передается через флешки. характерная примета — в корне каждого диска (жесктого, гибкого, съемного flash) имеются скрытые и системные файл autorun.inf и папка runauto... (видно только две точки, т.к. третья вопринимается как разделитель имени и расширения).
Symantec называет его VBS.Runauto и вроде умеет лечить. так же по рассказам делают NOD32 и McAfee. Касперский по слухам не лечит.
UPD от 13 февраля 2008. по последним данным, которые цитировать лень, любой свежий антивирус с обновленными базами успешно справляется с этим вирусом.
паразит срет не по-детски.
1. подменяет собой lsass.exe и cmd.exe.
2.
3. имеет закадычного другана C:\WINDOWS\setuprs1.PIF, который прописывается в реестр как дебаггер для консоли настройки, редактора реестра и командной строки.
4. наверное, траффик гоняет, раз lsass.exe…
таким образом:
1. перестают заводится (все подряд или в различных сочетаниях): msconfig.exe, cmd.exe, regedit.exe.
2. у народа наблюдались кракозябры с иероглифами в контекстном меню системного диска, вызванного правой кнопкой из Проводника.
3. народ жалуется на невозможность записи R- и RW-болванок.
заражение происходит, естественно, в момент подключения флешки. папка runauto... не удаляется ни в штатном режиме, ни в безопасном режиме, ни из-под DOS. имеется мнение: потому что эти две системы не знают, что папки могут быть названы таким образом.
избавление от вируса происходит следующим образом:
0. отключить восстановление системы (Пуск > Панель управления > Система > Восстановление системы > Поставить галку на «Отключить восстановление системы на всех дисках»).
1. удалить файлы autorun.inf из корня всех дисков.
2. удалить C:\WINDOWS\setuprs1.PIF.
3. в редакторе реестра (слава богу, у меня он завелся; на остальной случай — любой LiveCD, надо полагать) найти и удалить параметр "Debugger"=setuprs1.PIF. особенно искать здесь:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
а именно:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe
и прочая.
4. из косоли (то же, что и в п. 3 — у меня видать не до конца заразилося) запустить:
rd c:\runauto...\ /s /q, где «с» — буква диска.
то есть запустить несколько раз, для каждого из дисков.
наши жолтокожие соседи написали скрипт, который вычищает систему от засранца. но этот скрипт, естественно, весь в иероглифах (надо думать, в настоящих), так что единственная польза — посмотреть, чего надо чистить (и написать свой).
да пребудет с нами со всеми Google.
хотя он и не может найти
UPD 1 хрена лысого. эта сволочь так и осталась. восстанавливается. запускается как процесс lsass.exe — из директории WINDOWS. на самом-то деле приличный lsass запускается из WINDOWS\system32. в общем, маскируется, сцуко. так же плодит дубли под именами regedit.exe.exe и cmd.exe.exe. естественно, запускает эти программы под собственным контролем. то есть любые правки реестра возвращаются на место.
hijackthis не помогает…
UPD 2 несмотря на уверения Symantec'a — не видит нифига.
а вот Dr.Web нашел сразу же. по ихнему он называется BackDoor.Kais. найти — нашел, но вылечить не смог :P
зато на их форуме есть совсем железобетонные рекомендации по удалению:
1. Удалить все файлы autorun.inf в корне всех логических дисков.
2. В безопасном режиме сделать полную проверку всех логических дисков DrWeb 4.33.2 с последними базами.
3. Загрузиться с дискеты с DOS (если FAT32) или с дискеты с CIA Commander 1.0a (если NTFS) либо с дискеты с DOS с драйвером, дающим доступ к разделам NTFS.
4. Попытаться удалить папку runauto.. либо переименовать.
5. Загрузиться с CD с дистрибутивом Windows и установить поверх (режим восстановления).
6. После нормальной загрузки системы, задать полную проверку диска С: и перезагрузить компьютер.
7. После завершения проверки и нормальной загрузки, удалить папку (папки) с именами found.000 и так далее.
8. Для других (не системных) логических дисков потребуются аналогичные манипуляции (см. п.3, 4). Полная проверка происходит без перезагрузки. Далее п.7.
9. Для восстановления работоспособности таких программ, как: cmd.exe, regedit.exe, msconfig.exe и возможно какие другие, с помощью утилиты AVZ или любой другой сторонней программы, умеющей редактировать реестр, удалить следующий ключ(ключи) по адресу:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi
Аналогично для cmd.exe, msconfig.exe и других (если есть проблемы).
