adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
Autorun - весьма популярный этот вирус
На страницу 1 2 3
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)
Автор Сообщение
Aprelle
Гуру
СообщениеДобавлено: Ср 2-04-08 : 00-41    Заголовок сообщения: Ответить с цитатой

Vladnsk
не надо флуда
1)скачал скрипт
2)запустил
3)сказал спасибо

Wink
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Genbor
Крокодил Гена
Предупреждений : 1
СообщениеДобавлено: Ср 2-04-08 : 01-01    Заголовок сообщения: Ответить с цитатой

ProFfeSsoRr
ProFfeSsoRr писал(а):
Windows Registry Editor Version 5.00

хм. Я прописываю REGEDIT4. Это принципиально?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Genbor
Крокодил Гена
Предупреждений : 1
СообщениеДобавлено: Вс 6-04-08 : 12-51    Заголовок сообщения: Ответить с цитатой

Aprelle
Дал своей "зараженной" подружке этот скрипт. У нее от него компутер сразу в перегруз идет.
В чем косяк?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
JASJAS
Гуру
СообщениеДобавлено: Ср 9-04-08 : 00-14    Заголовок сообщения: Ответить с цитатой

По-моему, папка runauto к вирусам отношения не имеет. Покупал как-то несколько флешек, на всех была эта папка и какая-то фирменная программка(производителя не помню, к сожалению,год прошел).
А autorun, конечно, вылавливается легко. Любой коммандер плюс отключенный автозапуск. У меня 20 бухгалтеров женского полу, возраст от 20 до 50, после легкого обучения сами справляются. Без скриптов.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Zidane
Продвинутый форумчанин
СообщениеДобавлено: Пн 26-05-08 : 17-24    Заголовок сообщения: Ответить с цитатой

Удалять папку не получается из-за того, что там стоят "..", я с этим справился используя winhex, в котором исправил имя папки, прямиком в файловой системе, после этого смог спокойно удалить папку.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Smile
Форумчанин
СообщениеДобавлено: Пн 26-05-08 : 19-17    Заголовок сообщения: Ответить с цитатой

Aprelle писал(а):
Кстати, far "нормальную" папку runauto.. удалить не может, так как она скрытая, системная и не пустая, так что удалить ее можно только методом, который в данном скрипте используется

кстати помойму может..только команду удаления вроде как прописывать надо, предварительно уничтожив сам вирус
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
blackschool
Продвинутый форумчанин
СообщениеДобавлено: Пн 26-05-08 : 20-49    Заголовок сообщения: Ответить с цитатой

удаляется так: (внимание, опечаток нет)
rmdir runauto.../

либо

rmdir runaut~1 /S
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора   Номер ICQ
Mayskii
Форумчанин
СообщениеДобавлено: Пн 26-05-08 : 21-10    Заголовок сообщения: Ответить с цитатой

Хм интересно, тысячу раз этот runauto и autorun.inf видел, который фиг удалишь. У меня на флэшке такой живёт...
Спасибо за советы.

(Вставляет флэшку)"Ну всё п...ц тебе, молись"
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
xATM
Продвинутый форумчанин
СообщениеДобавлено: Пн 26-05-08 : 21-11    Заголовок сообщения: Ответить с цитатой

Встречался с несколькими разновидностями этого вируса, самые первые версии НОД32 убивает сразу, но есть вариация этого вируса использующая толи бреш в системе толи просто НОД32 с новыми базами его не чувствует. К симтомам в Windows\system32\ появляется файл amvo.exe и amvosys.dll, запускается 2-3 непонятных процесса, вирус закрывает возможность показывать скрытые файлы и папки. Но папка runauto не появляется. База НОД32 пропустившая этот вирус 3096, на более поздних базах желания запускать и тестить этот вирус нет Smile
PS: отправил по требованию НОД32 dll-ку на исследование в Eset думаю скоро можно и его не опасаться.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Пн 26-05-08 : 21-46    Заголовок сообщения: Ответить с цитатой

xATM
Несколько раз встречался, как у клиентов с нодом просто переставал из-за нода комп грузиться - драйвер коцался и хана - BSOD =)
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
nethello
Гуру
СообщениеДобавлено: Пн 26-05-08 : 22-17    Заголовок сообщения: Ответить с цитатой

А я удаляю всё неудаляемое при помощи проги unlocker1.8.5
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail  
alexcom
Медвед-шатун
Предупреждений : 2
СообщениеДобавлено: Пн 26-05-08 : 22-37    Заголовок сообщения: Ответить с цитатой

Richard Ferlow писал(а):
из-за нода комп грузиться - драйвер коцался и хана - BSOD =)

NOD - BSOD, чувствуеш аналогию? Very Happy
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail Посетить сайт автора Jabber ID Номер ICQ
Genbor
Крокодил Гена
Предупреждений : 1
СообщениеДобавлено: Пн 26-05-08 : 22-47    Заголовок сообщения: Ответить с цитатой

nethello писал(а):
А я удаляю всё неудаляемое при помощи проги unlocker1.8.5

lol кто о чем, а nethello об анлокере...

