loosingar
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору от другой версии вируса, но может пригодится. Алгоритм более-менее схожий. Сам не пробовал, так что прошу рассказать результаты, и вообще - пригодилось ли. Цитата: 1. Загрузись с Live CD. 2. Удали файлы blocker.exe и blocker.bin из директории C:\Documents and Settings\All Users\Application Data 3. В реестре в разделе HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon меняем значение параметра "Userinit" с "C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\\ALLUSE~1\\APPLIC~1\\blocker.exe" на "C:\\WINDOWS\\system32\\userinit.exe" reboot не забудьте после перезагрузки антивирусом пройтись или сразу качните dr.web livecd | Цитата: Семейство Trojan-Ransom.Win32.Blocker является классическим примером вредоносных программ, предназначенных для шантажа и вымогательства. При установке на компьютер они прописываются в автозагрузку, в ключ реестра [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметр "Userinit", в результате чего блокируют запуск ОС. Получив управление на запуске ОС, зловреды отображают окно с требованием отправить SMS с определенным текстом на указанный короткий номер. В ответ пользователю обещают выслать код разблокировки, который отключит вредоносную программу и разблокирует загрузку компьютера. Сам по себе Trojan-Ransom.Win32.Blocker несложно удалить при помощи AVZ, AVPTool или вручную из редактора реестра, но есть одна проблема — загрузка ПК блокирована, и пользователь не может получить доступ к рабочему столу и запустить какие-либо программы или утилиты. Защищённый режим Windows также заблокирован. "Мне стало интересно, всё ли так безнадежно и может ли пользователь сделать что-либо без спецсредств, Live CD и особых технических знаний?", - задался вопросом Олег Зайцев. В результате изысканий был обнаружен довольно простой алгоритм. Сначала необходимо нажать комбинацию WIN-U, что вызовет окно специальных возможностей, изображенное на рисунке. Оно обладает очень высоким приоритетом и не блокируется трояном. В появившемся окне выбираем экранную лупу, а в окошке данного инструмента кликаем на гиперссылку "Веб-узел Майкрософт". Это приведет к запуску IE, из которого можно загружать любые целебные утилиты, типа AVZ или AVPTool, и запускать программы с диска ПК (в строке адреса можно указать любую программу), online-сканер и т.п. | (о дьявол! отсюда же, с ру-борды, и скопировано было когда-то ) | Всего записей: 880 | Зарегистр. 12-04-2003 | Отправлено: 00:49 17-07-2009 | Исправлено: loosingar, 00:52 17-07-2009 |
|