Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сегодня "отловлен" мерзавчик. "Селится" c:\WINDOWS\AppPatch\, имя jonkali.dat. Как обычно, полный пакет: блокировка авз, безопасника, облом интернета, "защита" себя и родительских папок инсталяции (в темпе) и т.д. Естественно онлайн проверка на вирусы ни чего не выявила. Лечение стандартное убиваем процес, тело и папки, чистим реестр. Кто горит желанием может попробовать (ищите в нете "Free Online TV program 1.0")

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 22:09 30-04-2011
ndch

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI

Цитата:
Ссылку не привел поскольку лечу компы не у себя.

Разве загрузочная флешка не удобнее ?
скриншотер/новую зловреду на флешку закинуть - буквально секундное дело.
 
Добавлено:
1Kipovec

Цитата:
ищите в нете "Free Online TV program 1.0"

Ничего не путаете ?

Всего записей: 6491 | Зарегистр. 31-08-2008 | Отправлено: 22:39 30-04-2011
sandron818229

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет, недавно столкнулся со злобным баннером, который так и не смог победить.
Не первый раз сталкиваюсь с подобной хренью и уже знаю куда смотреть. Загрузил ERD, просмотрел в реестре ветки
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run  
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon  
"Shell" = "Explorer.exe"  
"Userinit"="C:\\WINDOWS\\System32\\userinit.exe,"  
HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon  
В моем случае он подменял shell и запускался из All Users/Application data
Я переписал shell на explorer.exe поиском нашед все экзешники баннера, он еще оказался в корзине, поудалял еге нафиг и со спокойной душой оправил комп на перезагрузку и какого же было мое удивление. когда при загрузке компа все осталось по прежнему. Я снова гружу ERD захожу в реестр и опять shell переписан и в All Users/Application data лежит тот самый экзешник, повтор операций ни к чему не привел, времени было в обрез и я не стал дальше разбираться.
Может уже кто-нибудь сталкивался с подобным и есть готовое решение, либо может кто посоветует грамотный алгоритм решения данной проблемы.
Кстати замена юзера тоже не помогла.

Всего записей: 10 | Зарегистр. 04-05-2008 | Отправлено: 14:00 01-05-2011
NaxAlex

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sandron818229
на предыдущей странице...
 
Посмотрите файл с All Users/Application data и сравните есть ли такой же по размеру в system32 и в dllcache

Всего записей: 1087 | Зарегистр. 21-11-2004 | Отправлено: 14:54 01-05-2011 | Исправлено: NaxAlex, 14:56 01-05-2011
tahirg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sandron818229
а C:\Documents and Settings\юзер\Local Settings\Temp  
C:\Documents and Settings\юзер\Local Settings\Temporary Internet Files
зачищал?

Всего записей: 1971 | Зарегистр. 23-03-2003 | Отправлено: 14:54 01-05-2011
sandron818229

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
sandron818229
на предыдущей странице...
 
Посмотрите файл с All Users/Application data и сравните есть ли такой же по размеру в system32 и в dllcache

 
Да, спасибо, невнимательно читал форум, по симптомам один в один.  
 
Добавлено:

Цитата:
sandron818229
а C:\Documents and Settings\юзер\Local Settings\Temp  
C:\Documents and Settings\юзер\Local Settings\Temporary Internet Files
зачищал?

Имя юзера пробовал менять, так что думаю темпы не актуально.

Всего записей: 10 | Зарегистр. 04-05-2008 | Отправлено: 15:16 01-05-2011
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ничего не путаете

Нет, архив был скачен с летбита. В архиве три картинки "для веса" и програмка на 666кб (весьма посредственная) после инсталяхи ентой гадости и происходит заражение. На одном из файловых ресурсов - "файл удалён из за наличия вируса" примерно, комент администраии.

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 19:15 01-05-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вчерашний зловред с именем adobeupdate.exe в папке профиля. Подменял эксплорер.
Выложил скрин с virustotal.com

 
Файл уже был поврежден, либо самоуничтожился, либо еще чего. Поэтому и не определяется антивирусами, хотя некоторые пишут, что поврежден.
 

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 13:49 03-05-2011 | Исправлено: IvANANvI, 13:55 03-05-2011
tahirg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
суслика отправили вендорам?

Всего записей: 1971 | Зарегистр. 23-03-2003 | Отправлено: 15:09 03-05-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
бывает.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 16:16 03-05-2011
Uraanfgh56



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени.
Поймал вчера Winlock  :cry: , всё как обычно -  бла бла отошлите денег на такой-то номер (номер на скрине) и т.п. и т.д , запустился с LiveCD, запустил avz 3.65 обновил базы , просканировал всё на наивысшем уровне эвристики (лог во вложении, не все файлы), вроде как ничего особенного , потом пробовал запустится - то же окно , ладно , снова грузанулся с лайвCD , снова поставил на сканирование с максимальной эвристикой (лог во вложении, уже теперь все файлы), тоже ничего , пару раз при загрузке выдал синий экран (см.скрин).  
Сегодня удалось из под безопасного режима почистить реестр - ветки RUN и RUNONCE, вычистил также папку temp  и т.п времянки , запустил avz  - выполнил восстановление системы, загружаюсь - всё тапблички нет - вирус вроде как ушёл , но проблема в следующим - при загрузке не стартует explorer.exe и выдаёт ошибку - lsass.exe (cм. вложение) - недаёт грузится дальше, но через таск. менеджер через выполнить explorer.exe стартует вполне себе нормально и система работает.  
Проверил в реестре ветку HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options : все нормально - ни какой заразы нет, упоминании эксплорера тоже.
Добавил в реестр по пути:HKLM\Software\Microsoft\WindowsNT\CurrentVersion\  следующий раздел Winlogo2- cтроку: Shell=explorer.exe (даже полностью прописывал путь до explorer.exe)  бестолку , тоже самое что и было ...
 
Файлик explorer.exe просканировал NOD32 v.4 (базы от 03.05.11) - ничего криминального.    
Операционная система: Windows XP SP3 сборка Zver 9.7 , последние заплатки от мелкомягких поставлены 03.05.11
Антивирус: NOD32 v.4.0.437.0 , базы от 03.05.11
В данный момент запустил нод32 на сканирование всех дисков на среднем уровне эвристики.
Также сделал ярлык на эксплорер и поставил его в автозагрузку, но пока не пробовал. - не заню выгорит или нет. добавлено: - не получилось
 
Какие еще варианты и мысли  будут по восстановлению системы  :  :  - каждый раз стартовать руками эксплорер - не гут  :wall: , может у кого есть файлик explorer.exe из сборкиWindows XP SP3 от Zver v.9.7 ?  
Жду помощи  :!:  :!:  


Скриншот вируса:

Синий экран:

Лог сканирования AVZ - 1:  
Подробнее...
Лог сканирования AVZ - 2:  
Подробнее...
Ошибка lsass.exe при запуске системы:
Подробнее...                      .        
Лог сканирования NOD32 - найденные зловреды:
Подробнее...
 
Вот еще журнал НОД32 - момент когда я словил вирус, похоже он пытался через какой-т скрипт или актив-x или ява-аплет загрузиться или через pdf-ку, хотя может быть я и ошибаюсь:  
Подробнее...
В принципе поведение типичное для винлоков или нетипичное ? : перехватывает Alt+Tab , экран поверх всех окон, таск менедежер вызывается , но не виден за заставкой , фокус только в пределах окна - курсор мыши может двигаться только в пределах окна -вымогателя.

----------
Сбор подписей в поддержку кандидата Бориса Миронова:
http://borismironov.livejournal.com/659.htmlПрограмма кандидата в Президенты Бориса Миронова:
http://borismironov.livejournal.com/3860.html

Всего записей: 3567 | Зарегистр. 03-11-2007 | Отправлено: 18:14 07-05-2011
Selev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Uraanfgh56

Цитата:
Shell=explorer.exe

Проверь ещё значение ключа Userinit, он находится  там же где и экплорер. Значение должно быть.
C:\WINDOWS\system32\userinit.exe,  
В сообщениях выше -он упоминается.    

