Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус сделал ярлыки на флешке

Ответить
Настройки темы
[решено] Вирус сделал ярлыки на флешке

Пользователь


Сообщения: 58
Благодарности: 1


Конфигурация

Профиль | Отправить PM | Цитировать


Доброго вам здоровья! Уже 4час бьюсь с этой гадостью, перепробовал все, что можно, но ни один антивирус (Dr.Web CureIt, AVZ, касперский) не видит этот вирус в папке RECYCLE. Прочитал такую же тему, сделал зайцевым архив карантин по скрипту. Вот та тема: http://forum.oszone.net/thread-216226.html
Отправил архив с карантином, надеюсь поможете...уже голову сломал, весь реестр излазил.

Отправлено: 23:32, 18-12-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Это для чего указано думаете?
Цитата alex_sev:
обновите базы, выберите "Perform Full Scan" ("Полное сканирование") »

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:31, 19-12-2012 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 58
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(19.9 Kb, 0 просмотров)
Тип файла: txt log.txt
(28.6 Kb, 2 просмотров)
Тип файла: txt mbam-log-2012-12-19 (20-43-27).txt
(5.3 Kb, 1 просмотров)

Доброго вечера. По вашим советам все сделал, скрипты, логи. Скрипт дали суперский, он видел вирус и отменил авторан со сьемных носителей.

Отправлено: 20:53, 19-12-2012 | #12


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Повторите сканирование в MBAM если его закрыли и удалите только следующие объекты:

Код: Выделить весь код
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WEBALTASERVICE (Adware.Webalta) -> Действие не было предпринято.
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013 (Trojan.Agent) -> Действие не было предпринято.
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\Desktop.ini (Trojan.Agent) -> Действие не было предпринято.

Как самочувствие системы?

-------
Лечение через PM не провожу.


Отправлено: 21:13, 19-12-2012 | #13


Пользователь


Сообщения: 58
Благодарности: 1

Профиль | Отправить PM | Цитировать


Сканирование выполнял в безопасном режиме около часа, т.к. в обычном произошла какая-то ошибка. Вручную может шарахнуть или все же через MBAM?
В реестре HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run перестала выползать гадость с окончанием .ехе, до скрипта была аж в двух вариантах. Вчера я ее удалял, но после перезагрузки появлялась вновь, сейчас не появляется....флешку боюсь вставлять))))))
Да,и если в MBAM, то номер 1 на диске С?

Последний раз редактировалось Jensen_C, 19-12-2012 в 21:31.


Отправлено: 21:22, 19-12-2012 | #14


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Можете и так шарахнуть, если опыта хватит ветку реестра удалить.

Флешку подключайте без боязни, автозапуск мы отключили, но ничего не ней не запускайте те же самые ярлыки вместо папок ведут к запуску червя.

Скопируйте следующий текст в Блокнот и сохраните, как run.cmd:

Код: Выделить весь код
attrib -S -H /D /S
скопируйте файл run.cmd в корень флешки и запустите

Внимание не запускайте этот файл, когда он находится на жестком диске

-------
Лечение через PM не провожу.


Отправлено: 21:32, 19-12-2012 | #15


Пользователь


Сообщения: 58
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата alex_sev:
Можете и так шарахнуть, если опыта хватит ветку реестра удалить.
Флешку подключайте без боязни, автозапуск мы отключили, но ничего не ней не запускайте те же самые ярлыки вместо папок ведут к запуску червя.
Скопируйте следующий текст в Блокнот и сохраните, как run.cmd:
Код:
attrib -S -H /D /S
скопируйте файл run.cmd в корень флешки и запустите
Внимание не запускайте этот файл, когда он находится на жестком диске »
С реестром я немного дружу. По поводу ярлыков я уже в курсе, еще до регистрации на форуме прочитал на разных сайтах. Нус, щас продолжу....
Так, из реестра вебальта не удаляется. Пишет ошибка при удалении. Я эту вебальту убил еще пол года назад, вместе с smaxxi.biz и еще чем-то, этож навязчивый поисковик, но он уничтожен и вообще занес в черные списки браузеров, может просто хвост остался...

Отправлено: 21:38, 19-12-2012 | #16


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата Jensen_C:
Так, из реестра вебальта не удаляется »
Давайте тогда часть хвостов сейчас еще подчистим:

Сделайте 3 лога:

HiJackThis - http://forum.oszone.net/thread-177677.html

Далее:
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Search" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R1].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Далее:
  • Подготовьте лог OTL by OldTimer, как описано на этой странице.
  • Прикрепите полученные логи OTL.txt и Extra.txt к своему следующему сообщению.
  • Если логи не прикрепляются запакуйте их в архив.

-------
Лечение через PM не провожу.


Отправлено: 21:47, 19-12-2012 | #17


Пользователь


Сообщения: 58
Благодарности: 1

Профиль | Отправить PM | Цитировать


С хвостами безоговорочно продолжим.
Нус, щас продолжу по русскилу....
И так:
Флешка номер раз на 256мб. Обнаружена зловредная папка ресайкл с ее ярлыком, видимо со вчерашнего дня остаток, обоих снес в пыль. КМДфайлик остался, который скидывает параметры папок (о чем вы писали выше).
Флешка номер два на 2Гб. Все тоже самое, остатки этой дряни, порезали насмерть. Заветный файлик кмд будет жить и на ней дальше, а то малоли.
Флешка номер три на 4Гб. А нету хвостов. Ей повезло больше всех вчера, т.к. один раз снес ресайкл с бактерией и больше на нее не попало. Кмд файл оставлю жить и там.
Примечательно, что MBAM в упор не видит вирус "бэкдор.вин32.русскилл", впрочем как и зайцев, доктор веб куреит, аваст итд...А это не есть хорошо. Ну зайцеву я отправил конечно вирус на изучение, посмотрим, что будет в будущем. В инете где-то писали, что KIS вроде как видит вируса этого и даже справляется с ним. Одно могу сказать, похоже вирус убит вашим скриптом для Зайцева! В чем его секрет?
P.S. Еще примечательно, что открываются страницы антивирей, сейчас качну хайджек и будем чистить хвосты :-)

Последний раз редактировалось Jensen_C, 19-12-2012 в 22:03.


Отправлено: 21:57, 19-12-2012 | #18


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата Jensen_C:
В чем его секрет? »
то что не видно на автомате - видно глазами. Не беспокойтесь, по вирлабам ваш файл разослал, на днях добавят.

Касперский действительно его знает, ну и у меня на домашнем компе Norton его сразу прибил)))

-------
Лечение через PM не провожу.


Отправлено: 22:06, 19-12-2012 | #19


Пользователь


Сообщения: 58
Благодарности: 1

Профиль | Отправить PM | Цитировать


Просто я имел в виду, что этот скрипт надо же как-то было создать? Наверное есть смысл докинуть его в авз, чтоб был как инструмент в случае чего. Кстати, русс.килл еще не позволяет сделать отключение флешки, он ее занимает просто.
Я пока тут разбираюсь с хайджеком и остальным, можете ли посоветовать, какой антивир поставить для реального времени, а то я аваст поставил и не знаю даже...лучшебы что поэффективнее конечно, ну и файерволл какой? у меня сейчас стоит kah 1.9.4.0 на инглише без перевода, атаки отражает вроде.

Отправлено: 22:38, 19-12-2012 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус сделал ярлыки на флешке

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вирус сделал из папок *.lnk на внешнем HDD 81ruslan81 Лечение систем от вредоносных программ 5 04-11-2011 21:47
вирус на флешке simsa Лечение систем от вредоносных программ 1 23-08-2011 00:56
[решено] Вирус на флешке или ноуте??? Dead_Rocker Лечение систем от вредоносных программ 21 10-06-2011 22:30
На флешке вирус autorun.inf Shmaks Лечение систем от вредоносных программ 1 22-06-2009 18:58
поселился вирус TR/crypt.NSPM.Gen. Сделал Лог - файлы, что с ними делать дальше?? S_a_n_e_K Лечение систем от вредоносных программ 2 26-07-2008 14:13




 
Переход