zlava ([info]zlava) wrote,

его зовут runauto.. просто runauto с двумя точками

лечил вируса.

передается через флешки. характерная примета — в корне каждого диска (жесктого, гибкого, съемного flash) имеются скрытые и системные файл autorun.inf и папка runauto... (видно только две точки, т.к. третья вопринимается как разделитель имени и расширения).

Symantec называет его VBS.Runauto и вроде умеет лечить. так же по рассказам делают NOD32 и McAfee. Касперский по слухам не лечит.

UPD от 13 февраля 2008. по последним данным, которые цитировать лень, любой свежий антивирус с обновленными базами успешно справляется с этим вирусом.

паразит срет не по-детски.
1. подменяет собой lsass.exe и cmd.exe.
2. стирает также подменяет msconfig.exe и regedit.exe
3. имеет закадычного другана C:\WINDOWS\setuprs1.PIF, который прописывается в реестр как дебаггер для консоли настройки, редактора реестра и командной строки.
4. наверное, траффик гоняет, раз lsass.exe…

таким образом:
1. перестают заводится (все подряд или в различных сочетаниях): msconfig.exe, cmd.exe, regedit.exe.
2. у народа наблюдались кракозябры с иероглифами в контекстном меню системного диска, вызванного правой кнопкой из Проводника.
3. народ жалуется на невозможность записи R- и RW-болванок.

заражение происходит, естественно, в момент подключения флешки. папка runauto... не удаляется ни в штатном режиме, ни в безопасном режиме, ни из-под DOS. имеется мнение: потому что эти две системы не знают, что папки могут быть названы таким образом.

избавление от вируса происходит следующим образом:
0. отключить восстановление системы (Пуск > Панель управления > Система > Восстановление системы > Поставить галку на «Отключить восстановление системы на всех дисках»).
1. удалить файлы autorun.inf из корня всех дисков.
2. удалить C:\WINDOWS\setuprs1.PIF.
3. в редакторе реестра (слава богу, у меня он завелся; на остальной случай — любой LiveCD, надо полагать) найти и удалить параметр "Debugger"=setuprs1.PIF. особенно искать здесь:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
а именно:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe
и прочая.
4. из косоли (то же, что и в п. 3 — у меня видать не до конца заразилося) запустить:
rd c:\runauto...\ /s /q, где «с» — буква диска.
то есть запустить несколько раз, для каждого из дисков.

наши жолтокожие соседи написали скрипт, который вычищает систему от засранца. но этот скрипт, естественно, весь в иероглифах (надо думать, в настоящих), так что единственная польза — посмотреть, чего надо чистить (и написать свой).

да пребудет с нами со всеми Google.

хотя он и не может найти англоговорящую нормальную версию этого скрипта.

UPD 1 хрена лысого. эта сволочь так и осталась. восстанавливается. запускается как процесс lsass.exe — из директории WINDOWS. на самом-то деле приличный lsass запускается из WINDOWS\system32. в общем, маскируется, сцуко. так же плодит дубли под именами regedit.exe.exe и cmd.exe.exe. естественно, запускает эти программы под собственным контролем. то есть любые правки реестра возвращаются на место.

hijackthis не помогает…

UPD 2 несмотря на уверения Symantec'a — не видит нифига.

а вот Dr.Web нашел сразу же. по ихнему он называется BackDoor.Kais. найти — нашел, но вылечить не смог :P

зато на их форуме есть совсем железобетонные рекомендации по удалению:

1. Удалить все файлы autorun.inf в корне всех логических дисков.
2. В безопасном режиме сделать полную проверку всех логических дисков DrWeb 4.33.2 с последними базами.
3. Загрузиться с дискеты с DOS (если FAT32) или с дискеты с CIA Commander 1.0a (если NTFS) либо с дискеты с DOS с драйвером, дающим доступ к разделам NTFS.
4. Попытаться удалить папку runauto.. либо переименовать.
5. Загрузиться с CD с дистрибутивом Windows и установить поверх (режим восстановления).
6. После нормальной загрузки системы, задать полную проверку диска С: и перезагрузить компьютер.
7. После завершения проверки и нормальной загрузки, удалить папку (папки) с именами found.000 и так далее.
8. Для других (не системных) логических дисков потребуются аналогичные манипуляции (см. п.3, 4). Полная проверка происходит без перезагрузки. Далее п.7.
9. Для восстановления работоспособности таких программ, как: cmd.exe, regedit.exe, msconfig.exe и возможно какие другие, с помощью утилиты AVZ или любой другой сторонней программы, умеющей редактировать реестр, удалить следующий ключ(ключи) по адресу:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
Аналогично для cmd.exe, msconfig.exe и других (если есть проблемы).
Кстати, для удаления других ключей, уже можно будет воспользоваться regedit.exe

И последнее. Полезно отключить возможность автозапуска для всех дисков в реестре:
---------------------------------------------------------------------------------------------
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
"NoDriveAutoRun"=dword:03ffffff
-------------------------------------------------------------------------------------------

конец цитаты.

все идет к постепенному format c: ты-дыщ ты-дыщ ты-дыщ :(

требую отдельный компутер под Linux'ом!!! — флешки проверять :) потому что через годик никакого спасу от этого говна не будет: ибо флеш-девайсов становится все больше и больше…

и что же, после каждого подрядчика/заказчика/журнолюги/знакомого/дитяти-меломана предлагается «грузиться с CD с дистрибутивом Windows и установить поверх (режим восстановления)»? потому что пока Microsoft основательно эту дыру заткнет — во все мире на каждом компутере на каждом разделе винта будет болтаться runauto... на пару с autorun.inf. а CD-ROM ни у кого не работает! :)

UPD 3 в общем, поступил как умный петя вася вова слава. прочитал, чего там в этом скрипте китайском помимо иероглифов написано, и сделал все то же самое, но вручную :) а именно:

0. уходим в безопасный режим.

1. в Far'е нажимаем Ctrl+N, чем заставляем его выдавать имена в формате 8+3. такой режим можно и в Total Commander'е сделать. но в Far'е как-то кашернее :)

2. убиваем всю сволочь. то есть:
2.1. в корнях разделов: папки runauto... (RU-NAUTO — понимаешь, русский матрос, елки-палки) и файлы autorun.inf и все их возможные модификации: может быть autorun.inf.tmp, может быть «папка» autorun.inf, может быть «папка» autorun.inf.tmp…
2.2. где не надо: С:\WINDOWS\lsass.exe, С:\WINDOWS\cmd.exe.exe, С:\WINDOWS\regedit.exe.exe…

3. чистим реестр (я взял утилиту RegWorks), удаляя:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe — параметр Debugger
HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe

этта херня, прадва, удаляться не захотела:
HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KKDC
HKLM\SYSTEM\ControlSet001\Services\kkdc
HKLM\SYSTEM\ControlSet002\Services\kkdc
HKLM\SYSTEM\ControlSet003\Services\kkdc
HKLM\SYSTEM\CurrentControlSet\Services\kkdc

скрипт велит удалять, но у меня такого не было:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run — параметр SVOHOST

заменяем:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL — параметр CheckedValue
на
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL — параметр CheckedValue, формат reg_dword, значение 1 (десятиричное).

заодно запрещаем на будущее автозапуск всяких дисков, флешек и прочего:
в ветке
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
создаем два параметра:
NoDriveTypeAutoRun, формат reg_dword, значение 000000ff (шестнадцатиричное);
NoDriveAutoRun, формат reg_dword, значение 03ffffff (шестнадцатиричное).

4. проверяем, ничего ли мы не забыли и у всех ли все есть, и перезагружаемся в нормальный режим.

так-то вот. msconfig.exe у меня ожила. а cmd.exe стало иметь тот вид, который надо ей иметь (то есть вроде никто не перехватывает). с чем всех и поздравляю. надо, наверное, написать-таки BAT… на будущее… м-да…

с перерывами угрохал часов семь. жуть какая.
Tags: вирусы, памятки

  • Post a new comment

    Error

    Anonymous comments are disabled in this journal

    Your IP address will be recorded 

  • 70 comments

[info]nskboy

September 5 2007, 07:10:05 UTC 4 years ago

Спасибо за доку. Положу в букмарки ;)

[info]zlava

September 5 2007, 13:20:30 UTC 4 years ago

апдейт написал, как в итоге пришлось чистить вручную :) вроде работает не ломается.

Deleted comment

[info]zlava

September 6 2007, 04:15:38 UTC 4 years ago

конечно, могут остаться какие-то файлы, или огрызки в реестре. но работать они не будут. а при чистке темпов вообще могут поудаляться :) вот уже утро, а характерных особенностей присутствия засранца не наблюдаю. тьфу-тьфу-тьфу :)

это я специально тренируюсь Windows не переустанавливать :) чтобы не звонить в Microsoft каждые полгода заради активации :) если вдруг все станем правельными :)

Deleted comment

Deleted comment

[info]zlava

4 years ago

Deleted comment

[info]zlava

4 years ago

Deleted comment

[info]zlava

4 years ago

Deleted comment

[info]zlava

4 years ago

[info]tselousov

4 years ago

[info]cccce

September 6 2007, 07:07:28 UTC 4 years ago

с перерывами угрохал часов семь. жуть какая.

ни-че-го себе%%% елиф со мной такое случится, то умру я вперед, а не вирус:-)

[info]fdooch

September 6 2007, 07:53:45 UTC 4 years ago

ТОлько что выкосил такого НОДом. Под корень нах. =)

[info]zlava

September 6 2007, 14:08:43 UTC 4 years ago

а точно второго lsass.exe в дереве процессов нету?

[info]fdooch

4 years ago

[info]zlava

4 years ago

[info]yancholais

September 15 2007, 04:46:32 UTC 4 years ago

0. уходим в безопасный режим.

1. в Far'е нажимаем Ctrl+N, чем заставляем его выдавать имена в формате 8+3. такой режим можно и в Total Commander'е сделать. но в Far'е как-то кашернее :)

2. убиваем всю сволочь. то есть:
2.1. в корнях разделов: папки runauto... (RU-NAUTO — понимаешь, русский матрос, елки-палки) и файлы autorun.inf и все их возможные модификации: может быть autorun.inf.tmp, может быть «папка» autorun.inf, может быть «папка» autorun.inf.tmp…


что значит убиваем? проделал эти действия. ф8 в фаре не работает на папку runauto.., rd не видит...

[info]yancholais

September 15 2007, 06:25:51 UTC 4 years ago

так. всё удаляется norton commander'ом, без всяких безопасных режимов :)

[info]zlava

4 years ago

[info]zlava

4 years ago

[info]yancholais

4 years ago

[info]zlava

4 years ago

[info]mewelle

September 19 2007, 02:33:44 UTC 4 years ago

к слову

пугали меня таким runauto... типа на флешке принесли на работу. так вот, если это был действительно он, то каспер его влет поймал. правда, обозвал чем-то типа trojan-dropper.win32.agent-какой-то-там. и в папке нашел и в корне. удалил.

[info]zlava

September 19 2007, 05:51:30 UTC 4 years ago

какой-то-там

тут это ключевое слово :) у этого вируса разные есть разновидности.

кстати, при беглом гуглении насчет trojan-dropper.win32.agent никаких описаний с папками runauto... не нашел. может, это не тот, про который я написал?

[info]mewelle

4 years ago

[info]sonny363

September 19 2007, 05:43:58 UTC 4 years ago

T:\>rmdir RUNAUT~1 /s
RUNAUT~1, Are you sure (Y/N)? y

Прекрасно сработало в нормальном (не безопасном) режиме.

[info]zlava

September 19 2007, 05:52:10 UTC 4 years ago

у меня сработало только в безопасном.

винт под NTFS?

[info]sonny363

4 years ago

[info]sonny363

4 years ago

[info]zlava

4 years ago

[info]zlava

4 years ago

[info]john_brat

4 years ago

[info]zlava

4 years ago

[info]quickfobos

4 years ago

[info]chort82

October 8 2007, 16:12:34 UTC 4 years ago

Неслобое спасибо вам. Тоже недавно обнаружил у себя папочку runauto.. Затем обнаружил, что не запускаются netstat, cmd и regedit. Полез в яндекс, нашел ваш пост и вот все вновь заработало.

[info]zlava

October 9 2007, 02:45:50 UTC 4 years ago

спасибо и вам :) что решили проверить, не испугались многабукаф :)

на данный момент этот вирус не лету убивается NOD'ом и Symantec'ом. про другие антивирусы — не знаю.

[info]danalex_1974

October 9 2007, 17:19:30 UTC 4 years ago

О вирусе

DrWeb также обнаруживается, убивается, но папку autoru.. надо удалить вручную, либо через TotalComander или FAR. Все остальное работает.

[info]danalex_1974

October 9 2007, 17:22:47 UTC 4 years ago

О вирусе

Если заражения компа не произошло, можно легко удалить папку autoru.. через FAR или TotalComander. DrWeb спокойно это обнаружил (папку autoru не обнаружил, удалил вручную), проблем пока не наблюдаю, но попробую комп перезагрузить и т.д. Даже без перезагрузки в безопасный режим, но надо, чтобы антивирусные базы были относительно свежими. Пока все нормально работает.

[info]zlava

December 24 2007, 07:30:53 UTC 4 years ago

но надо, чтобы антивирусные базы были относительно све

именно здесь решение всех проблем

[info]lavko

October 12 2007, 13:31:43 UTC 4 years ago

Спасибо, хороший человек!

Еще одно тебе БОЛЬШОЕ спасибо.

Только что установленная W2003 - голая, воткнул флэшку, где были дрова на сетевушку...... Два часа песни. Без твоей помощи было бы больше.

Та же самая флэшка в серверах 2К ничего не делала.
Хотя... наверное у меня там изначально отключены были Autorun... уж не помню.
Symantec AntiVirus Crporate Edition 10 - даже глазом не повел (на 2K)

[info]zlava

October 14 2007, 15:14:16 UTC 4 years ago

даже глазом не повел

это странно. где-то две недели назад у меня скачались обновления, с которыми symantec убивает этот файл на этапе идентификации. хотя у меня стоит Client-конфигурация на всех четырех поднадзорных.

[info]lavko

4 years ago

[info]without_knife

October 20 2007, 14:31:02 UTC 4 years ago

большое спасибо тебе.
я бы сам не справился...

он кстати ещё винду не давал переустановить. я только с 4 раза смог...
+ папкам хозяина поменял в НТФС.

пиздец...

[info]red_foxes

October 24 2007, 04:12:36 UTC 4 years ago

реестр чистить не стал... загрузился с Hirens и удалил папки runauto.., а дальше :).... слетел сам по себе mbr и т.д. Короче кое как востановил. Будьте осторожнее! Сначала всяко нужно чистить реестр.. Вот такая блин заморочка получилась :)

Deleted comment

[info]zlava

November 6 2007, 07:06:07 UTC 4 years ago

тоже вариант.

[info]darkris1

November 9 2007, 07:41:16 UTC 4 years ago

VBS.RUNAUTO

помоги разобрать проблему.. работал на серваке, операционка Win Serv 2003, вдруг симантек забил тревогу, обнаружил, как он написал VBS.Runauto, в папке C:\Documents and Settings\All Users.WINDOWS\Application Data\Symantec\Symantec Antivirus Corporate Edition\7.5\APTemp\ тут =) Симптомы вируса совсем не те, что были перечисленны вами, не создаются файлы в корневых каталогах и т.д. (создаются в той же папке с именами АР1_, АР2_ и т.д., антивирус их сразу убивает), просто сидит файл в той папке с именем "Ap0.inf_и на этом месте 5 китайских иероглифов", что я указал, и при каждой попытке его удаления, система выдает "Не удаляется файл. НЕ удается произвести чтение из файла или диска". И при каждой попытке удаления, файл растет в размере на 2кб. Вот такая вот проблемка! Что делать? как убить? форматить никак нельзя, сервак убивать нехочется, как решить без переустановки винды и формата C

[info]zlava

November 10 2007, 08:39:46 UTC 4 years ago

Re: VBS.RUNAUTO

хм. ну если Symantec его заметил, так он его должен был в карантин утащить… если нет — так даже не знаю.

сервер все равно придется останавливать. хотя бы из безопасного режима попробовать этого вируса убить. или загружаться с восстановительного диска…

а чего бы не запустить сервер под Linux? :)

[info]goryansky

November 19 2007, 18:22:59 UTC 4 years ago

Я ВСЕ ТАКИ УНИЧТОЖИЛ RUNAUTO..

1.с помощью утилиты MS-DOC в Total Commander уничтожаем на всех дисках папку Runauto~1 и файл autorun.inf либо его модификацию autorun.inf.tmp 2.Заходим ПУСК/ПАНЕЛЬ УПРАВЛЕНИЯ/АДМИНИСТРИРОВАНИЕ/СЛУЖБЫ и находим службу с названием kkdc в описании которой будет вот такая ерунда: ФЪУтїШЦЖЖчЙПґЛ•юОсЖфУГУГ»§К№УГ Kerberos....... Правым кликом на данный сервис и загружаем его свойства, далее в общих свойствах нажимаем кнопку СТОП затем устанавливаем тип запуска ОТКЛЮЧЕНО 3.с помощью утилиты MS-DOC в Total Commander уничтожаем в папочке Windows файл SETUPRS1.PIF 4.с помощью сервиса «Поиск данных в реестре» антивирусной утилиты AVZ, которую можно скачать по адресу http://z-oleg.com/, организуем поиск трех образцов (не забудьте в параметрах поиска установить галочку HKEY_USERS) a)Образец №1 - setuprs1 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe\Debugger = setuprs1.PIF HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe\Debugger = setuprs1.PIF HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe\Debugger = setuprs1.PIF HKEY_CURRENT_USER\Software\Akelsoft\AkelPad\Recent\name2 = C:\WINDOWS\setuprs1.PIF b)Образец №2 - kerberos key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\kkdc\DisplayName = Kerberos Key Distribution Centers HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\kkdc\DisplayName = Kerberos Key Distribution Centers HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kkdc\DisplayName = Kerberos Key Distribution Centers c)Образец №3 - autorun.inf HKEY_CURRENT_USER\Software\Akelsoft\AkelPad\Recent\name3 = G:\autorun.inf HKEY_CURRENT_USER\Software\Akelsoft\AkelPad\Recent\name0 = Z:\autorun.inf.tmp HKEY_USERS\S-1-5-21-682003330-152049171-854245398-1003\Software\Akelsoft\AkelPad\Recent\name3 = G:\autorun.inf HKEY_USERS\S-1-5-21-682003330-152049171-854245398-1003\Software\Akelsoft\AkelPad\Recent\name0 = Z:\autorun.inf.tmp ВСЕ НАЙДЕННЫЕ КЛЮЧИ НЕОБХОДИМО УДАЛИТЬ 5.Все перезагружаем систему и наслаждаемся жизнью

[info]romyak

December 22 2007, 06:54:50 UTC 4 years ago

Спасибо, земляк ! :)

[info]zlava

December 24 2007, 07:32:26 UTC 4 years ago

да не за что :)

[info]rmohax

February 12 2008, 18:05:10 UTC 4 years ago

В случае если не запускаются regedit.exe, cmd.exe, msconfig.exe, то есть отличный способ запустить эти приложения. Просто изменяем расширение на *.cmd, не забудьте сделать копии оригиналов в случае если отключено восстановление системы на дисках.

В большинстве случаев реестр приходиться чистить в ручную, так и делайте, незачем доверять этой кибернетической замене прямых рук и мозга.

P.S. Вот молодежь пошла... Раньше настоящим мужчиной считался тот, кто сам написал все драйвера для своей системы...

[info]zlava

February 12 2008, 20:32:51 UTC 4 years ago

про *.cmd -- это да, это сработает. но только если он *.cmd.cmd делать не умеет :-) мне как-то его влом было тестировать :-)

на постскриптум: это что же, настоящий мужыг реестр через консоль чистит? :-)

[info]rmohax

4 years ago

[info]zlava

4 years ago

[info]rmohax

4 years ago

[info]rmohax

February 13 2008, 03:05:02 UTC 4 years ago

Также, советую на будующее пользователям, охмуренным рекламой Касперского, отличный антивирус McAfee, во избежании проблем в будущем. Похвастаюсь и отличившимся среди сверстников F-Secure. Обе "лечилки" по всевозможным независимым тестам являются лидерами рынка антивирусов. Вера к этим тестам сомнительна, но как показывает личная практика тесты не врут. Перепробовал огромное количество, этих когда-то давным-давно, совсем не нужных программ, но око мое, по праву, привязалось к продукту McAfee. Интерфейс понятный, обновляется бесплатно, да и дает пользоваться собой бесплатно до 2-ух лет.

P.S. А помните самые первые вирусы... Один путал кнопочки на мышке... Другой переименовывал файлы на рабочем столе...

[info]cryfur

March 17 2008, 09:44:24 UTC 4 years ago

Огромное спасибо!!!

[info]zlava

March 17 2008, 12:33:20 UTC 4 years ago

да не за что. я уж думал, это и не нужно никому. советую обновить антивирусник :-)

[info]_darvin

May 16 2008, 18:13:29 UTC 4 years ago

Всем огромное спасибо за советы! Сегодня удалил этого зверя на Win 2003 Server.
Порядок был такой:
1) отключил в Total Commander длинные имена;
2) удалил аторан и папку в корне;
3) в AVZ воспользовался поиском по реестру и удалил ключи:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe
HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe


Всё стало ОК! Файл C:\WINDOWS\setuprs1.PIF прибил Касперский для файловых серверов 6 (сам вирус не опознаёт).

[info]zlava

May 16 2008, 18:53:26 UTC 4 years ago

а ничо так, интересная система этот Win 2003 Server :-)

[info]zlava

4 years ago

[info]_draft_

February 10 2009, 05:54:44 UTC 3 years ago

старая ветка, но всё же хочу спросить: Как думаете, данный вирус мог вопрепятствовать копированию файлов с хдд на хдд? т.к. у меня после копирования профиля пользователя с заразной машины часть файлов (выборочной из каждой папки) не скопировалась и была потеряна

[info]zlava

February 10 2009, 07:25:20 UTC 3 years ago

а кто его знает, я его не писал :-) а зараженный винт сперва почистить надо было :-)

[info]_draft_

3 years ago

[info]zlava

3 years ago

[info]_draft_

3 years ago

[info]zlava

3 years ago

[info]_draft_

3 years ago

[info]vv_alex

May 7 2009, 15:19:44 UTC 3 years ago

Прошу прощения, может уже что изменилось(появился другой вирус)?,
Ситуация та же - cmd и regedit не запускается, Ещё до кучи интернет не работает(никакой браузер) :( , но

1. удалить файлы autorun.inf из корня всех дисков.
2. удалить C:\WINDOWS\setuprs1.PIF.

- таких файлов нет,

4. Попытаться удалить папку runauto.. (Runauto~1) либо переименовать.

- папки нет

2. убиваем всю сволочь. то есть:
2.1. в корнях разделов: папки runauto... (RU-NAUTO — понимаешь, русский матрос, елки-палки) и файлы autorun.inf и все их возможные модификации: может быть autorun.inf.tmp, может быть «папка» autorun.inf, может быть «папка» autorun.inf.tmp…
2.2. где не надо: С:\WINDOWS\lsass.exe, С:\WINDOWS\cmd.exe.exe, С:\WINDOWS\regedit.exe.exe…

- нет таких файлов и папок...

переименовать regedit.exe, например, в reged.exe, а cmd.exe в cm.exe

- не помогает(

Проверял NODом и AVZ - ничего не нашли.
Заранее благодарю.

[info]zlava

May 7 2009, 16:53:47 UTC 3 years ago

У вас другой вирус.

[info]kompo

September 28 2009, 18:03:30 UTC 2 years ago

спасибо =)
всё еще актуально!

забавно, что свежий каспер блокирует вирус, но сам погибает и больше не открывается.
но следов вируса на машине нет.

а вот ноут супруги как раз лечил вашей методой =)

[info]zlava

September 29 2009, 03:05:24 UTC 2 years ago

Хм. Ничего себе. Рекомендую Symantec или Dr.Web. Эти не умрут :-)

Еще сделайте такое вот на всех компьютерах, что вам доступны: http://zlava.livejournal.com/289916.html.

[info]kompo

2 years ago

Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…