Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Windows заблокирован!

Модерирует : KLASS, IFkO

KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

   

berta0

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Сервисы деактивации вымогателей-блокеров:
 
http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460
 

Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;  
- текст сообщения, которое требуют отправить на этот номер.

 
 
Если не работает сеть/интернет после удаления вируса
Как убрать окно вируса в фон
Средства для борьбы с этими вирусами
Метод запуска браузера от Гостя
Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:
 
  Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
  Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
  Метод от tahirg (Загрузочный ERD Commander).
  Метод от folta Хитрость с клавишей Shift
  Bootice Работа с MBR и различными файлами для загрузки OS.
  Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
  AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
  new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.
 
 


  Чистые системные файлы Windows, которые заражают блокеры: скачать

Всего записей: 16 | Зарегистр. 07-03-2009 | Отправлено: 14:46 08-04-2009 | Исправлено: Nilslis, 17:16 13-02-2016
sasherb



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
давайте

----------
Intel Core i3-4130/ASRock H81M-VG4 R2.0/ATI HD7750/8GB/SSD 240GB/FSP 550 80GLN/BenQ GW2260

Всего записей: 4071 | Зарегистр. 11-09-2009 | Отправлено: 13:28 23-05-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sanek ru
МБР у вас в порядке (код стандартный от Win XP), единственно, в таблице разделов разбивка диска не стандартная. Т.е. начало раздела у вас начинается с 19 сектора (по-видимому, использовалась сторонняя программа для переразметки винта), вместо положенного 63. Но на появление фразы "Press any key to continue" это вряд ли влияет. В чем проблема? ХЗ-не сталкивался. Судя по последнему фильму, вы можете выходить по F8 в меню "Вариантов восстановления". т.е. там где фраза "Безопасный режим", стало-быть начальная загрузка с винта идет. Скорее всего, что-то навернулось в самой системе. Вот только что-не ведаю.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 13:37 23-05-2012
Sanek ru

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Скорее всего, что-то навернулось в самой системе

 
то есть в хр проблема ??может переустановить винду..???
 
еще мнения есть ??до переустановки ..

Всего записей: 65 | Зарегистр. 11-02-2007 | Отправлено: 13:47 23-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sanek ru
я ужо честно говоря заё..опечалился повторять.
вы вставите установочный диск окн и попробуете наконец штатное восстановление системы, или нет?
ну, хватит мудрить. от простого к сложному нужно идти.
вон и тема под вас пляшет:
Проблема с загрузкой WinXP

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 13:59 23-05-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sanek ru
В любом случае, надо приводить разбивку винта в нормальное состояние. Т.е. сохранить нужные данные на сторонний носитель и удалить все разделы. После чего создать разделы по новой используя для этого только стандартные средства системы. Или при пере-установке системы, также все убиваем и создаем по новой.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 14:39 23-05-2012
Sanek ru

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
только стандартные средства системы

 
то есть акроником нельзя ???
 
обидно, поймал локера пролечил а система рухнула..

Всего записей: 65 | Зарегистр. 11-02-2007 | Отправлено: 17:21 23-05-2012
Herzz

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
то есть акроником нельзя ???

Почему  нельзя ? Очень даже можно.

Всего записей: 374 | Зарегистр. 15-01-2007 | Отправлено: 17:24 23-05-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
то есть акроником нельзя ???

Долго рассказывать... откройте тему Версия для печати и вбейте в поиск по странице АКРОНИС, потом ACRONIS. Обратите внимание на сообщения участников форума 9285 и Antech. Много нового узнаете.
Так же вот тут я наглядно рассказывал, что происходит с разделами, когда используются сторонние программы для пере-разметки винта.
У вас на данный момент (я выше уже говорил об этом) вообще раздел начинается с 19 сектора нулевой дорожки, что ни в какие ворота не лезет.
Можно забить конечно на это, но как показывает практика, восстановление разделов и данных в случае каких-либо осложнений, гораздо легче осуществить, если винт был разбит и отформатирован стандартными средствами. Ну, а выбор как всегда за вами.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 17:51 23-05-2012 | Исправлено: KLASS, 18:11 23-05-2012
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
sasherb Выкладываю. Пароль стандартный.
Ссылка

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 16:13 24-05-2012
sasherb



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
Спасибо.

----------
Intel Core i3-4130/ASRock H81M-VG4 R2.0/ATI HD7750/8GB/SSD 240GB/FSP 550 80GLN/BenQ GW2260

Всего записей: 4071 | Зарегистр. 11-09-2009 | Отправлено: 23:25 24-05-2012
9285

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sanek ru
Может я не заметил, а может здесь это не котируется, но не пробовал откатиться к точкам восстановления системы?
 
IvANANvI
Может удаление раздела это последствие чего либо другого? Та же система и без вирусов, но глючная может отдампиться в любое место (в том числе и в начальный сектор). А может и какой то ещё бутовый вирус, которому не хватило места в начальных байтах и он прихватил часть РТ?  
Ковыряться во внутренностях не умею, но простой запуск зверька не приводит к столь деструктивным действиям (удаление раздела).
ИМХО, но вся эта вирусня сделана конструкторами, и те, кто ими пользуются (злобные макаки) не в состоянии сделать чуть больше чем позволяет сам конструктор. А тот, кто может сделать такое - имено уничтожение информации (причём реальное а не смещение таблицы раздело), наверняка не дурак и понимает что это более тяжёлое преступление, и последствия будут соотвествующие.
Вспомним тот же пенетратор - автора нашли очень быстро.

Всего записей: 4833 | Зарегистр. 06-10-2010 | Отправлено: 10:04 25-05-2012 | Исправлено: 9285, 10:05 25-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я тут UVScreenCamer'ой балуюсь)
http://rghost.ru/38274837
флешка сравнения вызовов обыкновенного mbr-lockera и ms.exe от IvANANvI'ff. вобщем, не утруждая просмотром, у обоих мания впереться в нулевой сектор винта. у ms.exe она есть, но не знаю насколько прямо она реализованна.
 
если есть что сказать по функциям и опровергнуть, говорите. я уже задолбся наощупь изучать. все сидят как сычи и никто развернутых примеров по IDA не делает, а другие умничают, где ноги поломаешь в их словесах.

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 13:29 25-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
кстати, он уже пробегал.
http://rghost.ru/38276843
пасс стандартный.
я его 3 апреля туточки видел, никто не пенял его сильно. обыкновенный локер.
только раздутый, upx, ну и телефончик другой)
оба работают через командную строку и в автозагрузку run* пишут рандомное название начиная с "S".
в MD палится как и положено.
вобщем, если допустить, что под оболочку локера добавили мбр, то да.
а на практике, он не срабатывает. локер и все. так как запускаю на системе, перезагружаться не даю. убиваю, смотрю, ничего с загрузочными разделами не делает, тупо лочит экран и пугает
Окна 7 x86

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 15:39 25-05-2012
9285

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
так как запускаю на системе, перезагружаться не даю.

Так как запускал на тестовой системе, то неоднократно перезагружал. И неоднократно контролировал содержимое MBR - никаких изменений.
 
Как уже писал ранее, я не знаком с IDA и ковырянием исходнков, но прекрасно знаю по другим вещам, что в теле встречаюся различные вещи (которые возможно и будут реализованы в дальнейшем). Но наверное важно не что есть в теле, или что оно напоминает, а то, что имеем в результате.

Цитата:
а на практике, он не срабатывает

Всего записей: 4833 | Зарегистр. 06-10-2010 | Отправлено: 22:27 25-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
да, не работает ms.exe
я ужо и перезагружался пару раз, так как мое прибитие клавишами win+tab+стрелочки и энтер не сработало, скрылось вобщем. наощуп не смог.
итог, как и сказали выше, не прокатило.
обычный локер со своим странным кодом.
 
