Войти

Показать полную графическую версию : [решено] Как удалить два "неудаляемых" вируса, их "назначение", и принцип работы


Страниц : [1] 2

Drongo
10-05-2008, 16:57
С Днём Победы всех! Здоровья крепкого!

В общем расклад такой
Предистория\пролог
Есть ноутбук, на котором есть 6 логических дисков. C: - D: - E: - F: - G: - H:, антивирусника на нём не было. Точно знаю, что были там вирусы. Форматнул диск C:, установил систему, драйвера, и... понял, интуиция или ещё как? Но понял точно, что вирусы есть всё равно, переустановка не помогла удалить их. Подключил ноут по локальному соединению к своему стационарному компу, проверил Касперским, предварительно обновив базы. Антивирус нашёл 12 опасных объекта: 6 Вирусов и 6 Троянов. На каждом диске, в корне лежало два одинаковый файла:
autorun.inf
u.bat
Файл autorun.inf, содержит такой код:
;41w3DaA7oaaqi2c5diZ3AnLfS5K7dejwAKraesK78aFk0k1i3swi1LAfwak4a2w3wwll0S2worJr2qdk4ks4
[AutoRun]
;iAkSk4kwoj0deoqL3wK2wJJ8pic71c99kai3241wkD
open=u.bat
;iapsif33s3dJksS4i53wkp1swJl10ikKafDkk22KelDosAKdaw3
shell\open\Command=u.bat
;k
shell\open\Default=1
;qikLHZkasq2dpskdl4sK
shell\explore\Command=u.bat
;fw0
Понятно, что он запускает файл u.bat, назначение которого мне неясно, может поскольку он троян, то что-то кому-то передавать?
Антивирус Касперского идентифицирует их как:
вирус Worm.Win32.AutoRun.bnq Файл: \\Alexandr\MEDIA (G)\autorun.inf
троянская программа Trojan-PSW.Win32.OnLineGames.nhx Файл: \\Alexandr\MEDIA (G)\u.bat
Вот скрин:
http://i013.radikal.ru/0805/5d/ac4ea64dfec1.jpg (http://www.radikal.ru)

Мои действия и попытки удалить
Удаление этих файлов антивирусом, не решает проблему, он их конечно удаляет, но они потом восстанавливаются. Данные файлы, имеют атрибуты: Скрытый, Системный, Только для чтения. Поэтому на ноуте я не могу выставить отображение скрытых и системных файлов, решение предложенное в этой теме Доступ - [решено] Помогите отобразить скрытые папки и файлы! (http://forum.oszone.net/thread-82686.html) проблему не решает. С ноута их не видно, с моего компа через локалку, я их вижу, и удаляю вручную, через секунд 15-20 они чудесным образом появляются на диске. Решил пойти таким путём, решил переименовать их, но номер не прошёл, они переименовались, но это действие было эквивалентно < Shift + Del >, всё равно по прошествии пол минуты они появляются. Следующий мой шаг был через команду:
attrib u.bat -s -h -r снять все атрибуты, потому что снятие через Свойства - снять галочку Только для чтения, тоже не решает, атрибуты: Скрытый, Системный, Только для чтения, восстанавливаются, хоть через командную строку, хоть через Свойства. Потом хотел изменить содержимое autorun.inf, выставив знак " ; " перед строками, что ниже, (можете смотреть, или нет), но скажу, сразу не помогло, хоть и подтверждается запись, и изменяется, но содержимое остаётся неизменным.
;41w3DaA7oaaqi2c5diZ3AnLfS5K7dejwAKraesK78aFk0k1i3swi1LAfwak4a2w3wwll0S2worJr2qdk4ks4
[AutoRun]
open=u.bat
shell\open\Command=u.bat
shell\open\Default=1
shell\explore\Command=u.bat
Последний ход был, скорее агоничным. Загрузился я с загрузочного CD - запуситл Volcov Commander, и в чистом DOS'e, попробовал удалить их нажав клавишу F8 Delete - не удалились, выдало сообщение с выделенной буквой, для файла: (буквы которые были выделенны, тут выделены жирным курсивом)

autorun.inf
u.bat

С перемещением вышли те же грабли... Хотел переместить в одну папку и потом грохнуть... Не судьба... Но интересно ведь, неужели я не могу их победить?! Они ничем не проявляют себя, кроме того, что эти файлы присутствуют и нельзя другие файлы отобразить если они скрытые и системные. Есть конечно вариант с форматированием всего винчестера, но это крайняя мера, поскольку там есть законодательные и бухгалтерские базы. Таблицы и документы... В связи с этим, возникают несколько вопросов:
1. Что это за вирусы? Их назначение? (Если они только в корне диска и всё.)
2. Насколько безопасно будет перекопировать все данные с одного компа на другой, кроме этих вирусов? (Не передадутся ли и они, как "бонус", с копированием?)
3. Как их всё таки удалить? (Поскольку те выделенные буквы, как будто комп не понимает имени файла, так и пишет: Bad command or name file, когда я из под DOS'a, хочу их удалить, команды вводил правильно.)
4. Возможно ли их удалить без форматирования всего винчестера?! (Как я понял, если трояны, то кроме как "уворовывания и слежения" за ноутом, у них нет другого назначения?)
Была ещё задумка(ночью пришла), написать .cmd с таким содержимым:
@echo off

del C:\autorun.inf
del C:\u.bat
del D:\autorun.inf
del D:\u.bat
del E:\autorun.inf
del E:\u.bat
del F:\autorun.inf
del F:\u.bat
del G:\autorun.inf
del G:\u.bat
del H:\autorun.inf
del H:\u.batЧтобы сразу удалить все файлы во всех дисках, может тогда они не успеют восстановиться? Потому что если они где-то в другом месте ещё зарыты или как-то связаны с win.ini, то я не знаю, с локалки я туда не могу зайти, а с ноута не видно этого файла...

Котяра
10-05-2008, 17:06
Drongo, попробуйте загрузится с диска Windows PE/bartPE, а не DOS и удалить их.
И какого содержание u.bat? скиньте мне в PM. Только в виде текста!

А файла d.com случайно нет? А то, судя, по информации из Интернета, он из этой же вирусной "семьи".

\\Alexandr\MEDIA (G)\autorun.inf »
\\Alexandr\MEDIA (G)\u.bat »
Так вы пытаетесь "лечить" компьютер через локальную сеть? :-0

========================
И еще:
можно просканировать систему утилитой drweb cureit! (http://freedrweb.com/)

Drongo
10-05-2008, 17:18
Котяра, А файла d.com случайно нет? » Его нет. диска Windows PE/bartPE, »Тоже нет.
И какого содержание u.bat? »Пожалуйста, здорово смахивает на исполнимый, но на кой лад переименованый в .bat. При попытке копирования его содержимого могу только скопировать этот текст, (больше не копируется)
MZ@
Скрин с содержимым вот (подобный текст до конца, там есть ещё полоса прокрутки, но смысл дальше прокручивать?):

http://i036.radikal.ru/0805/4b/0e02274b8384t.jpg (http://radikal.ru/F/i036.radikal.ru/0805/4b/0e02274b8384.jpg.html)

Так вы пытаетесь "лечить" компьютер через локальную сеть? »Да. А что? Что-то не так? Ведь антивирусник обнаруживает вирусы и удаляет, но они появляются...

Котяра
10-05-2008, 17:19
там есть законодательные и бухгалтерские базы »
Прежде всего, сделать резервную копию ценных данных!

Severny
10-05-2008, 17:22
Drongo, Даешь, у нас же на форуме есть правила для запроса (http://forum.oszone.net/thread-98169.html) .
Самостоятельное исследование оно конечно хорошо, но есть наработки и почему бы не воспользоваться.

Посмотреть bat-ник -- переименовать u.bat в u.txt.

Drongo
10-05-2008, 17:31
Котяра, Прежде всего, сделать резервную копию ценных данных! »Ноут не мой, а друга, это сделается, друг делает резервные копии каждый день.
Severny, но есть наработки и почему бы не воспользоваться. »Так я вроде определил вирусы, осталось дело за малым, удалить.

Severny
10-05-2008, 17:34
Drongo, Дело в том, что ты не определил возможный руткит, драйвер или trojan-downloader, который их восстанавливает. Тем более с помощью AVZ можно удалить любой файл. Далее с помощью AVZ возможно будет ограничить возможность заражения подобным вирусом.

Baw17
10-05-2008, 17:37
Drongo, самое простое

1. посмотреть и удалить, если есть в Автозагрузке файл Amvo.dll и Amvo.exe и все что связанно с ним в Реестре
2. взять anti_autorun.exe и провести им чистку несколько раз подряд

и вообще данный вирус нарушает показ Скрытых файлов и папок и блокирует нормальный доступ к локальным дискам по левой клавиши мышки

только лечить надо не по сети, а локально на каждой машине
для предотвращения запуска заразы с флешек
в AVZ - Файл-Мастер поиска и устранения проблем - Системные (все проблемы) - Пуск - и пофиксить "Разрешен запуск со сменных носителей"

Котяра
10-05-2008, 17:42
здорово смахивает на исполнимый »
Ага.
Drongo, посомтрите эту тему (кликните здесь) (http://forum.oszone.net/thread-98169.html). Второе сообщение.
Проверьте систему утилитой CureIt!, причем не через локальную сеть, а прямо "на месте".

====
Сейчас пришла в голову мысль: отключите на зараженном ПК восстановление системы! Оно и восстанавливает вирусы!
И сделайте скриншот диспетчера задач (CTRL+SHIFT+ESC) и выложите сюда.

Severny
10-05-2008, 17:43
самое простое »
Удаление этих файлов недостаточно.
Anti-autorun с последними модификациями не справляется.

З.Ы. Неужели сложно сделать логи?

Drongo
10-05-2008, 17:44
1. посмотреть и удалить если есть в Автозагрузке файл Amvo.dll и все что связанно с ним в Реестре
2. взять anti_autorun.exe и провести им чистку несколько раз подряд »Это уже вечером, поскольку ноут не у меня, а у друга, увидимся с ним вечером, чем закончится эта "эпопея" отпишусь, в лучшем случае завтра.
P.S. Если есть ещё идеи, делитесь.

Baw17
10-05-2008, 17:51
Удаление этих файлов недостаточно. »
автор жаловался только на эту проблему, поэтому ответ был по этой теме
Anti-autorun с последними модификациями не справляется. »
отлично справляется,
З.Ы. Неужели сложно сделать логи? »
согласен, где логи!!!


кстати везде где присутствует файлы autorun.inf и u.bat есть и Amvo.dll, Amvo.exe так вот он их и пораждает заново

Drongo
10-05-2008, 17:52
Котяра, посомтрите эту тему (кликните здесь). Второе сообщение. »Уже смотрел, в сообщении Severny, номер 5. :yes:
отключите на зараженном ПК восстановление системы! »Отключено, как в службах, так и в свойствах Мой компьютер
И сделайте скриншот диспетчера задач (CTRL+SHIFT+ESC) и выложите сюда. »Как уже сказал, комп у друга, но и сам туда заглядывал, ваще, ничего подозрительного не заметил. Никаких лишних процессов, хотя если "маскировка", произведена, то не мудрено, что я и не замечу ничего. Отпишусь, когда ноут в мои руки попадёт. :) И выложу фотку Диспетчера задач.

Baw17, кстати везде где присутствует файлы autorun.inf и u.bat есть и Amvo.dll, Amvo.exe так вот он их и пораждает заново »Обязательно посмотрю.

Котяра
10-05-2008, 17:53
Отключено, как в службах, так и в свойствах Мой компьютер »
В службах отключать не обязательно :)

Drongo
10-05-2008, 18:11
О, стоп, у меня идея, а что если я сейчас на виртуальной машине заражу этими вирусами? И проверю? Это вариант? Или из-за возможного отсутствия этих Amvo.dll, Amvo.ex »Номер может не пройти?

Котяра
10-05-2008, 18:36
О, стоп, у меня идея, а что если я сейчас на виртуальной машине заражу этими вирусами? И проверю? Это вариант? »
А где Вы эти вирусы возьмете? :) :) :) :) :)

Drongo
10-05-2008, 19:15
Котяра, А где Вы эти вирусы возьмете? »Так я их заархивировал и спрятал у себя на компе! :yes: Просто у друга сегодня рабочий день, звонил ему, он будет поздно около 20:00 или позже. Ждать как-то не хочется, долго.

Котяра
10-05-2008, 21:03
Так я их заархивировал и спрятал у себя на компе! Просто у друга сегодня рабочий день, звонил ему, он будет поздно около 20:00 или позже. Ждать как-то не хочется, долго. »
О, стоп, у меня идея, а что если я сейчас на виртуальной машине заражу этими вирусами? И проверю? Это вариант? Или из-за возможного отсутствия этих
Цитата Baw17:
Amvo.dll, Amvo.ex »
Номер может не пройти? »
Наличие Amvo на номер не повлияет, но есть риск, что вирус выберется за пределы виртуального ПК и... заразит реальный ПК. Такое может произойти если на виртуальную машину установлен модуль Additions и включена опция расшаренных папок в настройках виртуальной машины. Тогда "сетевой диск" виртуальной машины, индицирующий реальный ПК, будет заражен и вирусы пойдут на реальный ПК.

DmB89
10-05-2008, 23:52
Конечно, тему стоило создать в соответствующем разделе (http://forum.oszone.net/forum-87.html), но уж коли она здесь, то поделюсь своим опытом "знакомства" с данным типом зловредов.
Я столкнулся с ними в начале января этого года, когда их не обнаруживала ни одна из имеющихся у меня антивирусных программ. CureIt равно как и AVZ с Avast молчали в тряпочку. Всё удалялось вручную.
Здесь надо отследить логику работы подобных вирусов. Во-первых, он должен быть прописан в автозапуске. В этом хорошо помогает утилита AutoRuns (http://www.microsoft.com/rus/technet/sysinternals/utilities/Autoruns.mspx). В моём конкретном случае всё оказалось довольно просто. Автозапуск был прописан в самом банальном месте реестра - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run Там я обнаружил параметр Amva=amvo.exe который тут же и удалил.
Во-вторых, вирус создаёт на всех разделах жёстких дисков и съёмных носителей пару файлов - autorun.inf, и второй файл, который может иметь любое название, и расширение исполняемых файлов - .com, .bat, .cmd, .exe, причём он делает их системными и скрытыми, и запрещает показ этих типов файлов.
В-третьих, вирус постоянно сканирует корневые папки всех разделов на предмет изменений, и если удалить вышеуказанную пару файлов из всех разделов, то не пройдёт и пяти минут, как они будут воссозданы заново.

Алгоритм лечения простой (ещё раз повторюсь - без применения каких-либо антивирусных средств!) - сначала убираем параметр в реестре, отвечающий за автозагрузку вируса. Если вирус шибко ушлый, и запретил пользоваться редактором реестра - пользуйтесь альтернативными редакторами.
Затем перезагружаемся, и вот тут внимание! Ни в коем случае не надо щёлкать мышью по дискам! Иначе вы опять запустите вирус! Для начала надо включить показ скрытых и системных файлов, как описано здесь (http://forum.oszone.net/thread-82686.html). Либо воспользоваться альтернативными файловыми менеджерами, например Total Commander'ом.
После этого заходить на диски для удаления вирусных файлов и autorun.inf следует только с помощью левой панели проводника - "Папки"!.
Напоследок останется удалить только пару файликов в папке %SystemRoot%\system32 - это amvo.exe и amvo0.dll. Впрочем, названия могут варьироваться.

И напоследок - настоятельно рекомендую ознакомиться с этой темой (http://forum.oszone.net/thread-99144.html).

Drongo
11-05-2008, 00:45
Пишу с ноута.
DmB89, Спасибо, я тоже обнаружил в автозагрузке файл amvo.exe, через Пуск - Выполнить - msconfig, и практически сразу после установки системы снял галочку, далее они восстанавливались как-то по другому. Но после снятия файла с автозагрузки, в том то и дело они воссоздавались заново. Сей файл лежит в
C:\Windows\system32
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run »Сейчас у меня пусто и тогда когда они появлялись эта галочка была в автозапуска снята, друг решил так, поставил Касперский седьмой версии, и он удалил всё. Осталось только последствия убрать, заставить отображать скрытые файлы.
Логи выкладываю.




© OSzone.net 2001-2012