PDA

View Full Version : Virus penna USB "abrir carpeta para ver archivios"


ciccioweb
26-03-2008, 17:12
Sulla mia chiavetta ho un ospite che provoca i seguenti comportamenti
strani:

- crea una cartella ed un file nascosti che si chiamano rispettivamente
"run" ed "autorun.inf" nella root della chiavetta
- manda in escuzione automatica un iexplore.exe (che si trova in
c:\windows\system32\dllcache ed è diverso da IEXPLORE.EXE scritto in
maiuscolo che è internet explorer)
- all'inserimento della chiavetta nell'elenco delle operazioni da eseguire
mette in cima alla lista un messaggio "abrir carpeta para ver archivios"
- se cancello la cartella "run" e l'autorun.in sulla chiavetta, facendo
doppio clic sulla stessa in risorse del computer, non si apre, ma esce una
finestra in cui chiede di scegliere l'applicazione per apire la memoria
esterna (come accade quando si tenta di aprire un file con estensione
sconosciuta)

:muro: :muro: :muro:

murack83pa
26-03-2008, 23:35
segui questa guida:
http://www.hwupgrade.it/forum/showthread.php?t=1599603

ciccioweb
29-03-2008, 09:08
Come rimediare?


1) Disattivate ripristino configurazione di sistema:

● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok

2) Formattate la chiavetta

3) Fate una scansione completa del computer con kaspersky (DOWNLOAD) e antivir (DOWNLOAD)

4) Abilitate la visualizzazione di files e cartelle nascosti di sistema in questo modo:

-aprite una qualsiasi cartella
-andate su "strumenti"
-andate su "opzioni cartella"
-andate su "visualizzazione"
-selezionate "visualizza cartelle e files nascosti"
-togliete la spunta da "nascondi files protetti di sistema(consigliato)" e cliccate su "sì"
-cliccate su OK

5) andate in ogni partizione e cancellate il file chiamato autorun.inf (es C:\autorun.inf)

Seguirò la guida, GRAZIE, come anivirus ne Trend Micro ne Nod32 rilevano il virus:confused: :confused: :confused: , cmq tenterò ugualmente... ;)

xcdegasp
29-03-2008, 09:49
chiudo essendo un thread doppione :)