Женяй ([info]jenyay) wrote,

Про вирус aadrive32.exe

На прошлой неделе нарвался на вирус, от которого еле избавился. Самое интересное, что антивирус был установлен, поэтому я даже не помню, когда последний раз подцеплял какую-то подобную гадость. На момент заражения ни Nod32, ни Avira, ни LiveCD drWeb’а этот вирус не признавали (хотя Avira ругался на следы жизнедеятельности этой твари). По реакции сайта virustotal.com оказалось, что еще несколько дней назад, эту гадость ловили только каждый четвертый антивирус (в их числе, кстати, были Касперский и Comodo). Вчера количество антивирусов, которые этот вирус ловили, уже заметно возросло, но Nod32, например, еще вчера еще пропускал.

Симптомы

Этот вирус распространяется через флешки, стоит их вставить в зараженный комп (или даже примонтировать какой-нибудь образ, например, из TrueCrypt), как вирус делает следующее:

  • Создает на флешке папку Recycler (якобы корзину), куда копирует свой exe-шник, судя по всему со случайным именем.
  • Все папки, находящиеся в корне флешки, делает скрытыми и системными.
  • Вместо папок создает ярлыки (*.lnk) с теми же именами, но суть их состоит в том, что при попытке их открыть будет не просто открыта папка, а будет запущен вирус из корзины (потом может быть нужная папка и откроется, запускать ярлык я не пробовал, но имя открываемой папки вирусу передается через командную строку).
  • В завершение всего создается файл autorun.ini в корне флешки, причем этот файл содержит какие-то бинарные данные.

Зараженный компьютер можно опознать по следующим признакам:

  • В списке процессов есть процесс aadrive32.exe (по крайней мере Process Explorer его без труда показывает и прибивает.
  • В папке windows расположен файл aadrive32.exe. Если этот файл удалить, то он восстановится во время следующей загрузки системы.
  • В папке windows\system32 есть файлы вида 14.exe, 38.exe и т.п. Что это за файлы я не понял, потому что после их удаления они не восстанавливаются.
  • В папке Documents and Settings\USERNAME\Application Data (под Windows XP, не помню, как эта папка называется под Windows 7) расположены файлы 3.tmp, 4.tmp и т.п. Эти файлы восстанавливаются после перезагрузки. Именно на них и ругался Avira, хотя в тот момент на основные файлы вирусов он не реагировал.
  • В одной из подпапок папки Recycler есть подозрительный exe-шник.
  • В папке Documents and Settings\USERNAME\Application Data расположен еще один файл *.exe (его имя скорее всего будет случайным). Причем этот файл я не видел под Windows (даже во FreeCommander’е, не говоря уж про проводник), а заметил, когда перезагрузился под Linux’ом.
  • С зараженного компьютера невозможно открыть сайты антивирусов и сайт virustotal.com. Причем, вирус как-то хитро блокирует эти сайты, а не просто добавляет свои записи в hosts.

Лечение

Избавиться от вируса можно довольно легко, если есть загрузочный диск с Linux’ом. Для этого после загрузки (например, с Live CD) нужно:

  • Удалить файлы *.exe и *.tmp из Documents and Settings\USERNAME\Application Data.
  • Удалить файлы вида 14.exe, 38.exe и т.п. из windows\system32.
  • Удалить файл windows\aadrive32.exe.
  • Удалить все подозрительные файлы из папки c:\Recycler. Там внутри будут папки вида S-1-5-21-1229272821-1390067357-839522115-1003, по ним надо пройтись, хотя можно грохнуть прям эти папки, если у вас в Корзине не лежит ничего ценного.

После этого перезагружаемся в винду (вирус уже не должен запускаться, можете для проверки зайти, например, на сайт Касперского, если сайт открывается, значит, вирус побежден), и можно почистить реестр от следов вируса. Самое простое – это запустить файл regedit и поудалять все записи, где содержится строка aadrive32.exe.

В реестре ссылка на aadrive32.exe будет как минимум в ветках:

HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\Microsoft Driver и

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Microsoft Driver Setup.

После этого радуемся, что вирус побежден, до момента, пока не попадется следующая зараза. Или переходим на Linux  icon smile

Эта запись у меня в блоге

Tags: разное

  • Post a new comment

    Error

    Your reply will be screened

    Your IP address will be recorded 

  • 20 comments

[info]linda_kaioh

May 24 2011, 06:24:02 UTC 1 year ago

Он запускается даже если авторан вырублен нафиг? OO

По всем признакам - руткит. Мониторит образения к файловой системе (отсюда невидимые файлы) и обращения к сети.

[info]jenyay

May 24 2011, 16:52:09 UTC 1 year ago

Скорее всего в данном случае авторан ни при чем. Дело в том, что на одном из зараженных компов стоит Avira, которая орет вообще на любые автораны и не дает их открывать. В этот комп периодически суют разные флешки, поэтому скорее всего комп заразился, когда кто-то попытался открыть папку, которая на самом деле была не папкой, а ярлыком на вирус. Хотя со 100%-й уверенностью сказать, как он заразился, не могу.

[info]a_susanin

May 24 2011, 06:47:07 UTC 1 year ago

Я давно уже отформатировал флешку в NTFS и запретил всем запись в корень. С тех пор ни один авторан на ней не поселялся.

[info]dimasokol

May 24 2011, 11:45:23 UTC 1 year ago

Многие уже начали предохраняться дедовским методом — непустой папочкой «autorun.inf» :)

[info]jenyay

May 24 2011, 16:53:49 UTC 1 year ago

Я вот тут комментом выше [info]linda_kaioh написал, что скорее всего авторан был не виноват, потому что он блокируется антивирусом. А вообще да, автораны - зло. Ведь еще раньше были флешки с защитой от записи, почему сейчас их не делают - не знаю.

[info]nabludatell

May 24 2011, 07:15:36 UTC 1 year ago

Спасибо, поучительно!

[info]jenyay

May 24 2011, 16:54:12 UTC 1 year ago

Ну, надеюсь, на практике это применять никому не придется :)

[info]livewa

May 24 2011, 11:12:00 UTC 1 year ago

о, у меня похоже он был, потому что лечила как-то ноут от файлов типа 14.exe 38.exe и тп

[info]livewa

May 24 2011, 11:12:27 UTC 1 year ago

но у меня какой-то антивирус всё это добро победил

[info]jenyay

May 24 2011, 16:54:42 UTC 1 year ago

А давно это было?

[info]livewa

May 24 2011, 16:57:47 UTC 1 year ago

ой, вроде зимой
я уже не помню

[info]jenyay

May 24 2011, 17:18:15 UTC 1 year ago

А, значит это сейчас я нарвался на на какую-то новую разновидность.

[info]jenyay

May 24 2011, 17:18:41 UTC 1 year ago

В смысле новую разновидность того же вируса. Ну или похожего.

[info]psyonlineru

May 25 2011, 05:15:53 UTC 1 year ago

Зачем Виндоуз, если у тебя есть Линукс? :-0
Программы лучше писать на универсальной Джаве, в крайнем случае пользоваться Вайном

[info]jenyay

May 25 2011, 06:34:36 UTC 1 year ago

Ну дома у меня 50/50 и Винда и Линукс. А на вирус нарвался на работе, где в основном винда (Линукс на сервере не считается).

Java мне очень не нравится из-за ее прожорливости к памяти. Для кроссплатформенных прог я предпочитаю python.

[info]dmitry30

June 7 2011, 04:52:42 UTC 11 months ago

Спасибо, опыт очень пригодился. Все вычистил.

[info]jenyay

June 7 2011, 05:06:09 UTC 11 months ago

Поздравляю :) Вообще зараза эта неприятная.

Anonymous

September 3 2011, 05:59:23 UTC 8 months ago

Про rutkit абсолютно точно. Насчёт сайтов антивирусов не проверял, но блокирует доступ к соцсетям и многим сайтам. Цепанул на заводе, где за этим следят.

Anonymous

September 7 2011, 09:52:04 UTC 8 months ago

Подцепила такую же фигню...
Но вроде избавилась, без линукса, скачивала когда-то microsoft fixit, им вроде получилось убрать, на сайт касперского пускает,
Файлы все которые он создал поудаляла, посмотрю появиться или нет снова

Anonymous

September 15 2011, 16:57:28 UTC 8 months ago

Никак( все сделал( кстати - вирь создает второй файл explorer.exe в C:\WINDOWS . Распознать его можно по отсутствию описания и версии файла
Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…