Вот словил от товарища еще один представитель вида.
Принес он мне флеш плеер, ну я его посмотрел - нашел 2 вируса - Trojan.Remover и еще какой-то экзешник, убил их. Радость началась после. Вдруг пропали скрытые файлы и папки(их отображение стояло). Ну, я включил обратно, а фиг, не робит. Зашел через Фар Менеджер в корень диска, оп-па, смотрю - autorun.inf и ntde1ect.com.
И так, что надо делать, если вы нашли у себя такую заразу:
-=
ВНИМАТЕЛЬНО ЧИТАЕМ ССЫЛКИ ПОСЛЕ ПУНКТОВ!!!=-
1) Ctrl+Alt+Delete
2) Закрываем следующие процессы - explorer.exe
1 и, если есть, wscript.exe.
3) Давим кнопку Файл -> Выполнить. Тут 2 варианта:
а) в появившемся окне набрать "cmd"
б) Если есть какой-нить файлменеджер
2: Тотал командер или Фар(у меня этот), то через окно "выполнить запускаем его"
4) Опять 2 варианта (а для командной строки, б для файл менеджера):
а) выполнить команду "c:\autorun.* /f /a /s /q" и "del c:\autorun.inf"
б) Удалить autorun.inf(или другой ауторан, ибо на винте их быть не должно) через менеджер.
5) а) набрать и выполнить "cd c:\Windows\System32"(или "путь установки вашей винды"\System32) и выполнить команду "dir /a avp*.*"
б) Зайти в папку System32 и посмотреть нет ли файлов "avp*.*"(именно должен быть какой-то символ/цифра после avp, ибо avp.exe - касперский)) )
6) Если есть файлы "avp0.dll", "avpo.exe" или "avp0.exe", то:
а) набрать и выполнить "attrib -r -s -h avpo.exe", затем "del avpo.exe" (я убил все файлы avp*, и dllку, ибо каспера нет, владельцам каспера тут надо быть аккуратнее
)
б) Удалить файлы "avp0.dll", "avpo.exe" или "avp0.exe".
7) запустить через Файл -> выполнить "regedit"
8) найти "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
9) Удалить все строки, где встречается "avp0.exe"
10) просканировать (Ctrl+f) весь регистр на предмет ntde1ect.com (ctrl+f и ввести ntde1ect.com) и удалить все строки с его упоминанием
11) удалить сам ntde1ect.com из корня диска:
а) выполнить "del c:\ntde1ect.com"
б) удалить ntde1ect.com через файлменеджер
12) через regedit сделать следуещее:
- по адресу "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL" найти параметр "CheckedValue" и удалить его. Создать новый параметр (правая кнопка мыши по пустому месту справа от дерева регистра "Создать -> параметр DWORD") "CheckedValue" и присвоить ему значение "1"
3.
- по адресу "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA" найти параметр "RestrictAnonymous" и присвоить ему значение "2"
4- по адресу "HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters" найти параметр "AutoShareWks" и присвоить ему значение "0"
- по адресу "HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CDROM" найти параметр "AutoRun" и присвоить ему значение "0"
513) перезагрузить компьютер
14) если не помогло - go to 1 и дотошно-досканально, ничего не пропуская все делать сначала.
-----------------------
1. Дело в том, что если вирус уже прижился на компьютере, то при запущенном эксплорере он быстро самовосстанавливается.
2. Надо, чтобы в фаловом менеджере было включено отображение скрытых файлово и папок, иначе он не увидит вирь.
3. Этот параметр отключает отбражение скртых файлов и папок в проводнике даже, если вы поставили галочку "Отображать скрытые файлы и папки". Поэтому, надо его вернуть на место))
4. Если вы в локальной сети с использованием общего доступа к файлам и принтерам, то не в
коем случае не выполняйте эту операцию5. Отключает авторан на дисках - полезный параметр для общей безопасности системы, однако, если вы не хотите отключать авторан, то не выполняйте эту операцию.