это случаем не тот который создает
папочки с именем типа runuto...
если оно то надо его сервис отключить
он в списке служб крокозябрами какимито отображаеться
потому что под китайскую винду сделан..
притворяеться типа служба связанная с керберос.
выполняемый файл lsass.exe
тока настоящий lsass.exe находится в каталоге систем32
а это в крне папки винды:)
и еще от него же файл C:\WINDOWS\setuprs1.PIF
размер такой же как у фалшивого lsass.exe...
еще он запуск cmd регедита и мс конфиг на себя подменяет
там ключики реестра почистить надо..
так что действия примерно следующие
грузимся в безопасный режим
отрубаем службу
удаляем екзешник и pif файл
запускаем regedit.exe.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image FileExecution Options\cmd.exe - удалил параметр Debugger.
HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image FileExecution Options\msconfig.exe — удалил параметр Debugger
HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image FileExecution Options\regedit.exe — удалил параметр Debugger
HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image FileExecution Options\regedt32.exe — удалил параметр Debugger
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\Firewal lPolicy\StandardProf ile\AuthorizedApplications\List — удалил параметр C:\WINDOWS\lsass.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\Firewal lPolicy\StandardProfile\AuthorizedApplications\List — удалил параметр C:\WINDOWS\lsass.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\Firewal lPolicy\StandardProfile\AuthorizedApplications\List — параметр C:\WINDOWS\lsass.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\Fir ewallPolicy\Standard Profile\AuthorizedApplications\List — удалил параметр C:\WINDOWS\lsass.exe
набираем команду rd с:\runauto...\ /s /q и удаляем вирус runauto.. и делаем это для каждого диска, т.е.:
rd f:\runauto...\ /s /q,
rd k:\runauto...\ /s /q
и еще все авторан инфы удалит не забыть:)
Полезно отключить возможность автозапуска для всех дисков в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
"NoDriveAutoRun"=dword:03ffffff
перегрузиццо
я вот так примерно избавлялсо:)
еще вот тут почитать можно там примерно то же написанно:)
http://zlava.livejournal.com/232202.html