снова autorun.inf

Discussion in 'WASM.SOFTWARE' started by _faq_, Jan 9, 2009.

  1. _faq_

    _faq_ New Member

    Blog Posts:
    0
    Joined:
    Mar 14, 2008
    Messages:
    46
    Доброй ночи! Поймал у себя на копме autorun.inf. Если не ошибаюсь, то копирует себя только, когда врубается/вырубается флэшка. На логических дисках - нет. И еще, похоже, что инжектится в svchost.exe (а может он уже в нем и сидит?). Прилагаю аттач, кто знает, как вылечить, подскажите пож-та.
     
  2. K10

    K10 New Member

    Blog Posts:
    0
    Joined:
    Oct 3, 2008
    Messages:
    1,590
    не грузится аттач, залей на файлообменник...
     
  3. AndreyMust19

    AndreyMust19 New Member

    Blog Posts:
    0
    Joined:
    Oct 20, 2008
    Messages:
    714
    Отключи автозапуск со съемных носителей.
    Для этого создай в реестре раздел:
    HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer
    Создайте в нем ключ NoDriveAutoRun типа DWORD со значением FFFFFFFFh. Это отключит автозапуск со ВСЕХ съемных устройств для всех учетных записей. Нужна перезагрузка.
    Самый лучший способ. Теперь ни одна гадость со съемника сама не запустится!
    P.S. Атач твой я не смотрел.
     
  4. _faq_

    _faq_ New Member

    Blog Posts:
    0
    Joined:
    Mar 14, 2008
    Messages:
    46
    ок, залил, если у кого трабл с аттачем
    http://exfile.ru/19356

    AndreyMust19
    Я не на своем компе, это уже поздно.
     
  5. AndreyMust19

    AndreyMust19 New Member

    Blog Posts:
    0
    Joined:
    Oct 20, 2008
    Messages:
    714
    Ну так не беда - сделай это на своем коспьютере
    А, кстати - на твоем компе служба WebClient не работает случайно?
     
  6. pr0mix

    pr0mix New Member

    Blog Posts:
    0
    Joined:
    Jul 30, 2008
    Messages:
    107
    Да, виновен svchost. Только это не инжект - по ходу он пропатчен. Решение будет таким: заменить свой svchost на чистый - незараженный. Вроде все.
     
  7. Com[e]r

    Com[e]r Com[e]r

    Blog Posts:
    0
    Joined:
    Apr 20, 2007
    Messages:
    2,624
    Location:
    ого..
    _faq_, ты чем пакуешь? оба архива идентичны, но кривые .\
     
  8. K10

    K10 New Member

    Blog Posts:
    0
    Joined:
    Oct 3, 2008
    Messages:
    1,590
    Имхо, это не архивы кривые, это файл какой-то странный. Кто еще его смотрел?
     
  9. PaCHER

    PaCHER New Member

    Blog Posts:
    0
    Joined:
    Mar 25, 2006
    Messages:
    852
    Ничего странного, просто типа обфусцированый ini всю ту ересь что идет с новой строки начиная с ; щитается коментами поэтому надо это все удалять.
     
  10. PaCHER

    PaCHER New Member

    Blog Posts:
    0
    Joined:
    Mar 25, 2006
    Messages:
    852
    Имя переменной = какойто путь
    ☻↨▼♠☼○○icon☺§ =♥♠♀∟¶☻%syStEmrOot%\sySTEM32\sHELL32.Dll ,4

    Странно как оно работает но т.к. иниха вся в юникоде есть смысл.
     
  11. twgt

    twgt New Member

    Blog Posts:
    0
    Joined:
    Jan 15, 2007
    Messages:
    1,494
    Наверное винда при парсинге его пропускает и ищет только ключевые icon = <путь к иконке> и shellexecute = <пусть к запускаемой программе> так что советую искать в корзине файл.
    ahaezedrn - название вызываемой функции(вероятно, что она экспортируется).
     
  12. Semiono

    Semiono Member

    Blog Posts:
    0
    Joined:
    Nov 27, 2005
    Messages:
    793
    У меня не работает авторан. Вообщем-то он и не нужен мне.
    Но вот я захотел зделать CD с этой фишкой.
    Это я врубил
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Cdrom {autorun=0x000000001}
    ну вроде в RightClick появилось AutoRun и даже на дисках стало срабатывать,
    там где предусмотренно. Хотя ico нифига не прорисовывается. Карочи тестить проблемно.
    Но я главное чё не понял, а что ексешник обязательно должен в корне лежать???

    Я делал так
    ...
    /ID/CD.ico
    /ID/xmplay.exe
    /autorun.inf
    Code (Text):
    1. open = ID\xmplay.exe
    2. icon = ID\CD.ico
    не пашет :dntknw:
    и так тоже
    \ID\xmplay.exe
    .\ID\xmplay.exe
    ..\ID\xmplay.exe
    "..\ID\xmplay.exe"
    \\?\ID\xmplay.exe

    так темболее ID\xmplay.exe ID\xmplay.m3u

    что не поддерживается?
    пршлось в корень бинарь поместить вызывающий, но загадка осталась - почему?
     
  13. varnie

    varnie New Member

    Blog Posts:
    0
    Joined:
    Jan 2, 2005
    Messages:
    1,785
    кстати, если не ошибаюсь, этой заразе уже неск. лет...
     
  14. AndreyMust19

    AndreyMust19 New Member

    Blog Posts:
    0
    Joined:
    Oct 20, 2008
    Messages:
    714
    Semiono
    Так и подмазывает меня сказать что этот способ:
    Code (Text):
    1. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Cdrom {autorun=0x000000001}
    Неправильный!
    Во-первых обязательно не ControlSet001, а CurrentControlSet. В 99,99% случаев это - одно и тоже. Но вот в остальных...
    Во-вторых, он отключает автозапуск только с CD/DVD-приводов. Он делает так, что после появления в сидюке нового диска, драйвер привода не сообщает об этом операционной системе (см. Cdrom). Если ты посмотришь в "Моем Компьютере", то увидишь что после вставки другого диска картинка на сидюке не меняется. А значит, файл 'autorun.inf' экплорер не открыл и не узнал оттуда путь к иконке. Правильный способ - тот, который я дал в #3 посте. Только он отключает все "автозапуски". Там есть еще ключ NoDriveTypeAutoRun, который судя по названию определяет типы отключаемых устройств. Но насчет этого ключа - я не знаю. Надо найти хорошую книгу по администрированию или реестру - и прочитать оттуда.

    P.S. Удивительно - первый способ знают все, а вот мой способ... Наверное просто у первого варианта более запоминающаяся внешность.
     
  15. q_q

    q_q New Member

    Blog Posts:
    0
    Joined:
    Oct 5, 2003
    Messages:
    1,706
    AndreyMust19
    > способ - тот, который я дал в #3 посте ... отключает все "автозапуски"
    Если ознакомишься с NoDriveAutoRun, то будешь давать более точную информацию.

    > есть еще ключ NoDriveTypeAutoRun ... насчет этого ключа - я не знаю
    Информацию можно найти за секунды NoDriveTypeAutoRun.
     
  16. Semiono

    Semiono Member

    Blog Posts:
    0
    Joined:
    Nov 27, 2005
    Messages:
    793
    AndreyMust19, благодарю! Policy - действительно часто замешан бывает и не только в этом, просто
    там параметры могут быть, а могут отсутствовать, поэтому из головы вылетает, служба то всегда на месте статично :)
    Я как-то собирал Bart's PE сидюк и плагины сам делал, так я тогда туда вписал CurrentControlSet
    в плагин, в итоге глюк был фатальный :)
    С тех пор я зделал вывод что ControlSet001 жёсче! Видимо CurrentControlSet создаётся во время
    загрузки профиля... Хотя для статичной windows наверное всёж правильней его юзать, и видимо
    это для секьюрности всё. Кароче я везде ControlSet001 втыкаю, пока не подводит. :)
    Хорошо, про policy напомнил, ато у меня твиков уже я и не помню где что когда было...
    offtop: я вообще All Users снёс из системы и все прочие "лишние" профили, всё переделал на мну :)
    Пока не глючило!
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\S-1-5-21-... больше никого ;-]
    нелюблю многопользовательский бред в домашней системе, надо было им разделить дистрибутивы,
    кому сеть, а кому единолично ось!
    --
    У меня такое в HKCU
    NoDriveTypeAutoRun = 0x000000ff
    Это nLite овские твики. :)
     
  17. _faq_

    _faq_ New Member

    Blog Posts:
    0
    Joined:
    Mar 14, 2008
    Messages:
    46
    Да, попробовал, что сказал pr0mix - помогло. Остальное, что говорили PaCHER & twgt оказалось так - файл нашел в корзине, удалил. Такой вопрос: shellexecute в данном случае может запускать и файло с расширением .vmx?
     
  18. V0ldemAr

    V0ldemAr New Member

    Blog Posts:
    0
    Joined:
    Jul 28, 2005
    Messages:
    31
    Location:
    Ukraine
    Поздравляю у тебя Conficker.AA пропатчи венду ;)
     
  19. V0ldemAr

    V0ldemAr New Member

    Blog Posts:
    0
    Joined:
    Jul 28, 2005
    Messages:
    31
    Location:
    Ukraine
    Он запускает rundll32.exe который подгружает длл под видом vmx файла.
     
  20. nomore

    nomore New Member

    Blog Posts:
    0
    Joined:
    Jan 16, 2009
    Messages:
    14
    Добрый день.
    Зацепил по своей глупости эту дрянь.
    Удалить его пока не как, антивирус Solo его невидит. приходиться вручную, долбить rundll. Через который он плодится.
    Смотрим.
    http://xmages.net/show.php/89635_770.JPG.html
    Копировать себя он уже неможет, но живой ещё собака. чем лечить пока неизвестно.
    Вот всё чего в принципе я добился.