Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
ndch

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NaxAlex

Цитата:
а вы пробовали запретить изменение ветки реестра скажем с shell?

Да, после этого винлокер, любителя скачивать порно, найденным с помощью яндекса не сильно беспокоит.
Ребут и ждёт обновления баз каспера.

Всего записей: 6516 | Зарегистр. 31-08-2008 | Отправлено: 00:21 24-04-2011
sevikk



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа, а существуют примерные прогнозы, когда эта волна винлокеров станет неактуальной? Ведь она как современный "крякер интернета", на который в прошлос сотни тысяч наивных юзеров накалывались.

Всего записей: 1 | Зарегистр. 24-04-2011 | Отправлено: 00:40 24-04-2011
ndch

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sevikk
Думаю что тогда же, когда рестор из бекапа станет обыденностью среди "населения".
До винлокеров тоже были "вымогатели", но не винлокеры.

Всего записей: 6516 | Зарегистр. 31-08-2008 | Отправлено: 01:41 24-04-2011 | Исправлено: ndch, 01:52 24-04-2011
tahirg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
colovorot
а что в этой любопытного?
ниразу не встречал чтобы оттуда шла блокировка винды

Всего записей: 1971 | Зарегистр. 23-03-2003 | Отправлено: 08:04 24-04-2011
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tahirg
Бывает и там прописываются. Проверить не помешает. На днях один такой экземпляр попался, прописался именно там, а тело лежало в Корзине.
 
Добавлено:
Этот экземпляр добавил в ту ветку ключ Shell со своими параметрами.

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 09:28 24-04-2011
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tahirg
Уточните, какую версию ERD Commandera вы предлагаете в своем методе. И размер у файла странный "52383 KB"

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 18:27 24-04-2011 | Исправлено: colovorot, 18:29 24-04-2011
tahirg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
colovorot
Erd Commander 2005 вес 52 мб

Всего записей: 1971 | Зарегистр. 23-03-2003 | Отправлено: 07:31 25-04-2011
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tahirg

Цитата:
Erd Commander 2005 вес 52 мб  

Я понял, что он 52 Мб (изошник в архиве). Для сборника версий ERD-шки под все системы размер слишком мелкий... Выходит, что юзеры Висты и 7-ки (х32, х64) остались обделены  вашим вниманием Прикольная шапочка... только для ХРю.

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 13:14 25-04-2011
tahirg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
colovorot
да, поправил в шапке, что только под xp, у кого есть желание могут поискать сборник ERD под все системы, метод остаётся таким же
 
просто заливать 700 мб для меня муторно, upload 70 кб сек...

Всего записей: 1971 | Зарегистр. 23-03-2003 | Отправлено: 13:21 25-04-2011 | Исправлено: tahirg, 13:22 25-04-2011
colovorot



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tahirg
А про winlogon в юзерской ветке принципиально решили не упоминать?
 
Добавлено:

Цитата:
что только под xp

2005-й еще и под Windows 2000 подходит, и 2003-й

Всего записей: 273 | Зарегистр. 04-05-2009 | Отправлено: 13:26 25-04-2011
vzar



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tahirg, не проще ли указать темы на фoруме по ERD:
для ХР:       http://forum.ru-board.com/topic.cgi?forum=35&topic=7507
для Vista/7  http://forum.ru-board.com/topic.cgi?forum=35&topic=35956

Всего записей: 7649 | Зарегистр. 31-07-2009 | Отправлено: 13:31 25-04-2011
ndch

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
colovorot

Цитата:
Бывает и там прописываются.

Может быть в шапку добавлять инфу, с местом прописки локеров в реестре ?

Всего записей: 6516 | Зарегистр. 31-08-2008 | Отправлено: 14:39 25-04-2011
tahirg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
colovorot
vzar
дополнено

Всего записей: 1971 | Зарегистр. 23-03-2003 | Отправлено: 14:58 25-04-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Последний выявленный мной вирус данного типа, сидел в папке System32 с именем ioblhkk.dll (не скрыт, был завязан почти на все процессы, видно было при удалении анлокером). Смог попасть к зараженному компу спустя 5 дней после заражения, статистика отосланного файла на вирустотал показала только 23% знания, в числе которых из популярных были только доктор вэб и аваст, на компе был установлен каспер. (Касперскому отослал вирус лично).
Действие вируса проявлялось в блокировании доступа только в интернет с помощью любого браузера, с предложением разблокировать доступ за деньги. Все привычные способы блокировки: файл хостов и маршруты не использовались.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 15:44 25-04-2011 | Исправлено: IvANANvI, 15:46 25-04-2011
NaxAlex

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
седня комп чинил...
 
какое то обычное объявление, гони денег... загрузился с LiveCD, shell починил, удалил с all users файлик с набором цифр, почистил темпы и кэши, перезагружаюсь опять то же самое
Пошел внимательнее смотреть, опять shell в реестре модифицирован, опять файлик на старом месте.
 
Оказывается зловред подменил userinit в system32 и dllcache, после замены оригинальным userinit и удаление всего с dllcache, заработала система... далее ессесно avz и полная проверка антивирусом.

Всего записей: 1087 | Зарегистр. 21-11-2004 | Отправлено: 13:47 29-04-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Да, согласен подмену файла не так просто заметить, если антивирус молчит. Почему только он молчит не понятно.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 16:51 29-04-2011
ndch

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
Цитата:
антивирус молчит.Почему только он молчит не понятно.
Наверное потому что новый зловред.
 
Угу?
Цитата:
на вирустотал показала только 23%
Вы б хоть ссылку привели.

Всего записей: 6516 | Зарегистр. 31-08-2008 | Отправлено: 16:56 29-04-2011 | Исправлено: ndch, 16:57 29-04-2011
Nezznayka



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В папке Temp на С диске, я его нашел, случайно, весь день потратил на лечение компа от этой дряни, не пускал меня даже в безопасный, лишь тока смог зайти в безапасный с командной строкой, а там вызвал диспечера, и через него уже ходил на папки, и запускал всякие антивири, которые ничего не нашли, и чего то решил почистить папку Temp, а там и ексешник с дебильным названием был, почистил вобщем... и решил еще раз зайти с нормального входа, и о чудо, сообщения вымогательского нету, лишь выскочила ошибка системная что файл, тот который бул в папке темпа, не найден... вот так совершенно случайно, в неожиданном месте осел гад.

Всего записей: 1 | Зарегистр. 29-04-2011 | Отправлено: 21:22 29-04-2011
Omandrah

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Оказывается зловред подменил userinit в system32 и dllcache, после замены оригинальным userinit и удаление всего с dllcache, заработала система... далее ессесно avz и полная проверка антивирусом.

+1. сегодня поймал такого же. Снимал жесткий, на другом компе гонял всеми антивирусами: безрезультатно. Потом загрузился со зверя, в ERD редакторе реестра нашел что все ветки которые правил опять с теми же параметрами. Заменил с установочного диска userinit.exe и удалил userinit.exe из папки c:\windows\system32\dlcashe. Помогло.

Всего записей: 7 | Зарегистр. 06-11-2008 | Отправлено: 01:25 30-04-2011
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ndch
Мне всегда казалось, что уж для системных файлов проверку по контрольным суммам антивирус может сделать, не так часто они меняются. Тот же критический файл! userinit.exe датируется апрелем 2008 года, то бишь SP3. Касперский например часто предупреждает о смене размера файлов IE.
 
Ссылку не привел поскольку лечу компы не у себя. В  будущем скрин сделаю с экрана.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 14:37 30-04-2011 | Исправлено: IvANANvI, 14:40 30-04-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru