Кто сталкивался с вирем Virus.Win32.Autorun.aka ?

Статус: Offline
Реєстрація: 28.03.2006
Повідом.: 9293
Кто сталкивался с вирем Virus.Win32.Autorun.aka ?

Сабж :)

Любит поселяться на флешках, создает такие файлы:

autorun.inf
utdetect.com
utdetect.bat

Как его побороть? :)
 
Вот мануал:
Посилання видалено
 
его так просто не удалишь :)
пришлось загрузиться в Безопасном режиме и воспользоваться бесплатным др. вебом.
вроде выкурил его.
 
Знаем такоой геморой засерает все диски автораном а сам с рута стартует :іржач:перезаписуя занова
 
1)Отлючаем ситему восстановления
2)Просканил касперским,базы обновлять обязательно
3)удаляешь с дисков bat inf.reg.dat все что насрал
4)Найти источник жарежения ,я себе занасил с флэшки
 
Он походу в основном через флешки и передается. Других способов его переноса я не заметил :)
 
Интересно, а если на флэшки уже есть какой-нибудь безобидный autorun.inf файл, будет ли этот вирус заражать эту флэшку?
 
Я думаю шо если у этого авторана будет атрибут РО, то не заразит. ИМХО. Проверять не буду :)
 
Я на всякий случай себе авторан на флэшку записал со всеми атрибутами (архивный, ридонли, системный, скрытый)
Заодно и иконка флэшки будет красивее.

З.Ы. В моем авторане на флэшке всего одна команда:
[autorun]
ICON=\icon.ico
И иконка там-же лежит :)
 
у меня 4 флешки всегда при себе. фпадлу на каждую свои автораны делать :)
 
запретить нах на своем компе автораны :)
 
запретить нах на своем компе автораны
На своем-то не проблема, но когда к другим компьютерам подключаешь, не у всех-же автораны выключены...
у меня 4 флешки всегда при себе. фпадлу на каждую свои автораны делать
А че на них автораны делать? Один раз сделал, и на все флэшки записал. Достаточно скинуть два файла на флэшку, можете даже мои файлы попробовать.
 
По свободке позаписываю на всякий.
 
Был вчера в гостях у одной девочки, столкнулся с такой несуразностью system_v.exe, который при вытаскивании диска из привода начинал ругаться чтоб вставили диск, сразу заподозрив вирус начал его удалять, но с ходу ниче не мог сделать, т.к. после перезагрузки он стабильно возвращался на место на все разделы винта и вместе с авторан.инф. Дома пробив в гугле выкладывю метод лечения, т.к. это похоже на описание ТС.
1. Запускаем таск менеджер , чикаем все процессы system_v
2. Запускаем Far (ТОЛЬКО FAR, виндовый эксплорер не запускать, т.к. autorun.inf вернет все на место:) и чикаем все файлы в %WINDIR%\System32\ : oeminf.exe, oeminfo.exe, oeminfo.ini, rmv.exe, rmv.txt. А также все файлы system_v.exe и autorun.inf в корнях дисков.(и на флешке)
3. Заходим в [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], ищем параметр Userinit, кликаем на него два раза и убиваем ссылку на rmv.exe , (!!!ВНИМАНИЕ не удалите userinit.exe!!!)
 
У меня аваст почему то пропускает его без проблем. Базы обновляюцца постоянно.
 
Мы с подругой еще 2 недели тому назад вычислили его.. Если это он конечно... При подсоединении флеш, он копирует в system 32 два файла: amvo.dll и amvo0.exe (если таки пишу не про то, прошу простить, но вдруг другому поможет), которые и будут следить за наличием на всех дисках авторана и ком-файла каждые 5 секунд. Достаточно удалить екзе файл и при загрузке он не будет загружать в оперативку длл. И комы исчезают сами, а авторан.инф уже неопасен. Мы пользовались файл-монитором. Кстати ********** замечает что это амво подключается к эксплореру...но вы должны также сами знать что у вас стоит на компе и какие процессы запускает, это облегчает идентификацию.. Нод же ловит вирус при обращении к бату.. но удаляет зато надежно. Извиняюсь опять , есл ине поняла суть проблемы... но если комп заражен, то очень поможет ри отловле вируса доскональноезнание всех процессов и какой- нибудь файл-монитор с фильтром. А там вам уже никакой вирус не страшен
 
Останнє редагування:
Назад
Зверху Знизу