• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о форуме и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Удаляем вирус Win32 Small k (Autorun)

Hottabych

Новые
Регистрация
24 Июл 2007
Сообщения
344
Реакции
1
Баллы
0
Решил написать кое-что про вирусы типа Autorun, может кому пригодится... Эту пакость написал какой-то ненормальный программер (хотя и довольно умный)... Начну с того, что вирус распространяется чаще всего на флешках. Состоит чаще всего из нескольких файлов (autorun.inf, autorun.bin, autorun.vbs, autorun.com и тд), но вариантов и модификаций у него много.

Работает вся эта байда так: вы вставляете флешку, запускается файл autorun.inf, запускаются файлы вируса. Всё, скрытые файлы и папки просмотреть невозможно, удалить вирь можно только через нормальный файловый менеджер, но не всегда. Я не зря в начале заметил, что программер, который написал эту бодягу имеет каплю мозгов...
В одном из своих творений он свел возможность удаления к минимуму: при заражении таким вирусом запускается файлы lfkxaor.exe (следит за активностью пользователя) и salbhfd.exe ("отладчик"). В списке процессов их увидеть можно, а вот завершить нет... Следом за этим отключается восстановление системы и некоторые другие программы...

Что касается реестра, то там у нас изменяются следующие ключи:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - сюда прописывается автозагрузка виря (но не всегда)

HKEY_CURRENT_USER\software\bykake
................................\hforwm
................................\nvhgod, тоже могут быть признаком присутствия виря

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL - изменяет значение параметра CheckedValue и вследствие этого просмотр скрытых файлов невозможен...

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 - даже если вы удалите вирус, то открыть нормально диски может и не получиться (Диалог "Выберите программу для открытия этого файла...").

Для устранения и защиты от этого вируса я написал прогу (насколько смог) KillAuto. Как показали тесты, с задачей она справляется, хотя и с некоторыми багами :( Прога freeware скачать можно с моего сайта: http://hottabych.3dn.ru/load/7-1-0-50

З.Ы. Для создания программы исследовал только 3 вида таких вирусов, если кто заинтересовался, заливайте мне на мыло архивы с такими вирями для исследования :)
 
Hottabych написал(а):
Эту пакость написал какой-то ненормальный программер
Изначально этот вирусяка пришел с Китая. Во всяком случае, впервые я с ним познакомился именно там....
Hottabych написал(а):
Для устранения и защиты от этого вируса я написал прогу (насколько смог) KillAuto. Как показали тесты, с задачей она справляется, хотя и с некоторыми багами
Молодчина, что заботишься о здоровье компов рунета. И кстати, эту гадость ловит любой (теперь уже) нормальный антивирус.
Так же есть "миниантивирус", которой создать для борьбы именно с авторанами. АнтиАвторан его имя. Работает довольно хорошо.
Hottabych написал(а):
Как показали тесты, с задачей она справляется, хотя и с некоторыми багами
Что за баги? format:/c ?? :lol: :lol: /Прошу воспринять как шутку. Реально интересно, что за баги?/
 
Когда нажимаем Сканировать, запускается цикл проверки всех дисков в системе... Бывают такие случаи, когда дисковод есть и он его проверяет на наличие файлов, а диска нету и выскакивает ужасно неприятная табличка "Диск отсутствует в дисководе"... Сейчас этот баг устранен, но все-таки иногда на флопиках он проскакивает...
Кстати AntiAutorun 2.0 с некоторыми авторанами не справляется, в частности с описанной мною модификацией, но у неё сравнительно маленький размер, тогда как свою я писал на Делфях со всеми библиотеками :)
 
Hottabych написал(а):
Кстати AntiAutorun 2.0 с некоторыми авторанами не справляется, в частности с описанной мною модификацией,
Фиг, знает - если честно... Вроде справляется он довольно успешно...
Hottabych написал(а):
но у неё сравнительно маленький размер
Угусь....На дискетках удобно носить в канторы, где еще ВИН 98 стоит. (Казначейства, например всякие)...
 
Назад
Сверху