Очень странная флешка - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
AlexxSun

Очень странная флешка

Recommended Posts

AlexxSun

Принесли намедни очень интересную флешку, размер - 4 гига, при просмотре содержимого Far-менеджером обнаруживаются и с легкостью копируются с флешки два вируса Kido.ih и Autorun.afgt

Обладатель этого чуда обратился с просьбой удалить всё содержимое флешки. Но выполнить это пожелание не получается. Флешка не форматируется, пишет, что форматирование завершить нельзя. Вирусы с флешки не удаляются файловым менеджером, сразу же выскакивает сообщение, что часть данных на флеш-диске потеряна. Выдёргиваю флешку, вставляю на место - захожу снова в скрытые папки - вирусы на месте и готовы заражать систему.

Нужен совет, что можно предпринять? Есть подозрение, что авторы вируса применили какую-то новую технологию защиты вредоносных файлов, до настоящего времени ещё не очень изученную. Попытки удалить вирусы при помощи продуктов KIS 2010 и DrWeb ни к чему не приводят, вирусы остаются целыми и невредимыми.

kido_001.jpg

kido_002.jpg

kido_003.jpg

doctor32_001.jpg

doctor32_002.jpg

doctor32_003.jpg

post-3858-1243623177_thumb.jpg

post-3858-1243623190_thumb.jpg

post-3858-1243623199_thumb.jpg

post-3858-1243623210_thumb.jpg

post-3858-1243623231_thumb.jpg

post-3858-1243623239_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

HDD Low Level Format Tool. Она - безплатная. Это сайт производителя, кстати...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

AlexxSun

Пожалуйста отредактируйте предыдущий пост добавлением одного Энтера после второй картинки, а то монитор растягивается. :)

И несколько советов-попыток помочь.

1) Попробуйте использовать другой USB-порт и желательно с тыльной стороны компьютера.

2) Мой компьютер - откройте КМ - Управление - Управление дисками - Форматировать/Удалить/Изменить букву диска или путь к диску.

3) Мой компьютер - откройте КМ - Свойства [Именно так, а не через "Управление"!] - Оборудование - Диспетчер устройств.

4) Найдите её среди устройств - раздел "Дисковые устройств" - Generic USB Flash Disk... (она может называться иначе).

5) Выделите - откройте КМ - Свойства - Тома - Заполнить - далее Политика - Оптимизировать для выполнения - ОК.

После этого её можно будет отформатировать сначала в NTFS, а потом снова в FAT.

Выберите полное форматирование.

Извлеките. Перезагрузите ПК. Проверьте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

p2u

HDD Low Level Format Tool. Она - безплатная. Это сайт производителя

А какого производителя? AlexxSun не называл его. А на двух скриншотах у него вообще диск С.

Поддерживаемые производители: Maxtor, Hitachi, Seagate, Samsung, Toshiba, Fujitsu, IBM, Quantum, Western Digital.

А где тут производители флешек? Это же всё hddешечники.

После запуска этой бесплатной утилитой низкого форматирования, вся поверхность диска будет полностью стерта. Таким образом, восстановление данных будет после использования этой утилиты невозможным !

Если учесть тот факт, что не у каждого есть спец.средства для восстановления и PС3000, то да. А на самом деле восстановить можно.

AlexxSun напишите название производителя и марку флешки, возможно, у меня найдётся средство от реального производителя. Или у кого-то ещё.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Флешка исправно заражает компы с антвирусами, которые не опознают содержимое.

http://www.virustotal.com/ru/analisis/8ee6...9974-1243628908

Не все справились с детектом вредоносного файла.

Oxion UT165v - вот и вся маркировка от производителя.

Пока ничего из того, что посоветовали выше не помогло. Утилита по низкоуровневому форматированию отчитывается о том, форматирование выполнено, но выдёргиваю флешку, ставлю её назад - все вирусы на своих местах :P

doctor32_004.jpg

post-3858-1243652151_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Arakcheev

Я встречался с подобным случаем, пришел к выводу, что флешка умирает физически (через пару недель вообще перестала читаться), а потом и электронщики подтвердили.

Вывод: флешку в топку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
А какого производителя? AlexxSun не называл его. А на двух скриншотах у него вообще диск С.

Я имел в виду, что это не ссылка на какую-нибудь помойку, а на домашний сайт производителя этой программы HDD Low Level Format Tool...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

При форматировании флешки необходимо закрыть все приложения, работающие с ней. Судя по скринам - там антивирус держит открытым файл с вирусом и в фаре открыт USB-диск.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Это не новая технология заражения. Это неисправность девайса.

Правильно сказал vaber. Антивирус на время последующих операций лучше отключить.

Скачайте утилиту MPTool (UT163 Multi-Devices Production Tool) v3.9.12.0.

Oxion тоже поддерживается. Ссылка >>>

1. Запустите MP TOOL.

2. Вставьте флешку, согласитесь с установкой драйвера (FABULK).

3. Нажмите F3 - флешка обнаружится через несколько секунд.

4. Нажмите ПРОБЕЛ (Start) - секунд через 10-20 в графе "Status" должен появиться "OK" и иконка порта станет зеленым кружком.

5. Нажмите F6 и через полминуты должна появиться строка: OK ... USB2FlahsStorage ...

6. Извлеките флешку (можно без безопасного извлечения).

7. В меню Driver поставьте галочку на "Uninstall Driver".

8. Закройте MP TOOL и дождитесь деинсталляции драйвера.

9. Вновь вставьте флешку.

И напоследок... :)

Скачайте программу WinHex http://site-archiv.narod.ru/soft/winhexru.zip

Моё описание >>>

1. Запустите файл WinHex.exe.

2. Щёлкните Меню Help > Setup > По-русски, пожалуйста!

3. На панели значков выберите иконку с диском Open Disk.

4. Двойным целчком выбираете флеш-диск.

5. Ждёте окончания выстраивания кластерных цепочек.

6. Поставьте курсор на свободное куда-нибудь на центр - откройте КМ - Правка - Заливка дисковых секторов - ОК - ОК.

7. Дождитесь окончания операции - Должны остаться только нули.

8. Выйдите из программы. Если появится запрос об изменениях - согласитесь.

9. Извлеките. Вставьте. Сделайте быстрое форматирование.

10. Извлеките. Вставьте заново.

Если и операция с WinHex.ru не поможет, то от этой флешки лучше избавиться или сдать в ремонт.

Значит прав Arakcheev. Она неисправна и не может правильно взаимодействовать с системой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Видимо девайс неисправен.

Посмотрел носитель при помощи Виктории, выяснилось, что в графе "Firmware" у него значаться нули. Потом проверил все остальные флешки, которые есть в наличии - у всех у них в этом пункте значения отличные от нулей.

Про вирус, который на этой флешке сидит, вообще нет никаких особых упоминаний в инете. Смотрел поиском по классификации ЛК и DrWeb.

Можно конечно рискнуть ещё одной флешкой, т.е взять для эксперимента систему, заразить этим вирусом, сунуть потом в неё флешку и посмотреть на результат :D Но мне жалко свою флешку :P

fleshdriv4.JPG

post-3858-1243700819_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Про вирус, который на этой флешке сидит, вообще нет никаких особых упоминаний в инете. Смотрел поиском по классификации ЛК и DrWeb.

Там похоже сумбур какой-то. Остатки разных вирусов, что были, но вперемешку.

Но сделать можно. Ремонт не так сложен, если есть опыт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
jagger

Хм...

ИМХО тут два варианта еще можно попробовать.

Есть такая тулза http://rlab.ru/files/Download/prochee/OOSafeErase/ , SafeErase - попробовать ей полностью отчистить карту.

Второй вариант - попробовать программный ремонт флешки. Есть руководство только под linux, если дружен с линухами может поможет http://rlab.ru/doc/repair_usb_flash_linux.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×