-
Junior Member
- Вес репутации
- 62
Нужна помощь
ltzqai.exe и msvmiode.exe
Добавлено через 6 минут
Пару дней назад в компе появились эти файлы. Вместе с ними появлялись различные цифровые экзешки. На них мне указал АВЗ. Попробовал удалить их с помощью Антивира и НОДа. Вроде получилось. Потом они вновь появились. Мои антивирусы уже не реагировали на них. Применил Др.ВЭБ Curelt. Удалил. Вчера они вновь появились. Др.Вэб Curelt (последняя версия) не обращает внимание на них. Вот решил обратиться к Вам за помощью. Предварительно как указано в правилах запустил срипты в АВЗ и Хиджаке. Только не понял как мне отправить их Вам.
Последний раз редактировалось Buffalo; 21.11.2010 в 14:42.
Причина: Добавлено
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Отправлять в расширенном режиме, через значок скрепки -
-
-
Junior Member
- Вес репутации
- 62
Впрочем в правилах я нашел как это делается.
-
Junior Member
- Вес репутации
- 62
-
Логи должны быть сделаны в обычном режиме.
-
-
Junior Member
- Вес репутации
- 62
хорошо, сделаю а обычном режиме
-
Junior Member
- Вес репутации
- 62
Высылаю файлы, созданные в обычном режиме.
Кстати, забыл сказать. Будучи еще в безопасном режиме после удаления файлов ltzqai.exe и msvmiode.exe я создал на их месте текстовые файлы с таким же именем и расширением. Ну чтоб помешать этим файлам вновь появиться. Уж очень достал меня этот вирус.
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Пофиксите в hijackthis -
Код:
R3 - URLSearchHook: (no name) - - (no file)
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
QuarantineFile('C:\WINDOWS\cfdrive32.exe','');
DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612');
QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\player32.exe','');
QuarantineFile('C:\WINDOWS\system32\msvmiode.exe','');
DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\player32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','MSODESNV7');
DeleteFile('C:\WINDOWS\cfdrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.
- Повторите логи
- Сделайте лог полного сканирования МВАМ
-
-
Junior Member
- Вес репутации
- 62
Шлю Вам запрошенные Вами логи.
Однако, пока я работал над логами удалённые было файлы вируса вновь появились в моем компе :-(
-
С Вашими дырами мы до конца этого года будем лечиться -
- Microsoft прекратил поддержку и выпуск обновлений безопасности для ОС Windows XP, на которых не установлен Сервис Пак 3. Установите Сервис Пак 3 - возможно потребуется активация. Перед установкой Сервис Пака необходимо выгрузить все защитные приложения (антивирус, файрвол а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
- Установите все важные обновления.
- Установите IE 8 - даже если Вы им не пользуетесь.
Добавлено через 5 минут
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Удалите в МВАМ всё, кроме -
Код:
E:\Instal\DVD CD\СД\Cdr_w\Nero\Keygen.exe (Trojan.Agent) -> No action taken.
E:\Instal\DVD CD\СД\Desktop\IconClock\IconCLock_kg.exe (Malware.Packer.Gen) -> No action taken.
E:\Instal\DVD CD\СД\Desktop\SpeakingClockDeluxe\keymaker.exe (Malware.Packer.Gen) -> No action taken.
E:\Instal\DVD CD\СД\Desktop\Talisman\T-Keygen.exe (Trojan.Downloader) -> No action taken.
E:\Instal\DVD CD\СД\Media\Mobile Music Pro\keygen-tsrh.exe (Malware.Packer.Gen) -> No action taken.
E:\Instal\DVD CD\СД\Media\Tvtool\Keygen.exe (Trojan.Downloader) -> No action taken.
E:\Instal\DVD CD\СД\Media\Winamp\Plugins\Cubes_Visualization_for_WA2.exe (Malware.Packer.Krunchy) -> No action taken.
E:\Instal\DVD CD\СД\Media\Winamp\cr_wp50.exe (RiskWare.Tool.CK) -> No action taken.
E:\Instal\DVD CD\СД\Utilit\Registry Medic\keygen.exe (Trojan.Downloader) -> No action taken.
E:\Instal\DVD CD\СД\Utilit\TheJPEGWizard\KpT-TheJPEGWizard22_kg.exe (Malware.Packer.Gen) -> No action taken.
E:\Instal\Sony Sound Forge v8.0\keygen\keygen.exe (Trojan.Downloader) -> No action taken.
G:\Effect\Opros.exe (Trojan.Agent) -> No action taken.
G:\GAMES\O'yinlar\SetupFarmCraft.exe (Trojan.Spambot) -> No action taken.
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
TerminateProcessByName('c:\windows\system32\msvmiode.exe');
DeleteFile('C:\WINDOWS\system32\18.exe');
DeleteFile('C:\Documents and Settings\Stanok\Application Data\ltzqai.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-1613534775-5569908710-951954873-1195\syscr.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
Последний раз редактировалось olejah; 21.11.2010 в 19:44.
Причина: Добавлено
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 7
- В ходе лечения обнаружены вредоносные программы:
- c:\\windows\\system32\\msvmiode.exe - Email-Worm.Win32.Joleee.fkw ( DrWEB: Trojan.Spambot.10418, BitDefender: Gen:Variant.Kazy.3567, NOD32: Win32/SpamTool.Tedroo.AN trojan, AVAST4: Win32:Malware-gen )
-