Перейти к содержимому


Фото
- - - - -

Неудаляемый Autorun.inf на флешке


  • Please log in to reply
24 ответов в этой теме

#1 Mephodus

Mephodus

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 19 Февраль 2010 - 17:05

Здравствуйте! Буквально несколько дней назад один мой сотрудник обнаружил у себя на флеш-накопителе файл autorun.inf, не определявшийся стоящим у нас на работе NOD32 как вирус, но его невозможно было удалить, и он не давал записывать данные на флешку. После оказалось, что такой файл имеется и у других сотрудников. Проверка файла DrWeb'ом на моём домашнем компьютере также не выявила его вирусную принадлежность, более того, файл спокойно дал себя удалить. Но на следующий день при установке флешки он снова появился, при попытке удалить вылезали сообщения о невозможности это сделать. Тогда вся флешка была проверена, и DrWeb обнаружил некий Autorunner (точное название не запомнил), который был благополучно удалён. Но autorun.inf остался! И не удаляется ни вручную, ни с помощью каких-либо программ типа USB disk Security. Этот autorun.inf не даёт извлекать флешку (ни через пункт меню Извлечь, ни через безопасное удаление), не открывается, не архивируется, при вставке флешки на месте изображения диска (в папке Мой компьютер) стоит рисунок открытой папки.

Как избавиться от этой заразы??



PS Сделал логи HJ, RKU, лог drweb не смог сделать, т.к. вместо drwebscan.zip скачивается index.php.

Прикрепленные файлы:

  • Прикрепленный файл  hijackthis.rar   3,39К   29 Скачано раз
  • Прикрепленный файл  Report.rar   3,33К   53 Скачано раз
  • Прикрепленный файл  pic1.PNG   12,38К   24 Скачано раз
  • Прикрепленный файл  pic2.PNG   9,38К   23 Скачано раз
  • Прикрепленный файл  pic3.PNG   11,96К   23 Скачано раз
  • Прикрепленный файл  pic4.PNG   16,33К   22 Скачано раз


#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 19 Февраль 2010 - 17:09

PS Сделал логи HJ, RKU, лог drweb не смог сделать, т.к. вместо drwebscan.zip скачивается index.php.

Сделайте лог CureIt!

Скачайте Process Explorer и с помощью его посмотрите, кто держит файл/флешку

В Process Explorer-е
1) Ctrl+F
2) набираем "K:"
3) Search

Сообщение было изменено YVS: 19 Февраль 2010 - 17:16
Добавил сообщение


#3 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 19 Февраль 2010 - 17:17

Mephodus Это-же логи с Вашего компьютера, на котором стоит Доктор, а он этот вирус видит и удаляет :rolleyes: . Искать нужно на работе! Попробуйте флешку вставлять с зажатым шифтом и открывать не "прямым тыком", а через меню по правой кнопке мыши.
Кстати, посмотрите ЗДЕСЬ - полезно для флешек. А для удаления попробуйте Unlocker
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#4 Azazel

Azazel

    Newbie

  • Posters
  • 60 Сообщений:

Отправлено 19 Февраль 2010 - 22:16

Эту каку Unlocker не качайте....Мой нод32 заругался,что та 3 вируса :rolleyes:

#5 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 19 Февраль 2010 - 22:33

...Мой нод32

:) ;) :) :) А Доктор - НЕТ. И что?! Параноиков НЕМНОГО :) СМОТРЕТЬ - это на инсталлер видимо. Качаешь portable - даже НОД молчит :rolleyes: ВОТ
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#6 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 20 Февраль 2010 - 01:06

Эту каку Unlocker не качайте....Мой нод32 заругался,что та 3 вируса :rolleyes:

Если Вы доверяете своему Nod32, что тогда здесь делаете? :)

#7 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 20 Февраль 2010 - 01:12

Что тогда здесь делаете?

Помощи просит :rolleyes:
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#8 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 20 Февраль 2010 - 01:15

Что тогда здесь делаете?

Помощи просит :rolleyes:

А с каких пор техподдержка Eset перестала оказывать помощь своим клиентам? :)

#9 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 20 Февраль 2010 - 01:29

Что тогда здесь делаете?

