Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
Jene



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Safe Mode далеко не всегда можно загрузить при локерах. Часто вместо рабочего стола получаете BSOD.
 
А вот при выключении компьютера локер выгружается одним из первых (бережет себя =)), и, если шатдаун прервать, получите чистый explorer, после чего можно удалить локер.
 
Прервать выключение компьютера можно теми же тремя клавишами...

Всего записей: 19 | Зарегистр. 15-07-2006 | Отправлено: 04:39 18-02-2011
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Jene

Цитата:
Прервать выключение компьютера можно теми же тремя клавишами...

Не получается... После начала выключения "три клавиши" уже не останавливают выключение (пробовал на 2K3).

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 06:37 18-02-2011
Aleks78



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
358
Так собственно и сделал   Снёс.
Erekle
Сейчас просто реально нет возможности взять свободную флешку... времени нет.

Всего записей: 19197 | Зарегистр. 18-12-2004 | Отправлено: 08:14 18-02-2011 | Исправлено: Aleks78, 08:37 18-02-2011
mvs22



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а как удалить?

Всего записей: 60 | Зарегистр. 08-05-2010 | Отправлено: 11:08 18-02-2011
Neon2

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mvs22, что именно удалить и на чём?

Всего записей: 9559 | Зарегистр. 21-10-2005 | Отправлено: 11:34 18-02-2011
358



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот и получается, простой способ без LiveCD.(кстати мож в шапку? в раздел Средства борьбы...)
 
1. Выберите пункт Безопасный режим с поддержкой командной строки (Safe Mode with Command Prompt).  
2. Дождитесь появления окна cmd.exe (окно командной строки) на экране.  
3.1 В окне cmd.exe ввести regedit + Enter
     Правим ключи реестра:
     HKEY_LOCAL_MACHINE\software\microsoft\Windows NT\CurrentVersion\Winlogon
в Userinit д.б. только C:\WINDOWS\system32\userinit.exe, (с запятой в конце)
в Shell д.б. только explorer.exe
в UIHost д.б. только logonui.exe
Все лишнее удалить (в Autoruns процессы в Winlogon: usrinit.exe и userinit.exe. Usrinit.exe удалить, и сам файл из папки windows/system32/usrinit.exe)
 
3.2 Дальше explorer.exe.  
     Лечить AVZ. 1) Файл - Восстановление системы - отмечаем все пункты кроме 18 и 21)
                        2) Файл - Мастер поиска и устранения проблем
                        3) Сервис - Менеджер файла Hosts
                        4) Сервис - Менеджер Winsock SPI
 
и т.д и т.п
 
 
 
 

Всего записей: 4436 | Зарегистр. 05-12-2007 | Отправлено: 13:04 18-02-2011
vzar



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
358, но чаще всего п.1-то и не работает.

Всего записей: 7653 | Зарегистр. 31-07-2009 | Отправлено: 13:13 18-02-2011
Neon2

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
358, он сработает только в том случае, если доступна загрузка в Безопасном режиме.

Всего записей: 9559 | Зарегистр. 21-10-2005 | Отправлено: 13:13 18-02-2011
358



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vzar
Neon2
ест-но, я ж грю, что  
358 (13:04 18-02-2011)
Цитата:
способ без LiveCD

когда возможно грузиться в таком режиме
 
 
 

Всего записей: 4436 | Зарегистр. 05-12-2007 | Отправлено: 13:55 18-02-2011
Neon2

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
358, то есть ваш способ практически бесполезен,  так как первым делом винлокеры блокируют возможность загрузки в Безопасном режиме.

Всего записей: 9559 | Зарегистр. 21-10-2005 | Отправлено: 13:59 18-02-2011
Aleks78



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Возникла мысль... а ведь можно запретить изменения Shell или нет ?

Всего записей: 19197 | Зарегистр. 18-12-2004 | Отправлено: 21:28 18-02-2011
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а ведь можно запретить изменения Shell или нет ?

а где его меняют? В реестре? Запрет на модификацию ветки. И запрет на модификацию файла всеми (через права нтфс)

----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 21:33 18-02-2011
358



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Aleks78 (21:28 18-02-2011)
Цитата:
запретить изменения Shell

говорят так -  
Для любого ключа реестра можно поставить права доступа (через меню "Правка/Разрешения"). Соответственно, надо запретить на запись этот ключ тому пользователю, от имени которого выполняется вирус. (В принципе, можно запретить на запись и вообще всем — этот параметр отвечает за то, что при запуске файла с расширением EXE выполняется сам этот файл, и вряд ли потребуется это изменять.)
 
т.е. запретить Админу (ставим Администратор - чтение) редактирование веток в реестре:  
(по типу настройки права доступа на диске с NTFS)
 
 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies]
 
 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
 
 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot]
 
 
Запретить именно ключи - Windows не может)
После запрета на ветки реестра  баннер уже не может подменить shell, заблокировать диспетчер задач, и редактор реестра, а так же убить загрузку в безопасном режиме.

Всего записей: 4436 | Зарегистр. 05-12-2007 | Отправлено: 22:08 18-02-2011 | Исправлено: 358, 00:05 19-02-2011
udaffchik



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Aleks78
bredonosec
358
Решил попробовать вашу теорию. На ветке [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] в разрешениях у всех пользователей убрал права на редактирование этой ветки. При перезагрузке выдало BSOD:
 

 
 
Как я понял этот вариант не действителен. Хорошо что я пробовал это на виртуалке

Всего записей: 254 | Зарегистр. 29-11-2009 | Отправлено: 00:35 19-02-2011
358



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
udaffchik
на виртуалке всё может быть, ещё можно использовать проги ограничивающие изменение реестра (hips, firewall и др.) RegRun Security Suite Platinum - рекомендую.
для опытов с реестром - "Справочник от OSzone.net"

Всего записей: 4436 | Зарегистр. 05-12-2007 | Отправлено: 10:21 19-02-2011 | Исправлено: 358, 10:31 19-02-2011
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
udaffchik

Цитата:
Решил попробовать вашу теорию. На ветке [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] в разрешениях у всех пользователей убрал права на редактирование этой ветки. При перезагрузке выдало BSOD:

А теперь попробуй с отнятыми правами снова их восстановить!
Не получилось? Тогда это вечный BSOD...

Цитата:
Хорошо что я пробовал это на виртуалке  

Действительно хорошо!!!

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 11:32 19-02-2011
udaffchik



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn

Цитата:
Не получилось?  

 
Да нет же почему получилось. Зашел через лайв сд, ERD Commander, правка реестра, и там восстановил.

Всего записей: 254 | Зарегистр. 29-11-2009 | Отправлено: 11:41 19-02-2011 | Исправлено: udaffchik, 11:44 19-02-2011
Sinner180



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
 
«МегаФон» ввел бесплатный номер для разблокировки Windows  
 
Компания «МегаФон» и российский разработчик средств информационной безопасности «Доктор Веб» объявили о запуске совместного проекта по противодействию эпидемии троянцев-вымогателей семейства Trojan.Winlock, блокирующих ОС Windows на компьютерах пользователей. Теперь для разблокировки своего компьютера абонентам «МегаФона» достаточно отправить бесплатное SMS на специальный номер.
 
Trojan.Winlock — семейство вредоносных программ-вымогателей, блокирующих или затрудняющих работу с ОС Windows. Теперь абоненты, которые в результате действий Trojan.Winlock лишены возможности выйти в Интернет со своего компьютера, смогут оперативно разблокировать Windows с помощью мобильного телефона. Для получения кода разблокировки достаточно отправить на номер 5665 бесплатное SMS-сообщение в следующем формате: «ХХХХ_YYYYYYYY», где ХХХХ — номер, на который злоумышленники просят отправить SMS, YYYYYY — текст SMS. В ответ абоненты совершенно бесплатно получат код активации, снимающий блокировку Windows.
 
«Совместный проект с „Доктор Веб“ — это очередной шаг „МегаФона“ в рамках глобальной кампании по противодействию мошенничеству. Мы уверены, что только активные и скоординированные усилия всех заинтересованных сторон и внедрение передовых технологий способны решить эту значимую проблему и минимизировать ущерб от незаконных действий мошенников», — говорит Сергей Хренов, Начальник Департамента по борьбе с мошенничеством ОАО «МегаФон».
 
«Мы считаем очень важным подключение компании „МегаФон“ к активной борьбе с компьютерными преступлениями. Уже давно стало понятно, что усилий только антивирусных компаний в деле противодействия преступной модели, основанной на троянских программах типа Winlock, явно недостаточно. Совместными действиями с оператором мобильной связи мы обязательно добьемся позитивных результатов, поставив барьер на пути троянских программ и нейтрализовав механизмы монетизации мошеннических схем», — отмечает Борис Шаров, генеральный директор компании «Доктор Веб».
 
Модификации вредоносных программ семейства Trojan.Winlock получили широкое распространение в России с конца 2009 года. Начало 2011-го ознаменовалось новой волной троянцев-вымогателей. Сейчас жертвой злоумышленников может стать любой пользователь подключенного к Интернету компьютера. Многие абоненты, пострадавшие от троянца-вымогателя, идут на поводу у вирусописателей, отправляя SMS на дорогостоящие номера с premium-тарификацией для разблокировки ОС Windows, теряя значительные суммы денежных средств и не восстанавливая при этом работоспособность своего компьютера.  
 

Всего записей: 439 | Зарегистр. 09-10-2007 | Отправлено: 03:44 20-02-2011
murka_anka

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
если вы абонент билайна то отправте 79602566501 на номер 3116, если абонент мегафона то 600 на номер 84444

ни один код разблокировки ни от касперского, ни от доктора веба не помог. При попытке запустить безопасный режим вылетал синий экран. Помог способ описанный пользователем SiOffO в ответах гугл, большой ему респект
Цитирую:
"SiOffO  14.02.2011 21:39:46  
Есть гениально простой метод) правда не ко всем этим заразам подходит)
Если вызывается поверх вируса меню пуск или еще каким способом реально запустить обычный ворд, то введите в нем любой символ и тыкните на системнике кнопку выключения. Винда начнет выключатся и завершит все фоновые программы, в том числе вирус. а вот ворд так просто не сдастся, он не даст выключить комп без дополнительного подтверждения. там то мы и нажимаем отмену. и вуаля, мы в винде без вируса. Дальше дело в шляпе, удаляйте вирус в ручную, антивирусником, утилитами всякими... куда фантазия пойдет короче=) "

Всего записей: 61 | Зарегистр. 10-04-2008 | Отправлено: 14:39 20-02-2011
Aleks78



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сейчас локеры уже просто кодом не снимаются, только выковыривать.

Всего записей: 19197 | Зарегистр. 18-12-2004 | Отправлено: 14:48 20-02-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru