модрич-узурпатор
[ok]
Приветствую.
Как вы думаете, чем это может быть?
Запускается при каждом запуске системы. Ни Нод32, ни Каспер его как вирус не определяет. Ярлычок автозагрузки ведет на файл в папке систем32: C:\WINDOWS\system32\XP-67CA8F80.EXE. Такого файла, однако, в этой папке нет. Из автозагрузки удаляю - опять появляется при перезагрузке компа.
Хэлп =)
Приветствую.
Как вы думаете, чем это может быть?
Запускается при каждом запуске системы. Ни Нод32, ни Каспер его как вирус не определяет. Ярлычок автозагрузки ведет на файл в папке систем32: C:\WINDOWS\system32\XP-67CA8F80.EXE. Такого файла, однако, в этой папке нет. Из автозагрузки удаляю - опять появляется при перезагрузке компа.
Хэлп =)
если в проводнике в строке адреса напишешь C:\WINDOWS\system32\XP-67CA8F80.EXE и нажмёшь ентер - что произойдёт?
Значит, файл всё же есть и он успешно запустился при указании его имени. Стало быть, надо:
1. снова закрыть его из "диспетчера задач"
2. удалить сам файл из папки system32 (он может иметь аттрибуты "скрытый" и "системный"). если не видишь его в Проводнике, его можно удалить через командную строку
3. удалить ярлык из автозагрузки
4. удалить параметр автозапуска из реестра
5. перезагрузить компьютер
После этого глюк должен пропасть.
только это надо вводить не в пуск->выполнить, а собственно в командной строке (cmd)
Попробую чуть позже, отпишусь потом
attrib -h -s C:\WINDOWS\system32\XP-67CA8F80.EXE
del C:\WINDOWS\system32\XP-67CA8F80.EXE
1. снова закрыть его из "диспетчера задач"
2. удалить сам файл из папки system32 (он может иметь аттрибуты "скрытый" и "системный"). если не видишь его в Проводнике, его можно удалить через командную строку
3. удалить ярлык из автозагрузки
4. удалить параметр автозапуска из реестра
5. перезагрузить компьютер
видимо ты пропустила первый пункт. Удалить файл работающей программы, действительно, нельзя
и ещё на всякий случай (сэкономим время) добавь в аттриб ключ -r :
attrib -h -s -r C:\WINDOWS\system32\XP-67CA8F80.EXE
удалить параметр автозапуска из реестра - это через regedit? или через msconfig?
если первое - что удалять?
выполнено? закрой и покажи тут лог HijackThis
attrib -h -s -r C:\WINDOWS\system32\XP-67CA8F80.EXE
del C:\WINDOWS\system32\XP-67CA8F80.EXE
это все, что надо сделать?
По видимому да. Что касается автозагрузки, то вам нужно открыть regedit и удалить ключ с названием XP-67CA8F80, находящийся в разделе HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run, а также удалить ярлык в меню Пуск->Программы->Автозагрузка.
спасибо большое все, кто помог )))