Member
Статус: Не в сети Регистрация: 03.11.2004 Откуда: Тверь
Давно уже появились вирусы блокирующие нормальную загрузку винды и предлагающие отправить смс на короткий номер а в ответ получить код для разблокировки. С этими способ борьбы прост - пользуемся генератором ключей др. веб\ касперский\ и др. Но теперь они мутировали чуть-чуть и требуют положить бабла через терминал оплаты а ключ якобы будет на чеке (развод конечно на дремучего лоха, ключа на чеке естесно не будет) Генераторы ключей не помогают (возможно ключей и вовсе не существует). Подозреваю есть простой и быстрый способ борьбы с этой заразой, поделитесь опытом у кого есть.
Member
Статус: Не в сети Регистрация: 02.08.2004 Откуда: Moscow region
Что значит хрен пойми? Запустить вымогатель при загрузке можно только из вполне определенных ключей реестра и их совсем мало. Если же вымогатель запускается и в безопасном режиме тоже, то их вообще 2 штуки.
_________________ Когда у общества нет цветовой дифференциации штанов, у него нет цели.
Вообще, предлагаю чистку с Live-CD Dr.Web. Результат будет примерно такой: запускаемая параметром для userinit, или подставленная вместо shell программа будет уничтожена и при загрузке винды не запустится. Дальше уже можно подчистить её хвосты в реестре.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run — отсюда стартуют программы, запускаемые при входе в систему любого юзера. HKCU\Software\Microsoft\Windows\Current\Version\Run — место, аналогично предыдущему, за исключением того, что отсюда грузятся программы текущего пользователя. HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices — список программ, запускаемых до входа пользователей в систему. HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run — этот раздел реестра отвечает за старт программ, добавленных в автозагрузку через групповые политики. HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows — еще одно место, содержащее список программ, загружаемых вместе с Windows. KHLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon — в этой ветке указывается ссылка на винлогон, но ничто не мешает указать и путь до своей программы. Папка автозагрузки. Пожалуй, самый примитивный способ, но тем не менее, многие вирусописатели им пользуются.
Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.
_________________ Когда у общества нет цветовой дифференциации штанов, у него нет цели.
Member
Статус: Не в сети Регистрация: 03.11.2004 Откуда: Тверь
Ясно, но что-то некоторое недоверие к Live-CD от Dr.Web, год назад пробовал его с похожей проблемой - встроенный антивирь ничего не нашел и интерфейс был кошмар.
Member
Статус: Не в сети Регистрация: 15.08.2004 Откуда: Красноярск
k@mikadze, даже если и недоверие... От него особо ничего и не требуется. Можно даже сканер не запускать, а в Midnight commander почистить временные папки (temp) пользователя, да системы.
Member
Статус: Не в сети Регистрация: 13.08.2010 Откуда: Новосибирск
Вот образец записи блокера в реестре:
#77
ключи рестра которые создали зловреды я выделил, и замете, удалить эти ключи стало возможно только загрузившись с Alkid, и запустив редактор реестра под учёткой system! так что не всё так просто, и если вы плохо знакомы с работой загрузочных дисков и структурой реестра, то лучше вызвать спеца.
_________________ R5 7500F(PS120evo)\MAG B650 TOMAHAWK\T-Create Expert 6000MHz CL30 2*16 ГБ\Palit RTX 5060 Ti Infinity 3\SF 750W Leadex III Gold
Member
Статус: Не в сети Регистрация: 06.03.2008 Откуда: 38595
k@mikadze писал(а):
Цитата:
В пятницу чистил такой винлок, который еще и клавиатуру с мышью перехватывал... Даже код не ввести.
вот именно такой у меня сейчас, номер вымогателя 9154717480.
Трабла исправляется ОЧЕНЬ легко !!! Нужно загрузиться хоть с чего-нибудь, и просто физически удалить файл вируса с винта. А вот куда вы его сохранили это уже вопрос к Вам ))) Обычно я очищаю временные папки (связанные с интернетом) которые только есть на компе: 1) C:\Windows\Temp 2) C:\Users\%USER%\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ 3) C:\Users\%USER%\AppData\Local\Opera\Opera\opcache\ 4) C:\Users\%USER%\AppData\Local\Opera\Opera\temporary_downloads\ Файл вируса может называться как угодно... Но обычно он называется XXX_Video.avi.exe В первую очередь проверяю рабстол и автозапуск. Схема действий очень проста - как только вижу незнакомый (не похожий ни на одну знакомую мне программу) мне ексешник, запускаю его и если это вирь то он стопудово запустится даже из-под загрузочного диска. При последующем перезапуске просто удаляю его и всё. Если случай тяжелый, то копаю реестр на наличие постороннего вмешательства (см. выше). ВНИМАНИЕ ! С недавнего времени особенно часто стали попадаться винлоки, которые маскируются под системные файлы. Например сегодняшний случай: usrinit.exe вместо userinit.exe
_________________ В любой ситуации, нужно оставаться человеком !
Member
Статус: Не в сети Регистрация: 03.11.2004 Откуда: Тверь
Цитата:
возможно проблема в том что у меня нет винды
наверняка
Цитата:
1) C:\Windows\Temp 2) C:\Users\%USER%\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ 3) C:\Users\%USER%\AppData\Local\Opera\Opera\opcache\ 4) C:\Users\%USER%\AppData\Local\Opera\Opera\temporary_downloads\
Спасибо, там они и живут
Цитата:
Live-CD от Dr.Web
Вообще хрень бесполезная как и лайв от касперского, ничего не ловят. Чистить только руками.
Цитата:
Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.
В реестре вообще ничего подозрительного не нашел. ... В общем как всегда самым эффективным оказался самый простой способ с зачисткой папок Нюанс - после удаления виря пропадает рабочий стол, проблема пустяковая но к её решению нужно быть готовым
Advanced member
Статус: В сети Регистрация: 27.02.2007 Откуда: Москва Фото: 61
SoluS писал(а):
Что значит хрен пойми? Запустить вымогатель при загрузке можно только из вполне определенных ключей реестра и их совсем мало. Если же вымогатель запускается и в безопасном режиме тоже, то их вообще 2 штуки.
Это очень распространенное заблуждение. Кроме документированных есть масса недокументированных способов автозагрузки, и точное их количество не знает никто, кроме MS. Из известных мне что-то около 50-ти, но думаю их еще больше. Другое дело, что подобную дрянь обычно ламота на дельфях клепает.
Сейчас этот форум просматривают: BOBKOC и гости: 21
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения