Очень странная флешка - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
AlexxSun

Очень странная флешка

Recommended Posts

AlexxSun

Принесли намедни очень интересную флешку, размер - 4 гига, при просмотре содержимого Far-менеджером обнаруживаются и с легкостью копируются с флешки два вируса Kido.ih и Autorun.afgt

Обладатель этого чуда обратился с просьбой удалить всё содержимое флешки. Но выполнить это пожелание не получается. Флешка не форматируется, пишет, что форматирование завершить нельзя. Вирусы с флешки не удаляются файловым менеджером, сразу же выскакивает сообщение, что часть данных на флеш-диске потеряна. Выдёргиваю флешку, вставляю на место - захожу снова в скрытые папки - вирусы на месте и готовы заражать систему.

Нужен совет, что можно предпринять? Есть подозрение, что авторы вируса применили какую-то новую технологию защиты вредоносных файлов, до настоящего времени ещё не очень изученную. Попытки удалить вирусы при помощи продуктов KIS 2010 и DrWeb ни к чему не приводят, вирусы остаются целыми и невредимыми.

kido_001.jpg

kido_002.jpg

kido_003.jpg

doctor32_001.jpg

doctor32_002.jpg

doctor32_003.jpg

post-3858-1243623177_thumb.jpg

post-3858-1243623190_thumb.jpg

post-3858-1243623199_thumb.jpg

post-3858-1243623210_thumb.jpg

post-3858-1243623231_thumb.jpg

post-3858-1243623239_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

HDD Low Level Format Tool. Она - безплатная. Это сайт производителя, кстати...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

AlexxSun

Пожалуйста отредактируйте предыдущий пост добавлением одного Энтера после второй картинки, а то монитор растягивается. :)

И несколько советов-попыток помочь.

1) Попробуйте использовать другой USB-порт и желательно с тыльной стороны компьютера.

2) Мой компьютер - откройте КМ - Управление - Управление дисками - Форматировать/Удалить/Изменить букву диска или путь к диску.

3) Мой компьютер - откройте КМ - Свойства [Именно так, а не через "Управление"!] - Оборудование - Диспетчер устройств.

4) Найдите её среди устройств - раздел "Дисковые устройств" - Generic USB Flash Disk... (она может называться иначе).

5) Выделите - откройте КМ - Свойства - Тома - Заполнить - далее Политика - Оптимизировать для выполнения - ОК.

После этого её можно будет отформатировать сначала в NTFS, а потом снова в FAT.

Выберите полное форматирование.

Извлеките. Перезагрузите ПК. Проверьте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

p2u

HDD Low Level Format Tool. Она - безплатная. Это сайт производителя

А какого производителя? AlexxSun не называл его. А на двух скриншотах у него вообще диск С.

Поддерживаемые производители: Maxtor, Hitachi, Seagate, Samsung, Toshiba, Fujitsu, IBM, Quantum, Western Digital.

А где тут производители флешек? Это же всё hddешечники.

После запуска этой бесплатной утилитой низкого форматирования, вся поверхность диска будет полностью стерта. Таким образом, восстановление данных будет после использования этой утилиты невозможным !

Если учесть тот факт, что не у каждого есть спец.средства для восстановления и PС3000, то да. А на самом деле восстановить можно.

AlexxSun напишите название производителя и марку флешки, возможно, у меня найдётся средство от реального производителя. Или у кого-то ещё.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Флешка исправно заражает компы с антвирусами, которые не опознают содержимое.

http://www.virustotal.com/ru/analisis/8ee6...9974-1243628908

Не все справились с детектом вредоносного файла.

Oxion UT165v - вот и вся маркировка от производителя.

Пока ничего из того, что посоветовали выше не помогло. Утилита по низкоуровневому форматированию отчитывается о том, форматирование выполнено, но выдёргиваю флешку, ставлю её назад - все вирусы на своих местах :P

doctor32_004.jpg

post-3858-1243652151_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Arakcheev

Я встречался с подобным случаем, пришел к выводу, что флешка умирает физически (через пару недель вообще перестала читаться), а потом и электронщики подтвердили.

Вывод: флешку в топку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
А какого производителя? AlexxSun не называл его. А на двух скриншотах у него вообще диск С.

Я имел в виду, что это не ссылка на какую-нибудь помойку, а на домашний сайт производителя этой программы HDD Low Level Format Tool...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

При форматировании флешки необходимо закрыть все приложения, работающие с ней. Судя по скринам - там антивирус держит открытым файл с вирусом и в фаре открыт USB-диск.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Это не новая технология заражения. Это неисправность девайса.

Правильно сказал vaber. Антивирус на время последующих операций лучше отключить.

Скачайте утилиту MPTool (UT163 Multi-Devices Production Tool) v3.9.12.0.

Oxion тоже поддерживается. Ссылка >>>

1. Запустите MP TOOL.

2. Вставьте флешку, согласитесь с установкой драйвера (FABULK).

3. Нажмите F3 - флешка обнаружится через несколько секунд.

4. Нажмите ПРОБЕЛ (Start) - секунд через 10-20 в графе "Status" должен появиться "OK" и иконка порта станет зеленым кружком.

5. Нажмите F6 и через полминуты должна появиться строка: OK ... USB2FlahsStorage ...

6. Извлеките флешку (можно без безопасного извлечения).

7. В меню Driver поставьте галочку на "Uninstall Driver".

8. Закройте MP TOOL и дождитесь деинсталляции драйвера.

9. Вновь вставьте флешку.

И напоследок... :)

Скачайте программу WinHex http://site-archiv.narod.ru/soft/winhexru.zip

Моё описание >>>

1. Запустите файл WinHex.exe.

2. Щёлкните Меню Help > Setup > По-русски, пожалуйста!

3. На панели значков выберите иконку с диском Open Disk.

4. Двойным целчком выбираете флеш-диск.

5. Ждёте окончания выстраивания кластерных цепочек.

6. Поставьте курсор на свободное куда-нибудь на центр - откройте КМ - Правка - Заливка дисковых секторов - ОК - ОК.

7. Дождитесь окончания операции - Должны остаться только нули.

8. Выйдите из программы. Если появится запрос об изменениях - согласитесь.

9. Извлеките. Вставьте. Сделайте быстрое форматирование.

10. Извлеките. Вставьте заново.

Если и операция с WinHex.ru не поможет, то от этой флешки лучше избавиться или сдать в ремонт.

Значит прав Arakcheev. Она неисправна и не может правильно взаимодействовать с системой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Видимо девайс неисправен.

Посмотрел носитель при помощи Виктории, выяснилось, что в графе "Firmware" у него значаться нули. Потом проверил все остальные флешки, которые есть в наличии - у всех у них в этом пункте значения отличные от нулей.

Про вирус, который на этой флешке сидит, вообще нет никаких особых упоминаний в инете. Смотрел поиском по классификации ЛК и DrWeb.

Можно конечно рискнуть ещё одной флешкой, т.е взять для эксперимента систему, заразить этим вирусом, сунуть потом в неё флешку и посмотреть на результат :D Но мне жалко свою флешку :P

fleshdriv4.JPG

post-3858-1243700819_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Про вирус, который на этой флешке сидит, вообще нет никаких особых упоминаний в инете. Смотрел поиском по классификации ЛК и DrWeb.

Там похоже сумбур какой-то. Остатки разных вирусов, что были, но вперемешку.

Но сделать можно. Ремонт не так сложен, если есть опыт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
jagger

Хм...

ИМХО тут два варианта еще можно попробовать.

Есть такая тулза http://rlab.ru/files/Download/prochee/OOSafeErase/ , SafeErase - попробовать ей полностью отчистить карту.

Второй вариант - попробовать программный ремонт флешки. Есть руководство только под linux, если дружен с линухами может поможет http://rlab.ru/doc/repair_usb_flash_linux.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×