Показать полную графическую версию : [решено] Не могу удалить вирусы с флешки.
Kirill576
24-12-2008, 11:49
Не могу удалить вирусы с флешки. Проверял касперским 7.0.1.325 с самыми новыми базами, обнаружив вирусы касперский предлагает только Пропустить вирус. Пробовал форматировать флешку - бесполезно, выдается ошибка, что Windows не удалось завершить форматирование и все файлы остаются на флешке. Также при попытке скопировать или удалить с неё какой нибудь файл тут же выскакивает ошибка что диск не найден.
Kirill576
24-12-2008, 12:44
Во сколько примерно обойдется Мб обновление баз для этого AVZ? И можно ли эти базы скачать где-нибудь отдельным файлом, а не напрямую обновлять?
PavelA_VI
24-12-2008, 12:51
На сайте у Олега базы лежат отдельным zip-файлом z-oleg.com
Вернее они лежат по адресу
http://z-oleg.com/secur/avz_up/avzbase.zip
intranet
24-12-2008, 17:30
Kirill576, зайди суда мне помогло отформатить свою флэшу http://forum.oszone.net/thread-65871.html
intranet, проблема не в форматировании флешкиПроверял касперским 7.0.1.325 с самыми новыми базами, обнаружив вирусы касперский предлагает только Пропустить »
Kirill576, будут логи - будет лечение.
Предварительно, перед созданием логов, рекомендую отключить автозапуск (http://forum.oszone.net/showpost.php?p=825101)
Kirill576, сделайте логи.
В прикрепленном файле лишь детект autorun.inf, который ничем не поможет. Лишь одно стало ясно - буква флешки G:.
Вот описание вируса
http://daxa.com.ua/vir/num52
Но все же сделайте логи!
Kirill576
24-12-2008, 18:47
Логи будут завтра т.к. флешка не моя, на работе попросили удалить вирус.
Kirill576
25-12-2008, 11:29
Вот логи. Сделал еле как, во время выполнения скрипта в AVZ постоянно выскакивала ошибка: "В устройстве нет диска. Вставьте диск в устройство \Device\Harddisk1\DR5" и приходилось по двадцать раз нажимать "Продолжить". Такая же ошибка постонно выскакивает после попытки открыть флешку в Total Commandere или Проводнике, а при попытке удалить какой-нибудь файл пишет: "Устройство не готово", один раз выскочило "Диск защищен от записи", хотя на самой флешке нету никаких переключателей защиты от записи.
"Устройство не готово", один раз выскочило "Диск защищен от записи" »
А вы всё защитное ПО выключали на время формирования логов?
Проверьте файлы
C:\WINDOWS\system32\Vista.scr
C:\Program Files\KillSoft\KillWatcher\kwatch.exe
C:\WINDOWS\system32\killcopy.exe
на virustotal.com, ссылку на рез-ты проверки выложите. Vista Drive Icon рекомендую деинсталлировать. System Mechanic установлен? Если да, рекомендую временно удалить (а также остальные программы для работы с дисками, Nero, Daemon Tools)
Отключите автозапуск (http://forum.oszone.net/showpost.php?p=825101) и перезагрузите компьютер.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус, firewall и другое защитное программное обеспечение (http://www.bleepingcomputer.com/forums/topic114351.html), отключите интернет (или включите временно брандмауэр windows), нажмите кнопку «Запустить». (не забудьте подключить флешку)
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('I:\h.cmd','');
QuarantineFile('I:\autorun.inf','');
DeleteFile('I:\autorun.inf');
DeleteFile('I:\h.cmd');
BC_DeleteFile('I:\autorun.inf');
BC_DeleteFile('I:\h.cmd');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(1);
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTyp eAutoRun', 221);
RebootWindows(true);
end.
Скачайте Flash Drive Disinfector (http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe) и запустите утилиту (не забудьте подключить флешки и/или другие съемные носители) - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf
Сделайте новый лог virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ)
Kirill576
25-12-2008, 14:00
А вы всё защитное ПО выключали на время формирования логов? »
Да! Автозапуск и Восстановление системы на всех дисках тоже выключал
System Mechanic установлен? Если да, рекомендую временно удалить (а также остальные программы для работы с дисками, Nero, Daemon Tools) »
Удалил, бесполезно:
Отключите автозапуск и перезагрузите компьютер.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже »
Во время выполнения скрипта всё равно появляется это проклятая ошибка: В устройстве нет диска. Вставьте диск в устройство \Device\Harddisk1\DR5, жму раз десять Продолжить, потом по окончании выполнения скрипта комп сам перезагружается и вирус на флешке всё равно остается.
Такое ощущение что у флешки повреждена файловая система и тут уже ниче не поделаешь.
Файлы на virustotal проверили?
Да! Автозапуск и Восстановление системы на всех дисках тоже выключал »
Логи AVZ показывают другое
>> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
Попробуйте ещё удалить ключ реестра HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\
Такое ощущение что у флешки повреждена файловая система »
При подключении флешки к другому компьютеру та же проблема возникает?
Kirill576
25-12-2008, 15:20
Логи AVZ показывают другое »
Блин, не знаю что там показывают логи, но автозапуск я отключал согласно инструкции написанной тут: http://forum.oszone.net/showpost.php?p=825101
При подключении флешки к другому компьютеру та же проблема возникает? »
Тоже самое.
Попробовал форматнуть флешку через командную строку:
C:\Documents and Settings\Kira>format I:
Вставьте новый диск в дисковод I:
и нажмите клавишу ENTER...
Тип файловой системы: FAT32.
Проверка: 3855 МБ
Неправильный носитель или испорчена дорожка 0. Использование диска невозможно.
Блин, не знаю что там показывают логи, но автозапуск я отключал согласно инструкции написанной тут: http://forum.oszone.net/showpost.php?p=825101 »
У вас было >> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов »
скрипт AVZ должен был исправить нарушение ассоциации и отключить автозапуск, примените ещё раз reg файл.
Попробовал форматнуть флешку через командную строку: »
Поищите утилиты форматирования или меняйте флешку
Kirill576
25-12-2008, 18:33
Поищите утилиты форматирования
Перепробовал 5 программ для форматирования и восстановления флешек. Помогла JetFlash Recovery Tool, с помощью неё форматнул флеху буквально за 30 сек. Проверил флешку - закачал туда и обратно пару 1.5 Гб фильмов (сама флешка на 4 Гб), всё пашет без проблем, вирусов нет.
или меняйте флешку
Она не моя, на работе попросили "обслужить", думаю теперь хозяин флешки будет доволен :)
Kirill576, поздравляю :)
Не забудьте флешку обработать флешдезинфектором, по крайней мере не станет переносчиком заразы :)
Kirill576
25-12-2008, 19:08
Не забудьте флешку обработать флешдезинфектором »
Ага, так и сделаю, за прогу спасибо.
И еще пару вопросов: Так и должно быть что файл lpt3.this folder was created by flash_disinfector весит 0 байт? И не удаляет ли этот флешдезинфектор файлы на флешке во время обработки?
iskander-k
25-12-2008, 19:39
Так и должно быть что файл lpt3.this folder was created by flash_disinfector весит 0 байт? »
Да.
удаляет ли этот флешдезинфектор файлы на флешке во время обработки? »
Нет.
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC