RavMonE.exe
|
![]() Ветеран Сообщения: 2907 |
Воткнул флешку в компьютер знакомого. Она еще не хотела безопасно отключаться (сообщение типа "Windows не может остановить это устройство сейчас"). Пришел домой. NOD32 на этой флешке обнаружил вирус. Я рассказал знакомому об этом и он попросил меня удалить вирус. Как это сделать? Симптомы вируса: обои (wallpaper) остаются без значков и панели задач несколько минут после загрузки (explorer.exe запущен), затем они появляются и запущен процесс RavMonE.exe. В автозагрузке:
amvo avpo RavMonE autorun (C:\WINDOWS\Recycled\autorun.exe) Переименовал C:\autorun.inf в C:\autoran.inf, команды dir и ren никакого C:\WINDOWS\Recycled\autorun.exe не видят. К сожалению, выложить логи не могу, так как удалять вирус нужно срочно. Поможет ли в данном случае утилита Flash_disinfector.exe. Изучив ее код (cmd), я понял, что да. Еще у меня есть Средство удаления вредоносных программ и Dr.Web CureIt!. |
|
Отправлено: 01:27, 04-07-2008 |
Ветеран Сообщения: 595
|
Профиль | Сайт | Отправить PM | Цитировать Котяра, используйте DrWeb LiveCD/KAV LiveCD, они это дело лечат
|
------- Отправлено: 06:49, 04-07-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Котяра:
Провели опыт: на флешке была папка autorun.inf, созданная flash_disinfector`ом, на зараженном компьютере воткнули флешку, на флешке создались зловреды типа d.com (и ещё какие-то), но файл autorun.inf не создался, далее воткнули флешку на др. комп, т.к. autorun.inf на флешке не создался, то автозапуск не произошел и на др. комп зловреды не попали. |
|
------- Последний раз редактировалось Pili, 04-07-2008 в 12:50. Отправлено: 07:51, 04-07-2008 | #3 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать А я тут, будучи на отдыхе, посетил старого друга.человек он сильно занятой, комп замусорен, антивирус обновляет раз в полгода или того реже(да ещё версия антивира старая).Флеха у меня была обработана Flash_disinfector, но всё равно, прежде чем совать её в комп друга, сначала cureit с болванки пролечил.И не зря.Несколько downloaderoв почикал и ещё что-то. Потом уже спокойно перекидавал с компа, что хотел.
![]() ![]() |
------- Отправлено: 12:25, 04-07-2008 | #4 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата Pili:
|
||
Отправлено: 13:01, 04-07-2008 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Котяра, строчки есть, даже есть del /a/f/q %systemroot%\autorun.inf и строчки удаления этого файла в корне дисков, может конечно удалит, но вот есть прецедент, что файл autorun.inf не удалился, правда создан он был вручную и на нем были атрибуты только для чтения и системный, т.е. если вирус создаст файл с такими атрибутами или зловред сидит в системе и следит за такими действиями... :) Лучше почистить систему предварительно антивирусами.
|
------- Отправлено: 14:16, 04-07-2008 | #6 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата Pili:
![]() Но вирус может сидеть в winlogon.exe в виде библиотеки или в виде драйвера. И тогда его не выключить. |
|
Отправлено: 14:34, 04-07-2008 | #7 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Котяра
От: Цитата:
|
|
------- Отправлено: 14:43, 04-07-2008 | #8 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата Telepuzik:
|
|
Отправлено: 15:01, 04-07-2008 | #9 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать del /a/f/q должен удалять даже файлы с атрибутами, просто файл на уровне разрешений (прав) ещё заблокировали (вспомнил)
![]() Цитата Котяра:
|
|
------- Последний раз редактировалось Pili, 04-07-2008 в 15:36. Отправлено: 15:08, 04-07-2008 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
CMD/BAT - Получение полного доступа с помощью ICACL.EXE/CACL.EXE | Smarty | Скриптовые языки администрирования Windows | 7 | 06-09-2009 12:34 | |
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe | Ricardo | Проект WinStyle | 11 | 30-07-2009 23:36 | |
[решено] Запуск EXE c параметрами ( test.exe -123 -abc ) | FlatX007 | AutoIt | 2 | 22-06-2009 16:47 | |
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe... | filthy | Лечение систем от вредоносных программ | 14 | 10-12-2008 10:39 | |
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe | krazy | Автоматическая установка Windows 2000/XP/2003 | 4 | 20-11-2008 15:20 |
|