Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Вирусы autorun на флешках и в компьютере (заявка № 47587)

  1. #1
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55

    Question Вирусы autorun на флешках и в компьютере

    Здравствуйте! Помогите, пожалуйста, вылечить компьютер и флешки! После использования зараженной флешки сначала на самой флешке все данные в папках стали недоступными (к названию каждой папки прибавилось ".exe"). Флеш отформатировала. после этого все подключаемые к моему компьютеру флешки (фотоаппарат и флешки, боюсь, что и мобильный телефон-его еще не проверяла) стали заражаться и становиться нечитабельными. Проверила флеш антивирусом NOD32 - он видит вирусы, пишет, что удалил их, но после этого все папки на флешке становятся скрытыми и папка с вирусом autoran.inf не удаляется - и с флешкой ничего нельзя сделать. Информация с нее переписалась на комп только частично, часть файлов не переписывается - а мне они очень нужны, не хотелось бы их стирать. после проверки компьютера NOD32 (было очень много вирусов) - он перестал выключаться через меню пуск, выключить его можно только кнопкой вкл\выкл на корпусе, и появляется сообщение "Приложению не удалось запуститься, потому что DTProHlp.dll не найден". Когда выполняла проверку по вашим рекомендациям с помощью DrWeb - на флешках и фотоаппарате он нашел Win32.HLLW.Autoruner.2697 и 3257, на компе много adaware, несколько троянов, удалить и переместить смог не все. Через локальную сеть и через флешки заразилось 3 компьютера. Пожалуйста, помогите вылечить комп и флешки и расскажите, что сделать, чтобы предотвратить повторное заражение флешек и компьютера. Могли ли эти вирусы переписаться на DVD-диски и могут ли они при чтении DVD-дисков с данными повторно заражать компьютер? Заранее очень благодарна за помощь!
    Вложения Вложения
    Последний раз редактировалось Ninell; 10.06.2009 в 08:05.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Подключите флешки и оставьте подключенными до конца лечения.

    Пофиксите в HijackThis:
    Код:
    R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing)
    O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - (no file)
    O2 - BHO: COM+ Service - {3C49DDAC-3DA4-4743-AF6C-5974FEAF875C} - (no file)
    O4 - HKLM\..\Run: [DaemonTools_WhenUSave_Installer] C:\Program Files\DaemonTools_WhenUSave_Installer\DaemonTools_WhenUSave_Installer.exe
    O4 - Startup: ЎЎЎЎЎЎ.lnk = C:\WINDOWS\system32\XP-EA930033.EXE
    O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - (no file)
    O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file)
    O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
    O22 - SharedTaskScheduler: COM+ Service - {3C49DDAC-3DA4-4743-AF6C-5974FEAF875C} - (no file)
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('0152.PIF','');
     QuarantineFile('setuprs1.PIF','');
     QuarantineFile('C:\WINDOWS\system32\XP-EA930033.EXE','');
     QuarantineFile('C:\WINDOWS\lsass.exe','');
     DeleteFile('C:\WINDOWS\lsass.exe');
     DeleteFile('C:\WINDOWS\system32\XP-EA930033.EXE');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('kkdc');
    BC_Activate;
    ExecuteRepair(9);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=47587).
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Выполнила все, как вы сказали. Когда я пофиксила в HijackThis, программа HijackThis выдала ошибку 53: An unexpected error has occured at procedure: ModBackup_MakeBackup (sItem=09-Extra button ... и тд) Error 53 - File not found. И такая же ошибка для всех строк 09 и строки 022. Затем после выполнения скрипта AVZ компьютер завис при перезагрузке, не реагировал ни на что - пришлось его выключить кнопкой на корпусе. Включиться он не смог (включался-и через несколько секунд (как только активировались флешки) выключался - и так раз 6-7). Включился только после того, как я убрала все флешки. В целом - компьютер стал быстрее работать и заработал авторан на DVD-дисках - он давно уже не работал, я и забыла совсем, что он есть. После этого сделала новые логи с включенными флешками - перезагрузился вроде бы как обычно. Карантин отправила.
    Можно вас попросить прислать файл для отключения авторана на всех сменных носителях (чтобы повторно не заразиться в будущем) - я не поняла, как его написать самой.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Установите Сервис Пак 3 - возможно потребуется активация, и все последующие важные патчи.
    Перед установкой Сервис Пака необходимо выгрузить все защитные приложения (антивирус, файрвол а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
    - Установите IE 8
    Цитата Сообщение от Ninell Посмотреть сообщение
    Можно вас попросить прислать файл для отключения авторана на всех сменных носителях
    АВЗ/Сервис/Мастер поиска и устранения проблем/Все проблемы , найти релевантные, отметить и запустить ...

  6. #5
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Спасибо! Займусь обновлением и установкой этих программ. А в логах сейчас все нормально? Вирусов больше нет?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Program Files\DaemonTools_WhenUSave_Installer\DaemonTools_WhenUSave_Installer.exe');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи по п. 2 и 3 правил.

  8. #7
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Установила Сервис Пак 3, отключила с помощью AVZ автозапуски. Выполнила скрипт. Посмотрите, пожалуйста, логи. На зараженной флешке (я ее лечила вместе с компьютером) все еще остается скрытая папка авторан и папка с данными тоже скрыта. Папка авторан не удаляется.
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Флешку отформатируйте на чистом ПК.

    -Пофиксите
    Код:
    R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing)
    - Выполните скрипт
    Код:
    begin
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','DaemonTools_WhenUSave_Installer'); 
    end.
    - Установите IE 8
    - Обновите Acrobat Reader или удалите его совсем.

  10. #9
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Выполнила все. Компьютер стал работать намного быстрее. Но все еще при входе в систему вылетает сообщение "Приложению не удалось запуститься, потому что DTProHlp.dll не найден". И еще заметила,что на дисках С и D появились скрытые папки авторанов - такие как и на флешке, они не удаляются... Неужели они засели теперь на дисках?

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Сделайте логи special avz (ссылка в подписи)

  12. #11
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    По ссылке в подписи файл не скачивается - пишет :This site is no longer in service or has been disabled due to a terms of service violation. Скачать файл kiss_me.pif ???

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Ninell Посмотреть сообщение
    По ссылке в подписи файл не скачивается
    Скачивается, ждите 10 секунд, пока там часы протикают... И кукисы не блокируйте, разрешите на сессию.

    Добавлено через 1 минуту

    Цитата Сообщение от Ninell Посмотреть сообщение
    Скачать файл kiss_me.pif ???
    Да. А что Вы пытались скачать?
    Последний раз редактировалось Rene-gad; 11.06.2009 в 15:39. Причина: Добавлено

  14. #13
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    А я просто нажала сначала на значок Download упс....

    Вот новые логи. Посмотрите, плиз.
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 11.06.2009 в 17:17.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Ninell Посмотреть сообщение
    при входе в систему вылетает сообщение "Приложению не удалось запуститься, потому что DTProHlp.dll не найден". .... на дисках С и D появились скрытые папки авторанов
    Эти побочные эффекты присутствуют? В логах ничего такого не видно.
    Скачайте: http://download.cnet.com/Malwarebyte...-10804572.html, сделайте лог

  16. #15
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Да, все это сохраняется. Сейчас пришлю новый лог.

  17. #16
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Ох-хо-хо. Проверила компьютер. Удалила 122 зараженных файла. Но папки авторан и сообщение сохраняются. Они мне не мешают совсем работать, просто не хочется продолжать заражать другие компьютеры и флешки. Хочется добить этот зоопарк)))
    Вложения Вложения

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Ninell Посмотреть сообщение
    Удалила 122 зараженных файла.
    Ничего Вы не удалили - в логе стоит No action taken. А теперь повторите полное сканирование и все, что найдете - удалите. Потом перегрузитесь и сделайте новый лог mbam.

  19. #18
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Программа сначала выдала отчет, а потом предложила удалить. проверила снова - теперь вирусов нет. Вот лог.
    Подскажите, пожалуйста, как запретить административный доступ к дискам C и D? (и нужно ли это делать, чтобы автораны и вирусы там не появлялись?)
    Вложения Вложения
    Последний раз редактировалось Ninell; 11.06.2009 в 19:55.

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Ninell Посмотреть сообщение
    Подскажите, пожалуйста, как запретить административный доступ к дискам C и D?
    Тогда зачем они Вам? Если Вы закроете к ним доступ, то никто к ним не прорвется. Автораны : АВЗ/Сервис/Мастер поиска и устранения проблем/Все, находим, отмечаем нужное, устраняем.

  21. #20
    Junior Member Репутация
    Регистрация
    09.06.2009
    Сообщений
    11
    Вес репутации
    55
    Спасибо за ответ! Я просто не поняла смысл этого действия, я плохо в программировании разбираюсь... Удалила все проблемы, которые обнаружил АВЗ. Нужны ли еще какие-то действия или компьютер вылечился?

  • Уважаемый(ая) Ninell, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. файл autorun.inf на флешках
      От garry2000 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 31.05.2011, 18:35
    2. Ответов: 6
      Последнее сообщение: 17.05.2011, 14:23
    3. Autorun на флешках
      От Tommy-gun в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 21.10.2010, 11:02
    4. постоянно появляющийся autorun на флешках
      От chekist007 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.07.2010, 11:49
    5. Ответов: 4
      Последнее сообщение: 10.07.2009, 16:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01338 seconds with 20 queries