[решено] Вирус на флешке или ноуте???

Ответить
 • Просмотры: 1
Аватара пользователя
Dead_Rocker

[решено] Вирус на флешке или ноуте???

Сообщение Dead_Rocker »

Доброго времени суток! На днях в ноутбук вставили флешку для просмотра файлов,после этого на каждой другой подключенной к этому ноуту флешке все папки стали отображаться в виде ярлыков. программой AntiMalware и Eset NOD32 сканировал ноутбук - не нашлось ничего подозрительного. На всех флешках, открытых на этом ноутбуке, обнаружился троян в папке Recycler. Был вылечен,но при повторном подключении все равно вылезал. При этом на домашнем ПК эти же флешки читаются нормально. Сделал файл .bat с содержимым : attrib -S -H /D /S. Он возвратил нормальный вид папок, но при повторном включении той же флешки в ноутбук ситуация не изменилась - все те же ярлыки. Помогите пожалуйста.



Kaspersky Removal Tool обнаружил на флешках Backdoor.Win32.Ruskill.z в папке RECYCLER. Был удален, но при повторном подключении флешек опять тот же вирус там же! Может он откуда-то с ноута пишется? автозапуск отключил,кстати.
Аватара пользователя
Farger

Re: [решено] Вирус на флешке или ноуте???

Сообщение Farger »

Необходимо отключить автозапуск со всех устройств, кроме CD-DVD привода.



Скопируйте этот текст в блокнот и сохраните под любым именем с расширением .reg

Запустите этот файл и подтвердите внесение информации в реестр.



Код:

Код: Выделить всё

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000dd

Вставьте все заражённые флешки и подготовьте логи по
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
Аватара пользователя
Dead_Rocker

Re: [решено] Вирус на флешке или ноуте???

Сообщение Dead_Rocker »

Farger, огромное спасибо!!!!
Аватара пользователя
zirreX

Re: [решено] Вирус на флешке или ноуте???

Сообщение zirreX »

C:\Windows\SysWOW64\nvinit.dll проверьте на
virustotal
и ссылку на результат запостите здесь





1. Скачайте
ATF Cleaner
на рабочий стол.

Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.

- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;

- нажмите No, если вы хотите оставить ваши сохраненные пароли;

- если вы используете Opera, нажмите Opera - Select All - Empty Selected;

- нажмите No, если вы хотите оставить ваши сохраненные пароли.



2. Отключите:

Антивирус/Файерволл



AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный

скрипт -> Нажать кнопку "Запустить".





Код:

Код: Выделить всё

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');
DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!



После перезагрузки выполните такой скрипт:



AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный

скрипт -> Нажать кнопку "Запустить".





Код:

Код: Выделить всё

begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи
этой
формы

В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.



3. Сделайте лог
FAQ Помощи по рекомендациям и советам консультантов




4. Загрузите SecurityCheck by screen317
отсюда
или
отсюда


Сохраните на Рабочий стол.

Запустите от имени администратора

Когда увидите консоль, нажмите любую клавишу для продолжения сканирования

Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу

Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;

Прикрепите его тоже в ваше следующее сообщение.



5. Обновите AVZ и повторите логи AVZ+RSIT
Аватара пользователя
Farger

Re: [решено] Вирус на флешке или ноуте???

Сообщение Farger »

Ссылка на проверенный файл:

http://www.virustotal.com/file-scan/...d53-1302789445




Почистил ATF cleaner,запустил AVZ с первым скриптом:


Цитата Farger:



begin

ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');

ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);

SearchRootkit(true, true);

SetAVZGuardStatus(True);

QuarantineFile('C:\Users\user\AppData\Roaming\Pqieit.exe','');

DeleteFile('C:\Users\user\AppData\Roaming\Pqieit.exe');

RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Pqieit');

BC_ImportAll;

ExecuteSysClean;

BC_Activate;

RebootWindows(true);

end.
[решено] Вирус на флешке или ноуте???




Тут же вылезла ошибка "Программа AVZ не работает" и программа закрывается.



Кстати, после первой проверки флешка на ноутбуке стала нормально восприниматься, т.е. папки - это уже папки, а не ярлыки.
Аватара пользователя
Farger

Re: [решено] Вирус на флешке или ноуте???

Сообщение Farger »

Проделал все операции, выкладываю логи.
Вложения
virusinfo_syscure.rar
(35.63 КБ) 0 скачиваний
virusinfo_syscure.rar
(35.63 КБ) 0 скачиваний
Вложения
virusinfo_syscheck.rar
(35.85 КБ) 0 скачиваний
virusinfo_syscheck.rar
(35.85 КБ) 0 скачиваний
Аватара пользователя
Dead_Rocker

Re: [решено] Вирус на флешке или ноуте???

Сообщение Dead_Rocker »

Создалась папка Quarantine,но в ней нет ни одного файла, даже скрытого. Это нормально?
Аватара пользователя
Farger

Re: [решено] Вирус на флешке или ноуте???

Сообщение Farger »

Dead_Rocker, значит, что файлы в карантин не попали.. Антивирь отключали?




Цитата Farger:



3. Сделайте лог HJT
[решено] Вирус на флешке или ноуте???





Цитата Farger:



5. Обновите AVZ и повторите логи AVZ+RSIT
[решено] Вирус на флешке или ноуте???
Аватара пользователя
Dead_Rocker

Re: [решено] Вирус на флешке или ноуте???

Сообщение Dead_Rocker »

Создалась папка Quarantine,но в ней нет ни одного файла, даже скрытого. Это нормально?
Ответить

Вернуться в «Лечение систем от вредоносных программ»