Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > Проблема с удалением папки


Автор: ProgramerForever 19.10.2007, 12:48
Добрый день! Мне кореш принёс на флешке заразу, по спецификации какой-то *.Delf.*, остальное не помню. Я Касперским удалил вирус (файл в System Volume Information, в системной папки и ещё где-то). А на всех дисках осталась папка "runauto..". Она не удаляется, не открывается, не переименовывается. Ни из-под Винды, ни из-под DOS. Я думаю папка ссылается на сектора, помеченные вирусом, как битые. В ней он и хранит своё барахло, чтобы антивир не добрался, а когда надо, открывает, тащит то, что нужно, закрывает... Но это только предположение...

Автор: Akina 19.10.2007, 13:17
Из консоли восстановления (single mode) удаляется все, что пожелается.

Автор: Samotnik 19.10.2007, 13:59
Безопасный режим попытай, должно помочь!!

Автор: Smaug 19.10.2007, 15:54
мерзкая зараза...
она не удаляется в безопасном режиме насколько я знаю...+антивирусы не лечат нормально..
попробуй конечно но наврядли...


надо править реестр


Цитата
0. уходим в безопасный режим.

1. в Far'е нажимаем Ctrl+N, чем заставляем его выдавать имена в формате 8+3. такой режим можно и в Total Commander'е сделать. но в Far'е как-то кашернее smile

2. убиваем всю сволочь. то есть:
2.1. в корнях разделов: папки runauto... (RU-NAUTO — понимаешь, русский матрос, елки-палки) и файлы autorun.inf и все их возможные модификации: может быть autorun.inf.tmp, может быть «папка» autorun.inf, может быть «папка» autorun.inf.tmp…
2.2. где не надо: С:\WINDOWS\lsass.exe, С:\WINDOWS\cmd.exe.exe, С:\WINDOWS\regedit.exe.exe…

3. чистим реестр (я взял утилиту RegWorks), удаляя:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe — параметр Debugger
HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe

этта [censored 6] фигня, прадва, удаляться не захотела:
HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet001\Services\kkdc
HKLM\SYSTEM\ControlSet002\Services\kkdc
HKLM\SYSTEM\ControlSet003\Services\kkdc
HKLM\SYSTEM\CurrentControlSet\Services\kkdc

скрипт велит удалять, но у меня такого не было:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run — параметр SVOHOST

заменяем:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL — параметр CheckedValue
на
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL — параметр CheckedValue, формат reg_dword, значение 1 (десятиричное).

заодно запрещаем на будущее автозапуск всяких дисков, флешек и прочего:
в ветке
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
создаем два параметра:
NoDriveTypeAutoRun, формат reg_dword, значение 000000ff (шестнадцатиричное);
NoDriveAutoRun, формат reg_dword, значение 03ffffff (шестнадцатиричное).

4. проверяем, ничего ли мы не забыли и у всех ли все есть, и перезагружаемся в нормальный режим.

так-то вот. msconfig.exe у меня ожила. а cmd.exe стало иметь тот вид, который надо ей иметь (то есть вроде никто не перехватывает). с чем всех и поздравляю. надо, наверное, написать-таки BAT… на будущее… м-да…






из http://zlava.livejournal.com/232202.html



Автор: 586 19.10.2007, 16:57
Цитата(Smaug @  19.10.2007,  16:54 Найти цитируемый пост)
удаляться не захотела:
HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet001\Services\kkdc
HKLM\SYSTEM\ControlSet002\Services\kkdc
HKLM\SYSTEM\ControlSet003\Services\kkdc
HKLM\SYSTEM\CurrentControlSet\Services\kkdc

В редакторе реестра кликаете правой кнопкой по ключу и выбираете в меню "Разрешения..." и в появившимся окне добавляете себя. Потом удаляете ключ.

Автор: ProgramerForever 19.10.2007, 17:24
Спасибо, попробую...

Автор: ProgramerForever 20.10.2007, 07:49
Работает. Заразу удалил. smile)).

OFFTOP: Google теперь спонсор VinGrad??

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)