Всего записей: 628 | Зарегистр. 21-01-2010 | Отправлено: 18:38 07-05-2011 | Исправлено: Selev, 18:40 07-05-2011
Uraanfgh56



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Selev
Ключ имеет такой вид:  
 
C:\WINDOWS\system32\userinit.exe,E:\Documents and Settings\Admin\Application Data\lsass.exe
 
я так понимаю что добавку - ,E:\Documents and Settings\Admin\Application Data\lsass.exe удалить ?

----------
Сбор подписей в поддержку кандидата Бориса Миронова:
http://borismironov.livejournal.com/659.htmlПрограмма кандидата в Президенты Бориса Миронова:
http://borismironov.livejournal.com/3860.html

Всего записей: 3567 | Зарегистр. 03-11-2007 | Отправлено: 18:49 07-05-2011
Tanker2



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Uraanfgh56
Запятую после userinit.exe не удаляйте.
А после запятой путь к этому троянчику. Под системный процесс гад маскируется.

Всего записей: 707 | Зарегистр. 30-07-2009 | Отправлено: 19:03 07-05-2011 | Исправлено: Tanker2, 19:19 07-05-2011
Selev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
я так понимаю что добавку - ,E:\Documents and Settings\Admin\Application Data\lsass.exe удалить ?

Угу. Tanker2 правильно заметил, запятую оставить. И удаляйте потом из автозагрузки и  
из Application Data=  lsass.exe
Это он и есть.

Всего записей: 628 | Зарегистр. 21-01-2010 | Отправлено: 21:51 07-05-2011
Uraanfgh56



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tanker2
Selev
Рассказываю - удалил всё что после запятой , в том числе и запятую - после попробовал загрузиться - ноль эффекта - выдаёт иконку"администратор" - жму войти - пишет - загрузка параметров и сохранение параметров и перемергывает быстро - типа пытается загрузиться и тишина , до правки это строчки в реестре - хотя бы в таск манагере через выполнить можно было explorer запустить ,  
даже в разных безопасных режимах не захотел запускаться ...
 
благо был родной установочный диск с сборкой - пришлось с него восстанавливаться ....
 


----------
Сбор подписей в поддержку кандидата Бориса Миронова:
http://borismironov.livejournal.com/659.htmlПрограмма кандидата в Президенты Бориса Миронова:
http://borismironov.livejournal.com/3860.html

Всего записей: 3567 | Зарегистр. 03-11-2007 | Отправлено: 16:04 08-05-2011
Selev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Uraanfgh56

Цитата:
 в том числе и запятую

Ну а что вы хотите....Параметр ключа с запятой, она там не для красоты.

Всего записей: 628 | Зарегистр. 21-01-2010 | Отправлено: 17:04 08-05-2011
Uraanfgh56



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Собственно уже 2-ой раз такую заразу ловлю ...
И почему-то антивирусник не всегда успевает заблокировать эксплойт загружающий эту заразу.  
 
Ну почему ? !!! - нельзя в реестре отслеживать и/или блокировать "точки входа" данных блокеров - ведь более менее известны куда и что они прописывают и как "искажают" реестр ...

----------
Сбор подписей в поддержку кандидата Бориса Миронова:
http://borismironov.livejournal.com/659.htmlПрограмма кандидата в Президенты Бориса Миронова:
http://borismironov.livejournal.com/3860.html

Всего записей: 3567 | Зарегистр. 03-11-2007 | Отправлено: 17:18 08-05-2011
NaxAlex

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
так это... не сидите под админом, имейте файрволы)) не ходите на порно/варез сайты, не качайте чего не надо, делов та...

Всего записей: 1087 | Зарегистр. 21-11-2004 | Отправлено: 18:23 08-05-2011 | Исправлено: NaxAlex, 18:24 08-05-2011
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть такая вещь, AnVir... называется, весьма помогает. Но к этому ещё и винда должна быть по максимуму обновлена.

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 21:14 08-05-2011 | Исправлено: 1Kipovec, 21:15 08-05-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru