Компьютерное железо

Проблема с USB флешкой

Дали мне флешку, в ней есть нужная мне инфа. Но меня предупредили, что там вирусы.
Я на чужом (зараженном компе) открывал флешку, внутри ярлык (см. фото №1), открыв который показывает все файлы.

Принес ее домой, прогнал каспером, каспер нашел и удалил какуе то фигню, удалил. Но теперь ярлык не дает доступ к файлам. (см. фото №2).

Че это за фигня и как с ней боротся, и как добыть файлы? Сама по себе флешка занята (см. фото №3).
ПС. : скрытых файлов на флешке нет.
Похоже на какуету белеберду на заре первых вирусов, когда файлы при записи на хард шифровались через вирус, а в случае удаления оного инфа шла по 3,14зде.


IM
Ilham Mustafayev
779
Этот ярлык открывает вредоносный файл, содержащийся в свойствах, а потом уже папку с файлами. Но, видимо, твой антивирус этот файл успевает блокировать, поэтому возникает эта ошибка.

Принцип его действия заключается в том, что зараженная флешка создает ярлык самой себя (указывая при этом, что место расположения файлов - rundll32.exe), куда помещает все файлы. Причем, с первого взгляда может показаться, что это обычный глюк, и можно просто извлечь файлы из "ярлыка", сам ярлык удалить, и проблемы закончатся.. .
хотя файлы никуда не деваются, и особых трудностей в работе с флешкой не возникает.. .Но, при подключении к компьютеру скрипт вируса записывается в систему, и создает опасную среду для заражения других флешек, попутно "создавая" пару-тройку backdoor'ов.
P.S. Интересно, но вирус распространяется только (!) через флеш-накопители.

Лечение:
Подключите флешку в USB-выход, и откройте командную строку. Далее следует прописать следующие команды:
cd /d X: (где X: - буква каталога, которой обозначается подключенная флешка) ;
attrib -s -h -a -r /s /d *.* (да-да *.* тоже нужно прописывать) .

Теперь, открыв флешку Вы можете лицезреть все скрытые файлы:

Удалите все файлы, за исключением файла autorun.inf.

Теперь открываем программу Process Explorer (если у Вас ее нет - можете скачать тут).У некоторых могут возникнуть проблемы с правами, поэтому сразу выполнить операцию "File - Show Details for All Processes".
Теперь зажмите комбинацию клавиш Ctrl+L (откроется окошко внизу, где показываются все процессы) . Теперь нужно найти файл autorun.inf (можно вручную - процесс находится в ветке svchost, а можно через Ctrl+F).

Теперь кликаем правой кнопкой мыши по процессу, и выбираем функцию Close handle (процесс должен быть закрыт без всяких возражений) . Затем нужно удалить файл autorun.inf на самой флешке.

Далее идем в папку Temp (находится по адресу C:\users\%username%\AppData\Local\Temp), и ищем странный файл. Он имеет расширение .pif, и его можно найти с помощью поиска или вручную; его, также, нужно удалить (хотя проще удалить все из папки Temp - все-равно вреда не будет) .

Все. Теперь, если Вы все верно сделали (по идее) - Ваш ПК очищен от этой гадости.
P.S. Лично я после очистки перезагрузил ноутбук, и проверил двумя флешками - вроде-бы все нормально.
P.P.S. Можно, также, после очистки сделать проверку системы CureIT'ом - так, на всякий случай.

Upd 1. Вирус может глубоко засесть в реестре, и "терроризировать" Вас даже после проведенной процедуры лечения.
Что-бы избавится от него раз и навсегда проведите следующую операцию:
в ветке HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load реестра найдите и удалите ссылку на данный файл.
Например, у меня параметр со ссылкой имел вид:


ОБЯЗАТЕЛЬНО AVIRA и CUREIT СКАНИРУЙТЕ!
Александр Кравчук
Александр Кравчук
3 330
Лучший ответ
Ilham Mustafayev Я сделал так http://otvet.mail.ru/question/91022820

Т.к. мне надо было "чинить" флешку, а не комп. Снял архив с флешки, разархивировал на отформатированную флешку.
открой не через проводник, а тотал коммандером
Ivan Golovko
Ivan Golovko
70 400
Ilham Mustafayev """"ПС.: скрытых файлов на флешке нет. """"

Не о чем не говорит?
Судя по картинке 2, мы имеем попытку запустить тело удаленного вируса через ярлык...
Максим
Максим
10 448
Ilham Mustafayev Ну я тоже такого мнения, но че делать то?
поробуй тотал командером
Fedor Misjurev
Fedor Misjurev
1 783
Ilham Mustafayev Я же сказал скрытых файлов НЕТ, в том числе и тотал коммандер НЕХЕРА не видит, только один ярлык.
Открыть флешку в Тотал командер, в настройках включить отображение скрытых файлов и папок. Скорее всего, ваши данные в скрытых папках!
Ilham Mustafayev """"ПС.: скрытых файлов на флешке нет. """"

Не о чем не говорит?
Попробуйте отформатировать флэшку, но выбирать надо БЫСТРОЕ форматирование!! ! Иначе данные мы точно не получим. Теперь нужно скачать утилиту Recuva и пробовать восстанавливать удалённые файлы!
11
1 1
377