![]() |
![]() |
|
Не могу удалить папку с вирусом | ☑ | ||
---|---|---|---|---|
0
lona-2
26.09.07
✎
21:21
|
в общем такая проблема: после похода к клиенту на съемном винте появилась скрытая папка "runauto..". (у клиента на одном винте на компе то же самое все). при попытке зайти в нее или удалить система ругается, что якобы "путь не найден" или что путь папки ссылается на недоступное место. все бы ничего, но при проверке на вирусы симантик говорит, что в ней лежит троянец. касперский же его не видит вообще.
кто-нибудь сталкивался с таким? как можно это удалить? |
|||
1
syktyk
26.09.07
✎
21:26
|
Безопасно зайди
|
|||
2
syktyk
26.09.07
✎
21:26
|
Любым дискедитором
|
|||
3
lona-2
26.09.07
✎
21:27
|
(2) чекитом проверяли, ошибок нет
|
|||
4
Armando
26.09.07
✎
21:32
|
(0) анекдот вспоминается:
Маленький маличик за компом сидит: "Папа,папа, а что такое формат це комплит"? Чем не выход? |
|||
5
lona-2
26.09.07
✎
21:34
|
(4) а проще никак? ладно съемный диск не поблема. а у клиента? там на диске С. а это система, софт, бэст и т.д. и т.п... все ставить заново? ;)
|
|||
6
AndrejFAA
26.09.07
✎
21:35
|
А делали, что посоветовали в (1)?
|
|||
7
Armando
26.09.07
✎
21:37
|
(5) Я подумал, что только съемный интересует... Было у меня подобное оооооочень давно. Из-под доса удалил.
|
|||
8
lona-2
26.09.07
✎
21:40
|
(2)(7) на компах нтфс, (1) щас попробую...
|
|||
9
Варвар
26.09.07
✎
21:42
|
LOL, ответ, скорее всего верный, в 1-ом посте, прошло 20 минут, а его так и не опробовали.
(8) Причем тут нтфс??? |
|||
10
AndrejFAA
26.09.07
✎
21:44
|
(8) А NTFS здесь не при чем. Запуск режима командной строки. Могу ошибаться в формулировке. Ну на крайний случай, подключить к другому ПК и там удалить.
|
|||
11
zcxvb
26.09.07
✎
21:48
|
||||
12
lona-2
26.09.07
✎
21:51
|
(9) LOL, ответ, скорее всего неверный, в 1-ом посте, прошло 20 минут, а в безопасном режиме не удаляется
(1) спасибо, к тебе ответ выше не относится :) (11) Ром,а по-русски никак? ;) |
|||
13
Варвар
26.09.07
✎
21:54
|
низашо не поверю что:
VBS.Runauto is a malicious Visual Basic script that spread by copying itself in the root folder of compromised computer and removable media. не удаляется в безопасном режиме. |
|||
14
lona-2
26.09.07
✎
21:56
|
||||
15
lona-2
26.09.07
✎
21:58
|
(14)+ это то, что нашел симантек.
кстати, в (0) именно такое имя папки, то есть я его не сокращала |
|||
16
lona-2
26.09.07
✎
21:59
|
(11) Рома, спасибо, но, видимо, не оно
|
|||
17
insider
26.09.07
✎
21:59
|
(0) накрайняк зайти под никсовым загрузочным диском (или всякие norton ghost) и похерить папку под другой (по сути) системой. впрочем в безопасном должно убиваться.
|
|||
18
AndrejFAA
26.09.07
✎
22:01
|
(17) Может и не убиваться на самом деле. Как вариант запущен службой либо драйвер.
|
|||
19
lona-2
26.09.07
✎
22:03
|
(17) не убивается. причем, что интересно, в свойствах папки, даже закладки "безопастность" нет. размер папки нулевой, атрибуты пустые. поменять атрибуты и вообще применить какие-нидь действия к ней никак
|
|||
20
Варвар
26.09.07
✎
22:05
|
(17) эта называется LiveCD - диски с которых можно загрузицца без установки ОС. Не обязательно это никсовый, мелкософт тоже делает такие. Причем тут нортон привидение - ниасилил.
