вирус Autorun.inf (Worm.Win32.AutoRun.jw)
-
Cvolo4yzhka
- Мега-классиковод

- Сообщения: 546
- Зарегистрирован: Ср июн 25, 2008 7:59:07
- Модель авто: Lada Vesta SW Cross
- Тип двигателя: Инжекторный
- Откуда: Альметьевск, РТ
- Благодарил (а): 14 раз
- Поблагодарили: 11 раз
в этой папке файлы восстановления системы... отключи восстановление системы, в безопасный режи и полный скан диска..NikVE писал(а):System Volume\Restore
это последствия заражения.... вирус поправил ключи в реесте...NikVE писал(а):Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.
винда покажет большую, жырную фигу, одназначно...balaganoff писал(а):можно смело прибить содержимое папки system volume information
-
balaganoff
- Три пробела
- Сообщения: 1319
- Зарегистрирован: Пт окт 24, 2008 12:04:03
- Модель авто: Nissan Note, Granta 2191, 21053 (был)
- Тип двигателя: Инжекторный
- Откуда: 74RU
- Благодарил (а): 10 раз
- Поблагодарили: 12 раз
у товарища таже ситуация была. нашли вирус autorun.inf (вроде бы)NikVE писал(а):Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.
вы неправы, "однозначно". не даст удалить файлы используемые системой, но это пара-тройка файлов в какой-нибудь папке, всё остально удаляется на ура.Cvolo4yzhka писал(а):винда покажет большую, жырную фигу, одназначно...
-
balaganoff
- Три пробела
- Сообщения: 1319
- Зарегистрирован: Пт окт 24, 2008 12:04:03
- Модель авто: Nissan Note, Granta 2191, 21053 (был)
- Тип двигателя: Инжекторный
- Откуда: 74RU
- Благодарил (а): 10 раз
- Поблагодарили: 12 раз
нет, это вирус, но я ошибся. он не дает доступ к дискам.
NikVE, создайте текстовый файлик, вставьте в него текст:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden]
"Text"="@shell32.dll,-30499"
"Type"="group"
"Bitmap"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,\
00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,53,00,\
48,00,45,00,4c,00,4c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,34,00,00,\
00
"HelpID"="shell.hlp#51131"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30501"
"Type"="radio"
"CheckedValue"=dword:00000002
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51104"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
неважно как вы его назовёте, но расширение txt замените на reg и запустите.
должно помочь. потом отпишитесь, показываются скрытые файлы и каталоги или нет.
я бы сам файлик сюда приаттачил, да не нашел как это делается.
NikVE, создайте текстовый файлик, вставьте в него текст:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden]
"Text"="@shell32.dll,-30499"
"Type"="group"
"Bitmap"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,\
00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,53,00,\
48,00,45,00,4c,00,4c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,34,00,00,\
00
"HelpID"="shell.hlp#51131"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30501"
"Type"="radio"
"CheckedValue"=dword:00000002
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51104"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
неважно как вы его назовёте, но расширение txt замените на reg и запустите.
должно помочь. потом отпишитесь, показываются скрытые файлы и каталоги или нет.
я бы сам файлик сюда приаттачил, да не нашел как это делается.
-
Mr_Ice
- Прописан на semerka.info
- Сообщения: 10883
- Зарегистрирован: Вт июн 10, 2008 10:49:03
- Модель авто: Vesta 2016 Luxe 1.6 AMT + Kalina2 2014 Luxe AT
- Тип двигателя: Инжекторный
- Откуда: МО. г.Пушкино.
- Благодарил (а): 59 раз
- Поблагодарили: 270 раз
Там еще должна быть галочка - показывать СИСТЕМНЫЕ файлыNikVE писал(а):Да она чего-то не отображается. Ставлю ссылку, чтобы отображались скрытые папки и файлы, а они не показываются.
Я люблю nod32 и KIS( читай KAV)balaganoff писал(а):более путевый антивирус, например, drweb..
Можно и так удалять удобнее тотал коммандером в случае отказа в доступе можно нажать пропустить.balaganoff писал(а):вы неправы, "однозначно". не даст удалить файлы используемые системой, но это пара-тройка файлов в какой-нибудь папке, всё остально удаляется на ура.
-
balaganoff
- Три пробела
- Сообщения: 1319
- Зарегистрирован: Пт окт 24, 2008 12:04:03
- Модель авто: Nissan Note, Granta 2191, 21053 (был)
- Тип двигателя: Инжекторный
- Откуда: 74RU
- Благодарил (а): 10 раз
- Поблагодарили: 12 раз
не спросили у человек какая у него операционна система

по умолчанию в винде доступ к system volume information дан только группе system. нужно дать доступ группе administrators. открываем любую папку, нажимаем "сервис", далее "св-ва папки", далее во вкладке "вид" убераем галочку "простой общий доступ к папкам", жмем везде ок. дальше жмем правой кнопкой по system volume information выбираем "свойства", во вкладке "безопасность" жмем "добавить", в появившемся окне жмем "дополнительно", далее в появившемся окне жмем "поиск", в списке найденных польователей и групп выбираем "администраторЫ"(в англ. версии винды будет как "Adminidtrators") и жмем "ок", опять жмем "ок", во вкладке "безопасность" теперь группа Администраторы, выделяем ее и выставляем нужные права доступа в колонке "разрешить"(что бы было меньше вопросов ставим сразу галочку "полный доступ"). жмем "ок".
угу, одни из лучших.Mr_Ice писал(а):nod32 и KIS( читай KAV)
работая в тотал коммандере и не имея прав админа- это не прокатит. да и под админом бывает винда не везде пускает, ссылаясь на доступ. дело в том, что ребята из мелкомягких даже админам дали не все праваMr_Ice писал(а):удобнее тотал коммандером в случае отказа в доступе можно нажать пропустить
по умолчанию в винде доступ к system volume information дан только группе system. нужно дать доступ группе administrators. открываем любую папку, нажимаем "сервис", далее "св-ва папки", далее во вкладке "вид" убераем галочку "простой общий доступ к папкам", жмем везде ок. дальше жмем правой кнопкой по system volume information выбираем "свойства", во вкладке "безопасность" жмем "добавить", в появившемся окне жмем "дополнительно", далее в появившемся окне жмем "поиск", в списке найденных польователей и групп выбираем "администраторЫ"(в англ. версии винды будет как "Adminidtrators") и жмем "ок", опять жмем "ок", во вкладке "безопасность" теперь группа Администраторы, выделяем ее и выставляем нужные права доступа в колонке "разрешить"(что бы было меньше вопросов ставим сразу галочку "полный доступ"). жмем "ок".
-
SMSha
- фотограф-эксперт
- Сообщения: 4470
- Зарегистрирован: Пн окт 20, 2008 9:18:11
- Модель авто: ВАЗ 21074 - поменял на Peugeot Partner Tepee комплектация Outdoor (2013 г.в.)
- Тип двигателя: Инжекторный
- Откуда: Санкт-Петербург
- Благодарил (а): 55 раз
- Поблагодарили: 206 раз
NikVE
Предпочитаю для защиты компа DrWeb плюс поднятый брандмауэр винды плюс настроенный роутер (отсекающий попытки доступа извне на "слабые" порты).
Я бы на всякий случай скопировал все важные и нужные документы куда-нибудь в надежное место. И если система накроется - поставил бы "с нуля". Небыстро, но - зато 100% гарантия от вирусов (если их не будет в сохраненных документах, конечно). Я для того себе отдельный винчестер и взял только под систему - ибо самое лучшее лекарство от всех проблем винды - "Format C:" - хотя давно уже не пользовался этим лекарством...NikVE писал(а):А система не накроется?
Предпочитаю для защиты компа DrWeb плюс поднятый брандмауэр винды плюс настроенный роутер (отсекающий попытки доступа извне на "слабые" порты).
-
Cvolo4yzhka
- Мега-классиковод

- Сообщения: 546
- Зарегистрирован: Ср июн 25, 2008 7:59:07
- Модель авто: Lada Vesta SW Cross
- Тип двигателя: Инжекторный
- Откуда: Альметьевск, РТ
- Благодарил (а): 14 раз
- Поблагодарили: 11 раз
эту надпись нужно оставить, с нее должен начинаться файл (вот тебе купюфш во вложении)NikVE писал(а):NikVE писал(а):balaganoff писал(а):
Windows Registry Editor Version 5.00
Вот эту надпись не нужно удалять в текстовом файле?
Так как?
правда еще может быть закрыт реестр от пользователя, тогда используем UnHookExec
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
NikVE
- Классический Профи-Гуру

- Сообщения: 1307
- Зарегистрирован: Пн авг 25, 2008 9:20:52
- Модель авто: ВАЗ 2107, 2005 гв. Двиг 03, карб, БКСЗ, 4-х ступка, пробег 40 ткм
- Откуда: Омск
- Благодарил (а): 10 раз
- Поблагодарили: 7 раз
Вот такая зараза и прописалась на моем компе!balaganoff писал(а):нашли вирус autorun.inf
Все сделал, как указывали. Сначала первый файл, затем второй. Ничего не накрылось, все работает. Затем убрал блокировку, какbalaganoff писал(а):system volume information
советовал. Начал убивать содержимое, а мне в ответ: "невозможно удалить change.log Используется другой программой. Сначала закройте программу и попробуйте снова"balaganoff писал(а):нужно дать доступ группе administrators
При этом вирусье развлекается на компе! При открытии любой папки начинает какая-то зараза долбиться в дисковод для дискет примерно 10 раз подряд! При этом тот печально хныкает и вздыхает! Уже начинаю закипать! Скоро начну лечить комп кулаками и ботинками...
-
Cvolo4yzhka
- Мега-классиковод

- Сообщения: 546
- Зарегистрирован: Ср июн 25, 2008 7:59:07
- Модель авто: Lada Vesta SW Cross
- Тип двигателя: Инжекторный
- Откуда: Альметьевск, РТ
- Благодарил (а): 14 раз
- Поблагодарили: 11 раз
NikVE
еще раз говорю,
1. ОТКЛЮЧИ ВОССТАНОВЛЕНИЕ СИСТЕМЫ, на моей компьютере правой кнопкой > восттановление системы> отключить
2. Обнови базы антивируса
3. ЗАГРУЖАЕМ СИСТЕМУ В БЕЗОПАСНОМ РЕЖИМЕ, при загрузке давим F8, выбираем безопасный режим
4. Делаем полный скан системы
5. удаляем autorun.inf из корня ВСЕХ жестких дисков ручками при помощи Total Commander или FAR, если необходимо
Добавлено спустя 32 минуты 57 секунд:
ну и как вариант, снять винт и к другу, тама вычистить всю дрянь..
еще раз говорю,
1. ОТКЛЮЧИ ВОССТАНОВЛЕНИЕ СИСТЕМЫ, на моей компьютере правой кнопкой > восттановление системы> отключить
2. Обнови базы антивируса
3. ЗАГРУЖАЕМ СИСТЕМУ В БЕЗОПАСНОМ РЕЖИМЕ, при загрузке давим F8, выбираем безопасный режим
4. Делаем полный скан системы
5. удаляем autorun.inf из корня ВСЕХ жестких дисков ручками при помощи Total Commander или FAR, если необходимо
Добавлено спустя 32 минуты 57 секунд:
ну и как вариант, снять винт и к другу, тама вычистить всю дрянь..
