Перейти к содержимому


Фотография

Решение проблемы с Autorun.inf


  • Авторизуйтесь для ответа в теме
18 ответов в теме

#1 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 13 Декабрь 2008 - 06:55

Немного достало меня флешу правым кликом открывать, чтобы вирус не запустить, поэтому поиском в интернете занялся я. Такую статью нашел: http://minilabmaster.com/2/39_1.shtml

Проверено, теперь двойной клик по флеше не вызывает выполнение программы, указанной в авторан.инф. И теперь для компа одной угрозой меньше)

Зачем я это пишу? Ну, может кому пригодится...

Да, и еще: "Недостатки скрипта - не будут запускаться файлы автозапуска с компакт-дисков, (не будет отображаться заставка при вставке СД, например от игрушек ), не защищает от вирусов, замаскированных под папки."

Сообщение отредактировал Stross: 13 Декабрь 2008 - 06:57

  • 0

#2 Dusty

Dusty

    ленивая сволочь

  • Пользователи
  • PipPipPip
  • 2 529 сообщений
  • Пол:Мужской
  • Город:убыл в Мозгву

Отправлено 13 Декабрь 2008 - 07:08

А что, просто отключить автозапуск - не помогает?
  • 0

#3 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 13 Декабрь 2008 - 07:15

А что, просто отключить автозапуск - не помогает?

Нет, в том и дело - проблема была в том, что при открытии флеши двойным кликом из "моего компьютера" запускался вирус. А отключение автозапуска убирает его только при вставлянии флешки или диска. А в контекстном меню, которое открывается при нажатии правой кнопкой на значке флешки, по умолчанию остается пункт, прописанный в авторане. (если ты это имел в виду)
  • 0

#4 Dusty

Dusty

    ленивая сволочь

  • Пользователи
  • PipPipPip
  • 2 529 сообщений
  • Пол:Мужской
  • Город:убыл в Мозгву

Отправлено 13 Декабрь 2008 - 07:26

Нет, в том и дело - проблема была в том, что при открытии флеши двойным кликом из "моего компьютера" запускался вирус. А отключение автозапуска убирает его только при вставлянии флешки или диска. А в контекстном меню, которое открывается при нажатии правой кнопкой на значке флешки, по умолчанию остается пункт, прописанный в авторане. (если ты это имел в виду)

Угу, понял.
  • 0

#5 diman1908

diman1908

    Активный участник

  • Пользователи
  • PipPipPip
  • 620 сообщений
  • Пол:Мужской
  • Город:Реутов

Отправлено 13 Декабрь 2008 - 08:50

у меня кроме файла AUTORUN.INF есть еще и PRINTER.EXE
удаляй не удаляй, все равно появляются!

хотя у меня уже почти все съемные устройства нормально открываются, правда в другом окне
  • 0

#6 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 13 Декабрь 2008 - 09:23

у меня кроме файла AUTORUN.INF есть еще и PRINTER.EXE
удаляй не удаляй, все равно появляются!

хотя у меня уже почти все съемные устройства нормально открываются, правда в другом окне

Ну значит твой комп уже заражен... В таком случае поможет либо откат, либо переустановка винды, про другие способы я не знаю. Поищи в инете, мб найдешь чего (а ля убить такой-то процесс, удалить такой-то ключ и т.д.).

Немного про "механику" вируса:
Сначала вы вставляете флешку в гнездо. На флешке два файла: autorun.inf и что-то.exe (вместо "что-то" может быть locale, printer, fun.xls и много-много всего прочего). Авторан.инф - это "ссылка", которую распознает виндоус. В этой "ссылке" написано, какой файл запускать. В твоем случае это printer.exe. Это и есть вирус. А autorun.inf - это не вирус.
То есть, если на флешке не будет autorun.inf, файл вируса просто не запустится (если ты его сам не запустишь).

Про последствия: последствия бывают разные: ограничение прав учетной записи и прочее. Но основная часть такова: вирус прописывает себя в автозапуск и все время запущен. Как только он обнаруживает вставленную флешку, он на нее копирует себя. Вот почему у тебя всегда эти файлы появляются...

...и, кстати, именно поэтому они открываются в другом окне. Вместо действия "open" там стоит какое-то еще...

Сообщение отредактировал Stross: 13 Декабрь 2008 - 09:30

  • 0

#7 diman1908

diman1908

    Активный участник

  • Пользователи
  • PipPipPip
  • 620 сообщений
  • Пол:Мужской
  • Город:Реутов

Отправлено 13 Декабрь 2008 - 09:42

... В таком случае поможет либо откат, либо переустановка винды...

винда уже сносилась вроде дважды, но не помогло
  • 0

#8 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 13 Декабрь 2008 - 10:08

винда уже сносилась вроде дважды, но не помогло

Значит, ищи эти файлы на хардах. На них тоже может быть авторан.инф и вирус. И запускается тоже по двойному клику, как и с флешки.
Лечится так: перед переустановкой винды загрузись с какого-нибудь acronis loader или другой проги, которая позволяет удалять файлы без загрузки винды. И удали autorun.inf на всех жестких дисках.
  • 0

#9 diman1908

diman1908

    Активный участник

  • Пользователи
  • PipPipPip
  • 620 сообщений
  • Пол:Мужской
  • Город:Реутов

Отправлено 13 Декабрь 2008 - 10:56

хмм, идея неплохая, надо будет потом попробовать
  • 0

#10 diman1908

diman1908

    Активный участник

  • Пользователи
  • PipPipPip
  • 620 сообщений
  • Пол:Мужской
  • Город:Реутов

Отправлено 13 Декабрь 2008 - 11:11

пытался щас через поиск найти эти два файла - нивкакую не находит!
  • 0

#11 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 13 Декабрь 2008 - 11:39

пытался щас через поиск найти эти два файла - нивкакую не находит!

Скорее всего, они скрытые, поэтому и не находит.
Они точно есть на хардах, им больше просто негде прятаться, когда ты винду переставляешь) ну или флешку зараженную вставляешь и запускаешь.
  • 0

#12 hmmm

hmmm

    Активный участник

  • Пользователи
  • PipPipPip
  • 486 сообщений

Отправлено 14 Декабрь 2008 - 01:32

этой флешочной заразы достаточно удалить корзику со всех диской и при этом не забыть убить процесс ctfmon ... в общем один из этих двух искомая зараза)
буквально 15 минут все эти операции занимают (если в первый раз, и нет антивира)
  • 0

#13 i12runOFF

i12runOFF

    Активный участник

  • Пользователи
  • PipPipPip
  • 1 688 сообщений
  • Пол:Мужской
  • Город:Гора Олимп

Отправлено 14 Декабрь 2008 - 02:02

создай папку autorun.inf и у тебя одноименный фаил никогда не появиться - ограничение системы.

Ещё в вид-свойства папки нужно включить показ скрытых фаилов, и отключить скрытие системных фаилов, а так же расширений фаилов (чтобы не запустить notepad.txt.exe случайно)

Ещё забыл, в сейфмоде авторан не запускается ни по какому клику

Сообщение отредактировал i12runOFF: 14 Декабрь 2008 - 02:03

  • 0

#14 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 14 Декабрь 2008 - 10:13

этой флешочной заразы достаточно удалить корзику со всех диской и при этом не забыть убить процесс ctfmon ... в общем один из этих двух искомая зараза)
буквально 15 минут все эти операции занимают (если в первый раз, и нет антивира)

у меня корзинки нет и не было, а зараза все равно жила... и совсем необязательно ctfmon, это может быть что угодно. Или ты конкретно про printer.exe? А вдруг это другой printer.exe?:)

кстати, по поводу такого вот "выкорчевывания". Решил я как-то вылечиться авастом (его проверкой, которая происходит до загрузки винды). Все замечательно он нашел и удалил, но после этого перестал работать инет. Вобщем, мне легче было переставить винду, чем разбираться:) Так что возможность сильного повреждения системы тоже не стоит исключать.

создай папку autorun.inf и у тебя одноименный фаил никогда не появиться - ограничение системы.

ух ты, надо попробовать...
  • 0

#15 Gek

Gek

    Активный участник

  • Пользователи
  • PipPipPip
  • 686 сообщений
  • Пол:Мужской
  • Город:Юбилейка

Отправлено 14 Декабрь 2008 - 11:21

Вобщем, мне легче было переставить винду, чем разбираться:)

Я так большинство неполадок лечу ^_^
  • 0

#16 hmmm

hmmm

    Активный участник

  • Пользователи
  • PipPipPip
  • 486 сообщений

Отправлено 14 Декабрь 2008 - 03:50

у меня корзинки нет и не было, а зараза все равно жила... и совсем необязательно ctfmon, это может быть что угодно. Или ты конкретно про printer.exe? А вдруг это другой printer.exe?:)

кстати, по поводу такого вот "выкорчевывания". Решил я как-то вылечиться авастом (его проверкой, которая происходит до загрузки винды). Все замечательно он нашел и удалил, но после этого перестал работать инет. Вобщем, мне легче было переставить винду, чем разбираться:) Так что возможность сильного повреждения системы тоже не стоит исключать.

Я на работе так комп лечил от этой заразы как-то раз. Сумбурно описанный способ оказался действенным против этой гадости.
Вообще, первый признак, что была подхвачена флешечная зараза -- на флешке появляется папка "RECYCLER". Если антивир не прочухал об этом, то на всех дисках в системе создается эта папка и в ней уже лежат всякие autorun.*, ctfmon.*, printer.*.
Конечно, можно попытаться поиграть в игру -- кто быстрее удаляет эти папки, но это безрезультатно) Чтобы был результат, надо убить процесс.
  • 0

#17 diman1908

diman1908

    Активный участник

  • Пользователи
  • PipPipPip
  • 620 сообщений
  • Пол:Мужской
  • Город:Реутов

Отправлено 15 Декабрь 2008 - 08:11

Я смог остановить процесс создания фаилов printer.exe и autorun.inf

Через диспетчер задач нашел процесс создающий эти файлы (как оказалось это был процесс с именем CFTMONS.EXE )
"Убил" его остановкой.
Потом нашел через поиск этот фаил (искал cftmons.exe), он показал мне два файла: искомый и какой-то системный.
Удалил для надежности сразу оба.

После данных операций WINRAR мне на съемном диске не показал этих надоевших файлов.
Буду надеяться что все проведенные мною операции после перезагрузки не слетят.
  • 0

#18 Stross

Stross

    Активный участник

  • Пользователи
  • PipPipPip
  • 704 сообщений
  • Пол:Мужской

Отправлено 16 Декабрь 2008 - 07:29

не исключено, что ты вылечился)
Мб вирь покорежил твою учетную запись (т.е. папки в новых окнах открываются, регедит не запускается и т.п.), тогда удали ее и создай заново, мне помогало как-то. И лучше примени утилитку из первого поста, она предотвратит повторное заражение от флеши
  • 0

#19 diman1908

diman1908

    Активный участник

  • Пользователи
  • PipPipPip
  • 620 сообщений
  • Пол:Мужской
  • Город:Реутов

Отправлено 16 Декабрь 2008 - 07:05

да нормально уже все
p.s. я все эти гребаные принтеры со всех flash устройств удалил
  • 0




0 посетителей читают тему

0 members, 0 guests, 0 anonymous users