ЗЫ: в аську выйди, а. Дело есть, позвонить не успел/не смог. |
|||
21
Jump
26.09.07
✎
22:06
|
(17) Никсовые загрузочные диски вроде бы NTFS только читают, а вот WinPE это вариант.
|
|||
22
Armando
26.09.07
✎
22:06
|
хм... а может прав на удаление нет ни у кого? проверь
|
|||
23
Ангел- Хоронитель
26.09.07
✎
22:07
|
(0)ты открывать и удалять проводником пытаешься?
|
|||
24
lona-2
26.09.07
✎
22:08
|
(18) например? просто думаю как это возможно? порядок был такой: пришел к клиенту со съемным винтом, после работы с ним, попросили посмотреть еще проблемы. запустил антивирус. собственно увидел соответсвующее сообщение о вирусе и пошло безрезультатное дело с удалением папки. пришел на работу, увидел то же самое ужена съемном винте. собственно дома процедура аналогичная не привела к желаемому результату
|
|||
25
Варвар
26.09.07
✎
22:08
|
(19) сидиром есть? Загрузи с него чонить лечащее, или просто дающее работать с файловой системой нтфс, и удали оттудава.
|
|||
26
Варвар
26.09.07
✎
22:09
|
(23) кстати да. +1
|
|||
27
Jump
26.09.07
✎
22:10
|
(19)Ну что размер нулевой это мелочи, проводник в виндовозе определяет размер только безымянного потока.
|
|||
28
lona-2
26.09.07
✎
22:11
|
(22) права проверяла (такая мысль приходила), там вообще ничего и никак. все пусто
(23) и проводником, и через Мой компьютор и фаром |
|||
29
Reliz
26.09.07
✎
22:11
|
(19) По ссылке (14) вроде как решение описано. Получилось??
Или по аглицки не читаем принципиально? :)) |
|||
30
Reliz
26.09.07
✎
22:12
|
"Ну вы, блин, даете" (с) :))
|
|||
31
lona-2
26.09.07
✎
22:13
|
(25) а что лечить? (просто уже туплю малость)
(27) про другие потоки тоже мысля была, но утилиты дома не оказалось, надо будет завтра с работы принести, чтоб посмотреть |
|||
32
Ламерюга
26.09.07
✎
22:13
|
мне бы ваши проблемы...
|
|||
33
Guk
26.09.07
✎
22:15
|
Надо бы мистафест по этому поводу собрать...
|
|||
34
Ангел- Хоронитель
26.09.07
✎
22:15
|
(28)закрой все окошки проводника, отключи все антивири, потом удаляй каким-нить коммандером....
|
|||
35
lona-2
26.09.07
✎
22:16
|
(29) каюсь... (с поникшей головой) с аглицким у меня проблема :( просто семантик выдает, что вирус найден, но удалить его сам тоже не может, т.к. он находится в папке, которая в принципе не открывается даже
|
|||
36
lona-2
26.09.07
✎
22:20
|
(34) все окна закрыты, антивири отключены, тотал не удаляет...
|
|||
37
lona-2
26.09.07
✎
22:20
|
(35)+ я вообще удивляюсь, как он туда заходит...
|
|||
38
Reliz
26.09.07
✎
22:21
|
(35) 1. Смотрим список запущенных процессов. Убиваем все незнакомое (ненужное).
2. В ветке реестра KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run грохаем запись автозапуска трояна. 3. проверяем машину приличным антивирусом. 4. Все. Если коротко - висит процесс и не дает грохнуть папку. "Детский сад. Штаны на лямках" (с) :) Развели ветку на сорок постов. |
|||
39
Варвар
26.09.07
✎
22:21
|
(29)
Number of Infections: 0 - 49 мои капыта просто умирают со смеху. Думаешь таки его подхватил? |
|||
40
Варвар
26.09.07
✎
22:24
|
(33) лучше к тебе в больничку после того как Парамонов адрес твой найдет :))
|
|||
41
AndrejFAA
26.09.07
✎
22:24
|
+(38) В диспечере устройст ищем в скрытых утройствах подозрительные и удаляем.
|
|||
42
Reliz
26.09.07
✎
22:24
|
(39) Всяко бывает. :) у народа в запасах такие вещи попадаются, что про них нормальные люди уже и помнить забыли.
Метода удаления от этого не меняется. |
|||
43
Варвар
26.09.07
✎
22:25
|
(31) ну просто загрузись с сиди и удали папку которая тебе не нравится в (0)
|
|||
44
Reliz
26.09.07
✎
22:25
|
(41) Это уже экзотика, но не тоже не повредит.
|
|||
45
Reliz
26.09.07
✎
22:26
|
(43) Не поможет.
|
|||
46
Варвар
26.09.07
✎
22:26
|
(42) до методы не дошел, каюсь. Копыта раньше померли :))
|
|||
47
AndrejFAA
26.09.07
✎
22:27
|
Экзотика, не экзотика. :) Но и стакими всречался. Хорошо, что не дома. )
|
|||
48
Варвар
26.09.07
✎
22:27
|
(45) как это???
Geographical Distribution: Low Threat Containment: Easy Removal: Easy или для них Easy - это дискэдитором править? |
|||
49
lona-2
26.09.07
✎
22:29
|
(38) 1.не знакомых()не нужных процессов нет
2. записи автозапуска нет 3. проверяли антивирусом 4. не все :( я не админ, я только учусь... |
|||
50
Reliz
26.09.07
✎
22:31
|
(48) Это где ж ты в (38) про дискедитор-то увидел?
После удаления папки при загрузке папка будет создана вновь. Кстати, это может быть и не этот троян, а некий наследник. Посто сигнатуры совпадают. |
|||
51
Варвар
26.09.07
✎
22:33
|
(50) у него в безопасном режиме не удаляется ничем.
Чем еще можно кроме дискэдита? |
|||
52
Reliz
26.09.07
✎
22:33
|
(49) На какой файл ругнулся антивир в (14)?
KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - полный список в студию. |
|||
53
Reliz
26.09.07
✎
22:35
|
(51) Может мы не папки будем удалять, а причину возникновения этих папок устранять?
Повторяю - висит процесс и блокирует удаление папки. Что мешает этому процессу грузится в безопасном режиме? |
|||
54
lona-2
26.09.07
✎
22:36
|
(52)
1. Trojan.KillAV 2. Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "UpdReg"="C:\\WINDOWS\\UpdReg.EXE" "Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" "BPDMonitor"="C:\\Program Files\\BiPrint\\BPMonit.exe" "NvCplDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvCpl.dll,NvStartup" "nwiz"="nwiz.exe /install" "IAAnotif"="C:\\Program Files\\Intel\\Intel Application Accelerator\\iaanotif.exe" "NvMediaCenter"="RunDLL32.exe NvMCTray.dll,NvTaskbarInit" "ccApp"="\"C:\\Program Files\\Common Files\\Symantec Shared\\ccApp.exe\"" "CTHelper"="CTHELPER.EXE" "CTxfiHlp"="CTXFIHLP.EXE" "SunJavaUpdateSched"="C:\\Program Files\\Java\\jre1.5.0_02\\bin\\jusched.exe" "VisualTooltip"="C:\\Programm\\VisualToolTip\\VisualToolTip.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AutorunsDisabled] "OutpostFeedBack"="C:\\Program Files\\Agnitum\\Outpost Firewall\\feedback.exe /dump:os_startup" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\IMAIL] "Installed"="1" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MAPI] "Installed"="1" "NoChange"="1" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\MSFS] "Installed"="1" |
|||
55
Варвар
26.09.07
✎
22:36
|
(53) мешает то что безопасный режим
|
|||
56
Варвар
26.09.07
✎
22:37
|
(54) ужос. А можно туда еще и мою рекламу разместить, если уж такой бардак? ;))
Вам уже всёравно, а мне приятно :)) |
|||
57
lona-2
26.09.07
✎
22:38
|
(56) сколько заплатишь?
|
|||
58
Reliz
26.09.07
✎
22:40
|
(54)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "UpdReg"="C:\\WINDOWS\\UpdReg.EXE" - это про что? Trojan.KillAV - был найден в каком-то файле. В каком? |
|||
59
Варвар
26.09.07
✎
22:40
|
(57) скока заплатили те кто разместил всё то что в (54)?
|
|||
60
lona-2
26.09.07
✎
22:42
|
auturun.pif
|
|||
61
lona-2
26.09.07
✎
22:42
|
(60)+ его я в 54 и искала
|
|||
62
Reliz
26.09.07
✎
22:43
|
(60) Ага. созналась таки. :))
|
|||
63
lona-2
26.09.07
✎
22:43
|
(59) для тебя это будет слишком дорого, не потянешь :)
|
|||
64
lona-2
26.09.07
✎
22:43
|
(62) в чем?
|
|||
65
Reliz
26.09.07
✎
22:44
|
(62) гляди ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ - нет ли там чего похожего.
|
|||
66
lona-2
26.09.07
✎
22:44
|
(64)+ мож я пропустила где про него? ночь уже, что-то могла не увидеть :(
|
|||
67
Варвар
26.09.07
✎
22:44
|
(63) для меня? Судя по тому как Вы тупите с удалением простейшего вируса, то скорее Вы мне заплатите.
|
|||
68
Reliz
26.09.07
✎
22:46
|
(66) Ты реестр гляди :))
|
|||
69
lona-2
26.09.07
✎
22:46
|
(65) пусто. и в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (Disabled by Starter)
и в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce и в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx |
|||
70
lona-2
26.09.07
✎
22:48
|
(67) ай-яй-яй :) а как же просто помочь девушке-новичку? ;)
|
|||
71
Варвар
26.09.07
✎
22:49
|
извините, удаляюсь, мне этот цирк надоел.
Вся необходимая для удаления-восстановления работы/спокойстий предоставлена на первых 20 постах. Остальное флуд или тупость. |
|||
72
Варвар
26.09.07
✎
22:49
|
(70) Девушка, в течение этой ветки Вы уже несколько раз пол поменяли.
|
|||
73
lona-2
26.09.07
✎
22:50
|
(72) хорошо, наверное, что только в течение ветки. только какоеэто имеет значение по отношению к (0)?
|
|||
74
Reliz
26.09.07
✎
22:53
|
(69) Однако.
В "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\"autorun" =" чего прописано? (71) "Вся необходимая для удаления-восстановления работы/спокойстий предоставлена на первых 20 постах." - точнее в (11) и (14). |
|||
75
lona-2
26.09.07
✎
22:55
|
(74) 1. там такой строки вообще нет
|
|||
76
lona-2
26.09.07
✎
22:56
|
(75)+ задала поиск по всему реестру "autorun.pif"? ничего не найдено
|
|||
77
Reliz
26.09.07
✎
23:04
|
(76) Зайдем с другого боку - папку "runauto.." попробуй переименовать в (1).
|
|||
78
Reliz
26.09.07
✎
23:10
|
(77) http://zlava.livejournal.com/232202.html - от тут камрады с мест подробно освещают вопрос.
Как выяснилось, все не так тупо и просто. а где-то даже наоборот. |
|||
79
lona-2
26.09.07
✎
23:21
|
(77) толку 0
(78) щас гляну |
|||
80
ХАН
26.09.07
✎
23:24
|
(0) стоял касперский 7, снес и поставил Панду - итог обнаружил пять Троянов
|
|||
81
lona-2
26.09.07
✎
23:25
|
(78) спасибо огромное! с меня пиво по любому :)
правда работа по ссылке это уже завтра, т.к. процедура долгая... одно приятно, что таки я не совсем тупая :) |
|||
82
Reliz
26.09.07
✎
23:25
|
(79) Там какой-то ужас тихий описан.
Хорошо что у меня Windows только для игр и коммуникационных возможностей лишен навсегда. :) |
|||
83
lona-2
26.09.07
✎
23:27
|
(80) привет :) касперский его не видит вообще...
(82) кстати, ауторан на машине у нас отключен в принципе. давно и надолго... |
|||
84
ХАН
26.09.07
✎
23:29
|
(83)привет
|
|||
85
Reliz
26.09.07
✎
23:29
|
(81) Да мне-то вроде и не за что. :)
Спасибо Гуглу и камрадам с мест. О результатах отпишись. Думается мне что модификации этого "сщастья" расплодятся скоро со страшной скоростью. |
|||
86
lona-2
26.09.07
✎
23:36
|
(85) это да. поэтому тем более рада, что ветку создала. по крайней мере народ узнает об этой проблеме и смлжет ее решить
|
|||
87
lona-2
26.09.07
✎
23:37
|
(86)+ отпишусь обязательно :) кстати, мож ветку в КЗ кинуть?
|
|||
88
Reliz
26.09.07
✎
23:39
|
(87) Так ты попробуй, потом отпишись, а то може какой другой зверь. А уж потом... :)
Ладно. удачи и спокойной ночи. :) |
|||
89
lona-2
26.09.07
✎
23:39
|
(88) спасибо :) тебе тоже :)
|
|||
90
Противный
27.09.07
✎
02:34
|
Хороший вирус, прекрасно лечится касперским (с позавчерашним базами точно ;)
ЗЫ: папка прекрасно удаляется в старом добром Norton Commandere 5 версии, запущенном прям из под Хрюнделя... |
|||
91
lona-2
27.09.07
✎
08:56
|
(90) а версия касперского какая?
ЗЫ: хм... нортоном сто лет не пользуюсь... но за совет спасибо :) учту :) |
|||
92
Хромой
27.09.07
✎
09:30
|
спасибо поржал
|
|||
93
lona-2
27.09.07
✎
09:32
|
(92) рада за тебя
|
|||
94
Ангел- Хоронитель
27.09.07
✎
09:46
|
(78)ребята там фигней страдают не по-детски... Уж сколько раз твердили миру не работать под админом....
|
|||
95
lona-2
27.09.07
✎
09:48
|
(94) в каком смысле?
|
|||
96
lona-2
27.09.07
✎
11:19
|
собственно проблема решилась (еще раз спасибо Reliz в (78)).
итак порядок действий по вирусу: 1. Установка SAV 2. При проверке он кое-что убивает 3.Загрузка в безопастном режиме - убийство каталога и чистка реестра 4 Все... |
|||
97
lona-2
27.09.07
✎
11:34
|
(96)+ да и еще обязательно на NTFS системе должна быть включена поддержка имен в формате 8.3, а имеено только в нем можно этот каталог убить
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |