Перейти к содержимому


Фото
- - - - -

Usb.wsf


  • Please log in to reply
14 ответов в этой теме

#1 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 21 Декабрь 2010 - 01:45

Доброго времени суток.

Вирус заражает единственный компьютер с расшареной папкой файлообмена. Первая проблема заключается в том, что после ручного удаления он все равно приходит. (почистил реестр, программ файлс, сервис убил). Где бы найти от него заплатку? 

А вторая - когда Др. Веб его находит, несмотря на мои настройки - не спрашивать, а удалять сразу, он выводит на экран окно с вопросом "Удалить или проигнорировать". Из-за этого приходится каждый день бегать в серверную. И пока не удалилишь его весь файлообменник блочится. Гугление на тему заплаток от этого вируса ни к чему не привело.. мб плохо гуглил. 

Вычитал, что этот скрипт безвредный, якобы от авторанов. Но на самом деле он вредный, мешает нормально жить. Настройки консоли все облазил, поставил удалять либо перемещать разные типы вирусной активности, не подтверджать действия, почему он спрашивает постоянно?

Сообщение было изменено Jeka: 21 Декабрь 2010 - 01:47


#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 21 Декабрь 2010 - 01:54

Вы бы хоть намекнули, как Доктор называет этот вирус...
С уважением,
Борис А. Чертенко aka Borka.

#3 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 21 Декабрь 2010 - 02:33

Tool.Autorun.4

Почитал ещё странички, посвященные скрипту. Отключил автозапуск всех носителей. Давно надо было сделать. Подожду ещё одни сутки, если перестанет заражать, значит проблема решена.

#4 pig

pig

    Бредогенератор

  • Helpers
  • 10 859 Сообщений:

Отправлено 21 Декабрь 2010 - 07:33

Tool, вообще-то, по умолчанию игнорируется.
Почтовый сервер Eserv тоже работает с Dr.Web

#5 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 21 Декабрь 2010 - 08:26

Может быть он и блокирует весь файлообменник из -за того, что я поставил "Удалять"? Он не безобидный, некоторое время из-за него не открывался сетевой диск на клиентском компьютере "Файлообменник". Сама шара открывается по IP, а сетевой диск нет.
И др веб говорит именно о вирусе usb.wsf, вирус есть вирус. Так значит мне стоит вернуть "программы взлома" (а именно так он и определяет его) к "Игнорировать"?

#6 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 21 Декабрь 2010 - 16:10

Давайте посмотрим логи.
С уважением,
Борис А. Чертенко aka Borka.

#7 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 22 Декабрь 2010 - 01:09

Опять выскочил. Хм, отключение автозапуска не помогло) Значит дело не в этом.
Лог агента:

Прикрепленные файлы:



#8 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 22 Декабрь 2010 - 01:44

В логе:
22-12-2010 08:45:05 [CL] (PID = 0004) D:\Файлообменник\autorun.inf - Ok
22-12-2010 08:45:05 [CL] (PID = 0004) D:\Файлообменник\usb.wsf - является программой взлома Tool.Autorun.4
22-12-2010 08:59:04 [CL] (PID = 0004) D:\Файлообменник\usb.wsf - удален

Судя по PID = 0004, это впингвинивается по сети, а не садится локально. Судя по наличию autorun.inf, у кого-то этот каталог замаплен как диск.
В настройках
ActionHacktools = Report
ActionIfReportFailed = Delete
То есть, сообщить, а не удалить. А вот если сообщить не удалось, то файл удаляется. Где в настройках

не спрашивать, а удалять сразу,

я не вижу. Если хотите автоматического действия, то выберите нужное: ActionHacktools = Delete/Move/Rename. Точнее, настройте для "программ взлома".
С уважением,
Борис А. Чертенко aka Borka.

#9 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 22 Декабрь 2010 - 07:04

Спасибо. Хм. Помню прошелся по гуардам и указал. Проверю ещё раз. Правда, сегодня решил перейти на 6.00. Вот и настрою заново, если настройки собьются.

#10 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 22 Декабрь 2010 - 13:44

Правда, сегодня решил перейти на 6.00. Вот и настрою заново, если настройки собьются.

Собьются.

#11 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 23 Декабрь 2010 - 06:43

Установщик требует SP1 для 2003 го сервера. Скачал - ругается на ключ. Вернул на 5.00. Настроил точно удалять все программы взлома, и на клиентах и на сервере. Завтра посмотрю реакцию. СП1 ещё буду искать и пробовать установить, если встанет -установлю новый сервер др веб. Все же обновления приносят пользу.

#12 pig

pig

    Бредогенератор

  • Helpers
  • 10 859 Сообщений:

Отправлено 23 Декабрь 2010 - 07:25

Зачем искать SP1, когда на дворе уже третий год SP2? Это называется все заплатки стоят - мне нравится такой подход, учитывая, что даже SP1 уже пару лет как не поддерживается заплатками.
Почтовый сервер Eserv тоже работает с Dr.Web

#13 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 23 Декабрь 2010 - 13:17

Установщик требует SP1 для 2003 го сервера. Скачал - ругается на ключ.

что скачали и кто ругается?

#14 basid

basid

    Guru

  • Posters
  • 4 495 Сообщений:

Отправлено 23 Декабрь 2010 - 16:45

что скачали

Сервиспак, вестимо.

и кто ругается?

"Неудачный" серийник винды, надо полагать.

#15 Jeka

Jeka

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 24 Декабрь 2010 - 01:20

Ура, сам удалился. )))
Да, хотел поставить сервис пак первый, который просил установщик доктор веб 6.00. 5й не просит. Но он не подошел, из-за ключа. Эту машину поднимал не я, а бывший админ. Буду переустанавливать, возьму сразу со вторым паком диск.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых