj] )
      9. c:\\windows\\system32\\87.exe - P2P-Worm.Win32.Palevo.avxj ( DrWEB: Win32.HLLW.Autoruner.26149, BitDefender: Trojan.Generic.4771195, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Inject-AII [Trj] )


  • Уважаемый(ая) ArchitectofRuin, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Msvmiode и cfdrive32.exe
      От BiZed в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 26.11.2010, 00:08
    2. msvmiode и cfdrive32
      От Лера в разделе Помогите!
      Ответов: 30
      Последнее сообщение: 24.09.2010, 05:43
    3. Msvmiode.exe и cfdrive32.exe
      От ArchitectofRuin в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 19.09.2010, 00:29
    4. cfdrive32, msvmiode
      От Flange в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 09.09.2010, 09:40
    5. Msvmiode.exe и Cfdrive32.exe
      От Vegas13 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 08.08.2010, 23:45

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01043 seconds with 16 queries