Суббота, 18.11.2017, 20:48
Вы вошли как Гость | Группа "Гости" | RSS

ШКОЛА №48 им. Р.М. Каменева

                                         



                                                             города Курска Курской области

 
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
Страница 1 из 11
Модератор форума: Malkia 
Форум » РаЗгОвОрЧиКи » Интернет » USB.wsf. Простой способ удаления этого "вируса" (Одна из программ, похожих на вирус)
USB.wsf. Простой способ удаления этого "вируса"
RaussNIKДата: Четверг, 19.08.2010, 14:33 | Сообщение # 1
Подполковник
Группа: Администраторы
Сообщений: 96
Репутация: 10
Статус: Online
Вирус это или нет, но поведение его весьма нехорошее.
Ни одна программа, на мой взгляд, не должна действовать без согласия пользователя. Независимо от того, какие у нее цели.
Данный "вирь" распространяется посредством флэш-накопителей.

Симптомы зараженного компьютера:

- если есть floppy дисковод, то он периодически издает шум (покрякивает), отсюда соответственно износ дисковода
-висит процесс wscript.exe (см. Диспетчер задач)

Симптомы зараженной флэшки:
Изменение название вашей флэшки на Съемный диск

На такой флэшке есть два файла:

autorun.inf
и usb.wsf

При открытии флэшки предлагается запустить с использованием программы на диске.

Если запустить то произойдет выполнение сценария "заражения" вашего компьютера:

Добавляются ветки реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Съемный диск"="\"C:\\WINDOWS\\System32\\wscript.exe\" \"C:\\Program Files\\Съемный диск\\usb.wsf\" //Job:Work"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WSFFile]
"EditFlags"=dword:00000018 (значение может меняться)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\\WINDOWS\\system32\\wscript.exe"="Microsoft ® Windows Based Script Host"

создается папка с копией файла usb.wsf с флэшки:
C:\Program Files\Съемный диск\usb.wsf

Удаление данного "Виря"

в зависимости от разновидности "виря", папки с данными могут быть
usb_anti_autorun или Съемный диск

Нужно убрать процесс в диспетчере задач wscript.exe

Далее удалить папку с файлом:
C:\Program Files\Съемный диск\usb.wsf (C:\Program Files\usb_anti_autorun \usb.wsf)

Удалить ветку реестра из атозапуска: (можно все которые указанные вверху)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Съемный диск"="\"C:\\WINDOWS\\System32\\wscript.exe\" \"C:\\Program Files\\Съемный диск\\usb.wsf\" //Job:Work"

"Заражение" флешки происходит при контакте с "зараженным" компьютером:
Создается копия usb.wsf из C:\Program Files\Съемный диск\ на флэшку, а также формирует autorun.inf и все это делает процесс wscript.exe (C:\WINDOWS\system32\wscript.exe) запущенный из автозапуска.

"Вирус" распространяется очень быстро из-за недостаточных знаний компьютерной безопасности пользователей. Это хорошо заметно в организациях, офисах (где найдется хотя-бы один человек который запустит сценарий заражения(даже не на своем компьютере))

БУДЬТЕ ОСТОРОЖНЫ!

 
gutДата: Четверг, 10.05.2012, 18:07 | Сообщение # 2
Рядовой
Группа: Пользователи
Сообщений: 3
Репутация: 0
Статус: Offline
Спасибо за статью очень полезная. можно ли как нибудь обойти сниффер по почте в html? biggrin
 
tittit2012Дата: Воскресенье, 23.11.2014, 20:48 | Сообщение # 3
Лейтенант
Группа: Пользователи
Сообщений: 59
Репутация: 2
Статус: Offline
Спасибо полезно очень сойдёт
 
Форум » РаЗгОвОрЧиКи » Интернет » USB.wsf. Простой способ удаления этого "вируса" (Одна из программ, похожих на вирус)
Страница 1 из 11
Поиск:


Все материалы на сайте размещены с согласия сотрудников, учащихся и их родителей
МБОУ "Средняя общеобразовательная школа №48 им. Р.М. Каменева"© 2017
Хостинг от uCoz