Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

В общем недавно принёс его домой на флэшке,за день он появился на всех жёстких дисках,через пару часов с помощью Касперского я его удалил,но после перезагрузки он снова появился и теперь,когда я хочу зайти на жёсткий диск,то компьютер выдаёт ошибку "Не удаётся найти файл сценария C:\autorun.vbs"

кто-нибудь сталкивался с этим вирусом?как с ним бороться? :)

Опубликовано

Вот как удалить:

Terminating the Malware Program

 

This procedure terminates the running malware process.

Open Windows Task Manager.

• On Windows 95, 98, and ME, press

CTRL+ALT+DELETE

• On Windows NT, 2000, and XP, press

CTRL+SHIFT+ESC, then click the Processes tab.

In the list of running programs*, locate the process:

WSCRIPT.EXE

Select the malware process, then press either the End Task or the End Process button, depending on the version of Windows on your system.

To check if the malware process has been terminated, close Task Manager, and then open it again.

Close Task Manager.

*NOTE: On systems running Windows 95, 98, and ME, Windows Task Manager may not show certain processes. You can use a third party process viewer such as Process Explorer to terminate the malware process. Otherwise, continue with the next procedure, noting additional instructions. If you were not able to terminate the malware process as described in the previous procedure, restart your system.

 

Editing the Registry

 

This malware modifies the system's registry. Users affected by this malware may need to modify or delete specific registry keys or entries. For detailed information regarding registry editing, please refer to the following articles from Microsoft:

 

Removing Autostart Entries from the Registry

 

Removing autostart entries from the registry prevents the malware from executing at startup.

 

If the registry entries below are not found, the malware may not have executed as of detection. If so, proceed to the succeeding solution set.

Open Registry Editor. Click Start>Run, type REGEDIT, then press Enter.

In the left panel, double-click the following:

HKEY_CURRENT_USER>Software>Microsoft>

Windows>CurrentVersion>Run

In the right panel, locate and delete the entry:

WinUpdate2004 = "%Windows%\fr33.vbs"

 

(Note: %Windows% is the default Windows folder, usually C:\Windows or C:\WINNT.)

Close Registry Editor.

 

Deleting Malware File

Right-click Start then click Search… or Find…, depending on the version of Windows you are running.

In the Named input box, type:

FR33.TMP

In the Look In drop-down list, select the drive that contains Windows, then press Enter.

Once located, select the file then press Delete.

 

Взял с trendmicro.com

Опубликовано

А теперь по русски, может он не знает английского, например как я :)

Опубликовано

У меня было то-же самое. Проблема в том что Каспер удалил не вирус, он удалил зараженные файлы целиком, поэтому-то Вы и не можете зайти на лог. диски. Вот что мне посоветовали в Тех. поддержке:

 

по вирусу virus.vbs.small.a:

 

Открываем раздел реестра

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

и в значении двоичного параметра "NoDriveTypeAutoRun" вместо "95" вписываем "91".

После изменения реестра надо перегрузить сеанс Windows.

 

Проверить этот способ я не смог, т.к. к тому моменту уже переустановил Винду, отформатировав диски, но вдруг у Вас получится.

Мой сосед, с чьей флешки я подхватил вирус, после его удаления вообще ничего не делал, проблема исчезла сама собой после того как он произвел обновление Виндоус (автоматическое).

Опубликовано (изменено)

нифига не понятно :)

Изменено пользователем igor7b
  • 8 месяцев спустя...
Опубликовано (изменено)

Отключите автозапуски с дисков в Windows: :)

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\Explorer\ AutoplayHandlers\CancelAutoplay\Files]

"*.*"="" -строковый параметр

 

[HKEY_LOCAL_MACHINE \SYSTEM \CurrentControlSet\Services\CDRom]

"Autorun"="0" -параметр DWORD

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\policies\Explorer]

"NoDriveTypeAutoRun"="FF" -параметр DWORD

 

И открывайте диски правой кнопкой и "открыть", либо Total Commander'ом или др. подобной программой! :)

 

В дополнение ссылка ! :)

Изменено пользователем ZXDemon
Опубликовано (изменено)

Это скрипт ! Всего навсего скрипт написанный на обычном Бэйсике , исходник вируса откройте к прмеру Notepad++ проанализируйте код вируса в какие ветви реестра прописывается что куда внедряет . Если кто может скинте исходный код вредоноса , напишем лечилку ....

Изменено пользователем starik
Опубликовано

На самом деле, всё гораздо проще! Включите показ скрытых файлов и удалите из корневого каталога на всех дисках все файлы с именем аutоrun.inf а так же и другие файлы аutoran.* Всё будет работать! Успехов!

Опубликовано (изменено)

Помимо Autorun.vbs, там ещё Autorun.bat, Autorun.inf, Autorun.exe и много других Autorun.* ! :)

Они все пытаются, взависимости от того где они находятся, откуда запускаются, кто из них запускается, размножить друг друга на все имеющиеся диски (в корень), в том числе и съёмные, прописываюся в реестр для автозапуска на жёстких дисках, ещё копируются в %SysemRoot% (system32 или system), далее приписываются в автозапуск в реестре после "userinit.exe, " и запускаются вместе с "wscript.exe", и так каждый раз по кругу, когда тупо кликаете на диск где они прописались или стартует автозапуск с диска!

 

Лечение - отключить все виды автозапусков, удалить все эти Autorun.*, подчистить от них реестр и открывать диски как указано моим постом ранее! :)

 

Сам вирус помимо размножения, ещё ставит всем файлам аттрибут скрытых и в свойствах папок Windows переодически ставит галочку не показывать скрытые файлы ! Более он вроде ничего не делает, хотя EXE-шник может быть и пытается что-то загрузить более вредоносное с интренета или открывает какую дыру - в нём не ковырялся! :)

Изменено пользователем ZXDemon
Опубликовано

Если получить исходник , можно из этого же вируса нипась антивирус . Вернуть всё на свои места

  • 3 года спустя...
Опубликовано (изменено)

Обновил софт для удаления этих гадостей-пакостей: ARSKill и AutoKFD

 

Строгое предупреждение от модератора thyrex
Устное предупреждение за подъем древней темы
Изменено пользователем thyrex
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • sasaks11
      Автор sasaks11
      Добрый день! Аналогичная ситуация с человеком в теме... Ещё было замечено что скачиваемые файлы на следующий день также повреждаются. Могу ли я решить проблему действуя по представленным здесь шагам или требуется индивидуальное решение?
      Сканирование проводилось с помощью встроенного в майкрософт 11 антивируса. Он ничего не обнаружил ни при полной проверке, ни при быстрой, ни при автономной проверке (Microsoft Defender).

       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
    • civiero
      Автор civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
    • Salieri
      Автор Salieri
      Доброго времени суток , появился новый администратор, система блокирует доступ к просмотру, компьютер начал тормозить, греться, хром начал зависать.
      Ниже прикреплю логи!CollectionLog-2023.09.15-17.02.zip
×
×
  • Создать...