Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Закладки » Вирус в загрузке

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
При загрузке выскакивает окно с сообщением Касперский антивирус. Сообщает, что в загрузочном секторе вирус, появляется после приветствия, в результате кроме как в лайв СД загрузиться не получается. Часа 3 искал, пока не нашел. Кто в курсе?

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 13:05 15-07-2009
pompon



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Чистка проводилась с внешней загрузкой?

Всего записей: 882 | Зарегистр. 14-10-2007 | Отправлено: 13:41 15-07-2009
FrenkHorrigaN

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn, "кроме как в лайв СД загрузиться не получается", т.е. безопасный режим тоже не катит?
диспетчер задач вызывается? если да, то почему не убить процесс, если нет, то посмотрите способы обхода этих ограничений в теме http://forum.ru-board.com/topic.cgi?forum=62&active=15&topic=16770#1
убивая же процесс, Вы сможете увидать его имя, поиск по этому имени в реестре и удаление этих ключей даст возможность не страдать так после следующих загрузок. затем используйте AVZ, чтобы снять все ограничения политик и ликвидировать деструктивную деятельность вируса.

Всего записей: 47 | Зарегистр. 29-06-2009 | Отправлено: 13:52 15-07-2009 | Исправлено: FrenkHorrigaN, 13:56 15-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pompon
Чистка проводилась с liveCD DrWeb, нашелся только BHO-информер в мозиле.
FrenkHorrigaN
Безопасный режим, а также диспетчер задач, как и все остальное, не запускается, так что процесс во время его работы не определить. Если есть альтернативный метод просмотра процессов, то я его не знаю. Если бы смог загрузить ту самую винду, проблем бы не было.
 
Подайте бедному сироте

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 07:07 16-07-2009
vitalisvv

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Для альтернативного просмотра процессов утилита от Марка Руссиновича - live.sysinternals.com/tools/procexp.exe. С помощью нее удобно можешь посмотреть процессы, подкрепленные к ним библиотеки.... Я убивал такую заразу загрузившись с лив-сд, подключал реестр тачки, чистил его (одновременно чистил файлы заразы).

Всего записей: 2 | Зарегистр. 15-04-2008 | Отправлено: 07:50 16-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vitalisvv

Цитата:
Для альтернативного просмотра процессов утилита от Марка Руссиновича - live.sysinternals.com/tools/procexp.exe.

Для этого нужно? чтобы комп запустился в своей операционке, а не с liveCD, а иначе бесполезно, она покажет процессы liveCD. Вирусняк в родной системе.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 10:02 16-07-2009
01pump

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn
Качаем LiveCD под WinPE (с возможностью доступа к удаленному реестру).  
Загружаем реестр больной системы.
Топаем в эту веточку  

Цитата:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

В ней проверяем параметры:
Userinit Его значение должно быть только C:\WINDOWS\system32\userinit.exe, (где С буква системного диска) и в конце обязательно запятая. После запятой никаких значений не должно быть!!!
System Его значение пустое
Shell Его значение Explorer.exe
 
Затем идем в ветки
Цитата:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

и
Цитата:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

и в них опытным путем убирая прописанные процессы и службы перезагружаясь устанавливаем что мешает загрузке системы.
ЗЫ Параметры CTFMON.EXE (C:\WINDOWS\system32\ctfmon.exe), IgfxTray(C:\WINDOWS\system32\igfxtray.exe), Persistence(C:\WINDOWS\system32\igfxpers.exe), HotKeysCmds(C:\WINDOWS\system32\hkcmd.exe) можно не трогать.

Всего записей: 500 | Зарегистр. 27-06-2008 | Отправлено: 10:18 16-07-2009 | Исправлено: 01pump, 10:19 16-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добавлю, что вирусняк просит выслать смс на номер 7132 с текстом "vzkaspersky", окно черное. Комп стоит дома, к сети не подключен. При попытке загрузить в безопасном режиме сваливает в синий экран: STOP: 0X0000007B (0XF789E524, 0XC0000043, 0X00000000, 0X00000000).  
Протокол загрузки:

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 15:36 16-07-2009 | Исправлено: vu1tur, 15:46 16-07-2009
01pump

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn
Пртокол загрузки как получаем? через доступ к диску через CD Drweb ?
Проверь автозагрузку в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  как я написал ранее. Там точно будет он сидеть под кривым именем

Всего записей: 500 | Зарегистр. 27-06-2008 | Отправлено: 15:45 16-07-2009 | Исправлено: 01pump, 15:47 16-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Протокол загрузки получил при загрузке "родной" Винды, дальше не идет, видимо после этого идет окно с вирусом. Запустил загрузку с протоколированием. Завтра буду пробовать под WinPE запустить программы VirusInfo. Может что и получится. Если что, сообщу. Самое интересное, что в реестр залезал, правда через *опу, так вот во всех трех ветках практически все в норме, но грешу, что как-то криво залез через LiveCD.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 19:43 16-07-2009
Kaylang



Вредный и упрямый
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn
Скачай avz
В ней есть возможность восстановить конфигурацию для загрузки безопасного режима.

Всего записей: 38546 | Зарегистр. 29-08-2002 | Отправлено: 00:44 17-07-2009
loosingar



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
от другой версии вируса, но может пригодится. Алгоритм более-менее схожий. Сам не пробовал, так что прошу рассказать результаты, и вообще - пригодилось ли.

Цитата:
1. Загрузись с Live CD.  
2. Удали файлы blocker.exe и blocker.bin из директории
C:\Documents and Settings\All Users\Application Data
3. В реестре в разделе  
HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
меняем значение параметра "Userinit" с
"C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\\ALLUSE~1\\APPLIC~1\\blocker.exe"
на  
"C:\\WINDOWS\\system32\\userinit.exe"
reboot
не забудьте после перезагрузки антивирусом пройтись
или сразу качните dr.web livecd


Цитата:
Семейство Trojan-Ransom.Win32.Blocker является классическим примером вредоносных программ, предназначенных для шантажа и вымогательства. При установке на компьютер они прописываются в автозагрузку, в ключ реестра [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметр "Userinit", в результате чего блокируют запуск ОС. Получив управление на запуске ОС, зловреды отображают окно с требованием отправить SMS с определенным текстом на указанный короткий номер. В ответ пользователю обещают выслать код разблокировки, который отключит вредоносную программу и разблокирует загрузку компьютера.  
 
Сам по себе Trojan-Ransom.Win32.Blocker несложно удалить при помощи AVZ, AVPTool или вручную из редактора реестра, но есть одна проблема — загрузка ПК блокирована, и пользователь не может получить доступ к рабочему столу и запустить какие-либо программы или утилиты. Защищённый режим Windows также заблокирован.  
 
"Мне стало интересно, всё ли так безнадежно и может ли пользователь сделать что-либо без спецсредств, Live CD и особых технических знаний?", - задался вопросом Олег Зайцев. В результате изысканий был обнаружен довольно простой алгоритм. Сначала необходимо нажать комбинацию WIN-U, что вызовет окно специальных возможностей, изображенное на рисунке.  
 
Оно обладает очень высоким приоритетом и не блокируется трояном. В появившемся окне выбираем экранную лупу, а в окошке данного инструмента кликаем на гиперссылку "Веб-узел Майкрософт". Это приведет к запуску IE, из которого можно загружать любые целебные утилиты, типа AVZ или AVPTool, и запускать программы с диска ПК (в строке адреса можно указать любую программу), online-сканер и т.п.

 
 
(о дьявол! отсюда же, с ру-борды, и скопировано было когда-то )

Всего записей: 880 | Зарегистр. 12-04-2003 | Отправлено: 00:49 17-07-2009 | Исправлено: loosingar, 00:52 17-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kaylang
Спасибо, обязательно попробую, программу уже качнул и обновил.
loosingar
Вероятно от другой версии вируса, т.к. у меня этих файлов нет. Когда проверял AVZ, а автозагрузку полез файл autorun.inf, а с ним прицепом md.exe. Вероятно, где-то старательно прятались, причем полезли на второй HDD, на активном HDD их нет. LiveCD от DrWeb ничего кроме BHO-информера в мозиле не обнаружил, хотя сам я пользую именно DrWeb. Сегодня появилась одна идея, попробую, потом отпишусь.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 06:35 17-07-2009
01pump

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn
Чтоб еще неделю не тратить на поиски зловреда, вот эту ветку
Цитата:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  
экспортни и на файлообменник выложи.  

Всего записей: 500 | Зарегистр. 27-06-2008 | Отправлено: 07:45 17-07-2009 | Исправлено: 01pump, 07:47 17-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
01pump
Договорились, просто это время займет, ящик стоит не у меня, приходится туда ездить. Сегодня еще не ездил.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 08:47 17-07-2009
Bloxastik

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подобный вирус лично я грохнул следующим способом. Сначала загрузил Лайв ЦиДи и из под него прошелся НОДом вторым со свежими базами с флешки. Потом загрузил ЕРД Коммандер и посмотрел что там прописанно в автостарте. Оказалась одна ветка реестра с *полисес* ограничение для пользователя. После чего система загрузилась и уже в самой системе отлавливал огрызки вирусни.

Всего записей: 271 | Зарегистр. 10-06-2004 | Отправлено: 11:35 17-07-2009 | Исправлено: Bloxastik, 11:36 17-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
01pump
Спасибо. Все удалось. Просто сразу не заметил. Там был создан файл с именем user32.exe  в с:/Windows/system32// Загружался именно он, а не user.exe. Сейчас уже все нормально. Остальное почистилось и антивирусником и вручную. Для меня только осталось загадкой, что сформировало два файла:
Цитата:
автозагрузку полез файл autorun.inf, а с ним прицепом md.exe
. Может быть и кейген, который стоял на игрушке. Сколько не маял ящик, они больше не появлялись

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 14:58 17-07-2009
01pump

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn
Поздравляю!  
Видишь, тут главное внимательно надо было прочесать автозагрузку

Всего записей: 500 | Зарегистр. 27-06-2008 | Отправлено: 15:05 17-07-2009
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
01pump
Это точно!   Я же там несколько раз смотрел, а название похоже, вот и купился...

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 15:57 17-07-2009
01pump

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Это точно!   Я же там несколько раз смотрел, а название похоже, вот и купился...

Семен Семеныч! В этом и смысл жизни троянчиков - прятаться под похожими названиями системных файлов. Он же не будет называться типа C:\Windows\system32\trojan.exe  
Так его любая блондинка найдет (может быть)  

Всего записей: 500 | Зарегистр. 27-06-2008 | Отправлено: 16:21 17-07-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Закладки » Вирус в загрузке


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru