ARMY.exe - вирус автозапуска ARMY.exe ---------- Вирус автозапуска Backdoor.Win32.VB.iqo ---------- Описание: При открытии флэш-карты в режиме автозапуска или через Проводник (EXPLORER) - Создает на съемном диске: 1. /SYSTEM/ (скрытая папка) *:/SYSTEM/FILES/ARMY.exe *:/SYSTEM/FILES/Desktop.ini Code [.ShellClassInfo] CLSID={645FF040-5081-101B-9F08-00AA002F954E} 2. autorun.inf Code [autorun] open=SYSTEM\FILES\ARMY.exe ;ЄУИЕММьПРЕОьДЕЖБХМФќ‘О†
;This is Mainly Used by Driver Utility Dont Remove This File. action=Open folder to view files shell\open=Open shell\open\command=SYSTEM\FILES\ARMY.exe shell\open\default=1 Создает на системном диске С: 1. С:/SYSTEM/ (скрытая папка) *:/SYSTEM/FILES/ARMY.exe *:/SYSTEM/FILES/Desktop.ini [.ShellClassInfo] CLSID={645FF040-5081-101B-9F08-00AA002F954E} 2. Запись в реестре: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0} | - _Autorun.....................................1.1 | - | - Action.....................................1.1.1 | - Shell............................................1.2 | - - | AutoRun..................................1.2.1 | - - | - | command............................1.2.1.1 | - - | open.......................................1.2.2 | - - | - | command...........................1.2.2.1 | - - | - | default...............................1.2.2.2 REESTR: ============== 1. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0} [ab](Пo умолчанию)...................REG_SZ ........................(значение не присвоено) [fig]Au torunStatus ....................REG.BIN... ...................................O1O1ffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff... [ab]BaseClass ...........................REG_SZ ..........................Drive 1.1 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\_Autorun [ab](По умолчанию).......................REG_SZ.....................(значение не присвоено) 1.1.1 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\_Autorun\Action [ab](По умолчанию).........................REG_SZ...........................Open folder to view files 1.2 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell [ab](По умолчанию)........................REG_SZ............................Open 1.2.1 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell\AutoRun [ab](По умолчанию) ........................REG_SZ ........................(значение не присвоено) [ab]Extended........................REG_SZ 1.2.1.1 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell\AutoRun\command [ab](По умолчанию)........................REG_SZ........................SYSTEM\FILES\ARMY.exe 1.2.2 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell\open [ab](По умолчанию)........................REG_SZ........................Open 1.2.2.1 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell\open\command [ab](По умолчанию)........................REG_SZ ........................SYSTEM^ILES\ARMY.exe 1.2.2.2 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell\open\default [ab](По умолчанию)........................REG SZ........................1 ======================= Действия: --------- 1. Включить опцию просмотра скрытых файлов 2. Отключить автозапуск флэш-карты 3. Удалить С:/SYSTEM/ (скорее всего понадобится UNLOCKER или аналогичные программы) 4. Удалить в реестре значения 1.1 и 1.2 - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\_Autorun - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c44bd95d-c74f-11dd-af11-00e04d0623f0}\Shell 5. Просканировать зараженную флэш-карту антивирусом 6. После сканирования просмотреть через Total Commander с включенной опцией просмотра скрытых файлов и при необходимости вручную удалить *:/SYSTEM/ и autorun.inf
|