Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Когда появляется? Рабочий стол вообще не появляется?
 
Добавлено:
Когда появляется? Рабочий стол вообще не показывается?

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 12:55 17-12-2010
Sinner180



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
colovorot
промигивает и тут же голубенький экран с просьбой пополнить счет

Всего записей: 439 | Зарегистр. 09-10-2007 | Отправлено: 13:02 17-12-2010
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Деактивация через сервисы из шапки пробовалась?
Промигивает полноценный рабочий стол (с панелью задач, с файлами) или только обои?

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 13:07 17-12-2010
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Sinner180  
Выше же ссылка была:
 
Попробуйте тут посмотреть:  
http://support.kaspersky.ru/viruses/deblocker  
Заходте на эту страничку. Вводите ваш код. Открываются картинки баннеров. Выбираете ваш и смотрите коды разблокировок.
Иногда помогает в настройках биоса перевести время, например на год вперед...

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 13:07 17-12-2010
Sinner180



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
colovorot
извиняюсь перед сообществом, сейчас уточнил:
сразу черный экран с просьбой пополнить счет 89853136559 на 400 р.
 
вариант из шапки с заходом в БИОС не для нее , ей бы что попроще

Всего записей: 439 | Зарегистр. 09-10-2007 | Отправлено: 13:18 17-12-2010
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Попроще - поискать код на сервисах унлокерах антивирусников (из шапки). Или код не просится? Только просьба пополнить счет?

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 13:37 17-12-2010
Sinner180



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
colovorot
просит пополнить счет, окно для ввода кода есть  и есть кнопка разблокировка, что смущает , просит пополнить счет и никаких текстовых СМС, встретил такое впервые
 
безопасный режим и командная строка не для нее
сделал бы сам но она в другом городе
 
rodrigo_f
пробовал у Каспера и у Вэба
такого банера еще нет, наверное скопирую, все пусть играется

Всего записей: 439 | Зарегистр. 09-10-2007 | Отправлено: 13:59 17-12-2010 | Исправлено: Sinner180, 15:02 17-12-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Отличный способ если изменен ключ реестра запуска оболочки explorer: http://support.kaspersky.ru/viruses/solutions?qid=208639681 работает, если больше ничем не подкреплен, типа загрузки дополнительных вирусов из ключей автозапуска или драйверов.
 
В картинках расписан вариант смены даты в биосе: http://support.kaspersky.ru/viruses/solutions?qid=208639890

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 15:06 17-12-2010 | Исправлено: IvANANvI, 15:12 17-12-2010
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
+5
 
Счетчик малваря может быть чувствителен: к годам, к месяцам, к дням, к часам, к количеству "просмотров" (запуска). Если он переписал ключи в HKLM, не факт что система запустится в Safe Mode даже с поддержкой командной строки и сработает Редактор реестра. После "ухода" малваря не факт, что система заработает нормально. Борьбу с одним вреднюком я описал в посте выше 13.12.10 г.

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 15:57 17-12-2010
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
colovorot

Цитата:
После "ухода" малваря не факт, что система заработает нормально

Недавно "боролся" с этой гадостью на двух компах. На одном win7, на другом winXP. Правда баннеры были разные - "400 и 450 рублевые". Баннеры ушли. Вин7 - не пострадала. ХР-шку выкинуло в "экран синей смерти"...

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 16:33 17-12-2010
DJMC



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
такая же проблема как и у Sinner180 только номер 9160074664

Всего записей: 12254 | Зарегистр. 26-09-2005 | Отправлено: 16:54 17-12-2010
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rodrigo_f
Как боролся, чем победил? Напиши... Раздел соответствующий.

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 19:42 17-12-2010
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Как боролся, чем победил?

Кое какие подробности:
- в обоих случаях баннеры блокировали загрузку виды(как win7, так и ХР). В безопасном режиме то же самое. Правда второй баннер был хуже - после неправильного введения ключа он блокировался на два часа. Т.е. нельзя было в его строчку ввода ввести код. Оказывается с этим можно бороться(правда узнал позже) - перевести время в настройках биоса вперед. Так же, загрузившись с Live CD, можно найти папку с баннером. Имя ее кучка цифр. Например папка с именем 12579846. Расположена была в корне диска "С" или в Моих документах. Внутри экзешник и еще какой то файл. Удаление их ни к чему не приводит. После перегрузки ОС они вновь появляются. Если запустить экзешник, то на экран выводится окно баннера. Т.е. можно удалять баннер - загрузившись с  Live CD, открыв его папку, запустив экзешник и ввести код разблокировки. После введения кода разблокировки баннер(по крайней мере видимый который) самоуничтожается.
- на сайте кашперовского(с другого компа пришлось входить), по ссылке:
http://support.kaspersky.ru/viruses/deblocker
По номеру, который баннер указывает приведен набор разных баннеров. Ищем похожий.
- в одном случае помогло введение кода 123456789 - набор из 9-и любых символов
- во втором случае введение определенных символов 0123456789
 
