вирус Autorun.inf (Worm.Win32.AutoRun.jw)

Все о компьютерах - железо, сети, программы и многое другое. Вобщем киберпространство для владельцев классики :)
NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Сб ноя 22, 2008 13:27:17

Заели вирусы! Какие-то траяны. Стоит сетевой TrenD Micro, обнаруживает, но не лечит! Вирусье поселилось в папке System Volume\Restore. Что посоветуете?

Аватара пользователя
balaganoff
Три пробела
Сообщения: 1319
Зарегистрирован: Пт окт 24, 2008 12:04:03
Модель авто: Nissan Note, Granta 2191, 21053 (был)
Тип двигателя: Инжекторный
Откуда: 74RU
Благодарил (а): 10 раз
Поблагодарили: 12 раз

Непрочитанное сообщение balaganoff » Сб ноя 22, 2008 13:33:18

NikVE писал(а):Вирусье поселилось в папке System Volume\Restore. Что посоветуете?
можно смело прибить содержимое папки system volume information :)
на работоспособность системы это никак не повлияет. ну, и поставить более путевый антивирус, например, drweb...

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Сб ноя 22, 2008 14:27:20

Да она чего-то не отображается. Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.

Аватара пользователя
Cvolo4yzhka
Мега-классиковод
Мега-классиковод
Сообщения: 546
Зарегистрирован: Ср июн 25, 2008 7:59:07
Модель авто: Lada Vesta SW Cross
Тип двигателя: Инжекторный
Откуда: Альметьевск, РТ
Благодарил (а): 14 раз
Поблагодарили: 11 раз

Непрочитанное сообщение Cvolo4yzhka » Сб ноя 22, 2008 16:08:15

NikVE писал(а):System Volume\Restore
в этой папке файлы восстановления системы... отключи восстановление системы, в безопасный режи и полный скан диска..
NikVE писал(а):Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.
это последствия заражения.... вирус поправил ключи в реесте...
balaganoff писал(а):можно смело прибить содержимое папки system volume information
винда покажет большую, жырную фигу, одназначно...

Аватара пользователя
balaganoff
Три пробела
Сообщения: 1319
Зарегистрирован: Пт окт 24, 2008 12:04:03
Модель авто: Nissan Note, Granta 2191, 21053 (был)
Тип двигателя: Инжекторный
Откуда: 74RU
Благодарил (а): 10 раз
Поблагодарили: 12 раз

Непрочитанное сообщение balaganoff » Сб ноя 22, 2008 17:18:16

NikVE писал(а):Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.
у товарища таже ситуация была. нашли вирус autorun.inf (вроде бы)
Cvolo4yzhka писал(а):винда покажет большую, жырную фигу, одназначно...
вы неправы, "однозначно". не даст удалить файлы используемые системой, но это пара-тройка файлов в какой-нибудь папке, всё остально удаляется на ура.

Аватара пользователя
VladiZlav
Администратор
Администратор
Сообщения: 18086
Зарегистрирован: Сб июн 07, 2008 21:11:19
Модель авто: Ваз 2111, красный, ЭСП и все такое :)
Тип двигателя: Инжекторный
Откуда: Россия, Крым, Симферополь
Благодарил (а): 2171 раз
Поблагодарили: 1925 раз

Непрочитанное сообщение VladiZlav » Сб ноя 22, 2008 17:37:56

balaganoff писал(а):autorun.inf (вроде бы)
Это скорее не сам вирус а просто его автозагрузчик при открытии диска :)

Аватара пользователя
balaganoff
Три пробела
Сообщения: 1319
Зарегистрирован: Пт окт 24, 2008 12:04:03
Модель авто: Nissan Note, Granta 2191, 21053 (был)
Тип двигателя: Инжекторный
Откуда: 74RU
Благодарил (а): 10 раз
Поблагодарили: 12 раз

Непрочитанное сообщение balaganoff » Сб ноя 22, 2008 18:16:22

нет, это вирус, но я ошибся. он не дает доступ к дискам.
NikVE, создайте текстовый файлик, вставьте в него текст:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden]
"Text"="@shell32.dll,-30499"
"Type"="group"
"Bitmap"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,\
00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,53,00,\
48,00,45,00,4c,00,4c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,34,00,00,\
00
"HelpID"="shell.hlp#51131"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30501"
"Type"="radio"
"CheckedValue"=dword:00000002
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51104"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"

неважно как вы его назовёте, но расширение txt замените на reg и запустите.
должно помочь. потом отпишитесь, показываются скрытые файлы и каталоги или нет.

я бы сам файлик сюда приаттачил, да не нашел как это делается.

Аватара пользователя
Cvolo4yzhka
Мега-классиковод
Мега-классиковод
Сообщения: 546
Зарегистрирован: Ср июн 25, 2008 7:59:07
Модель авто: Lada Vesta SW Cross
Тип двигателя: Инжекторный
Откуда: Альметьевск, РТ
Благодарил (а): 14 раз
Поблагодарили: 11 раз

Непрочитанное сообщение Cvolo4yzhka » Сб ноя 22, 2008 20:56:24

balaganoff писал(а):ы неправы, "однозначно". не даст удалить файлы используемые системой, но это пара-тройка файлов в какой-нибудь папке, всё остально удаляется на ура.
я прав, это в папку
balaganoff писал(а):system volume information
даже войти то не дает....
видимо мы про разные папки...

Аватара пользователя
balaganoff
Три пробела
Сообщения: 1319
Зарегистрирован: Пт окт 24, 2008 12:04:03
Модель авто: Nissan Note, Granta 2191, 21053 (был)
Тип двигателя: Инжекторный
Откуда: 74RU
Благодарил (а): 10 раз
Поблагодарили: 12 раз

Непрочитанное сообщение balaganoff » Сб ноя 22, 2008 21:03:08

под рутом войти надо, в смыле под админом.

Аватара пользователя
Mr_Ice
Прописан на semerka.info
Сообщения: 10883
Зарегистрирован: Вт июн 10, 2008 10:49:03
Модель авто: Vesta 2016 Luxe 1.6 AMT + Kalina2 2014 Luxe AT
Тип двигателя: Инжекторный
Откуда: МО. г.Пушкино.
Благодарил (а): 59 раз
Поблагодарили: 270 раз

Непрочитанное сообщение Mr_Ice » Сб ноя 22, 2008 22:55:05

NikVE писал(а):Да она чего-то не отображается. Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.
Там еще должна быть галочка - показывать СИСТЕМНЫЕ файлы
balaganoff писал(а):более путевый антивирус, например, drweb..
Я люблю nod32 и KIS( читай KAV)
balaganoff писал(а):вы неправы, "однозначно". не даст удалить файлы используемые системой, но это пара-тройка файлов в какой-нибудь папке, всё остально удаляется на ура.
Можно и так удалять удобнее тотал коммандером в случае отказа в доступе можно нажать пропустить.

Аватара пользователя
balaganoff
Три пробела
Сообщения: 1319
Зарегистрирован: Пт окт 24, 2008 12:04:03
Модель авто: Nissan Note, Granta 2191, 21053 (был)
Тип двигателя: Инжекторный
Откуда: 74RU
Благодарил (а): 10 раз
Поблагодарили: 12 раз

Непрочитанное сообщение balaganoff » Вс ноя 23, 2008 7:12:03

не спросили у человек какая у него операционна система :)
Mr_Ice писал(а):nod32 и KIS( читай KAV)
угу, одни из лучших.
Mr_Ice писал(а):удобнее тотал коммандером в случае отказа в доступе можно нажать пропустить
работая в тотал коммандере и не имея прав админа- это не прокатит. да и под админом бывает винда не везде пускает, ссылаясь на доступ. дело в том, что ребята из мелкомягких даже админам дали не все права :)
по умолчанию в винде доступ к system volume information дан только группе system. нужно дать доступ группе administrators. открываем любую папку, нажимаем "сервис", далее "св-ва папки", далее во вкладке "вид" убераем галочку "простой общий доступ к папкам", жмем везде ок. дальше жмем правой кнопкой по system volume information выбираем "свойства", во вкладке "безопасность" жмем "добавить", в появившемся окне жмем "дополнительно", далее в появившемся окне жмем "поиск", в списке найденных польователей и групп выбираем "администраторЫ"(в англ. версии винды будет как "Adminidtrators") и жмем "ок", опять жмем "ок", во вкладке "безопасность" теперь группа Администраторы, выделяем ее и выставляем нужные права доступа в колонке "разрешить"(что бы было меньше вопросов ставим сразу галочку "полный доступ"). жмем "ок".

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Пн ноя 24, 2008 12:24:30

balaganoff писал(а):должно помочь. потом отпишитесь, показываются скрытые файлы и каталоги или нет.
А система не накроется?

Аватара пользователя
balaganoff
Три пробела
Сообщения: 1319
Зарегистрирован: Пт окт 24, 2008 12:04:03
Модель авто: Nissan Note, Granta 2191, 21053 (был)
Тип двигателя: Инжекторный
Откуда: 74RU
Благодарил (а): 10 раз
Поблагодарили: 12 раз

Непрочитанное сообщение balaganoff » Пн ноя 24, 2008 14:16:51

не стоит беспокоиться. всё будет нормально.

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Пн ноя 24, 2008 14:59:59

balaganoff писал(а):Windows Registry Editor Version 5.00
Вот эту надпись не нужно удалять в текстовом файле?

Аватара пользователя
SMSha
фотограф-эксперт
Сообщения: 4470
Зарегистрирован: Пн окт 20, 2008 9:18:11
Модель авто: ВАЗ 21074 - поменял на Peugeot Partner Tepee комплектация Outdoor (2013 г.в.)
Тип двигателя: Инжекторный
Откуда: Санкт-Петербург
Благодарил (а): 55 раз
Поблагодарили: 206 раз

Непрочитанное сообщение SMSha » Пн ноя 24, 2008 15:02:58

NikVE
NikVE писал(а):А система не накроется?
Я бы на всякий случай скопировал все важные и нужные документы куда-нибудь в надежное место. И если система накроется - поставил бы "с нуля". Небыстро, но - зато 100% гарантия от вирусов (если их не будет в сохраненных документах, конечно). Я для того себе отдельный винчестер и взял только под систему - ибо самое лучшее лекарство от всех проблем винды - "Format C:" - хотя давно уже не пользовался этим лекарством...

Предпочитаю для защиты компа DrWeb плюс поднятый брандмауэр винды плюс настроенный роутер (отсекающий попытки доступа извне на "слабые" порты).

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Пн ноя 24, 2008 15:05:29

SMSha писал(а):поднятый брандмауэр винды плюс настроенный роутер (отсекающий попытки доступа извне на "слабые" порты).
Для меня это такой же темный лес, как "Номиналистическая критика томизма"! Не понятно, но звучит впечатляюще...

Аватара пользователя
SMSha
фотограф-эксперт
Сообщения: 4470
Зарегистрирован: Пн окт 20, 2008 9:18:11
Модель авто: ВАЗ 21074 - поменял на Peugeot Partner Tepee комплектация Outdoor (2013 г.в.)
Тип двигателя: Инжекторный
Откуда: Санкт-Петербург
Благодарил (а): 55 раз
Поблагодарили: 206 раз

Непрочитанное сообщение SMSha » Пн ноя 24, 2008 15:18:25

NikVE
На самом деле все просто, но надо чтобы кто-то для начала рассказал и показал...

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Пн ноя 24, 2008 15:39:51

NikVE писал(а):balaganoff писал(а):
Windows Registry Editor Version 5.00

Вот эту надпись не нужно удалять в текстовом файле?
Так как?

Аватара пользователя
Cvolo4yzhka
Мега-классиковод
Мега-классиковод
Сообщения: 546
Зарегистрирован: Ср июн 25, 2008 7:59:07
Модель авто: Lada Vesta SW Cross
Тип двигателя: Инжекторный
Откуда: Альметьевск, РТ
Благодарил (а): 14 раз
Поблагодарили: 11 раз

Непрочитанное сообщение Cvolo4yzhka » Вт ноя 25, 2008 5:53:01

NikVE писал(а):NikVE писал(а):balaganoff писал(а):

Windows Registry Editor Version 5.00
Вот эту надпись не нужно удалять в текстовом файле?
Так как?
эту надпись нужно оставить, с нее должен начинаться файл (вот тебе купюфш во вложении)
правда еще может быть закрыт реестр от пользователя, тогда используем UnHookExec
У вас нет необходимых прав для просмотра вложений в этом сообщении.

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Вт ноя 25, 2008 15:36:23

balaganoff писал(а):нашли вирус autorun.inf
Вот такая зараза и прописалась на моем компе!
balaganoff писал(а):system volume information
Все сделал, как указывали. Сначала первый файл, затем второй. Ничего не накрылось, все работает. Затем убрал блокировку, как
balaganoff писал(а):нужно дать доступ группе administrators
советовал. Начал убивать содержимое, а мне в ответ: "невозможно удалить change.log Используется другой программой. Сначала закройте программу и попробуйте снова"
При этом вирусье развлекается на компе! При открытии любой папки начинает какая-то зараза долбиться в дисковод для дискет примерно 10 раз подряд! При этом тот печально хныкает и вздыхает! Уже начинаю закипать! Скоро начну лечить комп кулаками и ботинками...

Аватара пользователя
Cvolo4yzhka
Мега-классиковод
Мега-классиковод
Сообщения: 546
Зарегистрирован: Ср июн 25, 2008 7:59:07
Модель авто: Lada Vesta SW Cross
Тип двигателя: Инжекторный
Откуда: Альметьевск, РТ
Благодарил (а): 14 раз
Поблагодарили: 11 раз

Непрочитанное сообщение Cvolo4yzhka » Ср ноя 26, 2008 6:42:45

NikVE
еще раз говорю,
1. ОТКЛЮЧИ ВОССТАНОВЛЕНИЕ СИСТЕМЫ, на моей компьютере правой кнопкой > восттановление системы> отключить
2. Обнови базы антивируса
3. ЗАГРУЖАЕМ СИСТЕМУ В БЕЗОПАСНОМ РЕЖИМЕ, при загрузке давим F8, выбираем безопасный режим
4. Делаем полный скан системы
5. удаляем autorun.inf из корня ВСЕХ жестких дисков ручками при помощи Total Commander или FAR, если необходимо

Добавлено спустя 32 минуты 57 секунд:

ну и как вариант, снять винт и к другу, тама вычистить всю дрянь..

Аватара пользователя
SMSha
фотограф-эксперт
Сообщения: 4470
Зарегистрирован: Пн окт 20, 2008 9:18:11
Модель авто: ВАЗ 21074 - поменял на Peugeot Partner Tepee комплектация Outdoor (2013 г.в.)
Тип двигателя: Инжекторный
Откуда: Санкт-Петербург
Благодарил (а): 55 раз
Поблагодарили: 206 раз

Непрочитанное сообщение SMSha » Ср ноя 26, 2008 6:51:38

Cvolo4yzhka
Cvolo4yzhka писал(а):ну и как вариант, снять винт и к другу, тама вычистить всю дрянь
Наверное, лучший вариант. Или, как я писал - сохранить все нужные документы - и переставить все заново, не подключая к сети до тех пор, пока не встанет нормальный антивирус...

Аватара пользователя
Cvolo4yzhka
Мега-классиковод
Мега-классиковод
Сообщения: 546
Зарегистрирован: Ср июн 25, 2008 7:59:07
Модель авто: Lada Vesta SW Cross
Тип двигателя: Инжекторный
Откуда: Альметьевск, РТ
Благодарил (а): 14 раз
Поблагодарили: 11 раз

Непрочитанное сообщение Cvolo4yzhka » Ср ноя 26, 2008 7:18:03

Кстати еще в догонку, найти в инете описание вируса и почитать как его правильно убить, ктати какой антивирь стоит и как вирус определяет?

NikVE
Классический Профи-Гуру
Классический Профи-Гуру
Сообщения: 1307
Зарегистрирован: Пн авг 25, 2008 9:20:52
Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
Откуда: Омск
Благодарил (а): 10 раз
Поблагодарили: 7 раз

Непрочитанное сообщение NikVE » Ср ноя 26, 2008 8:51:27

Касперский 8. Ничего не находит. Переустановить систему тоже нельзя, т.к. нет дров на материнку и видюху. Комп достался в виде переходящего барахла, старого хозяина не найти.

Аватара пользователя
Mr_Ice
Прописан на semerka.info
Сообщения: 10883
Зарегистрирован: Вт июн 10, 2008 10:49:03
Модель авто: Vesta 2016 Luxe 1.6 AMT + Kalina2 2014 Luxe AT
Тип двигателя: Инжекторный
Откуда: МО. г.Пушкино.
Благодарил (а): 59 раз
Поблагодарили: 270 раз

Непрочитанное сообщение Mr_Ice » Ср ноя 26, 2008 9:27:11

NikVE писал(а): нет дров на материнку и видюху.
Ну так можно в нете качнуть. А что за мать с видюхой?

Вернуться в «Классиковод за компьютером »