Autoran.inf jeti | Крымский форум

Autoran.inf jeti

  • Добро пожаловать на форум! Рады видеть вас здесь! Зарегистрируйтесь или Войдите в аккаунт, чтобы иметь полный доступ к площадке!

Oris

Местный житель
Эксперт
Сообщения
763
Реакции
5
Репутация
15
Работает класически- вставил флешку получил два файла: Autoran.inf и jeti (со значком рецикла). Антивирус естественно не реагирует и уверяет что в системе ничего нет. Сканировал: Dr.Web, Касперский, Avast, AVZ, Microsoft Security Essentials, Nod, Spyware Doctor- в результате болт. По пренему на флешке появляется хрень. Причем разноситься по другим машинам при переносе флешки. Путем танцев под бубен было найдено средство блокировки именно этой дряни- Flash Disinfector. Но это средство на один раз. Поплясав под тот же бубен было извлечено содержимое авторана:
[autorun]
|
USEAUTOPLAY=1
shell\open\command=jeti\sumadinac.exe
"
icon=%SystemRoot%\system32\SHELL32.dll,4
'
Shell\open\command=jeti\sumadinac.exe
@
shellexecute=jeti\sumadinac.exe
#
open=jeti\\sumadinac.exe
$
shell\explore\command=jeti\sumadinac.exe
shell\install\command=jeti\sumadinac.exe
%
action=Open folder to view file using Windows Explorer
^


Что за процесс создает, и как его убить. В диспетчере задач ничего лишего. Отключение процессов (какие позволила система) ничего не дало. В безопасном режиме вирус естественно не работал но от этого не легче, антивирусы не реагируют. Не могу идентифицировать, кого я таки ищу.
 
по ходу он дописался в реестр как ключ к работе процесса explorer.exe например...
т.е. его постоянно в процессах нет. Он появляется при запуске родительсного процесса, например explorer.exe, и, отработав, закрывается.
 
Чистим флеху.
Отключаем антивирь.
Пуск-Выполнить-CMD
mkdir "\\?\x:\AUTORUN.INF\NUL" или mkdir "\\?\x:\AUTORUN.INF\LPT3"
Где х - ваша флеха.
Создается каталог, удалить или изменить который винда не может. Убиваются форматированием или командой rmdir.
Снова о защите USB-флэшек от вирусов

Еще можно создать несколько каталогов типа System, .System, Recycler и прю "системные", которым на флешке совсем не место. Делаем их скрытыми. Если вдруг один из каталогов "появился" - значит была попытка его создания зловредным зверем.
 
Убрать с флешки в принципе не проблемно, как найти сам генератор? Обычным удалением не прокатывает, пишет что файл используется. После проутюжки Flash Disinfector убивается без проблем. Создается именно в момент открытия флешки.
 
интересно... сможешь сделать архив файлов с флешки и выкинуть на какой нибудь обменник?
поковыряемся...
 
MedicusAmicus
Достаточно просто создать каталог autorun.inf и навесить на него весь набор атрибутов) Винда работает по тому же принципу, как и DOS - приоритет каталога над файлом, и создать файл с тем же именем, как и каталог-нереально) ну а для всяких таких случаев я держу в этом каталоге программу autoruns - она как раз позволяет и определять, кто и на каком этапе грузится...
 
Назад
Сверху