Помощи просит ;)

А с каких пор техподдержка Eset перестала оказывать помощь своим клиентам? :)

А почему Вы думаете, что он "их " клиент? Просто честно нашел "ничейный ключ" в интернете и пользует :rolleyes:
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#10 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 20 Февраль 2010 - 01:32

Что тогда здесь делаете?

Помощи просит ;)

А с каких пор техподдержка Eset перестала оказывать помощь своим клиентам? :)

А почему Вы думаете, что он "их " клиент? Просто честно нашел "ничейный ключ" в интернете и пользует :rolleyes:

"Ничейных" вещей не бывает". (с)

#11 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 20 Февраль 2010 - 01:36

"Ничейных" вещей не бывает". (с)

Это знаете Вы и я и еще многие. Но все-же не все знают то, что все знать должны.
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#12 Dallen

Dallen

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 20 Февраль 2010 - 16:44

Mephodus, мне кажется, Вам необходимо обновить базы Вашего ДрВеба и ещё раз прогнать флэшку и компьютер.
У меня была ситуация один в один неделю назад: такой же авторан, такое же молчание антивируса - потом обновление Веба и вопли Спайдера. В итоге - Win32.HLLW.Lime.18.
Единственное, что меня сейчас беспокоит, - это две скрытые папки со значками корзины на флэхе - PRIDJI (в которой и был найден вышеуказанный вредоносное программное обеспечение) и жутконазванная BURNAREAKCIJA. Их видно только через сканер Веба. Установка флажка на показе скрытых файлов ничего не даёт (хотя и в реестре, вроде, стоят правильные параметры).
Как сделать эти папки видимыми и как их удалить?

Сообщение было изменено Dallen: 21 Февраль 2010 - 10:19


#13 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 20 Февраль 2010 - 17:45

Как сделать эти папки видимыми и как их удалить?

ФАР/ТС в помощь. Если папки восстанавливаются после удаления, то суслик жив. Тогда лечиться. Если не - тогда вот это: http://wiki.drweb.com/index.php/%D0%95%D1%...%B5%D0%BD%D0%BE
С уважением,
Борис А. Чертенко aka Borka.

#14 ISI

ISI

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 20 Февраль 2010 - 17:57

Mephodus Это-же логи с Вашего компьютера, на котором стоит Доктор, а он этот вирус видит и удаляет :) . Искать нужно на работе! Попробуйте флешку вставлять с зажатым шифтом и открывать не "прямым тыком", а через меню по правой кнопке мыши.
Кстати, посмотрите ЗДЕСЬ - полезно для флешек. А для удаления попробуйте Unlocker

Отправленное изображение
:rolleyes:

#15 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 20 Февраль 2010 - 18:24

ISI Такой смайл своему НОДишке покажите.

#16 Mikhail Maltsev

Mikhail Maltsev

    virus hunter

  • Posters
  • 1 046 Сообщений:

Отправлено 20 Февраль 2010 - 18:30

ISI Такой смайл своему НОДишке покажите.

Товарищ, я хоть не модератор, но призываю к приличию. Культурней :rolleyes:

#17 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 20 Февраль 2010 - 18:38

ISI Такой смайл своему НОДишке покажите.

Товарищ, я хоть не модератор, но призываю к приличию. Культурней :rolleyes:


Пусть уберёт смайл и мазню, я уберу свой ответ и будет всё прилично.

#18 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 20 Февраль 2010 - 18:55

ISI Такой смайл своему НОДишке покажите.

Товарищ, я хоть не модератор, но призываю к приличию. Культурней :rolleyes:

Пусть уберёт смайл и мазню, я уберу свой ответ и будет всё прилично.

Расценивайте этот смайл как реакцию на реакцию НОДа. :)
С уважением,
Борис А. Чертенко aka Borka.

#19 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 20 Февраль 2010 - 18:59

Добро.

#20 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 20 Февраль 2010 - 19:24

Вот народ... уже ведь и ссылку дал для параноиков на портабельную версию, ан нет - НОДом тычУт и даже не читают, что он горемычный им сообщает- потенциально нежелательное ПО, точнее установка тулбара, которую ни один человек в здавом уме и так не отметит в установщике программы.
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.