тут пугают убийцами таблиц разделов, но что-то ни одну красавицу никто не принес. ну дайте же, дайте этого ассасина партион табле

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 23:15 25-05-2012
9285

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
folta
Я вот тоже всё надеюсь найти реального киллера таблиц.

Всего записей: 4833 | Зарегистр. 06-10-2010 | Отправлено: 23:29 25-05-2012
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Системный раздел пропал не сразу, а спустя некоторое время, совпадением назвать это сложно. Может часы попереводить в биосе и он отработает?

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 08:54 26-05-2012 | Исправлено: IvANANvI, 08:58 26-05-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
тут пугают убийцами таблиц разделов


Цитата:
Я вот тоже всё надеюсь найти реального киллера таблиц

Было же в теме... просмотрели?
http://rghost.ru/37880252 пасс 2012
 
Добавлено:
9285

Цитата:
Та же система и без вирусов, но глючная может отдампиться в любое место (в том числе и в начальный сектор).  

Приведи пример, пожалуйста.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 10:39 26-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI
запуск был, время тикает, так шо посмотрим
хотя наврядли что-то будет, тишина и спокойствие.
а 12 часов выдерживать локер и ждать что потом, не могу. техника, одна единица, а где мне сидеть?)
хотя если допустить, что ms.exe не заточен под седьмые окна, или ему надо определенные условия, то да, возможно. но это гадания на кофейной гуще.
так что, пока это просто винлокер, который не трогает первые сектора винта и кроме автозагрузки, никуда не лезет. даже не дублирует свое тело вкуда нибудь.
минимум действий(2: добавить в автозагрузку, залочить), поэтому изначально многими и не ловился.
пропажи разделов и раньше случались, в чем можно убедиться в теме по их восстановлению, но теперь все списывают на киллеров таблиц разделов.
говорят-говорят-говорят,но что-то ни одного пока не несут.
это не значит, что их и нет, просто скорее: „у страха глаза велики”
вобщем, ждем)
 
надо было популярно изучить всю прелюдию пропажи разделов, например RSIT, по дате, кто-чего-куда. а если бы скопировали первых секторов 100 и притянули, то тут бы точно если не нашли, так выявили подозреваемого.
 
Добавлено:
KLASS
да, спасибо)
я недавно в тему вывалился, сильно не листал.
пойду, потягаю. что-то он крупненький, наверное к чему нибудь присобачили ироды))
 
Добавлено:
http://rghost.ru/37880252
ввожу пасс: 2012

Цитата:
404

надеюсь что опять глюк ргхоста, обождем

 
Добавлено:
KILLer mbr.exe
сам код 46 строк, остальное форма делфи и два backup.bin, которые вызываются и вписываются, начиная с 0 сектора. еще есть 1.exe, но суть не понятна. вернее, не интересно.
но идея зачотная)
если бы было возможно зарядить своими бинами и пользовать, как именную восстановлялку, то в хозяйстве пригодилось бы.
вобщем замер. пророчу, скоро такую слепят. что-то вроде очередного конструктора, вкладываешь бины, компилишь в экзешник и вместо мороки со сторонними программами восстановления загрузочных секторов чх, вуаля! легким движкнием руки, превращается...нувыпонели))
дарю идею, разгребайте.

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 10:50 26-05-2012 | Исправлено: folta, 11:01 26-05-2012
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
что-то вроде очередного конструктора, вкладываешь бины, компилишь в экзешник и вместо мороки со сторонними программами восстановления загрузочных секторов чх, вуаля!

Дешевле держать копии MBR всех винтов, минутное дело.
Да и говорилось уже здесь, таблицу восстановить без копии тоже не головная боль.
 
Добавлено:
Интересно другое, видел (слышал) ли кто тело, после запуска которого шифровалась бы не только МБР, но и бутсектор, $MFT
Вот тогда бы репу чесали...

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 13:00 26-05-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Windows заблокирован!
KLASS (19-02-2017 09:58): Продолжение в Windows заблокирован! (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru