Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Не могу удалить вирусы с флешки. (http://forum.oszone.net/showthread.php?t=126882)

Kirill576 24-12-2008 11:49 988856

Не могу удалить вирусы с флешки. Проверял касперским 7.0.1.325 с самыми новыми базами, обнаружив вирусы касперский предлагает только Пропустить вирус. Пробовал форматировать флешку - бесполезно, выдается ошибка, что Windows не удалось завершить форматирование и все файлы остаются на флешке. Также при попытке скопировать или удалить с неё какой нибудь файл тут же выскакивает ошибка что диск не найден.

Kirill576 24-12-2008 12:44 988900

Во сколько примерно обойдется Мб обновление баз для этого AVZ? И можно ли эти базы скачать где-нибудь отдельным файлом, а не напрямую обновлять?

PavelA_VI 24-12-2008 12:51 988908

На сайте у Олега базы лежат отдельным zip-файлом z-oleg.com

akok 24-12-2008 16:45 989158

Вернее они лежат по адресу

http://z-oleg.com/secur/avz_up/avzbase.zip

intranet 24-12-2008 17:30 989215

Kirill576, зайди суда мне помогло отформатить свою флэшу http://forum.oszone.net/thread-65871.html

Pili 24-12-2008 18:07 989251

intranet, проблема не в форматировании флешки
Цитата:

Цитата Kirill576
Проверял касперским 7.0.1.325 с самыми новыми базами, обнаружив вирусы касперский предлагает только Пропустить »

Kirill576, будут логи - будет лечение.
Предварительно, перед созданием логов, рекомендую отключить автозапуск

Котяра 24-12-2008 18:28 989269

Kirill576, сделайте логи.
В прикрепленном файле лишь детект autorun.inf, который ничем не поможет. Лишь одно стало ясно - буква флешки G:.
Вот описание вируса
http://daxa.com.ua/vir/num52
Но все же сделайте логи!

Kirill576 24-12-2008 18:47 989282

Логи будут завтра т.к. флешка не моя, на работе попросили удалить вирус.

Kirill576 25-12-2008 11:29 989806

Вложений: 1
Вот логи. Сделал еле как, во время выполнения скрипта в AVZ постоянно выскакивала ошибка: "В устройстве нет диска. Вставьте диск в устройство \Device\Harddisk1\DR5" и приходилось по двадцать раз нажимать "Продолжить". Такая же ошибка постонно выскакивает после попытки открыть флешку в Total Commandere или Проводнике, а при попытке удалить какой-нибудь файл пишет: "Устройство не готово", один раз выскочило "Диск защищен от записи", хотя на самой флешке нету никаких переключателей защиты от записи.

Pili 25-12-2008 12:58 989857

Цитата:

Цитата Kirill576
"Устройство не готово", один раз выскочило "Диск защищен от записи" »

А вы всё защитное ПО выключали на время формирования логов?
Проверьте файлы
Цитата:

C:\WINDOWS\system32\Vista.scr
C:\Program Files\KillSoft\KillWatcher\kwatch.exe
C:\WINDOWS\system32\killcopy.exe
на virustotal.com, ссылку на рез-ты проверки выложите. Vista Drive Icon рекомендую деинсталлировать. System Mechanic установлен? Если да, рекомендую временно удалить (а также остальные программы для работы с дисками, Nero, Daemon Tools)
Отключите автозапуск и перезагрузите компьютер.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус, firewall и другое защитное программное обеспечение, отключите интернет (или включите временно брандмауэр windows), нажмите кнопку «Запустить». (не забудьте подключить флешку)
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('I:\h.cmd','');
 QuarantineFile('I:\autorun.inf','');
 DeleteFile('I:\autorun.inf');
 DeleteFile('I:\h.cmd');
 BC_DeleteFile('I:\autorun.inf');
 BC_DeleteFile('I:\h.cmd');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(6);
 ExecuteRepair(8);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.

Скачайте Flash Drive Disinfector и запустите утилиту (не забудьте подключить флешки и/или другие съемные носители) - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf
Сделайте новый лог virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ)

Kirill576 25-12-2008 14:00 989892

Цитата:

Цитата Pili
А вы всё защитное ПО выключали на время формирования логов? »

Да! Автозапуск и Восстановление системы на всех дисках тоже выключал

Цитата:

Цитата Pili
System Mechanic установлен? Если да, рекомендую временно удалить (а также остальные программы для работы с дисками, Nero, Daemon Tools) »

Удалил, бесполезно:

Цитата:

Цитата Pili
Отключите автозапуск и перезагрузите компьютер.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже »

Во время выполнения скрипта всё равно появляется это проклятая ошибка: В устройстве нет диска. Вставьте диск в устройство \Device\Harddisk1\DR5, жму раз десять Продолжить, потом по окончании выполнения скрипта комп сам перезагружается и вирус на флешке всё равно остается.

Такое ощущение что у флешки повреждена файловая система и тут уже ниче не поделаешь.

Pili 25-12-2008 15:01 989939

Файлы на virustotal проверили?
Цитата:

Цитата Kirill576
Да! Автозапуск и Восстановление системы на всех дисках тоже выключал »

Логи AVZ показывают другое
Цитата:

>> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
Попробуйте ещё удалить ключ реестра HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\
Цитата:

Цитата Kirill576
Такое ощущение что у флешки повреждена файловая система »

При подключении флешки к другому компьютеру та же проблема возникает?

Kirill576 25-12-2008 15:20 989949

Цитата:

Цитата Pili
Логи AVZ показывают другое »

Блин, не знаю что там показывают логи, но автозапуск я отключал согласно инструкции написанной тут: http://forum.oszone.net/showpost.php?p=825101

Цитата:

Цитата Pili
При подключении флешки к другому компьютеру та же проблема возникает? »

Тоже самое.

Попробовал форматнуть флешку через командную строку:

Цитата:

C:\Documents and Settings\Kira>format I:
Вставьте новый диск в дисковод I:
и нажмите клавишу ENTER...
Тип файловой системы: FAT32.
Проверка: 3855 МБ
Неправильный носитель или испорчена дорожка 0. Использование диска невозможно.

Pili 25-12-2008 16:20 989996

Цитата:

Цитата Kirill576
Блин, не знаю что там показывают логи, но автозапуск я отключал согласно инструкции написанной тут: http://forum.oszone.net/showpost.php?p=825101 »

У вас было
Цитата:

Цитата Pili
>> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов »

скрипт AVZ должен был исправить нарушение ассоциации и отключить автозапуск, примените ещё раз reg файл.
Цитата:

Цитата Kirill576
Попробовал форматнуть флешку через командную строку: »

Поищите утилиты форматирования или меняйте флешку

Kirill576 25-12-2008 18:33 990085

Цитата:

Поищите утилиты форматирования
Перепробовал 5 программ для форматирования и восстановления флешек. Помогла JetFlash Recovery Tool, с помощью неё форматнул флеху буквально за 30 сек. Проверил флешку - закачал туда и обратно пару 1.5 Гб фильмов (сама флешка на 4 Гб), всё пашет без проблем, вирусов нет.

Цитата:

или меняйте флешку
Она не моя, на работе попросили "обслужить", думаю теперь хозяин флешки будет доволен :)

Pili 25-12-2008 18:54 990095

Kirill576, поздравляю :)
Не забудьте флешку обработать флешдезинфектором, по крайней мере не станет переносчиком заразы :)

Kirill576 25-12-2008 19:08 990106

Цитата:

Цитата Pili
Не забудьте флешку обработать флешдезинфектором »

Ага, так и сделаю, за прогу спасибо.
И еще пару вопросов: Так и должно быть что файл lpt3.this folder was created by flash_disinfector весит 0 байт? И не удаляет ли этот флешдезинфектор файлы на флешке во время обработки?

iskander-k 25-12-2008 19:39 990127

Цитата:

Цитата Kirill576
Так и должно быть что файл lpt3.this folder was created by flash_disinfector весит 0 байт? »

Да.
Цитата:

Цитата Kirill576
удаляет ли этот флешдезинфектор файлы на флешке во время обработки? »

Нет.


Время: 21:04.

Время: 21:04.
© OSzone.net 2001-