Модераторы: bartram, Akella

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Вирус autorun.vbs, решение проблемы, восстановление работы 
:(
    Опции темы
Dolphinchik
Дата 7.2.2007, 05:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 47
Регистрация: 24.7.2006
Где: Филлипины

Репутация: нет
Всего: нет



Я не нашла подходящий форум, прошу не ругать меня сильно если не туда написала.

Хочу описать решение проблемы по вирусу. 
Началось все вчера с утра:
Пришла на работу, загрузила машину, антивирусник сразу поймал вирус, убил его и после этого при попытке входа через "Мой компьютер" на жёсткий либо флешку, вылазила ошибка : Не найден файл сценария.

Решение проблемы:

1. Создаём бат файл со следующим содержимым и кладём его к примерут на диск С :
Код

@echo on
rem Unlock 
attrib -s -h -r C:\autorun.bin
attrib -s -h -r C:\WINDOWS\system32\autorun.bin
attrib -s -h -r C:\autorun.reg
attrib -s -h -r C:\WINDOWS\system32\autorun.reg
attrib -s -h -r C:\AUTORUN.FCB
attrib -s -h -r C:\WINDOWS\system32\autorun.FCB
attrib -s -h -r C:\autorun.srm
attrib -s -h -r C:\WINDOWS\system32\autorun.srm
attrib -s -h -r C:\autorun.txt
attrib -s -h -r C:\WINDOWS\system32\autorun.txt
attrib -s -h -r C:\autorun.wsh
attrib -s -h -r C:\WINDOWS\system32\autorun.wsh
attrib -s -h -r C:\Autorun.~ex
attrib -s -h -r C:\WINDOWS\system32\Autorun.~ex
attrib -s -h -r C:\Autorun.exe
attrib -s -h -r C:\WINDOWS\system32\Autorun.exe
attrib -s -h -r C:\autorun.inf_?????
attrib -s -h -r C:\WINDOWS\system32\autorun.inf_?????
attrib -s -h -r C:\autorun.inf
attrib -s -h -r C:\WINDOWS\system32\autorun.inf

rem Del'it now
del C:\autorun.bin
del C:\WINDOWS\system32\autorun.bin
del C:\autorun.reg
del C:\WINDOWS\system32\autorun.reg
del C:\AUTORUN.FCB
del C:\WINDOWS\system32\autorun.FCB
del C:\autorun.srm
del C:\WINDOWS\system32\autorun.srm
del C:\autorun.txt
del C:\WINDOWS\system32\autorun.txt
del C:\autorun.wsh
del C:\WINDOWS\system32\autorun.wsh
del C:\Autorun.~ex
del C:\WINDOWS\system32\Autorun.~ex
del C:\Autorun.exe
del C:\WINDOWS\system32\Autorun.exe
del C:\autorun.inf_?????
del C:\WINDOWS\system32\autorun.inf_?????
del C:\autorun.inf
del C:\WINDOWS\system32\autorun.inf


2. Заходим в свойства любой папки и снимаем галочку с пункта "Скрывать защищённые системные файлы".  Удаляем ненужние файлы под именем autorun.* оставшиеся на диске С и в папке system32 (их останется по два или три). 

3. Входим в реестр: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
В строке Userinit прописываем userinit.exe. (т.е. убиваем autorun.bat)

Это все. Вирус видимо новый, базы обновляла и все равно его не нашол не семантек не антитроян. Игралась с ним сама и по форумам поискала. Вчера убила реестр  smile благо было по друкой нужное ПО, сегодня восстановилась, и как выше изложенно таки убила его ) Надеюсь поможет хоть кому-то данная инфа!

Добавлено @ 05:13 
Во втором пункте не забываем нажать "Применить ко всем папкам"

Добавлено @ 05:23 
о млин, между 1ым пунктом и 2ым не забываем открыть батнег созданный
PM MAIL MSN   Вверх
Тутанхамец
Дата 15.2.2007, 14:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 612
Регистрация: 10.10.2005
Где: в пирамидЕ!

Репутация: нет
Всего: 6



На днях принес свою Sd-карту из фотопечати, там была эта штука. Nod32 ее находит. 
PM MAIL   Вверх
Mans
Дата 25.2.2007, 09:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 1
Регистрация: 25.2.2007

Репутация: нет
Всего: нет



Приветствую!
У меня тоже возникла такая проблема с autorun.vbs.
Я сделал так, как посоветовала Dolphinchik.
У меня хард разделен не две части (C:\ и D:\). Я стер в реестре в двух местах, как было сказано. А также вместо этого написал userinit.exe.
Теперь у меня при входе на диск С:\ пишет 
"Приложение, выполняющее эту операцию, указанному файлу не соответствует. Произведите сопостовление с помощию панели управления "Своства папки"."

А при нажатии для входа в D:\ окрывает проводник на "Мои документы".
Подскажите, как дальше поступить?


PM MAIL   Вверх
Dolphinchik
Дата 1.3.2007, 05:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 47
Регистрация: 24.7.2006
Где: Филлипины

Репутация: нет
Всего: нет



Mans,
что-то вы не то понаделали.. 
в system32 и в корне всех жёстких дисков, флешки естественна отключаем.
FAR скрытые файлы вируса видит, либо свойства папки меняем как говорилось ..

PM MAIL MSN   Вверх
MDM
Дата 25.9.2007, 11:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 264
Регистрация: 16.3.2007
Где: г. Нальчик

Репутация: 1
Всего: 4



Буду пробовать!...
У меня тоже проблема с этим вирусов, постоянно появляется! Надоело удалять..
PM ICQ Skype   Вверх
skyboy
Дата 25.9.2007, 17:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 3
Всего: 260



MDM, во-первых, надо убить в памяти процесс wscript.exe(или wshscript.exe - не помню), а то после "ручного" удаления он опять вылезет в той же сессии при следующем обращении к диску smile
заодно нелишним будет отключить автозапуск для всех дисков - штука не всегда полезная, а для флешек и подобных вирусов - даже вредная.
после этого уж удаляй откуда найдешь.
у меня получилось с первого раза smile 
Давненько не видел вируса, который размножается так бестолково: он даже не различает жесткие и съемные диски. копирует себя в корень и все smile
PM MAIL   Вверх
betarsolt
Дата 28.9.2007, 13:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 2
Регистрация: 28.9.2007

Репутация: нет
Всего: нет



Цитата(skyboy @ 25.9.2007,  17:10)
нелишним будет отключить автозапуск для всех дисков - штука не всегда полезная, а для флешек и подобных вирусов - даже вредная

skyboy, возможно мой вопрос покажется смешным, и тем не менее: Как в ХР отключается автозапуск дисков, включая флэшку? Вирус autorun я удалил последним обновлением Dr.Web (другие антивирусы не находили), но он (вирус) успел до этого сделать своё черное дело и теперь при каждом включении появляется сообщение об отсутствии файла scvhosts.exe (C:\Windows\system32\scvhosts), к-рый был создан вирусом и удален мной. Зашел в msconfig удалил ссылку на него, загрузил программу очистки реестра, удалил всё, что с этим файлом связано - не помогает. И еще при нажатии клавиш ctrl-alt-delet появляется сообщение "Диспетчер задач отключен администратором". Что со всем этим делать?!
PM MAIL   Вверх
Akella
Дата 28.9.2007, 13:30 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 73
Всего: 329



я тоже не смог победить гада smile , пришлось переустанавливать

Добавлено через 2 минуты и 15 секунд
Цитата(skyboy @  25.9.2007,  17:10 Найти цитируемый пост)
авненько не видел вируса, который размножается так бестолково: 

тем не  менее....  smile 
PM MAIL   Вверх
betarsolt
Дата 28.9.2007, 13:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 2
Регистрация: 28.9.2007

Репутация: нет
Всего: нет



Да, чуть не забыл. Выше ничего не было сказано о том, что этот вирус создает во ВСЕХ папках файлы с именем этой папки и расширением exe, внешне выглядящие как папка, но с корявыми размытыми краями, после удаления появляются снова и снова. При двойном нажатии мышью ярлыков на рабочем столе вместо открытия окна (программмы) открываются свойства ярлыка, то же самое в панели быстрого запуска. В любом окне не работают никакие кнопки, меню активируется только через alt, а при выделении какого-либо файла (ярлыка) в любом списке, включая раб. стол выделяются и все предыдущие. Просто рассказал о сиптомах для информации. Хороший вирус, добрый... smile

Добавлено через 7 минут и 18 секунд
Цитата(Akella @  28.9.2007,  13:30 Найти цитируемый пост)
я тоже не смог победить гада  , пришлось переустанавливать


Akella, да там в сети из 40 компов 2/3 выдают эту шнягу, у меня крышу сорвет по новой всё это переустанавливать с сохранением всех баз 1С, к-рые они позаписали где попало, да еще и саму 1С по новой в сети настраивать - кому предприятие, кому зарплата и кдары, кому еще что...
PM MAIL   Вверх
skyboy
Дата 28.9.2007, 14:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 3
Всего: 260



betarsolt, похоже на покеренность HotKey_Classes_ROOT ветки реестра... Помнится, один знакомый вирус на VB писанный таким страдал... Тоже пришлось переустанавливать. А была бы резервная копия... Ээээх!  smile 
PM MAIL   Вверх
slonic
Дата 2.4.2008, 21:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 12.2.2007

Репутация: нет
Всего: нет



Господа, доброе время суток! На флеш 4 гига подхватил симбиоз : autorun.inf + i.cmd оба ест-но скрытые. Флеш не форматируется. Постоянно ошибка: "В устройстве нет диска. Вставьте дик в устройство \Device\Hard disk\DR6? Хотя в "Моём компе" он виден. Посоветуйте, что с гадами сделать? smile 

Это сообщение отредактировал(а) slonic - 2.4.2008, 22:28
PM MAIL   Вверх
Akella
Дата 3.4.2008, 07:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 73
Всего: 329



Как что? Флешку лечить? Антивирусами.
PM MAIL   Вверх
MDM
Дата 3.4.2008, 11:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 264
Регистрация: 16.3.2007
Где: г. Нальчик

Репутация: 1
Всего: 4



Основной симптом этого вируса: При открытии локального диска c:\, d:\, и. т. д.  или флешки они открываются в новом окне, либо вообще не открываются, с выводом сообщения об ошибке, что такой-то файл не найден (через проводник открывается нормально).

А вот какой я способ нашел для себя, для борьбы с этим вирусом  smile

1. Устанавливаем Total Commander (Far и т. п.);
2. Настроеваем его, чтобы он видел скрытые и системные файлы (в моем Total Commander: Конфигурация->Настройка->Сдержимое панелей (или Экран)->Отображение файлов->Показывать скрытые/системные файлы);
3.Грузимся в безопасном режиме;
4. Открываем TC (Far и т. п.);
5. Удаляем все непонятные файлы в корневом каталоге локальных дисков и флешек (Autorun.inf, Autorun.inf~, Autorun.i~,  kjsdfos.exe, jdfkjhdfn.exe werec.bat и т.д.). Короче, на флешке все файлы, которые вы не копировали туда сами, а на диске c:\ (если вы на нем ставили Windows, может быть другой) все файлы кроме 
AUTOEXEC.BAT, 
boot.ini,
Bootfont.bin, 
CONFIG.SYS, 
IO.SYS, 
MSDOS.SYS, 
NTDETECT.COM, 
ntldr, 
pagefile.sys
и кроме папок!
Потом открываете папку c:\WINDOWS\system32\ (объязательно в файловом менеджере!) и находите там файлы с именем amvo* (это может быть amvo.exe, amvo0.exe, amvo.bat и т. д.), удаляем нафиг, это вирус!
Теперь удаляем все в папке c:\Documents and Settings\Perl\Local Settings\Temp\, что не удаляется, пропускаем! Здесь храняться временные файлы, они вам наврядли понадобяться, а у меня иногда там прячутся вирусы,... поэтому я всегда её удаляю тож!

Вот и все манипуляции!

Для профилактики можно сканировать систему CureIt (DrWEB), или AVZ.
PM ICQ Skype   Вверх
Infector
Дата 3.4.2008, 18:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 298
Регистрация: 13.1.2008

Репутация: 2
Всего: 2



Обычно удалял через FAR все Autorun.* (благо пробежав по 40-50 клиентам его обязательно подцепишь) с флешки и больше они не появлялись ни в каком виде.
PM MAIL   Вверх
slonic
Дата 3.4.2008, 22:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 12.2.2007

Репутация: нет
Всего: нет



Всем респект!

Цитата

Как что? Флешку лечить? Антивирусами.


Не лечатся ничем, не удаляются, атрибуты не меняются  smile 

в авторане:

;c4nsjKaawaAwm3fa1ADkqsi0kXakf1JKawoskOjsqrcj0kDlaa26a5DwLqoAKi821aKf35o2AsAlok
[AutoRun]
;darasplX9ZoDw30aa5CDdDSHIp48eLiKLUes8djJ7J
open=i.cmd
;dKr30KaJ1532k3iK4rk0Ldeasw0jsaCd0oi
shell\open\Command=i.cmd
;Kj4maoD429lLKiswD3q327okdac9kaepkwaSw1lAiek241rJsoolaf7iAj
shell\open\Default=1
;Kq2w50DwaiesId1q4dAw3nwslSooa5Dir3kUd3k7Klwk4wKdAfLr23L42iaJrsl3qol1Jw630i2AriOwpwJeciok4HsS1s5L2e
shell\explore\Command=i.cmd
;iwLFlDi4KiDLrdLa5Z3i4r12kk02K8I42wLk3sdDelSiJoAjdl9l2s037eq4djAl51K2i4al9sdD

а i.cmd "завязан" с kernel32 (смотрел в ТС)

Спасибо.
PM MAIL   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Windows"
December
bartram
Akella

Запрещается!

1. Обсуждать взлом и делиться кряками

2. Способствовать созданию и распространению вирусов

  • Для бессмертных бородатых вопросов типа Win vs Nix есть специальный форум Религиозные Войны
  • Несанкционированная реклама на форуме запрещена
  • Пожалуйста, давайте своим темам осмысленный, информативный заголовок. Вопль "Помогите!" таковым не является.
  • Чем полнее и яснее Вы изложите проблему, тем быстрее мы её решим.
  • ВСЕГДА УКАЗЫВАЙТЕ ВЕРСИЮ ОС

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, December, bartram, Akella.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | MS Windows | Следующая тема »


 




[ Время генерации скрипта: 0.1375 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.