La mia libreria
La mia libreria

+ Aggiungi alla libreria

Supporto
Supporto 24/7 | Regole per contattare

Richieste

Profile

Win32.HLLW.Autoruner.1885

(Win32/Autorun, Win32/Autorun.X, WORM_AUTORUN.UJ, Worm/Autorun.cyl.1, System error, Parser error, Worm/Autorun.cyl.2, Worm.Win32.AutoRun.bni, Worm.Autorun.VCN, Trojan.Autorun.TL, Worm:Win32/Autorun.X, Worm:Win32/Autorun, W32/Generic.b, Possible_Otorun8, Worm/Generic.EXV, Worm.Win32.AutoRun.cyl, Worm/Brontok.Q, TR/Crypt.CFI.Gen, W32/Autorun.worm.f, Worm/Autorun.bni)

Aggiunto al database dei virus Dr.Web: 2008-05-08

La descrizione è stata aggiunta:

Тип вируса: Червь

Уязвимые ОС: Windows

Размер: 921,600 байт

Упакован: -

Техническая информация

  • При своём запуске создаёт копии своего исполняемого файла в корневом каталоге диска C:\New.exe, а также в %WINDIR%\Tasks\Svchost.exe. Кроме того, создаёт конфигурационный файл в корневых каталогах логических дисков autorun.inf. При открытии на другой логический диск происходит запуск исполняемого файла червя. Исполняемые файлы и файл конфигурации имеют атрибут "Скрытый".
  • Для сокрытия своих файлов червь отключает отображение скрытых файлов, модифицируя ключ системного реестра:

    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
    ShowSuperHidden = 0
  • Помимо этого, червь создаёт файл %WINDIR%\system\bs.pif и регистрирует его в системном реестре:

    HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar
    BackBitmapIE5 = C:\WINDOWS\system\bs.pif
    backBitmapShell = C:\WINDOWS\system\bs.pif

    Это приводит к тому, что в Проводнике и в Internet Explorer в заголовке окна появляется полоса с текстом "BLUE STAR".
  • Находясь постоянно в оперативной памяти, червь отслеживает монтирование внешних флеш-носителей и, при обнаружении таковых, копирует на них свои исполняемый и конфигурационный файлы.

Информация по восстановлению системы

1. Отключить инфицированный компьютер от локальной сети и\или Интернета и отключить службу Восстановления системы.
2. С заведомо неинфицированного компьютера скачать бесплатную лечащую утилиту Dr.Web CureIt! и записать её на внешний носитель.
3. Инфицированный компьютер перезагрузить в Безопасный режим (F8 при старте Windows) и просканировать инфицированный компьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить". Просканировать все доступные на момент сканирования внешние флеш-накопители.
4. Для включения отображения скрытых файлов в Проводнике изменить значение ключа
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
ShowSuperHidden = 0 на ShowSuperHidden = 1
5. Удалить файл %WINDIR%\system\bs.pif посредством комбинации Shift+Delete (удаление помимо Корзины).
6. Открыть раздел
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar
, найти ключи
BackBitmapIE5 = C:\WINDOWS\system\bs.pif
backBitmapShell = C:\WINDOWS\system\bs.pif

и удалить их.