Автор Тема: Autorun.inf  (Прочитано 4131 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Silver_Shadow

  • Пользователь
  • Сообщений: 2765
  • Пол: Мужской
  • Ниндзя-гопник
    • Steam
    • Youtube
    • Просмотр профиля
Autorun.inf
« : 11 Июнь 2013, 17:40:52 »
Вот такой вирусок попался у меня.
заражает любое переносной вставляемый хранитель информации. Флешки, флешкарты итд.
Попробовал уже много способов, которые нашел из интернета. Нифига не помогает.
Видимо вирус на компе где-то, антивирем пробежался по дискам уже.

Вообще при вставлении флешки, записывается на него Autorun.inf. Автоматически меняет в свойства папки на "не показывать скрытые папки и системные".
Делает ярлык на значок флешки с таким адресом

%homedrive%\WINDOWS\System32\rundll32.exe 0~AWENX.xxc,rundll32

Делает в корневой папке файл с расширением xxc

Текст вирусного файла:
Мусор удалил с него, оставил только какие файлы он затрагивает.
                                                               

Может кто знает как от него избавиться?
                                               

Оффлайн FEV

  • Пользователь
  • Сообщений: 422
  • Пол: Мужской
  • FEV
    • Просмотр профиля
Re: Autorun.inf
« Ответ #1 : 11 Июнь 2013, 18:49:29 »
1. Антивирус?
2. Live CD + антивирь
3. Иногда Unlocker помогал с некоторыми такими... При условии, что при попытке "безопасного извлечения" флеха якобы использовалась... Unlocker'ом смотришь "держащий" процесс, запоминаешь что за файл и путь к нему, убиваешь процесс и находишь саму заразу...
4. Просмотреть автозагрузку ПК, идентифицировать "левые" программы, найти и уничтожить...

Оффлайн TerraWarrior

  • Пользователь
  • Сообщений: 3039
  • Пол: Мужской
    • Просмотр профиля
Re: Autorun.inf
« Ответ #2 : 11 Июнь 2013, 18:50:02 »
Скачай какой-нибудь CureIt и прогони в безопасном режиме полную проверку. А потом отруби авторан к чертям.

Оффлайн GalaxyBot_00

  • Ушел с форума
  • Сообщений: 6042
  • Пол: Мужской
  • Surrender at 20
    • Просмотр профиля
Re: Autorun.inf
« Ответ #3 : 11 Июнь 2013, 18:50:39 »
этому вирусу 1000 лет, запусти Drweb Cure it или аналогичную штуку в безопасном режиме ( или в обычном) и просканируй
Антивирус на компе не установлен?  o_0

Оффлайн Silver_Shadow

  • Пользователь
  • Сообщений: 2765
  • Пол: Мужской
  • Ниндзя-гопник
    • Steam
    • Youtube
    • Просмотр профиля
Re: Autorun.inf
« Ответ #4 : 11 Июнь 2013, 19:20:53 »
Цитата
1. Антивирус?
2. Live CD + антивирь
3. Иногда Unlocker помогал с некоторыми такими... При условии, что при попытке "безопасного извлечения" флеха якобы использовалась... Unlocker'ом смотришь "держащий" процесс, запоминаешь что за файл и путь к нему, убиваешь процесс и находишь саму заразу...
4. Просмотреть автозагрузку ПК, идентифицировать "левые" программы, найти и уничтожить...
Все стандартные способы испробовал, а вот unlocker еще нет. Ща посмотрю чо за процесс. Хотя сам файл спокойно удаляется. Проблема не удалить его с флешки. Проблема в том чтобы он туда с компа не записывался.

я знаю что вирусу 1000 лет. Я легко с ним справлялся. Тупо убрав автозагрузку для всех носителей.
А сейчас ничего из это не помагает.

Добавлено позже:
GalaxyBot,
Цитата
антивирем пробежался по дискам уже.

Добавлено позже:
 :wow:
Все кажись исправил!
Помог AVZ. Зашел в менеджер автозапуска. Там указался сомнительный ключ в реестре. По нему нашел файл, со значком сложенной стопки трех книжек(не как в Винраре а ближе к библиотечных толстым книгам). Удалил файл через Unlocker.
Ключ в реестре не хотел удаляться. А потому что, там автоматически вирус запретил права. Ну а я правой кнопкой мыши зашел в права и поставил их. В итоге удалил ключ.

Только так и не понел связь между этим файлом и аутораном. Антивирь почистив n-е количество вирусов (в большинстве случаев это кейгены разные) почему то пропустил этот.
Но, вытаскиваю и вставляю флеху, ауторан больше не копируется  :)
Добавлено позже:
P.S. т.е. как и всегда в моем случае помог ручной способ, а не автоматический.

Т.е. рыскаем по всему компу и ищем файл. 
Добавлено позже:
На всякий случай сделал так.


Добавлено позже:
... Да! Где там закрывающий? Опять в запое?
« Последнее редактирование: 11 Июнь 2013, 20:17:55 от Silver_Shadow »