Модераторы: Kagor

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Спасти флэшку!!! Злосный вирус??? 
V
    Опции темы
DVSmedia
Дата 15.12.2008, 11:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



Здравствуйте.
Суть проблемы - есть usb носитель заражен вирусами:

    Невозможно удалить: Virus.Win32.Xorer.ey    H:\pagefile.pif        
    Не вылечено: Worm.VBS.Agent    H:\.vbs    
    
При форматировании выдает "Не удается  завершить форматирование";
KIS7, KIS8, Avast - обнаруживают но не могут ничего с ними поделать!
Искал методы борьбы с вирусом Xorer в инете - безрезультатно, много кто ищет никто конкретно ничего сделать не может!
Пытался форматировать с помощью утилит таких как HP USB Disk Storage Format Tool, HS2.0_Utility_Repair и др. нечего не получается.
В последнее время перестало копировать из/на флэшку.
Флэшка без проблем определяется windows,  открывается, в последнее время файлы находящиеся на флэшке перестали открываться.

Кроме совета купить новую флэшку? Подскажите как грохнуть вирусы и отформатировать флэшку!
PM WWW   Вверх
ksili
Дата 15.12.2008, 11:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2069
Регистрация: 3.11.2005
Где: Красноярск

Репутация: нет
Всего: 17



Попробуй удалить утилитой Unlocker


--------------------
Ничто так не развивает аналитическое мышление, как отладка сложной программы без возможности пошагового выполнения (с)
PM MAIL   Вверх
ama_kid
Дата 15.12.2008, 11:32 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


АСУТП-кодер
***


Профиль
Группа: Комодератор
Сообщений: 1460
Регистрация: 5.3.2007
Где: Москва

Репутация: нет
Всего: 95



DVSmedia, есть подозрение, что часть этого вируса у тебя сидит в памяти, так что рекомендую сначала вылечить основную систему...


--------------------
самурай без меча подобен самураю с мечом, но только без меча 
PM MAIL   Вверх
redona
Дата 15.12.2008, 15:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


фоса: - МЯСА...
****


Профиль
Группа: Участник Клуба
Сообщений: 2252
Регистрация: 15.11.2005
Где: Украина, Харьков

Репутация: 2
Всего: 99



ama_kid, система может быть чистой, вставляешь флешу срабатывает автозапуск и готово...


--------------------
В храме надпись:
"От святого огня не прикуривают"

переходи на сторону зла, - у нас есть печеньки!

 - Пишите код так, как будто сопровождать его будет склонный к насилию психопат, который знает, где вы живете.
Стив Макконнелл
PM MAIL WWW   Вверх
ama_kid
Дата 15.12.2008, 16:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


АСУТП-кодер
***


Профиль
Группа: Комодератор
Сообщений: 1460
Регистрация: 5.3.2007
Где: Москва

Репутация: нет
Всего: 95



Цитата(redona @  15.12.2008,  16:06 Найти цитируемый пост)
система может быть чистой, вставляешь флешу срабатывает автозапуск и готово... 
Ну, если кто-то вставляет флешку с автозапуском на незащищенной системе - то тут можно только руками разводить smile

DVSmedia, пробовал лечить флешку на другом компьютере, который изначально хорошо защищен?

P.S. Похоже на то, что в системе на уровне ring0 (причем на хорошем таком и глубоком уровне - еще до установки антивирусов сел) сидит ядро вируса и обламывает запросы на изменение\удаление тела вируса.


--------------------
самурай без меча подобен самураю с мечом, но только без меча 
PM MAIL   Вверх
DVSmedia
Дата 15.12.2008, 16:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



ama_kid, redona - вируса на компе нет 100%, всегда мои компьютер защищен  нормально, про автозапуск не прикалывайтесь.
Флэшку заразили на другом компе, как я понял через мобилу в инете, что с тем компом не знаю. Пробовал лечить на другом компе, такая же история антивирус видит ничего сделать не может. В инете про вирус Xorer и его лечение ничего хорошего не написано.
PM WWW   Вверх
DVSmedia
Дата 15.12.2008, 16:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



ksili, утилита Unlocker вроде удаляет некоторые файлы, но через некоторое время они все заного появляются.
Даже не смог удалить, после перезагрузки.

Такой вопрос как можно работать с  флэшкой автономно чтобы она не загружалась? Типа как работаем под досом с boot дисков с винтом?
Может есть какая нибудь утилита?


PM WWW   Вверх
redona
Дата 15.12.2008, 22:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


фоса: - МЯСА...
****


Профиль
Группа: Участник Клуба
Сообщений: 2252
Регистрация: 15.11.2005
Где: Украина, Харьков

Репутация: 2
Всего: 99



DVSmedia, вставь флешу в комп, перезагрузись в безопасном режиме, сделай видимыми скрытые и системные файлы, или отработаей с помощью того же фара, все скрытые и системные файлы удали, перезагрузись, если комп чистый то будет тебе счсастье. ;)


--------------------
В храме надпись:
"От святого огня не прикуривают"

переходи на сторону зла, - у нас есть печеньки!

 - Пишите код так, как будто сопровождать его будет склонный к насилию психопат, который знает, где вы живете.
Стив Макконнелл
PM MAIL WWW   Вверх
DVSmedia
  Дата 16.12.2008, 07:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



redona, В безопасном режиме не видны эти файлы, через проводник (Отображать скрытые файлы - включено), обработал с помощью Total Commander, 
ничего не удаляется, удалил с помощью unlocer, снова появились.

                                      smile 

Как проверить не хана ли вообще самой флэшке?

Добавлено через 1 минуту и 53 секунды
Может существует что либо для принудительного форматирования флэшки?
PM WWW   Вверх
redona
Дата 16.12.2008, 09:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


фоса: - МЯСА...
****


Профиль
Группа: Участник Клуба
Сообщений: 2252
Регистрация: 15.11.2005
Где: Украина, Харьков

Репутация: 2
Всего: 99



Цитата(DVSmedia @  16.12.2008,  07:08 Найти цитируемый пост)
Как проверить не хана ли вообще самой флэшке?

если неполучается удалить файлы попробуй ее тупо форматнуть, флешке не хана просто не можешь одолеть вражью силу smile 


--------------------
В храме надпись:
"От святого огня не прикуривают"

переходи на сторону зла, - у нас есть печеньки!

 - Пишите код так, как будто сопровождать его будет склонный к насилию психопат, который знает, где вы живете.
Стив Макконнелл
PM MAIL WWW   Вверх
ama_kid
Дата 16.12.2008, 10:21 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


АСУТП-кодер
***


Профиль
Группа: Комодератор
Сообщений: 1460
Регистрация: 5.3.2007
Где: Москва

Репутация: нет
Всего: 95



Цитата(DVSmedia @  16.12.2008,  08:08 Найти цитируемый пост)
удалил с помощью unlocer, снова появились
Это ли не признак того, что вирус сидит в памяти? Флешка сама по себе не может писать на себя файлы, так что повторю, пожалуй, свой совет - чисти систему. Как я понял из инфы в инете - этот вирус не может прыгать на CD\DVD-болванки, поэтому запиши какой-нить LiveCD (а лучше вообще на заведомо чистом компе), запиши так же последнюю версию антивируса, загружайся с болванки и лечи систему - думаю, где-нибудь найдешь заразу. Ну а потом уже с флешкой разбираться будешь...


--------------------
самурай без меча подобен самураю с мечом, но только без меча 
PM MAIL   Вверх
DVSmedia
Дата 16.12.2008, 11:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



Цитата

если неполучается удалить файлы попробуй ее тупо форматнуть, флешке не хана просто не можешь одолеть вражью силу

Я выше писал, что не получается форматнуть
Цитата

лечи систему

Вирус не мог попасть на мои комп (я надеюсь), автозапуск отключен, файлы с флэшки не запускал,
у меня система работает отлично, как положено и нет ни одного характерного признака заражения вообще каким либо вирусом, тем более Xorer (у него уж вообще очевидные признаки - вся система гонит, инет виснит, китайский банер и т.п.)
Цитата

Флешка сама по себе не может писать на себя файлы

Некоторые папки на флэшке RECYCLER  и music  не удаляются, даже unlocer'ом и если просматривать через total commander флэшку, файлы сами по себе то появляются то исчезают, я думаю что вирус видит в одной из папок. (Гляньте скрин может, это что то прояснит)

Либо флэха глючит, либо он внатуре в памяти и мне хана smile 

Это сообщение отредактировал(а) DVSmedia - 16.12.2008, 11:05

Присоединённый файл ( Кол-во скачиваний: 5 )
Присоединённый файл  scrin.JPG 131,79 Kb
PM WWW   Вверх
ama_kid
Дата 16.12.2008, 11:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


АСУТП-кодер
***


Профиль
Группа: Комодератор
Сообщений: 1460
Регистрация: 5.3.2007
Где: Москва

Репутация: нет
Всего: 95



Цитата(DVSmedia @  16.12.2008,  12:02 Найти цитируемый пост)
автозапуск отключен, файлы с флэшки не запускал,
Это не является достаточным лекарством от заражения вирусом.

Цитата(DVSmedia @  16.12.2008,  12:02 Найти цитируемый пост)
у меня система работает отлично, как положено и нет ни одного характерного признака заражения вообще каким либо вирусом
Чем тебе не характерный признак наличие глюков с флешкой?

Цитата(DVSmedia @  16.12.2008,  12:02 Найти цитируемый пост)
тем более Xorer (у него уж вообще очевидные признаки - вся система гонит, инет виснит, китайский банер и т.п.)
у Xorer'а много модификаций, насколько я понял, вполне возможно у тебя сидит версия, которая наружу не проявляется (а если ты не пользуешься IE или Оперой - тогда ему и зацепиться не за что, насколько я понял). В общем, все это не отменяет необходимости проверить всю твою систему...

Цитата(DVSmedia @  16.12.2008,  12:02 Найти цитируемый пост)
Либо флэха глючит, либо он внатуре в памяти и мне хана
Для того, чтобы вирус работал - необходим загруженный в память исполняемый кусок кода. Просто файл, находящийся на диске\флешке, и никак не активированный - не может производить деструктивные действия. Раз деструктивные действия налицо - значит он у тебя в памяти, логика простая. Отсюда и рекомендации - заняться проверкой системы. Да и в конце концов - никто не мешает переустановиться с нуля, так что насчет "мне хана" - это ты погорячился, имхо smile



--------------------
самурай без меча подобен самураю с мечом, но только без меча 
PM MAIL   Вверх
DVSmedia
Дата 17.12.2008, 20:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



Цитата

а если ты не пользуешься IE или Оперой - тогда ему и зацепиться не за что, насколько я понял

Да уж пользуюсь Mozilla Firefox

Цитата

Для того, чтобы вирус работал - необходим загруженный в память исполняемый кусок кода

Я это понимаю и меня это не радует  smile !

Хорошо, допустим мои комп. инфицирован ( smile );

Почему на других машинах та же самая ситуация?

P.S. Проверю комп. с live CD, отпишусь.
PM WWW   Вверх
DVSmedia
Дата 22.12.2008, 19:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 7.10.2008

Репутация: нет
Всего: нет



Комп проверил, вроде все чисто ( smile ). Диск с которого проверял, записывал не я. Он не должен быть зараженным, проверял на 2 разных компах.

Флэшку списал в утиль. 

ama_kid, redona, ksili - Спасибо за помощь в попытке решении этой проблемы.  smile 
PM WWW   Вверх
Ответ в темуСоздание новой темы Создание опроса
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Модули памяти | Следующая тема »


 




[ Время генерации скрипта: 0.0890 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.