Кстати, для удаления других ключей, уже можно будет воспользоваться regedit.exe
И последнее. Полезно отключить возможность автозапуска для всех дисков в реестре:
----------------------------------------
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\W
"NoDriveTypeAutoRun"=dword:000000ff
"NoDriveAutoRun"=dword:03ffffff
----------------------------------------
конец цитаты.
все идет к постепенному format c: ты-дыщ ты-дыщ ты-дыщ :(
требую отдельный компутер под Linux'ом!!! — флешки проверять :) потому что через годик никакого спасу от этого говна не будет: ибо флеш-девайсов становится все больше и больше…
и что же, после каждого подрядчика/заказчика/журнолюги/знакомого/д
UPD 3 в общем, поступил как умный
0. уходим в безопасный режим.
1. в Far'е нажимаем Ctrl+N, чем заставляем его выдавать имена в формате 8+3. такой режим можно и в Total Commander'е сделать. но в Far'е как-то кашернее :)
2. убиваем всю сволочь. то есть:
2.1. в корнях разделов: папки runauto... (RU-NAUTO — понимаешь, русский матрос, елки-палки) и файлы autorun.inf и все их возможные модификации: может быть autorun.inf.tmp, может быть «папка» autorun.inf, может быть «папка» autorun.inf.tmp…
2.2. где не надо: С:\WINDOWS\lsass.exe, С:\WINDOWS\cmd.exe.exe, С:\WINDOWS\regedit.exe.exe…
3. чистим реестр (я взял утилиту RegWorks), удаляя:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe — параметр Debugger
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe — параметр Debugger
HKLM\SYSTEM\ControlSet001\Services\Share
HKLM\SYSTEM\ControlSet002\Services\Share
HKLM\SYSTEM\ControlSet003\Services\Share
HKLM\SYSTEM\CurrentControlSet\Services\S
этта херня, прадва, удаляться не захотела:
HKLM\SYSTEM\ControlSet001\Enum\Root\LEGA
HKLM\SYSTEM\ControlSet002\Enum\Root\LEGA
HKLM\SYSTEM\ControlSet003\Enum\Root\LEGA
HKLM\SYSTEM\CurrentControlSet\Enum\Root\L
HKLM\SYSTEM\ControlSet001\Services\kkdc
HKLM\SYSTEM\ControlSet002\Services\kkdc
HKLM\SYSTEM\ControlSet003\Services\kkdc
HKLM\SYSTEM\CurrentControlSet\Services\k
скрипт велит удалять, но у меня такого не было:
HKLM\SOFTWARE\Microsoft\Windows\CurrentV
заменяем:
HKLM\SOFTWARE\Microsoft\Windows\CurrentV
на
HKLM\SOFTWARE\Microsoft\Windows\CurrentV
заодно запрещаем на будущее автозапуск всяких дисков, флешек и прочего:
в ветке
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi
создаем два параметра:
NoDriveTypeAutoRun, формат reg_dword, значение 000000ff (шестнадцатиричное);
NoDriveAutoRun, формат reg_dword, значение 03ffffff (шестнадцатиричное).
4. проверяем, ничего ли мы не забыли и у всех ли все есть, и перезагружаемся в нормальный режим.
так-то вот. msconfig.exe у меня ожила. а cmd.exe стало иметь тот вид, который надо ей иметь (то есть вроде никто не перехватывает). с чем всех и поздравляю. надо, наверное, написать-таки BAT… на будущее… м-да…
с перерывами угрохал часов семь. жуть какая.
September 5 2007, 07:10:05 UTC 4 years ago
September 5 2007, 13:20:30 UTC 4 years ago
работаетне ломается.Deleted comment
September 6 2007, 04:15:38 UTC 4 years ago
это я специально тренируюсь Windows не переустанавливать :) чтобы не звонить в Microsoft каждые полгода заради активации :) если вдруг все станем правельными :)
Deleted comment
Deleted comment
4 years ago
Deleted comment
4 years ago
Deleted comment
4 years ago
Deleted comment
4 years ago
4 years ago
September 6 2007, 07:07:28 UTC 4 years ago
с перерывами угрохал часов семь. жуть какая.
ни-че-го себе%%% елиф со мной такое случится, то умру я вперед, а не вирус:-)September 6 2007, 07:53:45 UTC 4 years ago
September 6 2007, 14:08:43 UTC 4 years ago
4 years ago
4 years ago
September 15 2007, 04:46:32 UTC 4 years ago
что значит убиваем? проделал эти действия. ф8 в фаре не работает на папку runauto.., rd не видит...
September 15 2007, 06:25:51 UTC 4 years ago
4 years ago
4 years ago
4 years ago
4 years ago
September 19 2007, 02:33:44 UTC 4 years ago
к слову
пугали меня таким runauto... типа на флешке принесли на работу. так вот, если это был действительно он, то каспер его влет поймал. правда, обозвал чем-то типа trojan-dropper.win32.agent-какой-то-там.September 19 2007, 05:51:30 UTC 4 years ago
какой-то-там
тут это ключевое слово :) у этого вируса разные есть разновидности.кстати, при беглом гуглении насчет trojan-dropper.win32.agent никаких описаний с папками runauto... не нашел. может, это не тот, про который я написал?
4 years ago
September 19 2007, 05:43:58 UTC 4 years ago
RUNAUT~1, Are you sure (Y/N)? y
Прекрасно сработало в нормальном (не безопасном) режиме.
September 19 2007, 05:52:10 UTC 4 years ago
винт под NTFS?
4 years ago
4 years ago
4 years ago
4 years ago
4 years ago
4 years ago
4 years ago
October 8 2007, 16:12:34 UTC 4 years ago
October 9 2007, 02:45:50 UTC 4 years ago
на данный момент этот вирус не лету убивается NOD'ом и Symantec'ом. про другие антивирусы — не знаю.
October 9 2007, 17:19:30 UTC 4 years ago
О вирусе
DrWeb также обнаруживается, убивается, но папку autoru.. надо удалить вручную, либо через TotalComander или FAR. Все остальное работает.October 9 2007, 17:22:47 UTC 4 years ago
О вирусе
Если заражения компа не произошло, можно легко удалить папку autoru.. через FAR или TotalComander. DrWeb спокойно это обнаружил (папку autoru не обнаружил, удалил вручную), проблем пока не наблюдаю, но попробую комп перезагрузить и т.д. Даже без перезагрузки в безопасный режим, но надо, чтобы антивирусные базы были относительно свежими. Пока все нормально работает.December 24 2007, 07:30:53 UTC 4 years ago
но надо, чтобы антивирусные базы были относительно све
именно здесь решение всех проблемOctober 12 2007, 13:31:43 UTC 4 years ago
Спасибо, хороший человек!
Еще одно тебе БОЛЬШОЕ спасибо.Только что установленная W2003 - голая, воткнул флэшку, где были дрова на сетевушку...... Два часа песни. Без твоей помощи было бы больше.
Та же самая флэшка в серверах 2К ничего не делала.
Хотя... наверное у меня там изначально отключены были Autorun... уж не помню.
Symantec AntiVirus Crporate Edition 10 - даже глазом не повел (на 2K)
October 14 2007, 15:14:16 UTC 4 years ago
даже глазом не повел
это странно. где-то две недели назад у меня скачались обновления, с которыми symantec убивает этот файл на этапе идентификации. хотя у меня стоит Client-конфигурация на всех четырех поднадзорных.4 years ago
October 20 2007, 14:31:02 UTC 4 years ago
я бы сам не справился...
он кстати ещё винду не давал переустановить. я только с 4 раза смог...
+ папкам хозяина поменял в НТФС.
пиздец...
October 24 2007, 04:12:36 UTC 4 years ago
Deleted comment
November 6 2007, 07:06:07 UTC 4 years ago
November 9 2007, 07:41:16 UTC 4 years ago
VBS.RUNAUTO
помоги разобрать проблему.. работал на серваке, операционка Win Serv 2003, вдруг симантек забил тревогу, обнаружил, как он написал VBS.Runauto, в папке C:\Documents and Settings\All Users.WINDOWS\Application Data\Symantec\Symantec Antivirus Corporate Edition\7.5\APTemp\ тут =) Симптомы вируса совсем не те, что были перечисленны вами, не создаются файлы в корневых каталогах и т.д. (создаются в той же папке с именами АР1_, АР2_ и т.д., антивирус их сразу убивает), просто сидит файл в той папке с именем "Ap0.inf_и на этом месте 5 китайских иероглифов", что я указал, и при каждой попытке его удаления, система выдает "Не удаляется файл. НЕ удается произвести чтение из файла или диска". И при каждой попытке удаления, файл растет в размере на 2кб. Вот такая вот проблемка! Что делать? как убить? форматить никак нельзя, сервак убивать нехочется, как решить без переустановки винды и формата CNovember 10 2007, 08:39:46 UTC 4 years ago
Re: VBS.RUNAUTO
хм. ну если Symantec его заметил, так он его должен был в карантин утащить… если нет — так даже не знаю.сервер все равно придется останавливать. хотя бы из безопасного режима попробовать этого вируса убить. или загружаться с восстановительного диска…
а чего бы не запустить сервер под Linux? :)
November 19 2007, 18:22:59 UTC 4 years ago
Я ВСЕ ТАКИ УНИЧТОЖИЛ RUNAUTO..
1.с помощью утилиты MS-DOC в Total Commander уничтожаем на всех дисках папку Runauto~1 и файл autorun.inf либо его модификацию autorun.inf.tmp 2.Заходим ПУСК/ПАНЕЛЬ УПРАВЛЕНИЯ/АДМИНИСТРИРОВАНИЕ/СЛУЖБЫ и находим службу с названием kkdc в описании которой будет вот такая ерунда: ФЪУтїШЦЖЖчЙПґЛ•юОсЖфУГУГ»§К№УГ Kerberos....... Правым кликом на данный сервис и загружаем его свойства, далее в общих свойствах нажимаем кнопку СТОП затем устанавливаем тип запуска ОТКЛЮЧЕНО 3.с помощью утилиты MS-DOC в Total Commander уничтожаем в папочке Windows файл SETUPRS1.PIF 4.с помощью сервиса «Поиск данных в реестре» антивирусной утилиты AVZ, которую можно скачать по адресу http://z-oleg.com/, организуем поиск трех образцов (не забудьте в параметрах поиска установить галочку HKEY_USERS) a)Образец №1 - setuprs1 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WiDecember 22 2007, 06:54:50 UTC 4 years ago
December 24 2007, 07:32:26 UTC 4 years ago
February 12 2008, 18:05:10 UTC 4 years ago
В большинстве случаев реестр приходиться чистить в ручную, так и делайте, незачем доверять этой кибернетической замене прямых рук и мозга.
P.S. Вот молодежь пошла... Раньше настоящим мужчиной считался тот, кто сам написал все драйвера для своей системы...
February 12 2008, 20:32:51 UTC 4 years ago
на постскриптум: это что же, настоящий мужыг реестр через консоль чистит? :-)
4 years ago
4 years ago
4 years ago
February 13 2008, 03:05:02 UTC 4 years ago
P.S. А помните самые первые вирусы... Один путал кнопочки на мышке... Другой переименовывал файлы на рабочем столе...
March 17 2008, 09:44:24 UTC 4 years ago
March 17 2008, 12:33:20 UTC 4 years ago
May 16 2008, 18:13:29 UTC 4 years ago
Порядок был такой:
1) отключил в Total Commander длинные имена;
2) удалил аторан и папку в корне;
3) в AVZ воспользовался поиском по реестру и удалил ключи:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe
HKLM\SYSTEM\ControlSet001\Services\Share
HKLM\SYSTEM\ControlSet002\Services\Share
HKLM\SYSTEM\ControlSet003\Services\Share
HKLM\SYSTEM\CurrentControlSet\Services\S
Всё стало ОК! Файл C:\WINDOWS\setuprs1.PIF прибил Касперский для файловых серверов 6 (сам вирус не опознаёт).
May 16 2008, 18:53:26 UTC 4 years ago
4 years ago
February 10 2009, 05:54:44 UTC 3 years ago
February 10 2009, 07:25:20 UTC 3 years ago
3 years ago
3 years ago
3 years ago
3 years ago
3 years ago
May 7 2009, 15:19:44 UTC 3 years ago
Ситуация та же - cmd и regedit не запускается, Ещё до кучи интернет не работает(никакой браузер) :( , но
1. удалить файлы autorun.inf из корня всех дисков.
2. удалить C:\WINDOWS\setuprs1.PIF.
- таких файлов нет,
4. Попытаться удалить папку runauto.. (Runauto~1) либо переименовать.
- папки нет
2. убиваем всю сволочь. то есть:
2.1. в корнях разделов: папки runauto... (RU-NAUTO — понимаешь, русский матрос, елки-палки) и файлы autorun.inf и все их возможные модификации: может быть autorun.inf.tmp, может быть «папка» autorun.inf, может быть «папка» autorun.inf.tmp…
2.2. где не надо: С:\WINDOWS\lsass.exe, С:\WINDOWS\cmd.exe.exe, С:\WINDOWS\regedit.exe.exe…
- нет таких файлов и папок...
переименовать regedit.exe, например, в reged.exe, а cmd.exe в cm.exe
- не помогает(
Проверял NODом и AVZ - ничего не нашли.
Заранее благодарю.
May 7 2009, 16:53:47 UTC 3 years ago
September 28 2009, 18:03:30 UTC 2 years ago
всё еще актуально!
забавно, что свежий каспер блокирует вирус, но сам погибает и больше не открывается.
но следов вируса на машине нет.
а вот ноут супруги как раз лечил вашей методой =)
September 29 2009, 03:05:24 UTC 2 years ago
Еще сделайте такое вот на всех компьютерах, что вам доступны: http://zlava.livejournal.com/289916.htm
2 years ago