|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WIN32/AutoRun.RW червь кто знаком с таким вирусом? |
|
WIN32/AutoRun.RW червь кто знаком с таким вирусом?
|
Новый участник Сообщения: 2 |
Добрый день. Не могу найти ответа в итернете (на запрос ни чего не дает) что это за вирус такой- WIN32/AutoRun.RW червь? У меня Nod32 2.7 вирусная база данных 3453. Проблема моя такова: началось с того, что появилось и быстро исчезло окошко, в котором я успела прочитать только слово "копирование". Потом через какое-то время мой Нод стал кричать:Файл: C:\DOCUME~1\BBDA~1.SER\LOCALS~1\Temp\$1f.dll Вирус: WIN32/AutoRun.RW червь. Комментарий:Событие прошло в файле модифицированном приложением C:\WINDOWS\Explorer.EXE Файл был перемещен в карантин. Можете закрыть это окно. И не оставляет вариантов, закрыть и все. Я нашла на диске С и вручную удалила папку BBDA~1.SER. после принудительной проверк Нод ни чего не обнаружил. Однако на следующий день он мне ровно через каждые 2 часа выдает такое же тревожное сообщение, с анологичным содержанием проблемы, но на диске С уже нет подобной папки (в скрытых тоже нет), а он все равно ссылается на нее. И , не знаю, имеет ли эта деталь значение, но при открытии приложения Internet Explorer я обнаружила в паспорте регистрации на mail.ru чужой незнакомый адрес..... Очень надеюсь на помощь опытных пользователей, заранее благодарна.
|
|
Отправлено: 13:52, 19-09-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать violet_jercy, Здравствуйте. Сделайте пожалуйста логи по правилам
|
------- Отправлено: 14:17, 19-09-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать прикрепляю запрошеные файла, надеюсь все сделала правильно
|
Отправлено: 16:40, 19-09-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать violet_jercy, Отключите восстановление системы! Удалите MyWebSearch Toolbar через установку/удаление программ
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('qqd.sys', 4); QuarantineFile('C:\WINDOWS\system32\ntos.exe',''); QuarantineFile('C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe',''); QuarantineFile('C:\qqd.sys',''); DeleteService('qqd.sys'); DeleteFile('C:\qqd.sys'); DeleteFile('C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe'); DeleteFile('C:\WINDOWS\system32\ntos.exe'); BC_ImportAll; RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); ExecuteSysClean; BC_DeleteSvc('qqd.sys'); BC_Activate; RebootWindows(true); end. Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему. Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no file) F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe, O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing) O3 - Toolbar: (no name) - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - (no file) O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZNxdm119YYRU O21 - SSODL: UpdateCheck - {3B7236EE-1A56-4B73-98B4-805AA3AFDC04} - (no file) O24 - Desktop Component 0: (no name) - http://www.leonardihotels.com/common_images/body_bg.gif Скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените. Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom] "AutoRun"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=dword:000000ff [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf] @="@SYS:DoesNotExist" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files] "*.*"="" |
------- Отправлено: 17:44, 19-09-2008 | #4 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - [Autorun] Autorun New Construct Alpha - Загрузочное меню для установки Windows | tweakos | Оформление Windows XP | 13 | 18-10-2010 21:05 | |
[решено] Worm.Win32.AutoRun.qfi | lynxxx | Лечение систем от вредоносных программ | 10 | 28-01-2009 14:11 | |
HDD - Внешний бокс SSK, знаком кому-нибуть? | Antoniooo | Накопители (SSD, HDD, USB Flash) | 3 | 06-11-2008 09:41 | |
Подозрение на червь | Сет | Программное обеспечение Windows | 7 | 26-10-2007 17:43 | |
Очень простой вопрос для тех, кто c С++ знаком | Barit | Программирование и базы данных | 6 | 31-05-2007 09:51 |
|