Member
Статус: Не в сети Регистрация: 03.11.2004 Откуда: Тверь
Давно уже появились вирусы блокирующие нормальную загрузку винды и предлагающие отправить смс на короткий номер а в ответ получить код для разблокировки. С этими способ борьбы прост - пользуемся генератором ключей др. веб\ касперский\ и др. Но теперь они мутировали чуть-чуть и требуют положить бабла через терминал оплаты а ключ якобы будет на чеке (развод конечно на дремучего лоха, ключа на чеке естесно не будет) Генераторы ключей не помогают (возможно ключей и вовсе не существует). Подозреваю есть простой и быстрый способ борьбы с этой заразой, поделитесь опытом у кого есть.
Member
Статус: Не в сети Регистрация: 02.08.2004 Откуда: Moscow region
Что значит хрен пойми? Запустить вымогатель при загрузке можно только из вполне определенных ключей реестра и их совсем мало. Если же вымогатель запускается и в безопасном режиме тоже, то их вообще 2 штуки.
_________________ Когда у общества нет цветовой дифференциации штанов, у него нет цели.
Вообще, предлагаю чистку с Live-CD Dr.Web. Результат будет примерно такой: запускаемая параметром для userinit, или подставленная вместо shell программа будет уничтожена и при загрузке винды не запустится. Дальше уже можно подчистить её хвосты в реестре.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run — отсюда стартуют программы, запускаемые при входе в систему любого юзера. HKCU\Software\Microsoft\Windows\Current\Version\Run — место, аналогично предыдущему, за исключением того, что отсюда грузятся программы текущего пользователя. HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices — список программ, запускаемых до входа пользователей в систему. HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run — этот раздел реестра отвечает за старт программ, добавленных в автозагрузку через групповые политики. HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows — еще одно место, содержащее список программ, загружаемых вместе с Windows. KHLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon — в этой ветке указывается ссылка на винлогон, но ничто не мешает указать и путь до своей программы. Папка автозагрузки. Пожалуй, самый примитивный способ, но тем не менее, многие вирусописатели им пользуются.
Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.
_________________ Когда у общества нет цветовой дифференциации штанов, у него нет цели.
Member
Статус: Не в сети Регистрация: 03.11.2004 Откуда: Тверь
Ясно, но что-то некоторое недоверие к Live-CD от Dr.Web, год назад пробовал его с похожей проблемой - встроенный антивирь ничего не нашел и интерфейс был кошмар.
Member
Статус: Не в сети Регистрация: 15.08.2004 Откуда: Красноярск
k@mikadze, даже если и недоверие... От него особо ничего и не требуется. Можно даже сканер не запускать, а в Midnight commander почистить временные папки (temp) пользователя, да системы.
Member
Статус: Не в сети Регистрация: 13.08.2010 Откуда: Новосибирск
Вот образец записи блокера в реестре:
#77
ключи рестра которые создали зловреды я выделил, и замете, удалить эти ключи стало возможно только загрузившись с Alkid, и запустив редактор реестра под учёткой system! так что не всё так просто, и если вы плохо знакомы с работой загрузочных дисков и структурой реестра, то лучше вызвать спеца.
Member
Статус: Не в сети Регистрация: 06.03.2008 Откуда: 38595
k@mikadze писал(а):
Цитата:
В пятницу чистил такой винлок, который еще и клавиатуру с мышью перехватывал... Даже код не ввести.
вот именно такой у меня сейчас, номер вымогателя 9154717480.
Трабла исправляется ОЧЕНЬ легко !!! Нужно загрузиться хоть с чего-нибудь, и просто физически удалить файл вируса с винта. А вот куда вы его сохранили это уже вопрос к Вам ))) Обычно я очищаю временные папки (связанные с интернетом) которые только есть на компе: 1) C:\Windows\Temp 2) C:\Users\%USER%\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ 3) C:\Users\%USER%\AppData\Local\Opera\Opera\opcache\ 4) C:\Users\%USER%\AppData\Local\Opera\Opera\temporary_downloads\ Файл вируса может называться как угодно... Но обычно он называется XXX_Video.avi.exe В первую очередь проверяю рабстол и автозапуск. Схема действий очень проста - как только вижу незнакомый (не похожий ни на одну знакомую мне программу) мне ексешник, запускаю его и если это вирь то он стопудово запустится даже из-под загрузочного диска. При последующем перезапуске просто удаляю его и всё. Если случай тяжелый, то копаю реестр на наличие постороннего вмешательства (см. выше). ВНИМАНИЕ ! С недавнего времени особенно часто стали попадаться винлоки, которые маскируются под системные файлы. Например сегодняшний случай: usrinit.exe вместо userinit.exe
_________________ В любой ситуации, нужно оставаться человеком !
Member
Статус: Не в сети Регистрация: 03.11.2004 Откуда: Тверь
Цитата:
возможно проблема в том что у меня нет винды
наверняка
Цитата:
1) C:\Windows\Temp 2) C:\Users\%USER%\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ 3) C:\Users\%USER%\AppData\Local\Opera\Opera\opcache\ 4) C:\Users\%USER%\AppData\Local\Opera\Opera\temporary_downloads\
Спасибо, там они и живут
Цитата:
Live-CD от Dr.Web
Вообще хрень бесполезная как и лайв от касперского, ничего не ловят. Чистить только руками.
Цитата:
Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.
В реестре вообще ничего подозрительного не нашел. ... В общем как всегда самым эффективным оказался самый простой способ с зачисткой папок Нюанс - после удаления виря пропадает рабочий стол, проблема пустяковая но к её решению нужно быть готовым
Advanced member
Статус: Не в сети Регистрация: 27.02.2007 Откуда: Москва Фото: 107
SoluS писал(а):
Что значит хрен пойми? Запустить вымогатель при загрузке можно только из вполне определенных ключей реестра и их совсем мало. Если же вымогатель запускается и в безопасном режиме тоже, то их вообще 2 штуки.
Это очень распространенное заблуждение. Кроме документированных есть масса недокументированных способов автозагрузки, и точное их количество не знает никто, кроме MS. Из известных мне что-то около 50-ти, но думаю их еще больше. Другое дело, что подобную дрянь обычно ламота на дельфях клепает.
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения