Современные антивирусы уже научились блокировать autorun.inf, который запускает вирус при открытии флешки.
По сети и от флешки к флешке довольно давно разгуливает новый тип вирусов одного семейства, попросту — очередные трояны. Заражение ими можно сразу обнаружить невооруженным взглядом без всяких антивирусов, главный признак — это все папки на флешке превратились в ярлыки.
Если на флешке очень важные файлы, первым делом Вы броситесь открывать все папки (ярлыки) по очереди, чтобы удостовериться в наличии файлов — вот это делать, совсем не стоит!
Проблема в том, что в этих ярлыках записано по две команды, первая — запуск и установка вируса в ПК, вторая — открытие Вашей драгоценной папки.
Чистить флешку от таких вирусов будем пошагово.
Шаг 1. Отобразить скрытые файлы и папки.
Если у Вас Windows XP, то проходим путь: «Пуск-Мой компьютер-Меню Сервис-Свойства папки-Вкладка вид»:
На вкладке «Вид» отыскиваем два параметра и выполняем:
- Скрывать защищенные системные файлы (рекомендуется) — снимаем галочку
- Показывать скрытые файлы и папки — устанавливаем переключатель.
Если у Вас Windows 7, нужно пройти немного другой путь: «Пуск-Панель Управления-Оформление и персонализация-Параментры папок-Вкладка Вид».
Вам нужны такие же параметры и их нужно включить аналогичным образом. Теперь Ваши папки на флешке будет видно, но они будут прозрачными.
Шаг 2. Очистка флешки от вирусов.
Зараженная флешка выглядит так, как показано на рисунке ниже:
Чтобы не удалять все файлы с флешки, можно посмотреть, что запускает любой из ярлыков (обычно они запускают один и тот же файл на той же флешке). Для этого нужно посмотреть свойства ярлыка, там Вы найдете двойной запуск — первый открывает Вашу папку, а второй — запускает вирус:
Нас интересует строка «Объект». Она довольно длинная, но в ней легко найти путь к вирусу, чаще всего это что-то типа 118920.exe в папке Recycle на самой флешке. В моем случае, строка двойного запуска выглядела так:
%windir%\system32\cmd.exe /c “start %cd%RECYCLER\6dc09d8d.exe &&%windir%\explorer.exe %cd%support
Вот тот самый путь: RECYCLER\6dc09d8d.exe — папка на флешке и вирус в ней.
Удаляем его вместе с папкой — теперь клик по ярлыку не опасен (если вы до этого не успели его запустить).
Шаг 3. Восстановление прежнего вида папок.
1. Удаляем все ярлыки наших папок — они не нужны.
2. Папки у нас прозрачные — это значит, что вирус загрузчик пометил их системными и скрытыми. Просто так эти атрибуты Вам не отключить, поэтому нужно воспользоваться сбросом атрибутов через командную строку.
Для этого есть 2 пути:
Путь 1:
Открываем «Пуск»-Пункт «Выполнить»-Вводим команду CMD-нажимаем ENTER. Откроется черное окно командной строки в ней нужно ввести такие команды:
- cd /d f:\ нажать ENTER, где f:\ — это буква нашей флешки (может отличатся от примера)
- attrib -s -h /d /s нажать ENTER — эта команда сбросит атрибуты и папки станут видимыми.
Путь 2:
1. Создать текстовый файл на флешки.
2. Записать команду attrib -s -h /d /s в него, переименовать файл в 1.bat и запустить его.
3. В случае, когда у Вас не получается создать такой файл — Вы можете скачать мой: Bat файл для смены атррибутов.
Если файлов много, то возможно потребуется время на выполнение команды, иногда до 10 минут!
4. После этого, можно вернутся к первому шагу и восстановить прежний вид папок, то есть, скрыть системные скрытые файлы.
Как проверить является ли Ваш ПК переносчиком вируса?
Если у Вас есть подозрение, что именно Ваш ПК разносит этот вирус по флешкам, можно просмотреть список процессов в диспетчере задач. Для этого нажмите CTRL+ALT+DEL и поищите процесс с названием похожим на FS..USB…, вместо точек — какие либо буквы или цифры.
Источник данного процесса не удаляется ни AviraAntivir, ни DrWeb CureIT, ни Kaspersky Removal Tool.
Я лично удалил его F-Secure пробной версией, а прячется он в виде драйвера и отыскать его можно с помощью утилиты Autoruns.
Если Вы удаляете вирус с флешки, а папки становятся ярлыками снова?
Скажу сразу, у меня такой ситуации не было. Как лечить точно — я не знаю. Выходов из ситуации я вижу три:
- сносим Windows (1,5-2 часа, самый быстрый способ);
- устанавливаем F-Security, Kaspersky, Dr.Web (пробные версии) по очереди и штудируем компьютер «полными проверками» пока не найдём вирус (часа 3-4 обычно, зависит от мощности ПК и количества файлов);
- записываем DrWeb LiveCD на диск или флешку, загружаемся с него и штудируем компьютер.
Ссылки на утилиты, которые могут помочь:
- DrWeb LiveCD
- Kaspersky Virus Removal Tool
- AVZ
- F-Secure Online Scanner (попросит запустить модуль Java, нужно согласиться)
Можете скачать пробные версии этих антивирусов на 1 месяц, обновить им базы и проверить ПК с помощью них.
Вроде бы все, обращайтесь — всегда отвечу, иногда с задержкой.
Дополнение от KRIZ (будет в помощь):
«Могу добавить что есть и такие вирусы как Sality (Sector XX – где ХХ цифры вроде 05, 15, 11, 12 это модификации, кто их создаёт непонятно) портит исполняемые exe файлы… с такими вирусам изобрёл свой способ борьбы с использованием всё того же Dr.Web CureIt! имея на руках WinXPE система записанная на 700 метровую CD-R… подгрузка системы с диска и использование не памяти жесткого, а оперативной.
Работает отлично. Диск вставил загрузку с диска включил, сунул флешку с предварительно записаным “СВЕЖИМ” CureIt!… и вуаля.. прогнал весь жёсткий на наличие гадости. что самое интересное во время данного процесса как и с Life CD от Веба вирусы “спят” т.е. система не загружена, да и как то удобней с оперативной.
Оболочкой где подгружены практически всё что нужно для ремонта начиная с драйверов и заканчивая глубокими тестами HDD (для тех кто не понял) и не важно какая у вас операционка стоит хоть ЛИНУКС данный способ использую уже в течении 5-ти лет. и удачно… может и поможет советец..))»
Дополнение от Николая с моими пометками:
Создаем файл для удаления вируса с флешки и одновременного открытия папок. В текстовый файл вписываем команды, без моих пометок в скобках, сохраняем файл, переименовываем его в Antivir.bat. Загружаем на зараженную флешку и запускаем.
Список команд:
attrib -s -h /s /d (делает папки видимыми)
rd RECYCLER /s /q (удаляет папку Recycler)
del autorun.* /q (удаляет файл запуска вируса)
del *.lnk /q (удаляет ярлыки на папки)
Если папка RECYCLE.bin не удаляется или появилась снова
Cама по себе папка Recycle.Bin не опасна — она появляется автоматически, так как это папка корзины Windows. Обычно в настройках корзины — установлено резервировать 10% от каждого диска, поэтому на всех дисках С, D, E и т.д., кроме DVD появляется эта скрытая папка. Вот если в этой папке есть файлы с раcширением EXE или BAT — тогда их стоит удалить.
Я запустил файл на флешке, но ничего не происходит
Файл, который Вы скачали у меня или написали сами, можно считать самодостаточной программой, но у неё нет окон, статуса выполнения и т.д. Если на флешке много папок и файлов, то процедура может занимать до 5-10 минут, просто подождите.
Если запустить файл на флешке с важными документами - они не пропадут?
Мой файл или эти команды — ничего не удаляют, они просто меняют атрибуты папок и файлов со скрытых на видимые. В дополнении от Николая — удаляются ярлыки и файлы Autorun.
Я получил ошибку - Нет доступа
Если Вы делаете эту процедуру на работе, возможно у Вас нет прав администратора ПК. Попробуйте сделать тоже самое в безопасном режиме или на другом ПК.
766 комментариев
Максим says:
Июн 17, 2012
А можно просто просмотреть содержимое флешки обычным Pu[[y linux live CD… И удалить вирусы — а лучше отправить в антивирусные компании, а вдруг вирус на флешке с Вашего ПК? Тогда лечить надо ПК, а не только флешку…
Марина says:
Июн 18, 2012
СПАСИБО ОГРОМНОЕЕЕЕЕЕ!!!!!!!!!!!!!!!!!!!!!!!!! ПРОСТО САМОЕ ОГРОМНОЕ!!!!! ВЫ МОЁ СПАСЕНИЕ!!!!!!!
Олеся says:
Июн 18, 2012
Супер!!! Помогло, спасибо огромное!!!!
Николай says:
Июн 20, 2012
Я когда на него наткнулся, написал себе bat-файлик:
attrib -s -h /s /d
rd RECYCLER /s /q
del autorun.* /q
del *.lnk /q
Запускаешь его на флешке, и от вируса не следа=)
Voff says:
Июн 21, 2012
Спасибо за совет
Пётр says:
Июн 21, 2012
Здравствуйте, у меня тоже самое, но если я так сделаю, то будет ли риск потерять файлы (там много файлов важных для меня) ?
Voff says:
Июн 21, 2012
Пётр, процедура безопасная — она просто делает папки видимыми и ничего не удаляет. Ярлыки можно потом удалить вручную и вирус тоже
Пётр says:
Июн 21, 2012
Спасибо !
Оксана says:
Июн 21, 2012
Здравствуйте! попытка сбросить атрибуты провалилась. Появляется надпись, attrib -s — h не является внутренней или внешней командой, исполняемой программой или пакетным файлом. А как прописать на корень флэшки не очень поняла.
Voff says:
Июн 21, 2012
Оксана, просто скопируйте этот файл на флешку и запустите. Если у Вас Windows Home попробуйте сделать то же самое на другом ПК
Оксана says:
Июн 22, 2012
И снова, здравствуйте!
Сделала, как вы порекомендовали, папки обрели свой прежний вид. Но при перезагрузке компьютера выяснилось, что скрытая папка RECYCLE.BIN вновь обозначилась как на диске С, так и на флешке.
Заходила в безопасном режиме, вновь попыталась их удалить.Но это лишь до тех пор, пока вновь не зайти на диск — они вновь уже там. Словно откуда-то прописываются вновь и вновь.
Из реестра удалить не удалось, система отказывает в удалении.
Жаль, что Касперский это как-то пропустил, но хотелось бы довести начатое до конца))). Хотя чувствую себя учеником, как в м/ф «НЛО». Заранее благодарю!
Voff says:
Июн 22, 2012
Оксана, сама по себе папка RECYCLE не опасна — она появляется автоматически, так как это папка корзины Windows. Обычно в настройках корзины — установлено резервировать 10% от каждого диска, поэтому на всех дисках С, D, E и т.д., кроме DVD появляется эта скрытая папка. Вот если в этой папке есть файлы с раcширением EXE или BAT — тогда их стоит удалить.
Оксана says:
Июн 22, 2012
Просмотрела все 3 папки, в каждой находиться лишь скрытая корзина под замком. Можно перестать волноваться если удалось все папки сделать видимыми? Спасибо за консультации!
Voff says:
Июн 22, 2012
Да можете не волноваться. Эти папки стандартные
Карина says:
Июн 25, 2012
А у меня вообще пропали «ярлыковые» папки,после всех комбинаций в консоли,не могу найти их!!помогите. И ещё,там просто много информации,может поэтому ничего не происходит?
Voff says:
Июн 25, 2012
Нужно запустить и ждать пока не появятся, это может быть и 10 и 20 минут
карина says:
Июн 25, 2012
Даже незнаю,ждала более часа, не получается,пишет,что «не удаётся изменить атрибут:Е/autorun.bak\com1″,»нет доступа E:/RECYCLER/….»
Карина says:
Июн 25, 2012
А папки так и не появились,нет их даже через TtlComander
Voff says:
Июн 25, 2012
Значит сделаем так:
1. Проверьте занятое место на флешке — есть ли там файлы вобще.
2. Нужно сделать видимыми скрытые файлы и папки, а также отображать системные файлы — Вы должны будете их увидеть.
3. То, что не удаётся изменить атрибут — означает что вирус на ПК, возможно он сразу их делает невидимыми.
4. Если файлы есть, то нужно загрузиться в безопасный режим ПК, скачать мой файл. Открыть флешку через правую кнопку мыши (открыть с помощью проводник), скопировать файл туда и запустить. Чтобы попасть в безопасный режим — жмите при перезагрузке ПК F8, нельзя открывать флешку двойный нажатием !!!! запустите вирус.
5. После этого папки появятся, если они конечно есть на флешке. Затем извлекаем флешку и начинаем проверять компьютер всякими антивирусами — список в конце статьи
Карина says:
Июн 25, 2012
Понятно,сейчас попробую!