Непонятные файлы на флешке

В университете вставила флешку в компьютер, скачала один файл. Дома открыла на своем ноутбуке и заметила, что на флешке появились две непонятных папки(«Winset», в которой находилось 3 файла с расширением .vbs, и «..», в которую переместились все файлы с этой флешки) и один ярлык .Ink. Попробовала вставить свою вторую старую флешку, ну и на ней соответственно тоже это всё появилось. Насколько я понимаю, это вирус. Что делать в этой ситуации? Все серьезно или решаемо?


Ответы (2 шт):

Автор решения: Qwertiy

Если ты его не запускала на своём компе (в том числе через автозапуск, который в системе по умолчанию выключен со времён висты, но может использоваться в ручном режиме), то ничего не делать. По идее, раньше такие вирусы запускались даблкликом по флешке в проводнике или enter'ом в меню автозапуска, но мне кажется маловероятным этот способ в современных системах - сейчас предустановки другие.

Если запускала, то рекомендую переустановить систему.

Ну и само собой, лучше на всякий случай не запускать никакие исполняемые файлы с флешки на тех компах, где вируса нет.

Ещё можно прогнать проверку антивирусом - например, CureIt. Только не советую включать автоудаляение (может что-то нужное прихватить и не только заражённое). Также стоит обратить внимание, найдёт ли он вирус на флешке - скорее всего он старый и уже ему известен. Если же вирус на флешке он не найдёт, то его результатам проверки доверять не стоит (в таком случае вирус можно закинуть на virustotal - они сотрудничают с антивирусами и довольно вероятно, что вскоре он в базах появится). Впрочем, закинуть на virustotal в любом случае имеет смысл - там его могут подобрать более мелкие антивирусы и добавить к себе тоже.

Можешь продолжать аккуратно так и пользоваться - на компе в универе вирус явно есть и он будет оказываться на флешке каждый раз.

Если вирус намутил что-то совсем странное с именем папки, куда всё сложил, то можно попробовать такой способ достать. Хотя я про подобное никогда не слышал.

Расширение vbs - это файл visual basic script - он исполняемый, но текстовый - можно в нём порыться и посмотреть код.

PS: Я думал, эти вирусы лет 10 назад вымерли...

→ Ссылка
Автор решения: Akina

Что делать в этой ситуации?

Это довольно объёмное семейство вирусов. К счастью, достаточно безобидных. Они просто перемещают все файлы в скрытую папку. Проблему можно поиметь, есть во время такого перемещения дёрнуть флешку.

Признак зараженной флешки - на незараженном компе в корне флешки лежит только один ярлык, его имя == имени тома флешки, остальные файлы и папки скрытые. Ни в коем случае не кликать по нему - это подсадить вирус на комп. Навигация - только по папкам в левой панели проводника.

Общая методика удаления такая:

  1. Отключить автозапуск на всех устройствах.
  2. Открыть regedit и посмотреть, что грузится в HKCU/Soft/Micr/Win/CurVer/Run - обычно вирус пишется именно туда, с каким-нить именем типа "Microsoft Windows Driver" или аналогичным. Запомнить имя исполняемого файла (обычно sys????.exe) и каталог. Удалить ключ.
  3. Открыть Диспетчер задач, на вкладке Подробно найти процесс вируса и выгрузить его.
  4. Открыть CMD. Перейти в каталог, где лежит папка с вирусом (не сам EXE, а именно папка, обычно это %USERPROFILE%, а имя папки состоит из 8-9 цифр). Удалить всю папку.
  5. Перегрузиться.
  6. Проверить, что автозапуск выключен. Включить в проводнике отображение скрытых и системных файлов, а также всех расширений.
  7. Подключить зараженную флешку. Зайти в каталог с файлами. Скопировать все файлы куда-нибудь на хард. Обычно тело вируса (EXE файл) на флешке лежит в этом же каталоге - его, само собой, не копировать.
  8. Форматнуть флешку. Вернуть на неё файлы.

Обязательно сообщить о наличии вируса тем, от кого подхвачена зараза.

На компе установи бесплатного Каспера - он достаточно лёгкий, а такие вирусы ловит на раз. И не включай автозагрузку.

и «..», в которую переместились все файлы с этой флешки

Только не две точки, а два подчёркивания. Есть вариация вируса, который создаёт папку с именем - неоображаемым иероглифом.

→ Ссылка