Консультация № 164091
04.04.2009, 10:16
0.00 руб.
0 15 1
Не удаётся удалить папку Autorun.inf в ней находится ещё папка Immunity Folder.. (она нахолится на дисках C,D,E,F ) Пишет - не удаётся найти файл Immunity Folder.. Проверьте правильность пути и имени файла. Антивирусом проверял не находит ничего - Avira, Kaspersky. Подскажите что сделать для того чтобы избавиться от этой папки.

Обсуждение

Неизвестный
04.04.2009, 11:17
общий
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=160221

Технические детали
Файловый вирус. Является приложением Windows (PE EXE- файл). Имеет размер 380416 байт. Написан на Delphi.
Инсталляция

При запуске вирус копирует свой исполняемый файл в каталоги Windows:
%System%\config\csrss.exe
%WinDir%\media\arona.exe

Также программа создает следующий файл:
%System%\logon.bat

Данный файл при запуске на исполнение запускает копию вируса:
%System%\config\csrss.exe

С целью автоматического запуска при каждом последующем старте операционной системы вирус добавляет ссылку на данный файл в ключ автозапуска системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Worms" = "%System%\logon.bat"

Вредоносная программа генерирует файлы:
%System%\config\autorun.inf
h:\autorun.inf
f:\autorun.inf
i:\autorun.inf
g:\autorun.inf
k:\autorun.inf
l:\autorun.inf
o:\autorun.inf
j:\autorun.inf

Указанные файлы запускаются каждый раз, когда пользователь открывает соответствующие разделы жесткого диска в «Проводнике». Аналогично «%System%\logon.bat» при исполнении файлы запускают копию вируса — «%System%\config\csrss.exe».Деструктивная активность


Программа изменяет значения следующих ключей реестра:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
DisableTaskMgr = 1

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
NoFolderOptions = 1

Также вирус производит поиск файлов с расширением «.mp3» в разделах жесткого диска:
d:\
c:\
e:\
f:\
g:\
h:\

Найденные файлы удаляются.Рекомендации по удалению


Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
При помощи «Диспетчера задач» завершить процесс вируса.
Удалить оригинальный файл вируса (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
Удалить параметры из ключей системного реестра:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
DisableTaskMgr = 1

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
NoFolderOptions = 1

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Worms" = "%System%\logon.bat"
Удалить следующие файлы:
%System%\config\csrss.exe
%WinDir%\media\arona.exe
%System%\logon.bat
%System%\config\autorun.inf
h:\autorun.inf
f:\autorun.inf
i:\autorun.inf
g:\autorun.inf
k:\autorun.inf
l:\autorun.inf
o:\autorun.inf
j:\autorun.inf
Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


ДЛЯ лечения данной проблемы используйте программу Antu_Autorun
Antu_Autorun

Удачи!
Неизвестный
04.04.2009, 11:32
общий
Благодарю за подробное объяснение проблемы - При помощи «Диспетчера задач» завершить процесс вируса - Какой именно процесс надо завершить?
Неизвестный
04.04.2009, 11:49
общий
04.04.2009, 14:10
это ответ
Здравствуйте, Сивацкий Игорь Валерьевич!
Загрузите Windows в безопасном режиме (нажмите F8 на клавиатуре в начале загрузки ПК) и удалите. В этом режиме должен удалится. Далее скачайте один из этих антивирусных сканеров (см. приложение) и сканируйте всю систему, желательно тоже в безопасном режиме. Утилита AVZ в безопасном режиме остается без собственной защиты и без драйвера расширенного режима.

Приложение:
Антивирусная утилита AVZ - http://z-oleg.com/secur/avz/
Бесплатная лечащая утилита Dr.Web CureIt! - http://www.freedrweb.com/cureit/
Неизвестный
04.04.2009, 11:51
общий
Вот эти процессы: csrss.exe и arona.exe
Неизвестный
04.04.2009, 11:52
общий
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
DisableTaskMgr = 1

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
NoFolderOptions = 1

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Worms" = "%System%\logon.bat"

В реестре нет таких веток[img]
[/img][img]
[/img][img]
[/img].
Неизвестный
04.04.2009, 11:55
общий
csrss.exe Пишет что это критический процесс и не может его завершить. А arona.exe нет в диспетчере.
Неизвестный
04.04.2009, 12:00
общий
csrss.exe Пишет что это критический процесс и не может его завершить.

значит это не вирус.
А arona.exe нет в диспетчере.

значит этого вируса нет в системе или он невидим для диспетчера задач.
P.S. а что на счет моих вариантов?
Неизвестный
04.04.2009, 12:10
общий
Я сильно извиняюсь - просто сразу не ответил, потому что в безопасном пробовал раньше и не раз - нет результата, тоже самое пишет. А по поводу программ, ещё не установил, то есть не скачал.
Неизвестный
04.04.2009, 12:34
общий
Проверил утилитой Dr.Web CureIt Ничего не показал. Но, я проверял до этого Касперским с обновлёнными базами. Что посоветуете? Неужели такая неразрешимая проблема? Кстати винду переустанавливал, тоже не раз, ни как не могу от них избавиться!!!
Неизвестный
04.04.2009, 12:40
общий
в безопасном пробовал раньше и не раз - нет результата

Странно, обычно в этом режиме удаляется все, кроме системных файлов
Тогда попробуйте UnLocker
Неизвестный
04.04.2009, 13:00
общий
Кстати винду переустанавливал, тоже не раз, ни как не могу от них избавиться

Устанавливали с форматированием раздела?
Дистрибутив Windows оригинальная? Если нет, может встроена какая-та программа, которая создает эти папки и не разрешает их удалят.
Неизвестный
04.04.2009, 14:00
общий
Windows оригинальная, с форматированием раздела. Раньше такого не было, а внезапно появилось.
Неизвестный
04.04.2009, 16:05
общий
При помощи UnLocker избавился от этого Autorun.inf но ещё один вопрос - не появится ли он опять?
Неизвестный
05.04.2009, 10:36
общий
Обычно этот вирус заносится через зараженные флеш-накопители,проверяйте антивирусом !
Удачи!
Неизвестный
05.04.2009, 14:03
общий
Благодарю всех!
Форма ответа