Но, правда, в обоих случаях я не стал антивирусом искать остатки баннера. Просто переустановил системы. Т.к. Win7 - и до этого глючила сильно - просилась на переустановку. А вот с ХР-шкой, не знаю почему, после удаления баннера, ушла она в полный "экран синей смерти"...
 
Добавлено:
И еще...
В первом случае(с Win7) в ОС был KIS210 - пробная версия
Во втором случае - Drweb 6 (лицензия)

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 11:10 18-12-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Загрузившись с Live CD, лучше сразу посмотреть в реестр зараженной системы и выяснить откуда запускаются файлы банеров. Дальше варианта два, либо удаляем файлы, после перезагрузки исправляем ключи реестра на правильные, либо правим ключи и сразу складываем подозрительные файлы в отдельную папку.
Помогут: Либо ERD, либо запуск autoruns от Sysinternals в режиме Remote, либо вручную подгрузив соответствующий куст реестра (знание ключей, долго, не удобно). Все в комплекте есть в лучшем на мой взгляд WinPE RusLife (http://forum.ru-board.com/topic.cgi?forum=35&topic=47329&start=0&limit=1&m=7#1).

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 12:16 18-12-2010 | Исправлено: IvANANvI, 12:17 18-12-2010
Erekle



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Т.е. нельзя было в его строчку ввода ввести код.
 
Т.е. можно удалять баннер - загрузившись с  Live CD, открыв его папку, запустив экзешник и ввести код разблокировки.

Простите, ввести код - самоцель? Загружаться с LiveCD для того, чтобы запустить вирус?
Удалять нужно не путём ввода кода, а нужно удалять сам вирус и править его последствия, если они мешают загрузке системы. Действиями, указанными предыдущим собеседником. Правда, инструментарий может быть более обширным.

Всего записей: 1554 | Зарегистр. 13-10-2004 | Отправлено: 21:21 18-12-2010 | Исправлено: Erekle, 21:23 18-12-2010
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Действительно бред подбирать код. Такого функционала просто может не быть в вирусе. Им не важно что будет с жертвой после оплаты. На неделе 3-4 вызова по винлокерам. Я даже уже не всматриваюсь в их разновидности и не прошу хозяев запустить родную ОС, чтоб поглазеть на него. Сразу в Биос, загрузка с CD, Гружусь с диска и лезу в реестр в заветную ветку:  
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Все дружки там обитают. Вычищаю, гружу родную ОС, Запускаю AVZ,  Файл > Восстановление системы.
Всё.
 
з.ы.
Когда очень усердно врут, что не лазили по порну, Устраиваю разоблачение
Типа: А это кто в поиск яндекса писал: порно ?

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 22:31 18-12-2010 | Исправлено: ynbIpb, 22:33 18-12-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ynbIpb
Да в журнал браузера лучше не заглядывать, такого навидаешься.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 01:06 19-12-2010
snowbars56



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
не особо эффективный способ т.к. многие вымогатели блокируют весь экран полностью и сворачивают диспетчер и окно запуска(win+r)

Всего записей: 9 | Зарегистр. 10-07-2009 | Отправлено: 10:40 21-12-2010
AdapterLp



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А у меня такой вопрос в последнее время появляются вири которые блокируют драйвер мыши и клавиатуры как с этим бороться ???
 
Есть доступ с LiveCD к реестру заражённой машины и ее файлам
--
Это уже проходили
 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit - C:\WINDOWS\system32\userinit.exe,
Shell - Explorer.exe
 
Как быть с блокированием драйверов ???
 
 
 
 
--
Ioanne год слежу за этой темой  

Всего записей: 426 | Зарегистр. 15-09-2009 | Отправлено: 22:53 21-12-2010 | Исправлено: AdapterLp, 23:44 21-12-2010
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AdapterLp, экземплярчик бы в студию. Те, что мне попадались отпускали клаву и мышь после смерти сами.

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 08:10 22-12-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru