Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Vir na flashce

Prosím o pomoc. Syn donesl na flashce ze školy nějaké svinstvo, kterého se nemůžeme zbavit. Začalo to tím, že nejde spustit správce úloh. Napíše to - správce systému zakázal správce úloh. Googlili jsme je to vir. Je to komp jen na fotky a hry, není napíchlý na netu takže na něm nemáme žádný antivir ani firewal. Vir nenechá nainstalovat žádný antivirový program a nejde spustit ani nouzový režim. Vir se nakopíroval i na další flashku. Tak jsme zkusili SD kartu zamkli jsme ji a dostal se tam taky. Systém asi přeinstalujeme, ale jak tu mrchu dostat z těch flashek a té SD karty?

Předmět Autor Datum
Vymazat autorun.inf Do cistych Win nainstalovat napr. superantispyware, prescanovat vsetky flash dis…
MM.. 15.01.2009 23:17
MM..
V čistých oknech určitě, ale teď nejde. Najede to na výběr nouzový režim, nouzák s prací na síti, po…
Klouzek 15.01.2009 23:24
Klouzek
"Dám vybrat nouzový režim a nic naskočí zpátky widle." to ako nerozumiem, co naskoci? Mackas F8 pri…
MM.. 15.01.2009 23:33
MM..
F8 mám pomačkané, šipkama dám na výběr nouzový řežim klepnu enter a naskočí normální widle ne ty nou…
Klouzek 15.01.2009 23:44
Klouzek
To maju tusim v rohoch visty, neviem ci aj XP (ja uz ani neviem, nudzak nepotrebujem takmer nikdy :)…
MM.. 15.01.2009 23:46
MM..
Vždyť povídám, že ten blbej vir nenechá ani spustit nouzový režim!
Klouzek 16.01.2009 06:20
Klouzek
A co tak najet systém ze spouštěcího CD nebo disket s nainstalovaným antivirem nebo dát disk do jiné…
centsm 16.01.2009 07:20
centsm
Pardon, teď mě syn upřesnil po vybrání nouzového režimu proběhne reset. Najede znovu bios a naskočí…
Klouzek 16.01.2009 06:58
Klouzek
Jak se to vypíná v XP-Home? Ten gpedit.msc tu nefachá.
Klouzek 15.01.2009 23:51
Klouzek
V home to je blbe, tusim to ide vypnut len cez registry zhlavy neviem ktore presne (kluc NoDriveType…
MM.. 16.01.2009 00:20
MM..
Teď se tam nemůžu hrabat děcka spí. Ale v paranoidní hrůze jsem nechal prohledat počítač ze kterého…
Klouzek 16.01.2009 01:07
Klouzek
A co ze je to za vejra? Neexistuje na nej jednorazovy zabijec?
mif 15.01.2009 23:23
mif
Asi jo, ale ten zabíječ to tam nepustí. Nevím, který vir to přesně je, když tam nemůžu dostat žádný…
Klouzek 15.01.2009 23:28
Klouzek
Zkusil bych prejmenovat exe soubor setupu, pak by to jit melo. Na jednom zabordelenem notebooku (zna…
Dale Cooper 15.01.2009 23:34
Dale Cooper
::) To fakt? Tak toto by me nenapadlo (mnoho mrtvych neuronu po konzumaci TD). Pisu si do blbajzniku…
mif 15.01.2009 23:41
mif
Fakt to slo; on ten vejr ma asi nekde nejakou databazi .exe souboru ktere nepovoli spustit a asi do…
Dale Cooper 15.01.2009 23:44
Dale Cooper
můžeš zkusit přes msconfig.exe pozabíjet svinstva co se spouští po startu. taky můžeš ten disk vytáh…
lední brtník 16.01.2009 08:32
lední brtník
Ten autorun jsem vypl cvičně na tomhle PC. Když připojím mp3 přehrávač, tak se ukáže i se soubory na…
Klouzek 16.01.2009 09:17
Klouzek
řešíš podružnosti. vypnutí autorun je obrana proti zanesení viru z přenosných médií, ne smysl života…
lední brtník 16.01.2009 11:58
lední brtník
Chtěl jsem smazat ty flashky na tomhle kompu a nechci do něj toho vira chytit. Je to Asus eee box a…
Klouzek 16.01.2009 16:49
Klouzek
autorun máš vypnut, tak čeho se bojíš? máš normálního správce souborů? vlez na flashku s ním, vira s…
lední brtník 16.01.2009 17:30
lední brtník
Ked sa ti po vlozeni flash samo otvori okno so subormi, tak nemas vypnuty autorun. Restartoval si? K…
MM.. 16.01.2009 17:37
MM..
Na kompu s XP Pro vypnutí autorunu v gpedit.msc funguje = flashka/mp3 se neotevírá, pouze se zobrazí…
Klouzek 17.01.2009 20:49
Klouzek
bicovat Billa mozes kolko chces, uz davno nie je vladcom Mordoru...pardon, Microsoftu.
Michal2 16.01.2009 10:04
Michal2
a co ji naformatovat? ted jsem taky mel vir na flashce na nejake dvougigovce , tak jsem to naformato…
r4m0s 16.01.2009 12:35
r4m0s
To je blbost. Formátovat flash v kompu, který je zavirovaný, a po formátu se vir okamžitě automatick…
Dave 17.01.2009 20:28
Dave
mne to pomohlo , nic se mi tam nenahlo .
r4m0s 17.01.2009 20:40
r4m0s
Ty jsi tam neměl tohohle chytrolína ( go.php ). Jestli si chceš vyzkoušet, že to nejde, napiš svůj e…
Klouzek 17.01.2009 20:51
Klouzek
ehm, 1. nepoužíváme autorun, 2. používáme normálního správce souborů, 3. omezený účet je samozřejmos…
lední brtník 17.01.2009 20:59
lední brtník
1. autorun na XP Pro už je vypnutý, na XP Home pořád nevyřešeno, řeší se to nahoře 2. ? (Total Comma…
Klouzek 17.01.2009 21:16
Klouzek
Na tych WinHome ked ti nefunguje NoDriveTypeAutorun tak si tam nastavil nieco zle. Spust regedit, da…
MM.. 17.01.2009 21:26
MM..
0xFF nejde napsat. Když napíšu nulu, xFF už nejde napsat. Samotné F napsat jde.
Klouzek 17.01.2009 21:36
Klouzek
napis FF a potvrd, a skontroluj ze ked to potvrdis tak ten kluc bude v tom regedit okne mat hodnotu…
MM.. 17.01.2009 22:06
MM..
a byl ten autorun včas vypnutý - před zavirováním? edit: NoDriveTypeAutoRun je typu dword, zapíšeš d…
lední brtník 17.01.2009 22:05
lední brtník
to taky netvrdim . mel 60 mb , flashka nesla otevrit.
r4m0s 17.01.2009 21:00
r4m0s
Klouzek, 17.01.2009 20:51 Ty jsi tam neměl tohohle chytrolína ( go.php ). Jestli si chceš vyzkoušet,… poslední
Kaccka 06.03.2009 21:16
Kaccka

Vymazat autorun.inf
Do cistych Win nainstalovat napr. superantispyware, prescanovat vsetky flash disky atd. Inac nudzovy rezim musi ist spustit.

A v tych cisto nainstalenych Windows si vypni funkciu automatickeho spustania pri strceni media, napr. ak mas Xp-Pro, tak je to v start-spustit: gpedit.msc, tam v sekcii Administrativne neviemco, klik na podsekciu System, a tam mas polozku Deaktivovat automaticke prehravanie, tak to Aktivujes. Potom sa ti uz nikdy nespusti ziaden vir len preto ze si strcil do PC flash.

"Dám vybrat nouzový režim a nic naskočí zpátky widle." to ako nerozumiem, co naskoci? Mackas F8 pri starte?

Inac ako uz som pisal ked Win nainstalujes nanovo tak urob to co som pisal o tom autorune aby sa to hned nezasralo ked tam strcis tu flashku.
P.S: a ked stretnes Billa Gatesa tak mu jednu vraz a povedz ze to je odomna za tie jeho automaticke hovadiny :)

V home to je blbe, tusim to ide vypnut len cez registry zhlavy neviem ktore presne (kluc NoDriveTypeAutorun treba dat tusim na 0xFF aj v HKLM aj v HKCU a restart). Na CD plati tusim ze ked drzis stlaceny shift tak sa nespusti autorun mozno to funguje aj pre USB sticky. Ale aby si neriskoval lepsie bude identifikovat to svinstvo a odstranit normalne z PC aj z tych USB stickov, uz si skusil nainstalit napr. superantispyware a premenovat exe?

Fakt to slo; on ten vejr ma asi nekde nejakou databazi .exe souboru ktere nepovoli spustit a asi do hlavicky nekouka. Takze brambory.exe ma za (pro sebe) neskodny. Neni to asi zaruceno na vsech systemech a pocitacich, ale me to na tom notebooku (Win 2000 SP4) takhle slo... Mam pocit ze i slo prejmenovat .exe jiz nainstalovane aplikace a spustit primo ten. Ale je to uz dlouho a pamet neslouzi.

můžeš zkusit přes msconfig.exe pozabíjet svinstva co se spouští po startu.
taky můžeš ten disk vytáhnout z pc, a jako druhý připojený ho nechat odvirovat v jiném pc.
a zakaž si autorun pro všechna média.

REGEDIT4

; Vypnuti Autorun pro vsechny media
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

za zbičování a ukřižování billa se přimlouvám taky.

řešíš podružnosti. vypnutí autorun je obrana proti zanesení viru z přenosných médií, ne smysl života.
měl jsi pozabíjet v paměti divný proces, který nepatří k windows. měl jsi vypnout spuštění takové věci po startu - obojí jde dobře provést programem starter. chtěl jsem ať zjistíš obsah souboru autorun - prozkoumej všechny svoje usb flashky.

takže tu neřeš svoji mp3, pokud se nepřipojuje jako usb disk.

Ked sa ti po vlozeni flash samo otvori okno so subormi, tak nemas vypnuty autorun. Restartoval si?
Ked vypnes autorun a vlozis flash, najde to automaticky nove zariadenie (ikonka bezpecne odebrat vpravo dole), ale nic sa nebude samo otvarat, ziadne okno. A napr. totalcommanderom si na nom pozries subory (v nastaveniach TC si nastavis zobrazovanie skrytych a systemovych suborov) a vymazes autorun.inf z USB sticku.

1. autorun na XP Pro už je vypnutý, na XP Home pořád nevyřešeno, řeší se to nahoře
2. ? (Total Commander?)
3. omezený účet používáme, nesamoadminujeme
4. správce úloh nešel spustit, viz informaci v článku o "zablokování práv adminem"

Vir z té flashky jsme chytili na druhém kompu, který nebyl připojen k internetu, takže tam nebylo prakticky žádné zabezpečení. Po přeinstalaci systému budeme moudřejší a dáme tam nějaký antivir a antispyware a občas jej napíchneme na net a necháme stáhnout nové řetězce.

ad 3) Ten vir, který jsem chytil na kompu, který je na netu, byl Win32:Adware-gen. Chytil jsem ho i přesto, že jsem surfoval pod omezeným účtem. Namontoval se do složek Avastu a do System Volume Information (body obnovy).

Na tych WinHome ked ti nefunguje NoDriveTypeAutorun tak si tam nastavil nieco zle.
Spust regedit, daj si menu Edit-vyhladat: NoDriveTypeAutorun
Kazdu jednu ktoru najde zmen na 0xFF (uisti sa ze je polozka typu DWORD a nie nejaky string apod)
Restart.
Po restarte znova regedit a skontroluj kazdu jednu ze sa to nezmenilo. Strc CD s autorun funkciu. Strc flashku. Daj vediet ci autorunuje CDROM a ci autorunuje flashku.

a byl ten autorun včas vypnutý - před zavirováním?
edit: NoDriveTypeAutoRun je typu dword, zapíšeš do ní ff - ten záznam nahoře je formát pro .reg soubor

správce souborů je ten, který vidí všechny soubory a nastavení windows mu do toho nemůže kafrat (správně píšeš: tc, salamander, ...)

pokud má k mému pc přístup dítě, nemůže ani znát heslo k účtu správce, protože ho nepotřebuje.
pokud by to byl vir který chce modifikovat soubory, jako omezený uživatel nemá do system32 přístupová práva.

správce úloh není jen taskmgr.exe - pokud nejde spustit, existuje tasklist /svc, mám nakopírovaný a všude sebou nosím starter, někdo dává přednost process exploreru. většina těch nástrojů umožňuje prohlédnout/zakázat i co jsem si nainstaloval k automatickému spuštění po startu.
pro masochisty je v případě podezření log z hijackthis.
pro odblokování správce úloh jde asi něco vygooglit, zatím jsem nemusel řešit.

firewall windows je pro takové případy neúčinný; o něco lepší by mohl být až ve vistě. pokud má někdo aplikační firewal s logem z provozu, je nežádoucí komunikaci na stopě. (síťové příkazovořádkové utility nejsem zvyklý používat)

rezidentní antivir/antispyware - kvůli dětem a nesvéprávným uživatelům - u nich je nutný, někdo to řeší třeba ghostem.
na běžné hlouposti používám spíš ten starter.

Klouzek, 17.01.2009 20:51
Ty jsi tam neměl tohohle chytrolína ( go.php ). Jestli si chceš vyzkoušet, že to nejde, napiš svůj e-mail a já ti ho pošlu. :-D

Kurna, nechtel jsi to tak nahodou poslat uzivateli r4m0s a ne me? ;-) No bohuzel ho mam taky, zachytil ho az NOD v pocitaci spolubydlici. Takze jdeme zrovna formatovat flashky :-(

Zpět do poradny Odpovědět na původní otázku Nahoru