--
анлокер тут не поможет
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Пн 26-05-08 : 22-49    Заголовок сообщения: Ответить с цитатой

alexcom
Smile))
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
nethello
Гуру
СообщениеДобавлено: Пн 26-05-08 : 22-51    Заголовок сообщения: Ответить с цитатой

Genbor писал(а):
анлокер тут не поможет

Верю, но мне помогал (на флэшках)
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail  
Санька
Форумчанин
СообщениеДобавлено: Вт 27-05-08 : 04-12    Заголовок сообщения: Ответить с цитатой

1) Анлокер тут правда не поможет, даже версия 1.8.6))
2) К Amvo.exe runauto.. отношения, как правило, не имеет. Хоть они оба и создают в корнях дисков файл Autorun.inf, это 2 разных вируса, которые сами по себе имеют кучу разнообразных модификаций. Хотя, не исключаю, что кто-то их и скрестить мог.))
3) а я как-то, придя от очередного клиента со второй работы, воткнул свою флешку в сервак на первой работе... и узнал, что такое runauto..
А ведь на том компе, куда я втыкал флеху, стоял так многими любимый NOD32)) ...всегда к нему предвзято относился, а после этого и подавно...
4) runauto.. создает службу "Kerberos Key Distribution Centers". можете ее отключить перед лечением на всякий случай.
5) Лекарство от runauto.. давно придумали наши китайские братья.
Оно в архиве, который я нашел после вышеизложенных событий на каком-то уже нашем форуме. там же инструкция на всякий случай, доведенная мной до удобоваримости, ибо родной вообще внутри не было, описалово шло в соседнем посте. Архив тут: http://file.sibnet.ru/get/file/?id=279828
6) я лечил вирусь сначала отключив службу "Kerberos Key Distribution Centers", потом переехал систему AVZ'шкой и еще до кучи CureIT!. Бяку удалил, но папки runauto.. остались, пока не нашел это лекарство, что в архиве и не поудалял их.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Dimanist
Эксперт
СообщениеДобавлено: Вт 27-05-08 : 10-38    Заголовок сообщения: Ответить с цитатой

ненужен никакой анлокер, папки ранавто прекрасно удаляются доснавигатором, правда мало кто помнит что это такое Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail Jabber ID Номер ICQ
AlexRock
Гуру
СообщениеДобавлено: Вт 27-05-08 : 11-09    Заголовок сообщения: Ответить с цитатой

Dimanist писал(а):
ненужен никакой анлокер, папки ранавто прекрасно удаляются доснавигатором

Genbor писал(а):
кто о чем

lol
Похоже, этот "вирус" и подобные ему уже "поднимался" на этом форуме много раз. Сам парился с этим раньше. И напишите, наконец, как корректно отключить автозапуск? А то у меня где только не отключен, а всё равно окно "Что делать?" всплывает, когда чего-нибудь вставляешь в комп. Правда, если там есть автозамускаемая программа, то она не запускается, а вот окно с выбором предлагаемого действия запускается. Кстати, у меня нету такой ветки
Wadia писал(а):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]

"NoDriveTypeAutoRun"=dword:000000b5


смотрите:

 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Genbor
Крокодил Гена
Предупреждений : 1
СообщениеДобавлено: Вт 27-05-08 : 11-40    Заголовок сообщения: Ответить с цитатой

AlexRock
Пуск - Выполнить - gpedit.msc

Конфигурация компьютера - Административные шаблоны - Система - "Отключить автозапуск"
Жмешь свойства и ставишь крыжик "включить"

Нет ничего проще.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Aprelle
Гуру
СообщениеДобавлено: Вт 27-05-08 : 13-59    Заголовок сообщения: Ответить с цитатой

Genbor
>Дал своей "зараженной" подружке этот скрипт. У нее от него компутер сразу в перегруз идет.
В чем косяк?

Значит поздно дал. Не может запуститься виндовый обработчик скриптов. Короче, этот вирус перехватывает запуск исполняемых файлов, и многие полезные команды типа досовских Dir, rmdir и т.п. перестают работать, поскольку их вызовы перехватываются вирусом. Чтобы от этого избавиться нужно еще дополнительные ветки в реестре править, я с этим еще до конца не разобрался, как разберусь -- переделаю програмку. Мне самому это актуально, точнее я на компах и ноутах друзей за последний месяц увидел уже туеву хучу разных вирусов, распространяющихся через autorun.inf
На конкретно моих машинах все пучком, пользуюсь NOD32 Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :) Часовой пояс: GMT + 7
На страницу 1 2 3
Страница 2 из 3

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы