Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Файл autorun.inf, защита от записи.

Ответить
Настройки темы
[решено] Файл autorun.inf, защита от записи.

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: breal2004
Дата: 06-03-2012
Здравствуйте. Заразу занесли на чужой флэшке, после чего она с компа перекочевала на фотоаппарат, электронную книгу и.д. При подключении флэшки аваст ругается на файл autorun.inf. Файлы на флэшках стали скрытыми, зато появились папки с такими же именами с расширением .ехе. С файлами на флешках никакие операции невозможны - выскакивает сообщение о том, что диск защищен от записи. отформатировать флешки не получается. перепробовал несколько утилит - эффекта никакого. как с этим бороться?

Отправлено: 21:16, 03-03-2012

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
DeleteFileMask('C:\WINDOWS\system32\79373F','*.*', true);
DeleteFileMask('C:\Documents and Settings\All Users\Application Data\srtserv','*.*', true);
DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
DeleteDirectory('C:\Documents and Settings\All Users\Application Data\srtserv');
DeleteDirectory('C:\WINDOWS\system32\79373F');
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
end.
• Обновите базы в AVZ (Файл -- Обновление баз).

Подключите все зараженные съемные носители и подготовьте новые логи.

• Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------


Отправлено: 00:28, 04-03-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Новые логи:

Последний раз редактировалось breal2004, 06-03-2012 в 22:29.


Отправлено: 08:24, 04-03-2012 | #3


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\PixArt\PAP7501\SNAPSHOT.exe','');
 QuarantineFile('C:\Program Files\Common Files\PAP7501\SNAPSHOT.exe','');
 QuarantineFile('F:\autorun.inf','');
 QuarantineFile('F:\копия б.к.29.11.2010.exe','');
 QuarantineFile('F:\DCIM.exe','');
 QuarantineFile('G:\DCIM.exe','');
 QuarantineFile('G:\ООО Арго.exe','');
 QuarantineFile('G:\ИП Бредихин А.В.exe','');
 QuarantineFile('G:\ИП Коцкий.exe','');
 DeleteFile('G:\ИП Коцкий.exe');
 DeleteFile('G:\ИП Бредихин А.В.exe');
 DeleteFile('G:\ООО Арго.exe');
 DeleteFile('G:\DCIM.exe');
 DeleteFile('F:\DCIM.exe');
 DeleteFile('F:\копия б.к.29.11.2010.exe');
 DeleteFile('F:\autorun.inf');
RegKeyDel('HKCU','Software\Microsoft\Windows\CurrentVersion\MSrtn');
DeleteFileMask('C:\Documents and Settings\Loner\Application Data\winxrar','*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
ExecuteRepair(10);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Сделайте новый лог полного сканирования MBAM.

-------


Отправлено: 15:17, 04-03-2012 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Одна флэшка очистилась (диск G), вторая по прежнему недоступна (диск F). Во время выполнения скрипта появлялось все то же сообщение о защите диска от записи. Лог MBAM прилагаю, а вот карантин не загружается почему-то. может попробовать другим способом?

Последний раз редактировалось breal2004, 06-03-2012 в 22:29.


Отправлено: 17:05, 04-03-2012 | #5


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Вирус тут не при чем. Флешка случаем не с механической защитой от записи в виде переключателя?

Если нет, то вам сюда, http://flashboot.ru/index.php?name=N...article&sid=22. Если что-то непонятно, обращайтесь.

Цитата breal2004:
карантин не загружается почему-то. может попробовать другим способом? »
Отправьте карантин мне в PM.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:46, 04-03-2012 | #6


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Стыдно признаться, вторая флэшка действительно оказалась с переключателем. Просканировал систему - вроде теперь чисто. Спасибо большое.

Если карантин интересен, могу прислать завтра - пишу с другого компьютера.

Отправлено: 21:48, 05-03-2012 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Не за что, рад был помочь. Карантин все-таки вышлите.

Выполните Рекомендации после лечения.

-------


Последний раз редактировалось zirreX, 05-03-2012 в 23:54.


Отправлено: 23:26, 05-03-2012 | #8


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый вечер. Высылаю карантин. (вот только запускал сканирование при загрузке авастом, интересующие вас файлы не могли удалиться?)

Отправлено: 22:41, 06-03-2012 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Файл autorun.inf, защита от записи.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] создал WPI икону / WPI.ico / для него и файл Autorun.inf tim75 Хочу все знать 7 25-02-2013 06:48
Info - Защита съёмных накопителей от вирусов на основе autorun.inf Robbin Защита компьютерных систем 3 01-07-2010 10:06
autorun.inf sergant138 Хочу все знать 1 14-08-2008 10:37
Разное - autorun.inf Татарин Microsoft Windows 2000/XP 0 03-08-2007 16:54
Autorun.inf imade Microsoft Windows 2000/XP 10 19-05-2004 12:11




 
Переход