Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WIN32/AutoRun.RW червь кто знаком с таким вирусом?

Ответить
Настройки темы
WIN32/AutoRun.RW червь кто знаком с таким вирусом?

Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день. Не могу найти ответа в итернете (на запрос ни чего не дает) что это за вирус такой- WIN32/AutoRun.RW червь? У меня Nod32 2.7 вирусная база данных 3453. Проблема моя такова: началось с того, что появилось и быстро исчезло окошко, в котором я успела прочитать только слово "копирование". Потом через какое-то время мой Нод стал кричать:Файл: C:\DOCUME~1\BBDA~1.SER\LOCALS~1\Temp\$1f.dll Вирус: WIN32/AutoRun.RW червь. Комментарий:Событие прошло в файле модифицированном приложением C:\WINDOWS\Explorer.EXE Файл был перемещен в карантин. Можете закрыть это окно. И не оставляет вариантов, закрыть и все. Я нашла на диске С и вручную удалила папку BBDA~1.SER. после принудительной проверк Нод ни чего не обнаружил. Однако на следующий день он мне ровно через каждые 2 часа выдает такое же тревожное сообщение, с анологичным содержанием проблемы, но на диске С уже нет подобной папки (в скрытых тоже нет), а он все равно ссылается на нее. И , не знаю, имеет ли эта деталь значение, но при открытии приложения Internet Explorer я обнаружила в паспорте регистрации на mail.ru чужой незнакомый адрес..... Очень надеюсь на помощь опытных пользователей, заранее благодарна.

Отправлено: 13:52, 19-09-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


violet_jercy, Здравствуйте. Сделайте пожалуйста логи по правилам

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 14:17, 19-09-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(3.1 Kb, 4 просмотров)

прикрепляю запрошеные файла, надеюсь все сделала правильно

Отправлено: 16:40, 19-09-2008 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


violet_jercy, Отключите восстановление системы! Удалите MyWebSearch Toolbar через установку/удаление программ
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет
Код: Выделить весь код
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('qqd.sys', 4);
 QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
 QuarantineFile('C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe','');
 QuarantineFile('C:\qqd.sys','');
 DeleteService('qqd.sys');
 DeleteFile('C:\qqd.sys');
 DeleteFile('C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe');
 DeleteFile('C:\WINDOWS\system32\ntos.exe');
BC_ImportAll;
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
ExecuteSysClean;
 BC_DeleteSvc('qqd.sys');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
O3 - Toolbar: (no name) - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - (no file)
O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZNxdm119YYRU
O21 - SSODL: UpdateCheck - {3B7236EE-1A56-4B73-98B4-805AA3AFDC04} - (no file)
O24 - Desktop Component 0: (no name) - http://www.leonardihotels.com/common_images/body_bg.gif
Для защиты от вирусов типа autorun.inf
Скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените.
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""
Повторите логи

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:44, 19-09-2008 | #4



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WIN32/AutoRun.RW червь кто знаком с таким вирусом?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [Autorun] Autorun New Construct Alpha - Загрузочное меню для установки Windows tweakos Оформление Windows XP 13 18-10-2010 21:05
[решено] Worm.Win32.AutoRun.qfi lynxxx Лечение систем от вредоносных программ 10 28-01-2009 14:11
HDD - Внешний бокс SSK, знаком кому-нибуть? Antoniooo Накопители (SSD, HDD, USB Flash) 3 06-11-2008 09:41
Подозрение на червь Сет Программное обеспечение Windows 7 26-10-2007 17:43
Очень простой вопрос для тех, кто c С++ знаком Barit Программирование и базы данных 6 31-05-2007 09:51




 
Переход