Перейти к содержанию

на флэшке папки превратились в ярлыки


Рекомендуемые сообщения

Опубликовано

Добрый вечер!

Вирус был подцеплен на другом компьютере и принесен на флэшке. На пораженной флэшке папки превратились в ярлыки, если на них кликнуть, то открывается новое окно с содержимым папки и срабатывает защита Касперского. Сообщает, что обнаружены вредоносные ПО (Troian generic), пытающиеся зарегистрироваться для последующего автозапуска. Выполняем откат. Сообщает, что откат успешно произведен.

Все диски компьютера были проверены Касперским с использованием свежей базы вирусов свежие от 01.08.2013, в результате - сообщение - вирусов нет.

Антивирус Касперского (лицензионный) сообщил об удалении троянов, но на самом деле в отчете видны вредоносные файлы с флэшки, против которых программа Касперского ставит ОК и снова защита Касперского срабатывает при клике на ярлык папки на флэшке (ярлыки со странными адресами (например : %comspec% /C START wscript.exe 2d2d2\i3030.js &Start explorer.exe "папка 01").

На компьютере в меню ПУСК пропало «Панель управления», запрещен доступ к изменению свойств папок, настроек рабочего стола, в том числе к отключению сетевого экрана, любая новая флэшка тут же заражается «ярлычной» болезнью.

После лечения при помощи Dr.Web CureIt! на флэшках исчезли ярлыки, видны только автораны, но в свойствах флэшки я вижу загрузку флэшки в несколько мега.

Флэшка после форматирования снова получает авторан с компа со свеженькой – до минуты- датой создания.

Поражено два компа и три флэшки.

Посылаю для первого, для второго нужно будет отдельно послать?

Спасибо за помощь!

virusinfo_syscure.zip

virusinfo_syscheck.zip

info.txt

log.txt

Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
 begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
 end;
QuarantineFile('D:\autorun.inf','');
QuarantineFile('J:\autorun.inf','');
QuarantineFile('J:\2d2d2\g3c.js','');
QuarantineFile('C:\Documents and Settings\Admin\Application Data\2d\3b323.js','');
DeleteFile('C:\Documents and Settings\Admin\Application Data\2d\3b323.js','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','3b323');
DeleteFile('J:\2d2d2\g3c.js','32');
DeleteFile('J:\autorun.inf','32');
DeleteFile('D:\autorun.inf','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. 

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Обновите базы AVZ

 

Сделайте новые логи

 

По второму компьютеру создайте отдельную тему

Опубликовано

Спасибо!

Оба скрипта запустила, запрос на вредоносный вирус отправила.

Базу обновила.

Новые логи Вам сюда отправить?

 

Про второй комп завтра с утра.

До свидания!

virusinfo_syscure.zip

virusinfo_syscheck.zip

Опубликовано

Автомат ил Лаб. Касперского сгенерировал ответ

....

3b323.js,

autorun.inf

These files are in process.

Best Regards, Kaspersky Lab.

.....

Автораны с флэшек исчезли, но содержимое их не видно.

 

Восстановление системы было проведено неудачно (ручки корячные), поэтому панель управления не появилась. Придется переустанавливать Windows PC?

 

Второй комп уже второй час на проверке Dr.Web. По завершении все пришлю в новой теме.

Опубликовано

В Total Commander с включенной в его настройках опцией показа скрытых и системных файлов пропавшая информация видна?

Опубликовано

В Total Commander тоже не видно.

Но вот сейчас записала парочку файлов и папок на флэшки - их видно и в Total Commander и в окне Windows.

Отформатировала флэшки - показывает, что занято на одной 8, на другой 4 Кб.

 

Это нормально?

Опубликовано (изменено)

Скачайте и установите :)

долго думал, написать или нет. но решился, хотя это и нарушает правила.

родной сайт программы (от разработчика. на нерусском языке) http://www.ghisler.com/ сдесь прямые ссылки на скачивание

сайт поклонников программы (от её фанатов, на русском языке) http://wincmd.ru/

 

PS повинную голову прошу не сечь, данная информация позволит топикстартеру не качать программу где попало, с чем попало

post-27870-0-91664100-1375776318_thumb.jpg

Изменено пользователем kmscom
Опубликовано

Нашла еще одну покалеченную флэшку, пролечила ее с помощью Dr.Web.

Действительно, в Total Commander с включенной в его настройках опцией показа скрытых и системных файлов видно все содержимое флэшки - и ярлыки и папки.

Опубликовано

Ну вот видите :)

 

На этом компьютере проблема исчерпана?

Опубликовано

Пожалуй что да, Windows только переустановить придется.

Спасибо Вам за участие!

А второй уже на подходе

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • gennadij-zaripov
      Автор gennadij-zaripov
      После сегодняшнего обновления 11 винды пропали все ярлыки и иконки, остались только названия, также не открывается диспетчер задач свойства диска. Может ещё что-то, это первое, на что обратил внимание после обновления и перезагрузки. Команду sfc /scannow выполнил. Всё в порядке. Кэш иконок скидывал.
       

    • para87
      Автор para87
      Я обнаружил что системная папка Windows  стала весить  200+ гб Я ОФЕГЕЛ КАК ТАК . Я удалил  через выполнить весь  %temp% и  %WinDir%\Temp также точки восстановления. После перезагрузки папка windows стала в норму. А дальше в течении 5 чесов работы  пк папка system32 стала увеличивается  и также растет до 100+ гб перегружаем комп и диск освобождается. Дальше ПК работает файлы снова растут в папке system32. за 5 чёсов папка разрослась до 100+гб.  перегружаем пк и снова диск освободился  ПК работает и снова начала расти в папка system32. до 100гб+ В диспетчере задач активность дика С была в мб/с в простои пк. Не долго думая я удалил раздел диска  "С" И переустановил Windows.  Щас все прекратилось больше папка не растет активность диска в диспетчере стало в кб/с а была в мб/с.  И что такое могло быть? Касперский + при полной проверки не чего не находил.  Система такая Windows 11 Pro  сборка 26100.3323. Щас все хорошо написал потому что меня такое очень удивила что это такое было кто сталкивался с таким напашите может я зря венду снес.
      Windows
    • keleta
      Автор keleta
      открываю папку programdata, а она сама закрывается и через некоторое время закрывается диспетчер задач. не понимаю, что мне делать
    • Evgeny16
      Автор Evgeny16
      Здравствуйте, я конечно понимаю что это не совсем вирус, но у меня только остался один шанс на вас, данная ошибка появилась после введения скрипта в AutoLogger, после это могу создать только папку от имени админа, файлы приклепляю ниже


      CollectionLog-2025.02.18-19.24.zip
    • tianddu
      Автор tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
×
×
  • Создать...