|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус сделал ярлыки на флешке |
|
[решено] Вирус сделал ярлыки на флешке
|
Пользователь Сообщения: 58 |
Доброго вам здоровья! Уже 4час бьюсь с этой гадостью, перепробовал все, что можно, но ни один антивирус (Dr.Web CureIt, AVZ, касперский) не видит этот вирус в папке RECYCLE. Прочитал такую же тему, сделал зайцевым архив карантин по скрипту. Вот та тема: http://forum.oszone.net/thread-216226.html
Отправил архив с карантином, надеюсь поможете...уже голову сломал, весь реестр излазил. |
|
Отправлено: 23:32, 18-12-2012 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Это для чего указано думаете?
Цитата alex_sev:
|
|
------- Отправлено: 14:31, 19-12-2012 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 58
|
Профиль | Отправить PM | Цитировать Доброго вечера. По вашим советам все сделал, скрипты, логи. Скрипт дали суперский, он видел вирус и отменил авторан со сьемных носителей.
|
Отправлено: 20:53, 19-12-2012 | #12 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Повторите сканирование в MBAM если его закрыли и удалите только следующие объекты:
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WEBALTASERVICE (Adware.Webalta) -> Действие не было предпринято. C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013 (Trojan.Agent) -> Действие не было предпринято. C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\Desktop.ini (Trojan.Agent) -> Действие не было предпринято. Как самочувствие системы? |
------- Отправлено: 21:13, 19-12-2012 | #13 |
Пользователь Сообщения: 58
|
Профиль | Отправить PM | Цитировать Сканирование выполнял в безопасном режиме около часа, т.к. в обычном произошла какая-то ошибка. Вручную может шарахнуть или все же через MBAM?
В реестре HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run перестала выползать гадость с окончанием .ехе, до скрипта была аж в двух вариантах. Вчера я ее удалял, но после перезагрузки появлялась вновь, сейчас не появляется....флешку боюсь вставлять)))))) Да,и если в MBAM, то номер 1 на диске С? |
Последний раз редактировалось Jensen_C, 19-12-2012 в 21:31. Отправлено: 21:22, 19-12-2012 | #14 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Можете и так шарахнуть, если опыта хватит ветку реестра удалить.
Флешку подключайте без боязни, автозапуск мы отключили, но ничего не ней не запускайте те же самые ярлыки вместо папок ведут к запуску червя. Скопируйте следующий текст в Блокнот и сохраните, как run.cmd: скопируйте файл run.cmd в корень флешки и запустите Внимание не запускайте этот файл, когда он находится на жестком диске |
------- Отправлено: 21:32, 19-12-2012 | #15 |
Пользователь Сообщения: 58
|
Профиль | Отправить PM | Цитировать Цитата alex_sev:
Так, из реестра вебальта не удаляется. Пишет ошибка при удалении. Я эту вебальту убил еще пол года назад, вместе с smaxxi.biz и еще чем-то, этож навязчивый поисковик, но он уничтожен и вообще занес в черные списки браузеров, может просто хвост остался... |
|
Отправлено: 21:38, 19-12-2012 | #16 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Цитата Jensen_C:
Сделайте 3 лога: HiJackThis - http://forum.oszone.net/thread-177677.html Далее:
Далее:
|
|
------- Отправлено: 21:47, 19-12-2012 | #17 |
Пользователь Сообщения: 58
|
Профиль | Отправить PM | Цитировать С хвостами безоговорочно продолжим.
Нус, щас продолжу по русскилу.... И так: Флешка номер раз на 256мб. Обнаружена зловредная папка ресайкл с ее ярлыком, видимо со вчерашнего дня остаток, обоих снес в пыль. КМДфайлик остался, который скидывает параметры папок (о чем вы писали выше). Флешка номер два на 2Гб. Все тоже самое, остатки этой дряни, порезали насмерть. Заветный файлик кмд будет жить и на ней дальше, а то малоли. Флешка номер три на 4Гб. А нету хвостов. Ей повезло больше всех вчера, т.к. один раз снес ресайкл с бактерией и больше на нее не попало. Кмд файл оставлю жить и там. Примечательно, что MBAM в упор не видит вирус "бэкдор.вин32.русскилл", впрочем как и зайцев, доктор веб куреит, аваст итд...А это не есть хорошо. Ну зайцеву я отправил конечно вирус на изучение, посмотрим, что будет в будущем. В инете где-то писали, что KIS вроде как видит вируса этого и даже справляется с ним. Одно могу сказать, похоже вирус убит вашим скриптом для Зайцева! В чем его секрет? P.S. Еще примечательно, что открываются страницы антивирей, сейчас качну хайджек и будем чистить хвосты :-) |
Последний раз редактировалось Jensen_C, 19-12-2012 в 22:03. Отправлено: 21:57, 19-12-2012 | #18 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Цитата Jensen_C:
Касперский действительно его знает, ну и у меня на домашнем компе Norton его сразу прибил))) |
|
------- Отправлено: 22:06, 19-12-2012 | #19 |
Пользователь Сообщения: 58
|
Профиль | Отправить PM | Цитировать Просто я имел в виду, что этот скрипт надо же как-то было создать? Наверное есть смысл докинуть его в авз, чтоб был как инструмент в случае чего. Кстати, русс.килл еще не позволяет сделать отключение флешки, он ее занимает просто.
Я пока тут разбираюсь с хайджеком и остальным, можете ли посоветовать, какой антивир поставить для реального времени, а то я аваст поставил и не знаю даже...лучшебы что поэффективнее конечно, ну и файерволл какой? у меня сейчас стоит kah 1.9.4.0 на инглише без перевода, атаки отражает вроде. |
Отправлено: 22:38, 19-12-2012 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Вирус сделал из папок *.lnk на внешнем HDD | 81ruslan81 | Лечение систем от вредоносных программ | 5 | 04-11-2011 21:47 | |
вирус на флешке | simsa | Лечение систем от вредоносных программ | 1 | 23-08-2011 00:56 | |
[решено] Вирус на флешке или ноуте??? | Dead_Rocker | Лечение систем от вредоносных программ | 21 | 10-06-2011 22:30 | |
На флешке вирус autorun.inf | Shmaks | Лечение систем от вредоносных программ | 1 | 22-06-2009 18:58 | |
поселился вирус TR/crypt.NSPM.Gen. Сделал Лог - файлы, что с ними делать дальше?? | S_a_n_e_K | Лечение систем от вредоносных программ | 2 | 26-07-2008 14:13 |
|