Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
Selev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Uraanfgh56

Цитата:
И почему-то антивирусник не всегда успевает заблокировать эксплойт загружающий эту заразу.  
 Ну почему ? !!! - нельзя в реестре отслеживать и/или блокировать "точки входа" данных блокеров

Можно . надо только знать чем
http://rutracker.org/forum/viewtopic.php?t=1443363

Всего записей: 628 | Зарегистр. 21-01-2010 | Отправлено: 21:21 08-05-2011
Tanker2



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Uraanfgh56
Или такой вариант
http://support.kaspersky.ru/viruses/solutions?qid=208638548
А вообще
NaxAlex

Цитата:
так это... не сидите под админом, имейте файрволы)) не ходите на порно/варез сайты, не качайте чего не надо, делов та...

Золотые слова.

Всего записей: 707 | Зарегистр. 30-07-2009 | Отправлено: 22:52 08-05-2011
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Uraanfgh56
еще есть полезная прога при вебсерфинге - типа Shadow Defender и иже с ним стоящие

Всего записей: 5722 | Зарегистр. 19-05-2004 | Отправлено: 23:01 08-05-2011
gold_boy

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В связи с тем что вири стали удалять userinit.exe. Предлогаю выложить архив с userinit.exe для всех ОС как 32 так и 64 битных, естественно с официальных образов. Сам могу выложить userinit.exe от Vista Ultimate 32 и 64 бит.

Всего записей: 583 | Зарегистр. 04-07-2007 | Отправлено: 00:21 14-05-2011
NuLLBoyZ



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Всем привет !! Столкнулся не так давно с какой-то новой заразой, до этого мне не попадавшейся !!

Просканировал Kaspersky RescueCD нашёл вирусы, удалил !! Dr.Web LiveCD не нашёл ничего !! После сканирования пробовал загрузиться, баннер опять появился. Какими ещё методами можно его удалить ?? Прошу помощи !!

Всего записей: 91 | Зарегистр. 21-02-2007 | Отправлено: 11:23 14-05-2011 | Исправлено: NuLLBoyZ, 11:30 14-05-2011
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NuLLBoyZ
тут "СТОПЯТЬДЕСЯТЬ РАЗ" уже писали, читайте тему.
1. грузим с компакта операционку
2. открываем реестр заражённой машины
3. читаем и убиваем "не нужное" в винлогоне и то, на что это "не нужное" ссылается
4 и т.д.

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 11:41 14-05-2011 | Исправлено: 1Kipovec, 11:44 14-05-2011
JoHn70

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NuLLBoyZ
1Kipovec
Позвольте совет - в догонку:
После установки с компакта операционки ставим KIS - пущай он работает. а мы будем радоваться жизни.
 
Kaspersky RescueCD дело, конечно, хорошее; однако, вирусописатели всегда на шаг впереди такого рода  RescueCD.
Если даже KIS один раз пропустит вирус и выскочит бяка-баннер, а перезагрузка не поможет; попробуйте в безопасном режиме сделать откат системы  (у меня такая гадость полгода случилась, реестр я не чистил - не рисковал, поскольку не дока в подобных вещах, а сделал описанное выше(.
 
IMHO.  
 

Всего записей: 87 | Зарегистр. 02-05-2007 | Отправлено: 20:26 14-05-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В последнем случаю за сегодня:
файл userinit.exe подменяется на копию "вымогателя" (и в dllcache также). Сам вирус и в качестве  оболочки винды, размещенный в /All Users/Application Data/.
 
В XP userinit.exe крайне не защищеный файл легко удаляется и переименовывается из под админа. MS и антивирусы могли бы и защитить его.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 20:27 14-05-2011
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 Ходил сегодня на вызов. Вот и мне попался подобный экземпляр.  
(клик для увеличения)
Пациент сидел в гавновконтактах и вдруг оно вылезло. Как оказалось пролез через эксплоит в яве. Антивирус стоял фришный AVG.
При запуске кидает свое тело в: C:\Documents and Settings\All Users\Application Data\22CC6C32.exe и прописывает его в реестре вместо проводника HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр Shell - Это отвлекающий манёвр.  
  Идём дальше: Удаляет: userinit.exe и taskmgr.exe в папке C:\WINDOWS\system32\, вместо них подсовывает своё тело. Тоже самое в каталоге C:\WINDOWS\system32\dllcache\, чтоб операционная система не восстановила файлы, кстати как-то он обошёл систему слежения за важными файлами, которая должна выводить сообщение про подмене и просить вставить оригинальный диск. Ах да на самом деле он не удаляет userinit.exe, так как во время работы системы это не возможно. он его переименовывает, например в 03014D3F.exe
 
Лечение: Грузимся с LiveCD, который поддерживает работу с реестром, исправляем отвлекающий манёвр, Далее вставляем оригинальный диск Windows и в Total Commander открываем заархивированный оригинальный файл userinit.ex_ (будучи у пациента я не заметил переименованный оригинал, хотя подозревал) и извлекаем в те места, где он должен быть. Тоже самое и с taskmgr.exe (кстати у пациента он не был удалён)
 
тело зловреда: _http://zalil.ru/31044628 (NOD32 палит криптор, которым накрыт зловред)

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 22:16 15-05-2011
INKOGNI



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Какой гаденышь этот вирь, даже при запуске через песочницу умудряется висеть поверх остальных окон...

Всего записей: 1355 | Зарегистр. 09-01-2006 | Отправлено: 22:30 15-05-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ynbIpb
В моем случае было тоже самое, код не выдавал ни вэб ни каспер три дня. Правда taskmgr.exe  не был удален. По моему удаление и переименовывание файла вещи равносильные.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 22:39 15-05-2011 | Исправлено: IvANANvI, 22:41 15-05-2011
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
По моему удаление и переименовывание файла вещи равносильные.

Да эффект тот же, но восстанавливать проще)

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 22:44 15-05-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Мне вот интересно после уплаты и получения кода они файл userinit.exe так не восстанавливают ниоткуда.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 22:49 15-05-2011 | Исправлено: IvANANvI, 22:54 15-05-2011
INKOGNI



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Мне вот интересно после уплаты и получения кода они файл userinit.exe так не восстанавливают ниоткуда.  

Никакого кода и не будет. Если даже подойти с логической точки зрения, то у каждого терминала своя система чеков. Кто-то печатает только сумму, номер терминала, число операции и т.п. Развод людей без возможности восстановления работоспособности системы "мнимым"кодом. Ну если конечно они не перепрограммируют терминалы на выдачу определенных кодов после оплаты суммы...

Всего записей: 1355 | Зарегистр. 09-01-2006 | Отправлено: 23:19 15-05-2011
sergei1963



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ynbIpb
Я тоже поймал такой баннер, но не на гавносайте, все происходило на глазах когда дочь общалась в инете. Это г-но вылезет неизвестно откуда
Но не в этом дело. Если кто может помогите.  
Вопрос такой. Скачан и записан на болванку LiveCD от Веба.  В биос зашел,  комп грузится  с диска LiveCD. Но вот тут возникают небольшие проблемки. Там 4 -5 строчки с какой начать. Начал со второй, комп стоял всю ночь сканировался. Утром смотрю какое то окно в котором ничего не нашел, в плане того выключит комп не выключить, вообщем не понял как работает сия прога. Короче все осталось на месте(баннер конечно). Так вот хочу узнать как все таки правильно пользоваться данной програмкой и как удалить этот гавенный баннер. Можно в личку с подробным описанием если конечно не затруднит. За ранее благодарен.  
 
Добавлено:
 А может кто кодик знает, что бы снять эту х-нь(тел. вымогатель 89112910115), я искал не нашел. Переустанавливать ОС не хотелось бы.  
 
Добавлено:
И еще забыл. Читая пост ynbIpb, а если у меня не стоит Total Commander, тут как.

Всего записей: 302 | Зарегистр. 15-03-2008 | Отправлено: 03:18 16-05-2011 | Исправлено: sergei1963, 05:40 16-05-2011
papados



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
зачем еужны все эти гиговые сборки live cd большая часть софта из которой пригодится в загробной жизни..юзайте erd comander,тот же лайф сд только дистр исходняк весит меньше десяти метров,и сгенерив образ и загрузившись можно на вирусы проверить той же утилитой касперского подкинув с флешки и реестр отредактировать и откат сделать.

Всего записей: 150 | Зарегистр. 09-01-2007 | Отправлено: 06:07 16-05-2011 | Исправлено: papados, 06:09 16-05-2011
INKOGNI



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
какое то окно в котором ничего не нашел


Цитата:
проверить той же утилитой касперского

Доктор мог просто еще не знать о таком вирусе. Касперским вчера точно не детектился, так что смысла пока нет скачивать и проверять. Либо другими антивирусами, что уже детектят, либо ждать добавления в базы. Только что проверил, каспер молчит на этот:

Цитата:
тело зловреда: _http://zalil.ru/31044628 (NOD32 палит криптор, которым накрыт зловред)  

Попробуйте этим: http://www.esetnod32.ru/.download/livecd/ только не уверен, что он восстановит системные файлы. Но удалить должен.

Всего записей: 1355 | Зарегистр. 09-01-2006 | Отправлено: 06:45 16-05-2011
sergei1963



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Попробуйте этим: http://www.esetnod32.ru/.download/livecd/  

Мне или нет, как то безадресно.

Всего записей: 302 | Зарегистр. 15-03-2008 | Отправлено: 07:38 16-05-2011
NaxAlex

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sergei1963
лучше всяких нодов, касперсих и тд, вам бы помогло чтение хотя бы десятка страниц в этой теме...

Всего записей: 1087 | Зарегистр. 21-11-2004 | Отправлено: 07:41 16-05-2011
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
зачем антивири, если расположение файлов известно?
Цитата:
а если у меня не стоит Total Commander, тут как.

Имелось ввиду, что тотал будет уже на Live CD, а так можно попробовать обнаружить переименованный оригинальный файл (если ваш LiveCD поддерживает ковыряние в файловой системе). Вероятно имя файла это бессмысленный набор букв и цифр HEX.
Если нет возможности поправить отвлекающий манёвр в реестре, то попробуйте грузануться через безопасный режим с поддержкой коммандной строки (но только после восстановление файла userinit.exe), далее пишите в коммандной строке explorer.exe и восстановите загрузку проводника через AVZ (мастер поиска и устранения проблем)
з.ы.
я использую RusLive от NIKZZZZ
Если не знаете как ковыряться в реестре заражённой системы, не помешало бы глянуть видео из шапки, правда ссылка сдохла, а у меня не осталось его. Может кто-то перезальёт или своё снимет.

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 09:14 16-05-2011 | Исправлено: ynbIpb, 09:29 16-05-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru