#46 06.08.07 16:28
Re: Вирус распостраняющийся через флэшку
Агент007 написал(а):
Malkolm, Расскажи пожалуйста что для этого нужно и как настроить.
Ребят, гуглить пробовали? Основной трабл - это чтобы резидент одного антивируса не шерстил резидент другого, иначе они сума сойдут.
Исправлено Malkolm (06.08.07 16:29)
Offline
#47 06.08.07 17:37
#48 03.09.07 22:07
Re: Вирус распостраняющийся через флэшку
антивирусники не находят вирусов. при помощи команды rd получается удалить папку runauto, но она постоянно появляется только на одном из логических дисков(винт разбит на три части), почему так? с чем это связанно...инета нету пока, поискать больше негде
Offline
#49 04.09.07 09:27
#50 05.09.07 00:18
#51 07.09.07 10:56
#52 07.09.07 19:38
Re: Вирус распостраняющийся через флэшку
Nuts@, я не знаю где в реестре, это включается, но есть прога могу выложить там на вкладке "Защита" можно включить
Прога тут ftp://master.hostel.nstu.ru/-=Upload=-/befor%2014.09.07/xpt153b78noinstall.zip">
Offline
#53 07.09.07 23:44
#54 08.09.07 10:46
Re: Вирус распостраняющийся через флэшку
плюс ко всему выше сказанному
1) если заглянуть в папку с виндой там лежит пара тел вирусов
lsass.exe его можно удалить только если остановить службу Kerbel.....(её сразу можно узнать, в описании службы в место обычных слов аброкадабара (не совпадение кодовых страниц))
setup1.pif может еще лежать и autorun.pif (не помню, давно заразы этой не было)
заметили что есть файлы cmd.exe.exe и regedit.exe.exe .....))
2)если поискать в секции реестра HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\ и HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\ файлы cmd , regedit , то можно заметить что в значениях ключей содержащих путь к этим файлам, к пути добавлен дебургер в качестве нашего вируса (т.е. когда мы запускаем одну из этих прог, вирус активизируется) и еще одно, проги прописаны например cmd.exe.exe:)
Мой метод лечения прост)
1. загружаемся в безопасный режим,
2. смотрим запущена служба или нет,если да, то отрубаем её.
3. затем удаляем lsass.exe и setup1.pif из винды
4. запускаем regedit.exe.exe (regedit.exe не запуститься:) ищем название службы в реестре и удаляем все что к ней относиться
5. далее ищем regedit.exe.exe, просмотрев всю ветку можно найти еще пару файлов где указан в пути как дебургер setup1.pif. переименовываем regedit.exe.exe в regedit.exe и так со всеми файлами кто имеет расширение .exe.exe (надо не забыть переименовать их в паке с виндой:)
6. Ну и конечно же удаляем файлик autorun.inf) из корневой директории
Усе вируса и нет))
ЗЫ: как он меня достал дома! не мог обновить базу для анвиря( вот и пришлось его вручную выковыривать
ЗЗЫ: вирус к стати Китайский))
Исправлено Himik (08.09.07 10:47)
Offline
#55 08.09.07 10:50
#56 08.09.07 11:31
Re: Вирус распостраняющийся через флэшку
Himik, у меня нормальные расширения у файлов. В безопасном режиме тоже ничего не открывается. Попробовала загрузиться с реаниматора, оба приложения работают. Значит что-то другое их блокирует((( в реестре тож вроде все нормально...
Млин, придется все таки винду сносить(((
Offline
#57 08.09.07 18:43
#58 08.09.07 21:20
#59 09.09.07 00:12
#60 09.09.07 13:33
#61 05.10.07 14:42
Re: Вирус распостраняющийся через флэшку
По-моему, так и не прозвучало как же всё-таки отключить автозагрузку с дисков и флешек (хотя может я не внимательно прочитал)))
В winXP делается это просто. Запусаете консольку gpedit.msc (хоть через Win+R, вообще она лежит в system32). Там в ключе Administrative Templates -> System -> Turn Off Autoplay выбираете enabled и в Turn Off Autoplay on выбираете All Drives и всё. Пользуюсь английской виндой, в руской это всё по-русски, наверное))))
По поводу вируса runauto..: создаёт он очень интересные папочки, в которые не может зайти ни пользователь, ни антивирусник, но на самом деле зайти в неё можно.
Запустите консоль cmd, зайдите на диск с этой папкой, затем командой cd runaut~1, можно зайти внутрь папки. В ней вирус создаёт autorun.pif, это собственно и есть сама экзешка этого вируса. Если стоит антивирусник, то смело пишите что-нибудь вроде type autorun.pif (нам надо к нему как-нить обратиться, чтобы антивирь увидил, что это вирус, можно, конечно, было запустить, но не советую, если у вас старые базы), если не стоит антивиря, то вряд ли вам удастся в ручную удалить этот файл, но всё равно можно попробавать. Как удалить папку уже здесь рассказали через rd (я лично удалял её через rmdir, хотя это монопенисуально). Ну и там всякие autorun.inf и прочую нечесть надо почистить, чтобы потом explorer не страдал.
Offline

