|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус на флешке или ноуте??? |
|
|
[решено] Вирус на флешке или ноуте???
|
Новый участник Сообщения: 26 |
Профиль | Отправить PM | Цитировать Доброго времени суток! На днях в ноутбук вставили флешку для просмотра файлов,после этого на каждой другой подключенной к этому ноуту флешке все папки стали отображаться в виде ярлыков. программой AntiMalware и Eset NOD32 сканировал ноутбук - не нашлось ничего подозрительного. На всех флешках, открытых на этом ноутбуке, обнаружился троян в папке Recycler. Был вылечен,но при повторном подключении все равно вылезал. При этом на домашнем ПК эти же флешки читаются нормально. Сделал файл .bat с содержимым : attrib -S -H /D /S. Он возвратил нормальный вид папок, но при повторном включении той же флешки в ноутбук ситуация не изменилась - все те же ярлыки. Помогите пожалуйста.
Kaspersky Removal Tool обнаружил на флешках Backdoor.Win32.Ruskill.z в папке RECYCLER. Был удален, но при повторном подключении флешек опять тот же вирус там же! Может он откуда-то с ноута пишется? автозапуск отключил,кстати. |
|
Отправлено: 23:01, 06-06-2011 |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать |
Отправлено: 00:33, 07-06-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Необходимо отключить автозапуск со всех устройств, кроме CD-DVD привода.
Скопируйте этот текст в блокнот и сохраните под любым именем с расширением .reg Запустите этот файл и подтвердите внесение информации в реестр. Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=dword:000000dd |
------- Отправлено: 00:33, 07-06-2011 | #3 |
Новый участник Сообщения: 26
|
Профиль | Отправить PM | Цитировать Проделал все операции, выкладываю логи.
|
Отправлено: 21:49, 07-06-2011 | #4 |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать C:\Windows\SysWOW64\nvinit.dll проверьте на virustotal и ссылку на результат запостите здесь
1. Скачайте ATF Cleaner на рабочий стол. Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. 2. Отключите: Антивирус/Файерволл AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe',''); DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. 3. Сделайте лог HJT 4. Загрузите SecurityCheck by screen317 отсюда или отсюда Сохраните на Рабочий стол. Запустите от имени администратора Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt; Прикрепите его тоже в ваше следующее сообщение. 5. Обновите AVZ и повторите логи AVZ+RSIT |
|
Отправлено: 23:17, 07-06-2011 | #5 |
Новый участник Сообщения: 26
|
Профиль | Отправить PM | Цитировать Ссылка на проверенный файл:
http://www.virustotal.com/file-scan/...d53-1302789445 Почистил ATF cleaner,запустил AVZ с первым скриптом: Цитата Farger:
Кстати, после первой проверки флешка на ноутбуке стала нормально восприниматься, т.е. папки - это уже папки, а не ярлыки. |
|
Отправлено: 19:10, 08-06-2011 | #6 |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Из скрипта AVZ уберите строку Цитата:
|
|
Отправлено: 19:30, 08-06-2011 | #7 |
Новый участник Сообщения: 26
|
Профиль | Отправить PM | Цитировать Создалась папка Quarantine,но в ней нет ни одного файла, даже скрытого. Это нормально?
|
Отправлено: 20:09, 08-06-2011 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 22:28, 08-06-2011 | #9 |
Новый участник Сообщения: 26
|
Профиль | Отправить PM | Цитировать SolarSpark, отключал (nod 32,anti-malware).
|
Отправлено: 22:38, 08-06-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Вирус ставит аттрибуты у папок на флешке на системный, скрытый, только чтение | CaminoDeFlores | Лечение систем от вредоносных программ | 9 | 19-05-2011 17:48 | |
[решено] Процесс pmropn.exe - вирус или не вирус? | VitrOff | Лечение систем от вредоносных программ | 3 | 13-09-2010 15:43 | |
Вирус создаёт на флешке файл "- xXx.exe"... | Geliosvamp | Лечение систем от вредоносных программ | 1 | 04-12-2009 19:27 | |
"Умерла" файловая система на флешке - вирус или нет? | Diseased Head | Лечение систем от вредоносных программ | 1 | 28-06-2009 12:52 | |
На флешке вирус autorun.inf | Shmaks | Лечение систем от вредоносных программ | 1 | 22-06-2009 18:58 |
|