PDA

Показать полную графическую версию : [решено] Не могу удалить вирусы с флешки.


Kirill576
24-12-2008, 11:49
Не могу удалить вирусы с флешки. Проверял касперским 7.0.1.325 с самыми новыми базами, обнаружив вирусы касперский предлагает только Пропустить вирус. Пробовал форматировать флешку - бесполезно, выдается ошибка, что Windows не удалось завершить форматирование и все файлы остаются на флешке. Также при попытке скопировать или удалить с неё какой нибудь файл тут же выскакивает ошибка что диск не найден.

Kirill576
24-12-2008, 12:44
Во сколько примерно обойдется Мб обновление баз для этого AVZ? И можно ли эти базы скачать где-нибудь отдельным файлом, а не напрямую обновлять?

PavelA_VI
24-12-2008, 12:51
На сайте у Олега базы лежат отдельным zip-файлом z-oleg.com

akok
24-12-2008, 16:45
Вернее они лежат по адресу

http://z-oleg.com/secur/avz_up/avzbase.zip

intranet
24-12-2008, 17:30
Kirill576, зайди суда мне помогло отформатить свою флэшу http://forum.oszone.net/thread-65871.html

Pili
24-12-2008, 18:07
intranet, проблема не в форматировании флешкиПроверял касперским 7.0.1.325 с самыми новыми базами, обнаружив вирусы касперский предлагает только Пропустить »
Kirill576, будут логи - будет лечение.
Предварительно, перед созданием логов, рекомендую отключить автозапуск (http://forum.oszone.net/showpost.php?p=825101)

Котяра
24-12-2008, 18:28
Kirill576, сделайте логи.
В прикрепленном файле лишь детект autorun.inf, который ничем не поможет. Лишь одно стало ясно - буква флешки G:.
Вот описание вируса
http://daxa.com.ua/vir/num52
Но все же сделайте логи!

Kirill576
24-12-2008, 18:47
Логи будут завтра т.к. флешка не моя, на работе попросили удалить вирус.

Kirill576
25-12-2008, 11:29
Вот логи. Сделал еле как, во время выполнения скрипта в AVZ постоянно выскакивала ошибка: "В устройстве нет диска. Вставьте диск в устройство \Device\Harddisk1\DR5" и приходилось по двадцать раз нажимать "Продолжить". Такая же ошибка постонно выскакивает после попытки открыть флешку в Total Commandere или Проводнике, а при попытке удалить какой-нибудь файл пишет: "Устройство не готово", один раз выскочило "Диск защищен от записи", хотя на самой флешке нету никаких переключателей защиты от записи.

Pili
25-12-2008, 12:58
"Устройство не готово", один раз выскочило "Диск защищен от записи" »
А вы всё защитное ПО выключали на время формирования логов?
Проверьте файлы
C:\WINDOWS\system32\Vista.scr
C:\Program Files\KillSoft\KillWatcher\kwatch.exe
C:\WINDOWS\system32\killcopy.exe
на virustotal.com, ссылку на рез-ты проверки выложите. Vista Drive Icon рекомендую деинсталлировать. System Mechanic установлен? Если да, рекомендую временно удалить (а также остальные программы для работы с дисками, Nero, Daemon Tools)
Отключите автозапуск (http://forum.oszone.net/showpost.php?p=825101) и перезагрузите компьютер.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус, firewall и другое защитное программное обеспечение (http://www.bleepingcomputer.com/forums/topic114351.html), отключите интернет (или включите временно брандмауэр windows), нажмите кнопку «Запустить». (не забудьте подключить флешку)
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('I:\h.cmd','');
QuarantineFile('I:\autorun.inf','');
DeleteFile('I:\autorun.inf');
DeleteFile('I:\h.cmd');
BC_DeleteFile('I:\autorun.inf');
BC_DeleteFile('I:\h.cmd');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(1);
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTyp eAutoRun', 221);
RebootWindows(true);
end.
Скачайте Flash Drive Disinfector (http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe) и запустите утилиту (не забудьте подключить флешки и/или другие съемные носители) - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf
Сделайте новый лог virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ)

Kirill576
25-12-2008, 14:00
А вы всё защитное ПО выключали на время формирования логов? »

Да! Автозапуск и Восстановление системы на всех дисках тоже выключал

System Mechanic установлен? Если да, рекомендую временно удалить (а также остальные программы для работы с дисками, Nero, Daemon Tools) »

Удалил, бесполезно:

Отключите автозапуск и перезагрузите компьютер.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже »

Во время выполнения скрипта всё равно появляется это проклятая ошибка: В устройстве нет диска. Вставьте диск в устройство \Device\Harddisk1\DR5, жму раз десять Продолжить, потом по окончании выполнения скрипта комп сам перезагружается и вирус на флешке всё равно остается.

Такое ощущение что у флешки повреждена файловая система и тут уже ниче не поделаешь.

Pili
25-12-2008, 15:01
Файлы на virustotal проверили?
Да! Автозапуск и Восстановление системы на всех дисках тоже выключал »
Логи AVZ показывают другое
>> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
Попробуйте ещё удалить ключ реестра HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\
Такое ощущение что у флешки повреждена файловая система »
При подключении флешки к другому компьютеру та же проблема возникает?

Kirill576
25-12-2008, 15:20
Логи AVZ показывают другое »

Блин, не знаю что там показывают логи, но автозапуск я отключал согласно инструкции написанной тут: http://forum.oszone.net/showpost.php?p=825101

При подключении флешки к другому компьютеру та же проблема возникает? »

Тоже самое.

Попробовал форматнуть флешку через командную строку:

C:\Documents and Settings\Kira>format I:
Вставьте новый диск в дисковод I:
и нажмите клавишу ENTER...
Тип файловой системы: FAT32.
Проверка: 3855 МБ
Неправильный носитель или испорчена дорожка 0. Использование диска невозможно.

Pili
25-12-2008, 16:20
Блин, не знаю что там показывают логи, но автозапуск я отключал согласно инструкции написанной тут: http://forum.oszone.net/showpost.php?p=825101 »
У вас было >> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов »
скрипт AVZ должен был исправить нарушение ассоциации и отключить автозапуск, примените ещё раз reg файл.
Попробовал форматнуть флешку через командную строку: »
Поищите утилиты форматирования или меняйте флешку

Kirill576
25-12-2008, 18:33
Поищите утилиты форматирования

Перепробовал 5 программ для форматирования и восстановления флешек. Помогла JetFlash Recovery Tool, с помощью неё форматнул флеху буквально за 30 сек. Проверил флешку - закачал туда и обратно пару 1.5 Гб фильмов (сама флешка на 4 Гб), всё пашет без проблем, вирусов нет.

или меняйте флешку

Она не моя, на работе попросили "обслужить", думаю теперь хозяин флешки будет доволен :)

Pili
25-12-2008, 18:54
Kirill576, поздравляю :)
Не забудьте флешку обработать флешдезинфектором, по крайней мере не станет переносчиком заразы :)

Kirill576
25-12-2008, 19:08
Не забудьте флешку обработать флешдезинфектором »

Ага, так и сделаю, за прогу спасибо.
И еще пару вопросов: Так и должно быть что файл lpt3.this folder was created by flash_disinfector весит 0 байт? И не удаляет ли этот флешдезинфектор файлы на флешке во время обработки?

iskander-k
25-12-2008, 19:39
Так и должно быть что файл lpt3.this folder was created by flash_disinfector весит 0 байт? »
Да.
удаляет ли этот флешдезинфектор файлы на флешке во время обработки? »
Нет.




© OSzone.net 2001-2012