[решено] Вирус на флешке или ноуте???
-
Dead_Rocker
[решено] Вирус на флешке или ноуте???
Доброго времени суток! На днях в ноутбук вставили флешку для просмотра файлов,после этого на каждой другой подключенной к этому ноуту флешке все папки стали отображаться в виде ярлыков. программой AntiMalware и Eset NOD32 сканировал ноутбук - не нашлось ничего подозрительного. На всех флешках, открытых на этом ноутбуке, обнаружился троян в папке Recycler. Был вылечен,но при повторном подключении все равно вылезал. При этом на домашнем ПК эти же флешки читаются нормально. Сделал файл .bat с содержимым : attrib -S -H /D /S. Он возвратил нормальный вид папок, но при повторном включении той же флешки в ноутбук ситуация не изменилась - все те же ярлыки. Помогите пожалуйста.
Kaspersky Removal Tool обнаружил на флешках Backdoor.Win32.Ruskill.z в папке RECYCLER. Был удален, но при повторном подключении флешек опять тот же вирус там же! Может он откуда-то с ноута пишется? автозапуск отключил,кстати.
Kaspersky Removal Tool обнаружил на флешках Backdoor.Win32.Ruskill.z в папке RECYCLER. Был удален, но при повторном подключении флешек опять тот же вирус там же! Может он откуда-то с ноута пишется? автозапуск отключил,кстати.
-
Farger
Re: [решено] Вирус на флешке или ноуте???
Здравствуйте,
Сделайте логи согласно
Сделайте логи согласно
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
правилам с подключенной флешкой.-
Farger
Re: [решено] Вирус на флешке или ноуте???
Необходимо отключить автозапуск со всех устройств, кроме CD-DVD привода.
Скопируйте этот текст в блокнот и сохраните под любым именем с расширением .reg
Запустите этот файл и подтвердите внесение информации в реестр.
Код:
Вставьте все заражённые флешки и подготовьте логи по
Скопируйте этот текст в блокнот и сохраните под любым именем с расширением .reg
Запустите этот файл и подтвердите внесение информации в реестр.
Код:
Код: Выделить всё
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ddВставьте все заражённые флешки и подготовьте логи по
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
-
Dead_Rocker
-
zirreX
Re: [решено] Вирус на флешке или ноуте???
C:\Windows\SysWOW64\nvinit.dll проверьте на
1. Скачайте
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.
2. Отключите:
Антивирус/Файерволл
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:
После выполнения скрипта компьютер перезагрузится!
После перезагрузки выполните такой скрипт:
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
3. Сделайте лог
4. Загрузите SecurityCheck by screen317
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.
5. Обновите AVZ и повторите логи AVZ+RSIT
virustotal
и ссылку на результат запостите здесь1. Скачайте
ATF Cleaner
на рабочий стол.Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.
2. Отключите:
Антивирус/Файерволл
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:
Код: Выделить всё
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');
DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.После выполнения скрипта компьютер перезагрузится!
После перезагрузки выполните такой скрипт:
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:
Код: Выделить всё
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи
этой
формыВ строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
3. Сделайте лог
FAQ Помощи по рекомендациям и советам консультантов
4. Загрузите SecurityCheck by screen317
отсюда
или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.
5. Обновите AVZ и повторите логи AVZ+RSIT
-
Farger
Re: [решено] Вирус на флешке или ноуте???
Ссылка на проверенный файл:
Почистил ATF cleaner,запустил AVZ с первым скриптом:
Цитата Farger:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');
DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Тут же вылезла ошибка "Программа AVZ не работает" и программа закрывается.
Кстати, после первой проверки флешка на ноутбуке стала нормально восприниматься, т.е. папки - это уже папки, а не ярлыки.
http://www.virustotal.com/file-scan/...d53-1302789445
Почистил ATF cleaner,запустил AVZ с первым скриптом:
Цитата Farger:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');
DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[решено] Вирус на флешке или ноуте???
Тут же вылезла ошибка "Программа AVZ не работает" и программа закрывается.
Кстати, после первой проверки флешка на ноутбуке стала нормально восприниматься, т.е. папки - это уже папки, а не ярлыки.
-
Farger
-
Dead_Rocker
Re: [решено] Вирус на флешке или ноуте???
Создалась папка Quarantine,но в ней нет ни одного файла, даже скрытого. Это нормально?
-
Farger
Re: [решено] Вирус на флешке или ноуте???
Dead_Rocker, значит, что файлы в карантин не попали.. Антивирь отключали?
Цитата Farger:
3. Сделайте лог HJT
Цитата Farger:
5. Обновите AVZ и повторите логи AVZ+RSIT
Цитата Farger:
3. Сделайте лог HJT
[решено] Вирус на флешке или ноуте???
Цитата Farger:
5. Обновите AVZ и повторите логи AVZ+RSIT
[решено] Вирус на флешке или ноуте???
-
Dead_Rocker
Re: [решено] Вирус на флешке или ноуте???
Создалась папка Quarantine,но в ней нет ни одного файла, даже скрытого. Это нормально?