Помощь - Поиск - Пользователи - Календарь
Полная версия: Windows заблокирован отправьте смс
Форум Command & Conquer > Другие интересы > Разное
NBomb
Совсем недавно столкнулся с таким вирусом, в народе его именуют Trojan.Winlock или Trojan.Ransom. Эта фигня появилась у знакомого.

Я по искал в интернете, что делать. А советов было много:

1. Испробовать LiveCD доктора веба и каспера, но мне это не помогло. Да, нашел какие то вирусы, удалил их, но все без толку.

2. Потом с помощью того же LiveCD попробовал, почистить некоторые папки это "Temporary Internet Files", "Temp" и еще какие то, уже не помню какие. Но все равно это тоже толку никакого не дало.

3. Нужно скачать LiveCD (или подобную программу), сделать диск и найти нехорошие файлы с именами blocker.bin и blocker.exe, они должны быть по адресу C:\Documents and Settings\All Users\Application Data, но у меня там их небыло, даже похожих, да и подозрительные я поудалял, не помогло, но вам может и поможет.

4. Так же нужно в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon поменять значение параметра "Userinit" с "C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\\ALLUSE~1\\APPL IC~1\\blocker.exe" на "C:\\WINDOWS\\system32\\userinit.exe". У меня такого тоже не было, но после того как я получил доступ к ОС, я прошел по выше описанному пути и нашел что у меня значение "C:\\WINDOWS\\system32\\userinit.exe," есть запятая в конце, я ее удалил - не помогло.

5. Еще были советы перевести в биосе время на пару дней или часов в перед или назад. Мне это тоже не помогло.

6. Так же писали что нужно подождать пару часиков и эта гадость пропадет, не пропала.

В общем, как я не старался, ничего не помогло, пришлось переустанавливать винду. 48.gif

Друзья, что реально нужно делать? Кто сталкивался с такой проблемой? А эта проблема сейчас очень актуальная. И вообще, как этот вирус проходит через защиту таких антивирусов, как каспер и доктор веб. Ну не переустанавливать же постоянно винду? Помогите советами.

Вот, только что нашел такое решение проблемы, но пока не на чем его испытать.

показать офф-топ
Запустить проводник через комбинацию клавиш Ctrl+shift+esc

Файл - Новая задача (выполнить) - regedit - нажать ОК (откроется реестр).

искать в ветке: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Если Вам повезло – то найдете там ветку “Blocker.exe”, которую и нужно удалить

или в другой ветке:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Файлик, мешающий нормально включить комп зовется “Admin.exe” и загружается в ветке Shell. Его нужно удалить.

После перезагрузки компьютер нормально загрузился.

P.S.: Но как запустить реестр через комбинацию Ctrl+shift+esc, когда заблокированная винда - не пойму? 08.gif

P.P.S.: Хотя стоп, понял, можно использовать LiveCD. Точно через LiveCD. 54.gif


Спасибо.
Avenger
Вот за что я люблю Убунту. Для неё такой фигни ещё не написали.
Victor525
Нужно просто зайти на сайт http://virusinfo.info/deblocker/ 40.gif


Dukat863
Можно сделать фотографию винлокера? Просто все они разные, и бывают те которые код не принимают, и сидеть они могут в разных местах.

Попробуй нажать и держать комбинацию Ctrl+Alt+Esc, возможно ты сможешь прочитать название процесса, чтобы удалить его (однако раб стол восстанавливать это другое дело).

EDIT: Недочитал, что ты винду переустановил.
Hyperion_231
Для дополнительной защиты в Firefox желательно установить дополнение No Script, а в настройках браузера выставить вычищение кэша после сеанса.
NBomb
Вот нашел такое. Я думаю, что это прикол.
~IL~
Цитата(Hyperion_231 @ 3.9.2011, 18:30) *

Для дополнительной защиты в Firefox желательно установить дополнение No Script, а в настройках браузера выставить вычищение кэша после сеанса.

+100500
показать офф-топ
правда в последнее время мозилла у меня начал часто тупить, открываю оперу - всё ок. придётся, наверное, переходить...


Цитата(Victor525 @ 3.9.2011, 2:36) *

Нужно просто зайти на сайт http://virusinfo.info/deblocker/ 40.gif

после этой деактивации комп поддаётся лечению?
Victor525
Цитата(~IL~ @ 4.9.2011, 14:41) *

после этой деактивации комп поддаётся лечению?

Лично у меня после этого ничего не было но конечно для уверенности прогоняю антивирем
NBomb
Victor525, спасибо за наводку. Можешь ответить еще на такой вопрос. Как вводить адрес ссылки на этот сайт, под LiveCD, я правильно понимаю?
Avenger
Цитата(NBomb @ 4.9.2011, 13:30) *

Вот нашел такое. Я думаю, что это прикол.

Точно прикол, не думаю что это кому то надо.
Victor525
Цитата(NBomb @ 4.9.2011, 15:03) *

Victor525, спасибо за наводку. Можешь ответить еще на такой вопрос. Как вводить адрес ссылки на этот сайт, под LiveCD, я правильно понимаю?

Не знаю ничего про лайв сиди )я смотрел с старого компа код


з.ы вот тут ещё ссылки на деблокеры http://otvet.mail.ru/question/59810292/
Dukat863
Цитата(NBomb @ 4.9.2011, 14:30) *
Вот нашёл такое. Я думаю, что это прикол.
Надо кому-нибудь поставить trollface.png
NBomb
1-0. 31.gif Я уже ликвидировал один такой вирус. Но их уже много разных модификаций.
Avenger
Цитата(NBomb @ 9.9.2011, 21:34) *

1-0. 31.gif Я уже ликвидировал один такой вирус. Но их уже много разных модификаций.

Как деблокировал? 16.gif

Пока меня не было дома, комп заблокировали за меня. Хорошо, что ещё дополнительно стоит Убнуту, вижу она мне может пригодиться.
NBomb
Цитата(Avenger @ 12.9.2011, 9:02) *

Как деблокировал? 16.gif

Пока меня не было дома, комп заблокировали за меня. Хорошо, что ещё дополнительно стоит Убнуту, вижу она мне может пригодиться.


Kaspersky WindowsUnlocker 1.0.1

Скачать

Эта утилита очень помогла.
Avenger
Цитата
В результате происходит загрузка операционной системы Linux с определением устройств, подключенных к компьютеру, а также осуществляется поиск файловых систем на жестких и внешних дисках. После загрузки операционной системы вы можете приступить к работе.

Вижу Касперы решили не изобретать велосипед, а заюзать Линукс в своих целях. 16.gif
NBomb
Цитата(Avenger @ 12.9.2011, 16:09) *

Вижу Касперы решили не изобретать велосипед, а заюзать Линукс в своих целях. 16.gif

А то.
DIMAN217217
Бывала такая фигня... у меня короче вирь был в моих документах, только когда удалил его я, он удалил мою винду 16.gif
Естественно кроме картинки рабочего стола, остального ничего нет.
Ни меню пуск, ни ярлыков, ни пароля для пользователя. Никакие хот кеи не работали.
Dukat863
Закрыть explorer.exe и засуспендить winlogon.exe? Я так тоже умею trollface.png
DIMAN217217
Прикол в том, что с другого компа я сканировал жёсткий диск, то осталось лишь... картинка рабочего стола, и папка мои документы.... и всё....
Avenger
Какую можете посоветовать хорошую программу для родительского контроля за сайтами (что бы пресечь попытку залезть на порносайты и тд). Только не нужно предлагать внести правило в файрвол.
Dukat863
Давать интернет в 18 лет.
Другого способа я не вижу.
Avenger
Вот теперь я по настоящему счастлив, что поставил параллельно Убунту. Винда заблокировалась, я спокойно зашёл в Убунту, зашёл в инет, выкачал Лив СД, записал, спокойно загрузился с него и вернул реестр в норму, потом нашёл этого гадёныша и прищущил его.

2 Разные ОС рулят.
NBomb
Цитата(Avenger @ 12.9.2011, 19:51) *

Какую можете посоветовать хорошую программу для родительского контроля за сайтами (что бы пресечь попытку залезть на порносайты и тд). Только не нужно предлагать внести правило в файрвол.

Отключить интернет. 18.gif

Цитата(Avenger @ 12.9.2011, 20:05) *

Вот теперь я по настоящему счастлив, что поставил параллельно Убунту. Винда заблокировалась, я спокойно зашёл в Убунту, зашёл в инет, выкачал Лив СД, записал, спокойно загрузился с него и вернул реестр в норму, потом нашёл этого гадёныша и прищущил его.

2 Разные ОС рулят.

Слава Линукс! Ура! 31.gif
Avenger
Цитата(NBomb @ 4.9.2011, 13:30) *

Вот нашел такое. Я думаю, что это прикол.

Данная вещь в принципе невозможна, так как блокираторы используют реестр Windows, а именно запись Winlogon. А в Ubuntu реестра и тем более Winlogon нету, так что этот трюк не сработает.

Данный рисунок не более чем кривой Paint.
Dukat863
Даже если и получится так заблокировать (что как верно подмечено - невозможно), то спасает Ctrl+Alt+F1-F6, и команда Top.

И для тех, кто как я случайно нажал - вернуться можно через Ctrl+Alt+F7.

P.S. Данный способ можно использовать, если зависло полноэкранное приложение (Например, вайн с RA1)
NBomb
Этот вирус уже кардинально модифицировался. Странно, что его до сих пор пропускают антивирусы, причем даже самые известные. 48.gif
Avenger
Возможно, что сам вирус является скриптом, а приписанный параметр к Winlogon запускает его при каждой загрузке ОС. Антивирусы не могут изменять значения параметров реестра, а сам по себе скрипт выводит своё окно поверх остальных окон мешая при этом работать.
Это текстовая версия — только основной контент. Для просмотра полной версии этой страницы, пожалуйста, нажмите сюда.
Русская версия Invision Power Board © 2001-2026 Invision Power Services, Inc.
Конвертация из ExBB - TSB Scripts 2008