Совсем недавно столкнулся с таким вирусом, в народе его именуют Trojan.Winlock или Trojan.Ransom. Эта фигня появилась у знакомого.
Я по искал в интернете, что делать. А советов было много:
1. Испробовать LiveCD доктора веба и каспера, но мне это не помогло. Да, нашел какие то вирусы, удалил их, но все без толку.
2. Потом с помощью того же LiveCD попробовал, почистить некоторые папки это "Temporary Internet Files", "Temp" и еще какие то, уже не помню какие. Но все равно это тоже толку никакого не дало.
3. Нужно скачать LiveCD (или подобную программу), сделать диск и найти нехорошие файлы с именами blocker.bin и blocker.exe, они должны быть по адресу C:\Documents and Settings\All Users\Application Data, но у меня там их небыло, даже похожих, да и подозрительные я поудалял, не помогло, но вам может и поможет.
4. Так же нужно в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon поменять значение параметра "Userinit" с "C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\\ALLUSE~1\\APPL IC~1\\blocker.exe" на "C:\\WINDOWS\\system32\\userinit.exe". У меня такого тоже не было, но после того как я получил доступ к ОС, я прошел по выше описанному пути и нашел что у меня значение "C:\\WINDOWS\\system32\\userinit.exe," есть запятая в конце, я ее удалил - не помогло.
5. Еще были советы перевести в биосе время на пару дней или часов в перед или назад. Мне это тоже не помогло.
6. Так же писали что нужно подождать пару часиков и эта гадость пропадет, не пропала.
В общем, как я не старался, ничего не помогло, пришлось переустанавливать винду.
Друзья, что реально нужно делать? Кто сталкивался с такой проблемой? А эта проблема сейчас очень актуальная. И вообще, как этот вирус проходит через защиту таких антивирусов, как каспер и доктор веб. Ну не переустанавливать же постоянно винду? Помогите советами.
Вот, только что нашел такое решение проблемы, но пока не на чем его испытать.
показать офф-топ
Запустить проводник через комбинацию клавиш Ctrl+shift+esc
Файл - Новая задача (выполнить) - regedit - нажать ОК (откроется реестр).
искать в ветке: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Если Вам повезло – то найдете там ветку “Blocker.exe”, которую и нужно удалить
или в другой ветке:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Файлик, мешающий нормально включить комп зовется “Admin.exe” и загружается в ветке Shell. Его нужно удалить.
После перезагрузки компьютер нормально загрузился.
P.S.: Но как запустить реестр через комбинацию Ctrl+shift+esc, когда заблокированная винда - не пойму?
P.P.S.: Хотя стоп, понял, можно использовать LiveCD. Точно через LiveCD.
Спасибо.