MsXLabs

MsXLabs (https://www.msxlabs.org/forum/)
-   Soru-Cevap (https://www.msxlabs.org/forum/soru-cevap/)
-   -   Autorun virüsü nasıl temizlenir? (https://www.msxlabs.org/forum/soru-cevap/229462-autorun-virusu-nasil-temizlenir.html)

kaaaaaadir 27 Ocak 2009 12:53

Arkadaşlar. Dün bilgisayarımda virüs olduğunu farkettim. Format attım. Ama bu virüs autorunlarda yayılıomuş. USB bellekten de bilgisayarıma bulaştı. bulaşmasın diye deep freeze kurmuştum ama yine de eskisi gibi deep freeze sapıttı. amvo.exe olmasından şüpheleniyorum. ne önerirsiniz. şimdiden teşekkürler.

NOT: amvo.exe için silme yöntemleri denedim. ama bi işe yaramadı. bence farklı bir virüs..


toxic91 27 Ocak 2009 12:59

Önce usb belleğini biçimlendir.
Sonra format at.


Misafir 27 Ocak 2009 13:22

autorun.bat
autorun.bin
Autorun.exe
Autorun.ico
AUTORUN.INF
Autorun.ini
autorun.reg
autorun.vbs
autorun.wsh
bu dosyalar oluşturup sisteminizi bozuyor


işte link bu sorunu çömeye birebir


RapidShare: Easy Filehosting

Çalıştır.

Bu işlemden sonra
HijackThis nedir, nasıl kullanılır? - Tekil Mesaj - MsXLabs

Hijackthis proğramıyla sistemini tarat normale döndürsün.


kaaaaaadir 29 Ocak 2009 17:27

sağolun başka bir yerden biraz uğraşıp onu sildim. ama şimdi de bi sorum daha olacak.

bu "explorer.exe" (iexplorer değil) görev yöneticisinde bellek kullanımına baktım. 60.372 K yazıyor normal mi. bir de bu alttaki programların hangileri zararlıdır. ve nasıl sonlandırabilirim (sonsuza kadar)


http://kaaaaaadir.ucoz.com/adsz.JPG


Fenerliozo 29 Ocak 2009 17:37

flash disk üzerinden bulaştığını öğrendiğim bu truva atının genel tanımlayıcı özellikler, “amvo.exe,amvo0.dll,autorun.inf ve u.bat”.

Semptomlar : Trojan sisteme flash disk içerisinden bulaşıyor.Ama bunun bu tür taşınabilir bellekler için yazıldığını düşünmüyorda değilim.Flash diski iki kez tıklayıp açmaya çalıştığınızda daha önceden “autorun.inf” dosyası flash diskin üzerinde kayıtlı olduğu için direkt olarak “u.bat” isimli dosyayı koşulsuz olarak çalıştırıyor.Antivirüs programınız varsa size bir uyarı verecektir ancak bu sorununuzu çözmüyor.Truva atı kendini önce system32 klasörü içine amvo.exe adı altında kaydediyor.İkinci adımda oluşturduğu amvo0.dll dosyasını windows klasörüne, u.bat ve autorun.inf dosyasını da tüm lokal sürücülere kopyalıyor.İşte şimdi yandınız, tabi bilgisayarınızı enfeksiyondan sonra yeninden başlattıysanız.Yeniden başlatma işlemi yapıldıysa artık lokal disklerinize ulaşamıyorsunuz demektir.Bu kadarla da bitmiyor.Artık gizli dosyaları görme seçeneğinizde istediğiniz gibi çalışmıyor.Yeniden başlatma işlemi olmadıysa işiniz daha kolay.

Çözüm : Hey gidi günler deyip DOS kullanabilen arkadaşlar kolları sıvasınlar.Bilmeyenlerde sıvasınlar, çünkü birazdan bi kaç dos komutu ile bu sorunu çözmeye çalışacağız :
Önce CTRL+ALT+DEL yaparak görev yöneticisini çalıştırın.Gelen pencerede “İşlemler” bölümünde AMVO.EXE yazan satırı bulup seçerek “Görevi Sonlandır” butonuna basın.Gelen mesajı onaylayın.

http://i38.tinypic.com/2rxk2u1.jpg

Sonra Başlat menüsünde ÇALIŞTIR uygulamasını açın ve CMD yazıp enter e basın

http://i35.tinypic.com/vy5u1x.jpghttp://i37.tinypic.com/2drch7m.jpg


Gelen pencere de gördüğünüz “C:\>…..\…” varsayılan klasörünüzü gösterir.Bizim işimi sürücülerle olduğu için “CD\” yazmalısınız.Bu sizin sürücü köküne ulaşmanızı sağlar ki bizim ilk işimiz orada.

http://i33.tinypic.com/2r3fkwp.jpg

http://i35.tinypic.com/29zyer5.jpg

attrib -a -r -s -h autorun.inf ve attrib -a -r -s -h u.bat komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz

http://i34.tinypic.com/2mnit81.jpg

http://i36.tinypic.com/ezr2he.jpg

Burada ki amacımız hiç bir şekilde görünür hale getiremediğimiz bu dosyaları dos ortamında görünebilir hale getirmektir,artık görünür hale gelen bu dosyaları silebiliriz
del autorun.inf ve del u.bat komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz

http://i38.tinypic.com/2jetwye.jpg

http://i37.tinypic.com/2ry0dvl.jpg

Bu iki dosya silindikten sonra varsa eğer diğer lokal disklere de yukarda ki komut satırı parametreleri ile ulaşıp o alanda ki autorun.inf ve u.bat dosyalarını silin. Yani burada örnek olarak verilen E sürücüsü için yaptığınız işlemleri pc nizdeki diğer ( C,D,F vs gibi) sürücülerin hepsi için yeniden tekrarlayın


Şimdi ikinci aşamaya geçiyoruz.Bilgisayarına bu trojanı bulaştırmış ama yeniden başlatmamış olanlar bu kısımdan itibaren takip etmeliler.Onların işi daha kolay.Şimdi aynı komut satırında önce “cd windows” parametre sizi “c:\>windows” alanına getirdikten sonra da “cd system32″ yazıp entere basın.Bu sizi “c:\windows\system32>” klasörüne getirmeli.

http://i37.tinypic.com/mv3kld.jpg

http://i33.tinypic.com/2cdvl3o.jpg

attrib -a -r -s -h amvo.exe ve attrib -a -r -s -h amvo0.dll komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz

http://i38.tinypic.com/2lij289.jpg

http://i34.tinypic.com/11jrghe.jpg

bu işlemler silmek istediğimiz dosyaların görünür hale gelmesini sağlayacaktır,bundan sonra yine daha önce yaptığımız gibi aşağıdaki komutları sırasıyla kopya / yapıştır yaparak silme işlemini gerçekleştireceğiz

del amvo.exe ve del amvo0.dll komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz

http://i36.tinypic.com/vwv3sy.jpg

http://i35.tinypic.com/2qn5too.jpg

Silme işlemini gerçekleştirdikten sonra yapmamız gereken işlem konsol penceresini kapatıp yine başlat menüsünden ÇALIŞTIR uygulamasına MSCONFIG yazıp çalıştır demek.Karşınıza Sistem Yapılandırma Yardımcı Programı çıkacak.Burda BAŞLANGIÇ kartını yukardan seçin ve gelen listeden “AMVO.EXE” satırının yanında çentiği kaldırarak açılışta çalışmasını durdurun

http://i38.tinypic.com/2qm28te.jpg

http://i37.tinypic.com/1tuf4z.jpg

http://i35.tinypic.com/i75wly.jpg


Ve son işlem.Başlat menüsünde ki ÇALIŞTIR uygulamasına artık aşinayız.Bu kez oraya REGEDIT yazıyoruz.Karşımıza Kayıt Düzenleyici gelecek.Bu uygulama dikkatli kullanılması gereken bir uygulama.Yanlışlıkla yapılabilecek bir değişiklik dimyata pirince giderken bulgurdan olmanıza neden olabilir.O yüzden sadece şunu yapın F3 tuşuna basınArama penceresine “AMVO.EXE” yazıp entere basınBulduğu tek kayıt zaten onun kayıt anahtarı olacaktır.Lütfen onun bulduğu değeri silmeyin.Sol tarafa baktığınızda kayıt ağacına aslında ona ait bir klasör göreceksiniz.Üzerinde AMVO yazan bu klasörü iyice emin olduktan sonra silin

http://i37.tinypic.com/25fm1qr.jpg

Bilgisayarınızı yeniden başlatın ve yeniden başlatma sonrasında lokal disklerinizin yine autorun ile açılıp açılmadığını kontrol edin.Eğer yine böyle bir durum varsa yukarda ki işlemleri tekrarlayın


kaaaaaadir 3 Şubat 2009 11:54

Çok sağol kardeşim. Şimdilik yaptım ama bir daha o virüs gelirse format atmayacam :D


TEKSİLAHJ0RDAN 3 Şubat 2009 12:12

bak kardeşim adam gibi önemli şeylerin bi cd ye aktar sonra flashdisk ini biçimlendir.sonra pc ne format at yükledikten sonra ilk işin anti virüs proramı yüklemek.sonra ilk işin ise hiçbirşey yüklemeden tarama yaptırmak....Ör: avast,kaspersky gibi..kolay gelsin.


alper_9595 20 Mayıs 2009 12:31

Yerel Disk "C" Hatası Çözümü
 
Arkadaşlar eğer Yerel Disk’lerinizi veya harici harddiskinizi, USB belleğinizi açmak istediğinizde açılmıyor ve hangi programla açacağını soruyorsa;
Bu genelde basit bir virüsten kaynaklanır ve çözümü basittir.
Aşağıda verdiğim kodları Bir Metin Dosyasına Kaydediyorsunuz….sonra uzantısını .bat yapıp uygula diyorsunuz… ve dosyayı iki kere tıklayıp sorunu çözmüş oluyorsunuz..

@echo on
taskkill /im explorer.exe /f
taskkill /im wscript.exe
start reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\EXplorer\Advanced /v ShowSuperHidden /t REG_DWORD /d 1 /f
start reg import kill.reg
del c:\autorun.* /f /q /as
del %SYSTEMROOT%\system32\autorun.* /f /q /as
del d:\autorun.* /f /q /as
del e:\autorun.* /f /q /as
del f:\autorun.* /f /q /as
del g:\autorun.* /f /q /as
del h:\autorun.* /f /q /as
del i:\autorun.* /f /q /as
del j:\autorun.* /f /q /as
del k:\autorun.* /f /q /as
del l:\autorun.* /f /q /as
start explorer.exe



Saat: 02:19

©2005 - 2024, MsXLabs - MaviKaranlık