Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kises
Можно в тот же рег-файл добавить копирование необходимых здоровых файлов по аналогии с реестром... лишь бы с LiveCD не грузиться и антивирь не ставить

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 15:51 06-02-2012
sasherb



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ой... дел

----------
Intel Core i3-4130/ASRock H81M-VG4 R2.0/ATI HD7750/8GB/SSD 240GB/FSP 550 80GLN/BenQ GW2260

Всего записей: 4071 | Зарегистр. 11-09-2009 | Отправлено: 16:01 06-02-2012 | Исправлено: sasherb, 16:01 06-02-2012
kib5

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Принесли ПК с Trojan-Ransom.Boot.Mbro.d (MBR.Locker) До загрузки винды дело, понятно, не доходит. Пробовал Kaspersky Rescue Disk. Он его находил, но лечение и удаление невозможно! (пропустить (рекомендуется)). Я его обновлял, запускал в графике и тексте — ничего не менялось. Решил по-другому: через fixmbr fixboot. Винда загрузилась, потом сидя в ней шлифанул каспером всю систему и без проблем поубивал найденую гадось. Вот так… может такой способ кому-то поможет. Удачи!

Всего записей: 14 | Зарегистр. 30-11-2010 | Отправлено: 17:43 07-02-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть замечательная тулза Robocopy от Microsoft, прямо маленький, "нерезидентный антивирус" какой-то против локеров, думаю, и не только. Возможно не всем подойдет данное решение, в частности, кто для бекапа системы юзает образы или часто устанавливает стороннее ПО в систему.
Имеем:
Настроенная система WindowsXPSP3+ со всеми обновами без стороннего софта (.NET и компания тоже отсутствуют) дабы уменьшить системный раздел. Занимаемый объем, включая структуру файловой системы, не более 1Гб. Сторонний софт только портабельный и находится на другом винте.
Задача:
Работать под админом, без антивирусника... все равно новых локеров они не видят.
Решение:
1. Тупо копируем настроенную систему на другой винт\раздел.
2. Создаем два сценария (батника) групповой политики (автозагрузка\завершение работы, т.е. суем их в Конфигурацию компьютера) в которых и будет работать Robocopy с папкой Documents and Settings. Т.е. создаем задания для Robocopy, в которых при каждой загрузке\перезагрузке выполняется синхронизация нашей копии Documents and Settings с системой. Другими словами, просто из копии все копируем назад в систему и убиваем  лишнее чего туда накидало.
3. Теперь относительно

Цитата:
А что делать если ловим винлокер 22CC6C32.exe, который подменяет собой файлы  
userinit.exe и taskmgr.exe

Создаем 3 задание для Robocopy, в котором будут синхронизироваться папки Windows (по времени даже не заметно, Robocopy очень шустрая) и суем эту задачу в планировщик заданий для выполнения пpи зaгpузкe кoмпьютepa.
4. Подводные камни при создании заданий Robocopy:
В 1 и 2 задании я исключил из синхронизации папки (параметр /XD):
LocalService
Network
NetworkService
В 3 задании:
config              
Prefetch            
CatRoot2            
Repository          
SoftwareDistribution
 
и файлы (параметр /XF):
SchedLgU.Txt  
mfc100rus.dll
mfc100u.dll
msvcp100.dll
msvcr100.dll
так как система их юзает и происходит долгий затык при синхронизации. Возможно, у вас добавятся свои папки\файлы.
В групповой политике укажите Выполнение сценариев загрузки и завершения с отображением команд.
В конце каждого батника поставьте команду PAUSE, чтобы просматривать чего там происходит.
5. Так как реестр я менял только пользовательский, а машинный не менялся (папка config в исключениях) добавляем в наши сценарии еще и импорт REG-файла, в котором на всякий случай восстановим известные разделы и параметры, откуда грузятся локеры (кто какие пути еще знает, добавляйте). Файл Restore.zip выкладываю, но предупреждаю еще раз: у мя система без стороннего ПО, поэтому изучите REG-файл перед использованием и сравните со своими параметрами\разделами, а то мало ли, чего у вас там стоит в системе.
6. Результат и некоторые подробности смотрите в фильме Robocopy, там же, в окнах ком. строки, можно подглядеть и параметры заданий Robocopy.
Предложения, улучшения и новых локеров приму с благодарностью.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 04:45 08-02-2012 | Исправлено: KLASS, 07:32 08-02-2012
vbif120976

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
antiwinlocker.ru
Мне вот такая шняга помогает.

Всего записей: 8 | Зарегистр. 14-10-2011 | Отправлено: 13:58 08-02-2012
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
"СВЕЖИЙ" винлокер, а-ля "пионербол" ТУТ   пароль 111
 
во млин пока писал сообщение и закидывал на ргхост уже 5 вендоров "в курсе", а был 1 Оперативно "копипи..ят"

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 15:22 08-02-2012 | Исправлено: 1Kipovec, 15:26 08-02-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
"СВЕЖИЙ" винлокер

В виртуалке, предложенный мной выше способ, не сработал для этого локера. На реальной машине все гут. Один из вариантов, когда в виртуалке и на реальной машине не одно и тоже? Барабашка, однако... Спасибо за новости.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 15:48 08-02-2012
arvidos



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
KLASS
а зачем вообще так извращаться? забавы ради? если такая прям ненависть к антивирусам, то можно обойтись простеньким, но настроенном HIPS'ом

----------
@arvidOS

Всего записей: 3557 | Зарегистр. 24-04-2009 | Отправлено: 15:57 08-02-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
такая прям ненависть к антивирусам

Не, антивири это уже побочно... к легальному ПО, которое хуже вирей. Вири, по крайней мере, не скрывают того, что они пришли сделать системе плохо, а вот легальное ПО, которому все привыкли доверять, гадит в тихушку сАбака в систему, в частности, в реестр. А пользователь потом думай, кто млять в очередной раз уронил систему... Надоело. Потому и было принято кардинальное решение в систему не пускать никого.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 16:11 08-02-2012
arvidos



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
о ужас. вы считаете это решением проблемы? если жалко систему родную, то можно виртуалку поставить.  
если нет желания и ее ставить - есть софт который делает практически все что выше написано, даже больше и намного лучше - после ребута все будет также как и до установки какой-либо софтины

----------
@arvidOS

Всего записей: 3557 | Зарегистр. 24-04-2009 | Отправлено: 16:17 08-02-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
если жалко систему родную, то можно виртуалку поставить

А зачем?

Цитата:
есть софт который делает практически все

А зачем, когда можно обойтись без него?

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 16:34 08-02-2012
Georgy Nik

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

KLASS

Цитата:
Не, антивири это уже побочно... к легальному ПО

Зря вы так. Вчера убедился, после "Windows заблокирован!", что надежнее и время сэкономишь, если есть то же легальное ПО и диск с набором привычных прог и утилит. Давно мне говорили знающие: -Раз в пол года потратил час времени и все,забыл. Все работает, все летает. А сколько времени мы тратим на поиски в инете хорошей "Винды", антивируса и подбора к нему ключей? Я вот посчитал, сколько за последние 5 лет перелопатил, попадал,вот взял и установил лицензию-залитал комп и это после неплохого августовского "Х-Тима". Нет такого ПО, которое будет год служить и не закакает реестр(если не только сидеть в "контакте"),а сколько времени потрачено на чистку реестра, ухаживал как за женщиной, а результат тот же-ни какой благодарности. Больше без заморочек, пока смотришь футбол, переустановил и все.  
 Ну и по существу, я 2месяца назад попал на "Windows заблокирован!", повезло, работала всего одна кнопка на клаве - "Пуск", повозился  и через нее  зашел в программы, открыл "CCleaner" и в автозагрузке удалил эту бяку.
 А позавчера попал жестоко, их уровень растет. В биосе отключили(сь) USB, и после перезагрузки вы уже не можете попасть в биос, порты то начинают теперь работу вместе с загрузкой "Винды", раз пять рестортавал, пока не увидел, а клава, мышка и "заставка"!!!, загараются то одновременно, следовательно, с началом загрузки сразу экран! и ни "через fixmbr fixboot"(человек имел ввиду"вост.панель)ни Касперский тут...  Жесткого нет(валялся на 3,5Гб, думал не пригодится), купил за бутылку пива старую не USB клаву и она зароботав как положено, завела меня уже в биос. Теперь клаву не поменяю даже на коньяк, нехай полежит еще. Не попадайтесь, Удачи!

