Имя: Пароль:
IT
Админ
Не могу удалить папку с вирусом
0 lona-2
 
26.09.07
21:21
в общем такая проблема: после похода к клиенту на съемном винте появилась скрытая папка "runauto..". (у клиента на одном винте на компе то же самое все). при попытке зайти в нее или удалить система ругается, что якобы "путь не найден" или что путь папки ссылается на недоступное место. все бы ничего, но при проверке на вирусы симантик говорит, что в ней лежит троянец. касперский же его не видит вообще.
кто-нибудь сталкивался с таким? как можно это удалить?
1 syktyk
 
26.09.07
21:26
Безопасно зайди
2 syktyk
 
26.09.07
21:26
Любым дискедитором
3 lona-2
 
26.09.07
21:27
(2) чекитом проверяли, ошибок нет
4 Armando
 
26.09.07
21:32
(0) анекдот вспоминается:
Маленький маличик за компом сидит: "Папа,папа, а что такое формат це комплит"?
Чем не выход?
5 lona-2
 
26.09.07
21:34
(4) а проще никак? ладно съемный диск не поблема. а у клиента? там на диске С. а это система, софт, бэст и т.д. и т.п... все ставить заново? ;)
6 AndrejFAA
 
26.09.07
21:35
А делали, что посоветовали в (1)?
7 Armando
 
26.09.07
21:37
(5) Я подумал, что только съемный интересует... Было у меня подобное оооооочень давно. Из-под доса удалил.
8 lona-2
 
26.09.07
21:40
(2)(7) на компах нтфс, (1) щас попробую...
9 Варвар
 
26.09.07
21:42
LOL, ответ, скорее всего верный, в 1-ом посте, прошло 20 минут, а его так и не опробовали.
(8) Причем тут нтфс???
10 AndrejFAA
 
26.09.07
21:44
(8) А NTFS здесь не при чем. Запуск режима командной строки. Могу ошибаться в формулировке. Ну на крайний случай, подключить к другому ПК и там удалить.
11 zcxvb
 
26.09.07
21:48
12 lona-2
 
26.09.07
21:51
(9) LOL, ответ, скорее всего неверный, в 1-ом посте, прошло 20 минут, а в безопасном режиме не удаляется
(1) спасибо, к тебе ответ выше не относится :)
(11) Ром,а по-русски никак? ;)
13 Варвар
 
26.09.07
21:54
низашо не поверю что:
VBS.Runauto is a malicious Visual Basic script that spread by copying itself in the root folder of compromised computer and removable media.
не удаляется в безопасном режиме.
14 lona-2
 
26.09.07
21:56
15 lona-2
 
26.09.07
21:58
(14)+ это то, что нашел симантек.
кстати, в (0) именно такое имя папки, то есть я его не сокращала
16 lona-2
 
26.09.07
21:59
(11) Рома, спасибо, но, видимо, не оно
17 insider
 
26.09.07
21:59
(0) накрайняк зайти под никсовым загрузочным диском (или всякие norton ghost) и похерить папку под другой (по сути) системой. впрочем в безопасном должно убиваться.
18 AndrejFAA
 
26.09.07
22:01
(17) Может и не убиваться на самом деле. Как вариант запущен службой либо драйвер.
19 lona-2
 
26.09.07
22:03
(17) не убивается. причем, что интересно, в свойствах папки, даже закладки "безопастность" нет. размер папки нулевой, атрибуты пустые. поменять атрибуты и вообще применить какие-нидь действия к ней никак
20 Варвар
 
26.09.07
22:05
(17) эта называется LiveCD - диски с которых можно загрузицца без установки ОС. Не обязательно это никсовый, мелкософт тоже делает такие. Причем тут нортон привидение - ниасилил.
ЗЫ: в аську выйди, а. Дело есть, позвонить не успел/не смог.
21 Jump
 
26.09.07
22:06
(17) Никсовые загрузочные диски вроде бы NTFS только читают, а вот WinPE это вариант.
22 Armando
 
26.09.07
22:06
хм... а может прав на удаление нет ни у кого? проверь
23 Ангел- Хоронитель
 
26.09.07
22:07
(0)ты открывать и удалять проводником пытаешься?
24 lona-2
 
26.09.07
22:08
(18) например? просто думаю как это возможно? порядок был такой: пришел к клиенту со съемным винтом, после работы с ним, попросили посмотреть еще проблемы. запустил антивирус. собственно увидел соответсвующее сообщение о вирусе и пошло безрезультатное дело с удалением папки. пришел на работу, увидел то же самое ужена съемном винте. собственно дома процедура аналогичная не привела к желаемому результату
25 Варвар
 
26.09.07
22:08
(19) сидиром есть? Загрузи с него чонить лечащее, или просто дающее работать с файловой системой нтфс, и удали оттудава.
26 Варвар
 
26.09.07
22:09
(23) кстати да. +1
27 Jump
 
26.09.07
22:10
(19)Ну что размер нулевой это мелочи, проводник в виндовозе определяет размер только безымянного потока.
28 lona-2
 
26.09.07
22:11
(22) права проверяла (такая мысль приходила), там вообще ничего и никак. все пусто
(23) и проводником, и через Мой компьютор и фаром
29 Reliz
 
26.09.07
22:11
(19) По ссылке (14) вроде как решение описано. Получилось??
Или по аглицки не читаем принципиально?  :))
30 Reliz
 
26.09.07
22:12
"Ну вы, блин, даете"  (с)  :))
31 lona-2
 
26.09.07
22:13
(25) а что лечить? (просто уже туплю малость)
(27) про другие потоки тоже мысля была, но утилиты дома не оказалось, надо будет завтра с работы принести, чтоб посмотреть
32 Ламерюга
 
26.09.07
22:13
мне бы ваши проблемы...
33 Guk
 
26.09.07
22:15
Надо бы мистафест по этому поводу собрать...
34 Ангел- Хоронитель
 
26.09.07
22:15
(28)закрой все окошки проводника, отключи все антивири, потом удаляй каким-нить коммандером....
35 lona-2
 
26.09.07
22:16
(29) каюсь... (с поникшей головой) с аглицким у меня проблема :( просто семантик выдает, что вирус найден, но удалить его сам тоже не может, т.к. он находится в папке, которая в принципе не открывается даже
36 lona-2
 
26.09.07
22:20
(34) все окна закрыты, антивири отключены, тотал не удаляет...
37 lona-2
 
26.09.07
22:20
(35)+ я вообще удивляюсь, как он туда заходит...
38 Reliz
 
26.09.07
22:21
(35) 1. Смотрим список запущенных процессов. Убиваем все незнакомое (ненужное).
2. В ветке реестра KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run грохаем запись автозапуска трояна.
3. проверяем машину приличным антивирусом.
4. Все.

Если коротко - висит процесс и не дает грохнуть папку.

"Детский сад. Штаны на лямках"  (с)  :)
Развели ветку на сорок постов.
39 Варвар
 
26.09.07
22:21
(29)
Number of Infections: 0 - 49
мои капыта просто умирают со смеху. Думаешь таки его подхватил?
40 Варвар
 
26.09.07
22:24
(33) лучше к тебе в больничку после того как Парамонов адрес твой найдет :))
41 AndrejFAA
 
26.09.07
22:24
+(38) В диспечере устройст ищем в скрытых утройствах подозрительные и удаляем.
42 Reliz
 
26.09.07
22:24
(39) Всяко бывает. :) у народа в запасах такие вещи попадаются, что про них нормальные люди уже и помнить забыли.

Метода удаления от этого не меняется.
43 Варвар
 
26.09.07
22:25
(31) ну просто загрузись с сиди и удали папку которая тебе не нравится в (0)
44 Reliz
 
26.09.07
22:25
(41) Это уже экзотика, но не тоже не повредит.
45 Reliz
 
26.09.07
22:26
(43) Не поможет.
46 Варвар
 
26.09.07
22:26
(42) до методы не дошел, каюсь. Копыта раньше померли :))
47 AndrejFAA
 
26.09.07
22:27
Экзотика, не экзотика. :) Но и стакими всречался. Хорошо, что не дома. )
48 Варвар
 
26.09.07
22:27
(45) как это???
Geographical Distribution: Low
Threat Containment: Easy
Removal: Easy
или для них Easy - это дискэдитором править?
49 lona-2
 
26.09.07
22:29
(38) 1.не знакомых()не нужных процессов нет
2. записи автозапуска нет
3. проверяли антивирусом
4. не все :(

я не админ, я только учусь...
50 Reliz
 
26.09.07
22:31
(48) Это где ж ты в (38) про дискедитор-то увидел?

После удаления папки при загрузке папка будет создана вновь.

Кстати, это может быть и не этот троян, а некий наследник. Посто сигнатуры совпадают.
51 Варвар
 
26.09.07
22:33
(50) у него в безопасном режиме не удаляется ничем.
Чем еще можно кроме дискэдита?
52 Reliz
 
26.09.07
22:33
(49) На какой файл ругнулся антивир в (14)?

KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - полный список в студию.
53 Reliz
 
26.09.07
22:35
(51) Может мы не папки будем удалять, а причину возникновения этих папок устранять?

Повторяю - висит процесс и блокирует удаление папки.
Что мешает этому процессу грузится в безопасном режиме?
54 lona-2
 
26.09.07
22:36
(52)
1.
Trojan.KillAV
2.
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UpdReg"="C:\\WINDOWS\\UpdReg.EXE"
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE"
"BPDMonitor"="C:\\Program Files\\BiPrint\\BPMonit.exe"
"NvCplDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvCpl.dll,NvStartup"
"nwiz"="nwiz.exe /install"
"IAAnotif"="C:\\Program Files\\Intel\\Intel Application Accelerator\\iaanotif.exe"
"NvMediaCenter"="RunDLL32.exe NvMCTray.dll,NvTaskbarInit"
"ccApp"="\"C:\\Program Files\\Common Files\\Symantec Shared\\ccApp.exe\""
"CTHelper"="CTHELPER.EXE"
"CTxfiHlp"="CTXFIHLP.EXE"
"SunJavaUpdateSched"="C:\\Program Files\\Java\\jre1.5.0_02\\bin\\jusched.exe"
"VisualTooltip"="C:\\Programm\\VisualToolTip\\VisualToolTip.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AutorunsDisabled]
"OutpostFeedBack"="C:\\Program Files\\Agnitum\\Outpost Firewall\\feedback.exe /dump:os_startup"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\IMAIL]
"Installed"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MAPI]
"Installed"="1"
"NoChange"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MSFS]
"Installed"="1"
55 Варвар
 
26.09.07
22:36
(53) мешает то что безопасный режим
56 Варвар
 
26.09.07
22:37
(54) ужос. А можно туда еще и мою рекламу разместить, если уж такой бардак? ;))
Вам уже всёравно, а мне приятно :))
57 lona-2
 
26.09.07
22:38
(56) сколько заплатишь?
58 Reliz
 
26.09.07
22:40
(54)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UpdReg"="C:\\WINDOWS\\UpdReg.EXE" - это про что?

Trojan.KillAV - был найден в каком-то файле. В каком?
59 Варвар
 
26.09.07
22:40
(57) скока заплатили те кто разместил всё то что в (54)?
60 lona-2
 
26.09.07
22:42
auturun.pif
61 lona-2
 
26.09.07
22:42
(60)+ его я в 54 и искала
62 Reliz
 
26.09.07
22:43
(60) Ага. созналась таки. :))
63 lona-2
 
26.09.07
22:43
(59) для тебя это будет слишком дорого, не потянешь :)
64 lona-2
 
26.09.07
22:43
(62) в чем?
65 Reliz
 
26.09.07
22:44
(62) гляди ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ - нет ли там чего похожего.
66 lona-2
 
26.09.07
22:44
(64)+ мож я пропустила где про него? ночь уже, что-то могла не увидеть :(
67 Варвар
 
26.09.07
22:44
(63) для меня? Судя по тому как Вы тупите с удалением простейшего вируса, то скорее Вы мне заплатите.
68 Reliz
 
26.09.07
22:46
(66) Ты реестр гляди  :))
69 lona-2
 
26.09.07
22:46
(65) пусто. и в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (Disabled by Starter)
и в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
и в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
70 lona-2
 
26.09.07
22:48
(67) ай-яй-яй :) а как же просто помочь девушке-новичку? ;)
71 Варвар
 
26.09.07
22:49
извините, удаляюсь, мне этот цирк надоел.
Вся необходимая для удаления-восстановления работы/спокойстий предоставлена на первых 20 постах.
Остальное флуд или тупость.
72 Варвар
 
26.09.07
22:49
(70) Девушка, в течение этой ветки Вы уже несколько раз пол поменяли.
73 lona-2
 
26.09.07
22:50
(72) хорошо, наверное, что только в течение ветки. только какоеэто имеет значение по отношению к (0)?
74 Reliz
 
26.09.07
22:53
(69) Однако.
В "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\"autorun" =" чего прописано?

(71) "Вся необходимая для удаления-восстановления работы/спокойстий предоставлена на первых 20 постах." - точнее в (11) и (14).
75 lona-2
 
26.09.07
22:55
(74) 1. там такой строки вообще нет
76 lona-2
 
26.09.07
22:56
(75)+ задала поиск по всему реестру "autorun.pif"? ничего не найдено
77 Reliz
 
26.09.07
23:04
(76) Зайдем с другого боку - папку "runauto.." попробуй переименовать в (1).
78 Reliz
 
26.09.07
23:10
(77) http://zlava.livejournal.com/232202.html - от тут камрады с мест подробно освещают вопрос.

Как выяснилось, все не так тупо и просто. а где-то даже наоборот.
79 lona-2
 
26.09.07
23:21
(77) толку 0
(78) щас гляну
80 ХАН
 
26.09.07
23:24
(0) стоял касперский 7, снес и поставил Панду - итог обнаружил пять Троянов
81 lona-2
 
26.09.07
23:25
(78) спасибо огромное! с меня пиво по любому :)
правда работа по ссылке это уже завтра, т.к. процедура долгая...
одно приятно, что таки я не совсем тупая :)
82 Reliz
 
26.09.07
23:25
(79) Там какой-то ужас тихий описан.
Хорошо что у меня Windows только для игр и коммуникационных возможностей лишен навсегда. :)
83 lona-2
 
26.09.07
23:27
(80) привет :) касперский его не видит вообще...
(82) кстати, ауторан на машине у нас отключен в принципе. давно и надолго...
84 ХАН
 
26.09.07
23:29
(83)привет
85 Reliz
 
26.09.07
23:29
(81) Да мне-то вроде и не за что.  :)
Спасибо Гуглу и камрадам с мест.

О результатах отпишись. Думается мне что модификации этого "сщастья" расплодятся скоро со страшной скоростью.
86 lona-2
 
26.09.07
23:36
(85) это да. поэтому тем более рада, что ветку создала. по крайней мере народ узнает об этой проблеме и смлжет ее решить
87 lona-2
 
26.09.07
23:37
(86)+ отпишусь обязательно :) кстати, мож ветку в КЗ кинуть?
88 Reliz
 
26.09.07
23:39
(87) Так ты попробуй, потом отпишись, а то може какой другой зверь. А уж потом... :)
Ладно. удачи и спокойной ночи.  :)
89 lona-2
 
26.09.07
23:39
(88) спасибо :) тебе тоже :)
90 Противный
 
27.09.07
02:34
Хороший вирус, прекрасно лечится касперским (с позавчерашним базами точно ;)
ЗЫ: папка прекрасно удаляется в старом добром Norton Commandere 5 версии, запущенном прям из под Хрюнделя...
91 lona-2
 
27.09.07
08:56
(90) а версия касперского какая?
ЗЫ: хм... нортоном сто лет не пользуюсь... но за совет спасибо :) учту :)
92 Хромой
 
27.09.07
09:30
спасибо поржал
93 lona-2
 
27.09.07
09:32
(92) рада за тебя
94 Ангел- Хоронитель
 
27.09.07
09:46
(78)ребята там фигней страдают не по-детски... Уж сколько раз твердили миру не работать под админом....
95 lona-2
 
27.09.07
09:48
(94) в каком смысле?
96 lona-2
 
27.09.07
11:19
собственно проблема решилась (еще раз спасибо Reliz в (78)).
итак порядок действий по вирусу:
1. Установка SAV
2. При проверке он кое-что убивает
3.Загрузка в безопастном режиме - убийство каталога и чистка реестра
4 Все...
97 lona-2
 
27.09.07
11:34
(96)+ да и еще обязательно на NTFS системе должна быть включена поддержка имен в формате 8.3, а имеено только в нем можно этот каталог убить