Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус на флешке или ноуте???

Ответить
Настройки темы
[решено] Вирус на флешке или ноуте???

Новый участник


Сообщения: 26
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Доброго времени суток! На днях в ноутбук вставили флешку для просмотра файлов,после этого на каждой другой подключенной к этому ноуту флешке все папки стали отображаться в виде ярлыков. программой AntiMalware и Eset NOD32 сканировал ноутбук - не нашлось ничего подозрительного. На всех флешках, открытых на этом ноутбуке, обнаружился троян в папке Recycler. Был вылечен,но при повторном подключении все равно вылезал. При этом на домашнем ПК эти же флешки читаются нормально. Сделал файл .bat с содержимым : attrib -S -H /D /S. Он возвратил нормальный вид папок, но при повторном включении той же флешки в ноутбук ситуация не изменилась - все те же ярлыки. Помогите пожалуйста.

Kaspersky Removal Tool обнаружил на флешках Backdoor.Win32.Ruskill.z в папке RECYCLER. Был удален, но при повторном подключении флешек опять тот же вирус там же! Может он откуда-то с ноута пишется? автозапуск отключил,кстати.

Отправлено: 23:01, 06-06-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Сделайте логи согласно этим правилам с подключенной флешкой.

Отправлено: 00:33, 07-06-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Необходимо отключить автозапуск со всех устройств, кроме CD-DVD привода.

Скопируйте этот текст в блокнот и сохраните под любым именем с расширением .reg
Запустите этот файл и подтвердите внесение информации в реестр.
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000dd
Вставьте все заражённые флешки и подготовьте логи по правилам раздела

-------


Отправлено: 00:33, 07-06-2011 | #3


Новый участник


Сообщения: 26
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar virusinfo_syscheck.rar
(35.9 Kb, 4 просмотров)
Тип файла: rar virusinfo_syscure.rar
(35.6 Kb, 3 просмотров)
Тип файла: txt info.txt
(32.1 Kb, 5 просмотров)
Тип файла: txt log.txt
(25.0 Kb, 4 просмотров)

Проделал все операции, выкладываю логи.

Отправлено: 21:49, 07-06-2011 | #4


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


C:\Windows\SysWOW64\nvinit.dll проверьте на virustotal и ссылку на результат запостите здесь


1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');
DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Сделайте лог HJT

4. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

5. Обновите AVZ и повторите логи AVZ+RSIT
Это сообщение посчитали полезным следующие участники:

Отправлено: 23:17, 07-06-2011 | #5


Новый участник


Сообщения: 26
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ссылка на проверенный файл:
http://www.virustotal.com/file-scan/...d53-1302789445

Почистил ATF cleaner,запустил AVZ с первым скриптом:
Цитата Farger:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');
DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. »
Тут же вылезла ошибка "Программа AVZ не работает" и программа закрывается.

Кстати, после первой проверки флешка на ноутбуке стала нормально восприниматься, т.е. папки - это уже папки, а не ярлыки.

Отправлено: 19:10, 08-06-2011 | #6


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Из скрипта AVZ уберите строку
Цитата:
SearchRootkit(true, true);
и выполните скрипт.

Отправлено: 19:30, 08-06-2011 | #7


Новый участник


Сообщения: 26
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt checkup.txt
(663 байт, 3 просмотров)

Создалась папка Quarantine,но в ней нет ни одного файла, даже скрытого. Это нормально?

Отправлено: 20:09, 08-06-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Dead_Rocker, значит, что файлы в карантин не попали.. Антивирь отключали?

Цитата Farger:
3. Сделайте лог HJT »
Цитата Farger:
5. Обновите AVZ и повторите логи AVZ+RSIT »

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 22:28, 08-06-2011 | #9


Новый участник


Сообщения: 26
Благодарности: 0

Профиль | Отправить PM | Цитировать


SolarSpark, отключал (nod 32,anti-malware).

Отправлено: 22:38, 08-06-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус на флешке или ноуте???

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вирус ставит аттрибуты у папок на флешке на системный, скрытый, только чтение CaminoDeFlores Лечение систем от вредоносных программ 9 19-05-2011 17:48
[решено] Процесс pmropn.exe - вирус или не вирус? VitrOff Лечение систем от вредоносных программ 3 13-09-2010 15:43
Вирус создаёт на флешке файл "- xXx.exe"... Geliosvamp Лечение систем от вредоносных программ 1 04-12-2009 19:27
"Умерла" файловая система на флешке - вирус или нет? Diseased Head Лечение систем от вредоносных программ 1 28-06-2009 12:52
На флешке вирус autorun.inf Shmaks Лечение систем от вредоносных программ 1 22-06-2009 18:58




 
Переход