Всего записей: 7 | Зарегистр. 21-12-2011 | Отправлено: 05:02 09-02-2012
inile

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS 22:01 15-01-2012
Цитата:
2IP StartGuard   Не видит параметры откуда могут вири грузиться:  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs  HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\\BootExecute  

А отредактировать keys.ini нельзя?

Всего записей: 1929 | Зарегистр. 29-06-2011 | Отправлено: 10:34 09-02-2012
arvidos



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Georgy Nik

Цитата:
В биосе отключили(сь) USB, и после перезагрузки вы уже не можете попасть в биос, порты то начинают теперь работу вместе с загрузкой "Винды

глупости если честно. ни один вирус на это не способен. мы на в прошлом веке живем. если клава не пашет во время загрузки системы, то надо в Биосе включить USB Keyboard Support, делов то

----------
@arvidOS

Всего записей: 3557 | Зарегистр. 24-04-2009 | Отправлено: 11:54 09-02-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Georgy Nik
Так мы с вами об одном, только подходы разные. Чисто не там где убирают, но там где не сорят. Легальное не легальное не принципиально, принципиально (для меня), чтобы ПО не писало  в систему... вообще никакое и не надо будет чистить. Ведь нажав пимпочку, для установки очередной программы, пользователь не ведает, что творит. А отслеживать за каждым ПО-надоело.
inile

Цитата:
А отредактировать keys.ini нельзя?  

Наверное можно, не разбирался... по мне дешевле запретить запись в указанные разделы реестра всем и не надо будет что-то ставить для отлавливания жуков. Хобби у мя такое: по возможности научится делать все с помощью системы не прибегая к стороннему ПО. Разумеется, есть специализированное ПО... но это уже тема отдельная.
arvidos
Я, разумеется, пробовал ПО, которое делает откаты при перезагрузке. Просто в свете последних лет бзик у мя, если запрещать жить в системе, то всем

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 16:05 09-02-2012 | Исправлено: KLASS, 16:07 09-02-2012
arvidos



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
KLASS
смотри чтоб твои увлечения в паранойю не переросли
юзай Portable софт если что

----------
@arvidOS

Всего записей: 3557 | Зарегистр. 24-04-2009 | Отправлено: 16:13 09-02-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
юзай Portable софт если что

Уже почти год, как все перевел... там правда тоже есть свои подводные камни, но это уже другая история.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 16:19 09-02-2012
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 Оперативно "копипи..ят

"лестное" мнение я им выдал, до сих пор на том же уровне, плюс Авира
Вебина - знает, Нод - догадывается, остальные "монстры" молчат, только ещё некоторые "мелкие вендоры" "в курсе"

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 08:18 10-02-2012 | Исправлено: 1Kipovec, 08:21 10-02-2012
tshudini



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что-то с последними МБР-локерами uVS через раз помогает. Приходится еще и через консоль фиксить..

Всего записей: 504 | Зарегистр. 17-05-2008 | Отправлено: 01:25 11-02-2012
arvidos



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
tshudini
не верю
есть такие экземпляры для теста?

----------
@arvidOS

Всего записей: 3557 | Зарегистр. 24-04-2009 | Отправлено: 01:31 11-02-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru