|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Файл autorun.inf, защита от записи. |
|
[решено] Файл autorun.inf, защита от записи.
|
Новый участник Сообщения: 5 |
Профиль | Отправить PM | Цитировать
Здравствуйте. Заразу занесли на чужой флэшке, после чего она с компа перекочевала на фотоаппарат, электронную книгу и.д. При подключении флэшки аваст ругается на файл autorun.inf. Файлы на флэшках стали скрытыми, зато появились папки с такими же именами с расширением .ехе. С файлами на флешках никакие операции невозможны - выскакивает сообщение о том, что диск защищен от записи. отформатировать флешки не получается. перепробовал несколько утилит - эффекта никакого. как с этим бороться?
|
|
Отправлено: 21:16, 03-03-2012 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать • Выполните скрипт AVZ
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin DeleteFileMask('C:\WINDOWS\system32\79373F','*.*', true); DeleteFileMask('C:\Documents and Settings\All Users\Application Data\srtserv','*.*', true); DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true); DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true); DeleteDirectory('C:\Documents and Settings\All Users\Application Data\srtserv'); DeleteDirectory('C:\WINDOWS\system32\79373F'); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); end. Подключите все зараженные съемные носители и подготовьте новые логи. • Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 00:28, 04-03-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Новые логи:
|
Последний раз редактировалось breal2004, 06-03-2012 в 22:29. Отправлено: 08:24, 04-03-2012 | #3 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать • Выполните скрипт AVZ
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('C:\WINDOWS\PixArt\PAP7501\SNAPSHOT.exe',''); QuarantineFile('C:\Program Files\Common Files\PAP7501\SNAPSHOT.exe',''); QuarantineFile('F:\autorun.inf',''); QuarantineFile('F:\копия б.к.29.11.2010.exe',''); QuarantineFile('F:\DCIM.exe',''); QuarantineFile('G:\DCIM.exe',''); QuarantineFile('G:\ООО Арго.exe',''); QuarantineFile('G:\ИП Бредихин А.В.exe',''); QuarantineFile('G:\ИП Коцкий.exe',''); DeleteFile('G:\ИП Коцкий.exe'); DeleteFile('G:\ИП Бредихин А.В.exe'); DeleteFile('G:\ООО Арго.exe'); DeleteFile('G:\DCIM.exe'); DeleteFile('F:\DCIM.exe'); DeleteFile('F:\копия б.к.29.11.2010.exe'); DeleteFile('F:\autorun.inf'); RegKeyDel('HKCU','Software\Microsoft\Windows\CurrentVersion\MSrtn'); DeleteFileMask('C:\Documents and Settings\Loner\Application Data\winxrar','*.*', true); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); ExecuteRepair(10); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. Сделайте новый лог полного сканирования MBAM. |
------- Отправлено: 15:17, 04-03-2012 | #4 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Одна флэшка очистилась (диск G), вторая по прежнему недоступна (диск F). Во время выполнения скрипта появлялось все то же сообщение о защите диска от записи. Лог MBAM прилагаю, а вот карантин не загружается почему-то. может попробовать другим способом?
|
|
Последний раз редактировалось breal2004, 06-03-2012 в 22:29. Отправлено: 17:05, 04-03-2012 | #5 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Вирус тут не при чем. Флешка случаем не с механической защитой от записи в виде переключателя?
Если нет, то вам сюда, http://flashboot.ru/index.php?name=N...article&sid=22. Если что-то непонятно, обращайтесь. Цитата breal2004:
|
|
------- Отправлено: 18:46, 04-03-2012 | #6 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Стыдно признаться, вторая флэшка действительно оказалась с переключателем. Просканировал систему - вроде теперь чисто. Спасибо большое.
Если карантин интересен, могу прислать завтра - пишу с другого компьютера. |
Отправлено: 21:48, 05-03-2012 | #7 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать |
------- Последний раз редактировалось zirreX, 05-03-2012 в 23:54. Отправлено: 23:26, 05-03-2012 | #8 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Добрый вечер. Высылаю карантин. (вот только запускал сканирование при загрузке авастом, интересующие вас файлы не могли удалиться?)
|
Отправлено: 22:41, 06-03-2012 | #9 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] создал WPI икону / WPI.ico / для него и файл Autorun.inf | tim75 | Хочу все знать | 7 | 25-02-2013 06:48 | |
Info - Защита съёмных накопителей от вирусов на основе autorun.inf | Robbin | Защита компьютерных систем | 3 | 01-07-2010 10:06 | |
autorun.inf | sergant138 | Хочу все знать | 1 | 14-08-2008 10:37 | |
Разное - autorun.inf | Татарин | Microsoft Windows 2000/XP | 0 | 03-08-2007 16:54 | |
Autorun.inf | imade | Microsoft Windows 2000/XP | 10 | 19-05-2004 12:11 |
|