Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Думал винлокеры уже вымерли, однако всё ещё есть люди, которые скачивают "флешплеер" с порносайта.
Выполнен в виде имитации окна браузера с адресной строкой и всё такое. Как-то странно блокирует диспетчер задач, он его сам запускает и висит в трее.
Программой procKill.exe с злго форума обнаружил тело и убил.
Располагается: C:\Documents and Settings\All Users\systems.exe
Автозапуск в наглую: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run под именем "Shell"

 
вирустотал Результат: 15/41 (36.59%)

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 18:54 15-05-2010 | Исправлено: ynbIpb, 18:55 15-05-2010
neverof

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть у кого blocker.exe, или тот самый кодек, хочу поковырять...

Всего записей: 38 | Зарегистр. 01-06-2004 | Отправлено: 15:54 17-05-2010
Carlos69



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В понедельник поймал порно-баннер, который просит отправить СМС с номером M201517153 на номер 3381
Вирусяка жесткая, все для неё "подозрительные" процессы блокирует, если чё то не нравится выключает комп. Prkiller запускается, при просмотре инфы о процессе csrss моментально перезагруз. Разблокираторы не помогают.

Всего записей: 52 | Зарегистр. 15-11-2005 | Отправлено: 01:33 20-05-2010
fedoseevka



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Carlos69грузись с ливсиди , подключай реестр, смотри автозапуск и отключай, ну и можно поискать новые файлы по маске *.exe  и поудалять их

Всего записей: 302 | Зарегистр. 09-02-2006 | Отправлено: 07:45 20-05-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Пипец как сильно усложнилась процедура разблокировки с помощью подбора кода, мне кажется, что эта тупиковый вариант лечения скоро задавят вирусописатели. Нужно решать проблемы как то кардинальне.
Свежие Номера 3381:  
У касперского доходит до смеха описание картинок - [Шесть девушек на оранжевом фоне] и т.д. )
У вэба кодов тьма, тьмущая и все сложнее с буквами стали появлятся варианты кодов разблокировки.
В ransomhide.exe вообще с запросом на буквы м201017325 например пока нет.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 15:48 20-05-2010 | Исправлено: IvANANvI, 15:49 20-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
Ну так а что тут сложного? Выход один и тот же.
1. Если можно запустить софт с окном блокиратора - делаем логи, выкладываем, почистить можно.
2а. Если запускаться не удаётся - грузимся в безопасном режиме.
2б. Если безопасный заблокирован - грузимся с LiveCD.
 
И в 2а и в 2б заходим в папки:

Код:
C:\Documents and Settings\Имя_Пользователя
C:\Documents and Settings\Имя_Пользователя\Application Data
C:\Documents and Settings\Имя_Пользователя\Local Settings
C:\Documents and Settings\Имя_Пользователя\Local Settings\Application Data
C:\Documents and Settings\Имя_пользователя\Главное меню\Программы\Автозагрузка

и аккуратно упаковываем в архив все exe-файлы, после чего их удаляем.
 
3. Удаляем абсолютно всё здесь:

Код:
C:\Documents and Settings\Имя_пользователя\Local Settings\Temporary Internet Files
C:\Documents and Settings\Имя_пользователя\Local Settings\Temp
C:\WINDOWS\Temp
C:\Temp

 
4. Пробуем загрузиться в нормальном режиме. Если удалось - сразу делаем логи

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 16:05 20-05-2010 | Исправлено: gjf, 16:08 20-05-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
gjf
Вы про какие логи? Я что-то не в курсе.
Если вирус дает что-то запускать, то найти процесс в памяти и посмотреть откуда он там появился обычно не составляет труда. А вот делать логи, как я понимаю и из Вашей темы это конечно хорошо, но крайне долго, потом их надо выложить Вам, что практически не получится если комп один, а инет уже на нем не работает.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 16:30 20-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
Про те самые логи, Вы поняли правильно.
Если вредонос - это исполняемый файл, то там вообще лечить нечего. Если это - инжектируемая библиотека - то вылечить можно, если знаешь, где и что искать. Если это - драйвер, то вылечить без логов практически невозможно.
 
Добавим к этому "любимую" тенденцию кроме винлокера тащить за собой ещё пару друзей, типа ZBot и TDL3.
 
В итоге получаем искомое: коль уж заразился и хочешь вылечиться - придётся потратить время.
 
А на счёт отсутствия доступа к интернет - сейчас думаю над прикручиванием фичи отправки логов по e-mail, Если это окажется актуальным - наверное, так и сделаю.
 
Добавлено:

Цитата:
потом их надо выложить Вам, что практически не получится если комп один, а инет уже на нем не работает

 
ВНИМАНИЕ! Если по-каким-то причинам Вам не ответили в теме или Вы не смогли прикрепить логи либо что угодно ещё - просьба отписываться на электронный ящик HelpMePlease<a>inbox.ru Обратите внимание: в письме обязательно указывать тему "HELP!!!" - в противном случае письмо доставлено не будет. Туда же следует отправлять карантин, если Вас об этом попросят. И будьте добры - указывайте в письме свой ник на форуме.

 
Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь А как Вы здесь тогда помощь попросите?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 16:35 20-05-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Под неработоспособностью интернета я понимаю порчение вирусом настроек SPI/LSP и TCP/IP. В этом случае почта уже не поможе. Но как вариант можно прикрутить у кого маршруты или хостс проблемы.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 16:59 20-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI

Цитата:
Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь А как Вы здесь тогда помощь попросите?  



----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:28 20-05-2010
NPC



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь  А как Вы здесь тогда помощь попросите?

с ноута, с телефона/кпк

Всего записей: 8943 | Зарегистр. 17-02-2005 | Отправлено: 18:04 20-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NPC
И с ноута, телефона, кпк уже нельзя закачать файлы или отправить почту?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:20 20-05-2010
lelay1977

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На ноуте заблокировалось все. В обычном режиме просит установить драйвер, пыталась, не распознает. А в безопасном - картинка с гей клубом и просит пополнить счет абонента билайн +79629332822. Искала в базах такого еще нет. Если придется переустанавливать систему с потерей данных брат убьет и меня.

Всего записей: 6 | Зарегистр. 21-05-2010 | Отправлено: 01:27 21-05-2010
Neon2

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lelay1977, а вариант со скачкой DrWeb LiveCD и лечением ноута с его помощью не пробовали? См. шапку темы "Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения."

Всего записей: 9559 | Зарегистр. 21-10-2005 | Отправлено: 01:45 21-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ссылка в моей подписи. Выполнять программы можете? Если нет - рекомендации выше.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 01:47 21-05-2010
lelay1977

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На компе не скачивает ничего. Пробовала и др. веб, и авз, и т.д.  Что -то не пойму в чем там дело скрипты может какие не так. На ноуте программы не выполняются. Полный блок. Как будто заходит в систему а потом пытается что то выполнять. диспетчера нет. Через биос ходила время меняла, с флешки дрова грузила - ошибку выдает.

Всего записей: 6 | Зарегистр. 21-05-2010 | Отправлено: 01:59 21-05-2010
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lelay1977

Цитата:
На компе не скачивает ничего. Пробовала и др. веб, и авз, и т.д.  Что -то не пойму в чем там дело скрипты может какие не так

и если так "клинически" обстоят дела
Цитата:
Если придется переустанавливать систему с потерей данных брат убьет и меня

то вам один совет НАЙТИ ГРАМОТНОГО спеца, не из "соплят".

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 10:29 21-05-2010
DonDD



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lelay1977
код для снятия этого баннера очень прост: набор любых цифр, но к сожалению не помню сколько их нужно, пробуйте вводить 8, 9, 10, 11, 12,13,14 любых цифр. (вроде как 10 любых цифр, ну не помню... блин)
 
Добавлено:
данный локер имеет конкретное имя Winlock.1675

Всего записей: 1169 | Зарегистр. 25-03-2006 | Отправлено: 11:28 21-05-2010 | Исправлено: DonDD, 11:49 21-05-2010
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lelay1977
Попробуй скачать ERD Commander и в реестре почистить под ним.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 12:11 21-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lelay1977
На этот форум зайти можете? Программы на заражённом компьютере запускать (не качать - запускать) получается? Если да - то скачайте вот эту версию AVZ (она не на оффсайте, туда по идее доступ не должен блокироваться). Запустите и соберите логи, как описано в теме в моей подписи. HiJackThis можете не запускать. Два лога сканирования разместите в теме из подписи или пошлите на мой адрес (как это сделать - тоже есть в той теме в шапке).

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 12:24 21-05-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru