Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 20 
  Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 03.11.2004
Откуда: Тверь
Давно уже появились вирусы блокирующие нормальную загрузку винды и предлагающие отправить смс на короткий номер а в ответ получить код для разблокировки. С этими способ борьбы прост - пользуемся генератором ключей др. веб\ касперский\ и др.
Но теперь они мутировали чуть-чуть и требуют положить бабла через терминал оплаты а ключ якобы будет на чеке (развод конечно на дремучего лоха, ключа на чеке естесно не будет)
Генераторы ключей не помогают (возможно ключей и вовсе не существует).
Подозреваю есть простой и быстрый способ борьбы с этой заразой, поделитесь опытом у кого есть.

_________________
Bitcoin - деньги будущего.



Партнер
 

Member
Статус: Не в сети
Регистрация: 02.08.2004
Откуда: Moscow region
Загрузка с live-cd, чистка реестра.

_________________
Когда у общества нет цветовой дифференциации штанов, у него нет цели.


 

Member
Статус: Не в сети
Регистрация: 03.11.2004
Откуда: Тверь
Реестр дело такое, хрен пойми чё и где чистить, без права на ошибку.
Ещё варианты?

_________________
Bitcoin - деньги будущего.


 

Member
Статус: Не в сети
Регистрация: 02.08.2004
Откуда: Moscow region
Что значит хрен пойми? Запустить вымогатель при загрузке можно только из вполне определенных ключей реестра и их совсем мало. Если же вымогатель запускается и в безопасном режиме тоже, то их вообще 2 штуки.

_________________
Когда у общества нет цветовой дифференциации штанов, у него нет цели.


 

Member
Статус: Не в сети
Регистрация: 03.11.2004
Откуда: Тверь
ну расскажите мне тогда пожалуйста где и что именно надо почистить :)

_________________
Bitcoin - деньги будущего.


 

Member
Статус: Не в сети
Регистрация: 15.08.2004
Откуда: Красноярск
k@mikadze писал(а):
Ещё варианты?
Чтение интернетов. И загрузка с live-cd.

Вообще, предлагаю чистку с Live-CD Dr.Web.
Результат будет примерно такой: запускаемая параметром для userinit, или подставленная вместо shell программа будет уничтожена и при загрузке винды не запустится. Дальше уже можно подчистить её хвосты в реестре.


 

Member
Статус: Не в сети
Регистрация: 02.08.2004
Откуда: Moscow region
http://www.xakep.ru/post/53562/default.asp
Цитата:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run — отсюда стартуют программы, запускаемые при входе в систему любого юзера.
HKCU\Software\Microsoft\Windows\Current\Version\Run — место, аналогично предыдущему, за исключением того, что отсюда грузятся программы текущего пользователя.
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices — список программ, запускаемых до входа пользователей в систему.
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run — этот раздел реестра отвечает за старт программ, добавленных в автозагрузку через групповые политики.
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows — еще одно место, содержащее список программ, загружаемых вместе с Windows.
KHLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon — в этой ветке указывается ссылка на винлогон, но ничто не мешает указать и путь до своей программы.
Папка автозагрузки. Пожалуй, самый примитивный способ, но тем не менее, многие вирусописатели им пользуются.

Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.

_________________
Когда у общества нет цветовой дифференциации штанов, у него нет цели.


 

Member
Статус: Не в сети
Регистрация: 15.08.2004
Откуда: Красноярск
SoluS писал(а):
Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.
Еще как стартует.
В пятницу чистил такой винлок, который еще и клавиатуру с мышью перехватывал... Даже код не ввести.


 

Member
Статус: Не в сети
Регистрация: 03.11.2004
Откуда: Тверь
Цитата:
В пятницу чистил такой винлок, который еще и клавиатуру с мышью перехватывал... Даже код не ввести.

вот именно такой у меня сейчас, номер вымогателя 9154717480.

_________________
Bitcoin - деньги будущего.


 

Member
Статус: Не в сети
Регистрация: 15.08.2004
Откуда: Красноярск
k@mikadze, вот и говорю, убейте его с Live-CD от Dr.Web. И потом уже, запустив в любом режиме, подчистите в реестре. Описание выше есть.


 

Member
Статус: Не в сети
Регистрация: 03.11.2004
Откуда: Тверь
Ясно, но что-то некоторое недоверие к Live-CD от Dr.Web, год назад пробовал его с похожей проблемой - встроенный антивирь ничего не нашел и интерфейс был кошмар.

_________________
Bitcoin - деньги будущего.


 

Member
Статус: Не в сети
Регистрация: 14.11.2007
Откуда: Москва
Фото: 1
Ну если недоверие к Dr.Web - то использовать Kaspersky Rescue Disk. Суть не меняется.


 

Member
Статус: Не в сети
Регистрация: 15.08.2004
Откуда: Красноярск
k@mikadze, даже если и недоверие... :)
От него особо ничего и не требуется. Можно даже сканер не запускать, а в Midnight commander почистить временные папки (temp) пользователя, да системы.


 

Member
Статус: Не в сети
Регистрация: 13.08.2010
Откуда: Новосибирск
Вот образец записи блокера в реестре:

#77

ключи рестра которые создали зловреды я выделил, и замете, удалить эти ключи стало возможно только загрузившись с Alkid, и запустив редактор реестра под учёткой system! так что не всё так просто, и если вы плохо знакомы с работой загрузочных дисков и структурой реестра, то лучше вызвать спеца.

_________________
R5 7500F(PS120evo)\MAG B650 TOMAHAWK\T-Create Expert 6000MHz CL30 2*16 ГБ\Palit RTX 5060 Ti Infinity 3\SF 750W Leadex III Gold


 

Member
Статус: Не в сети
Регистрация: 05.08.2006
Откуда: Мурманск
Фото: 2
Осторожно! Новые блокеры-шантажисты!
http://www.thg.ru/technews/20101201_201600.html


 

Member
Статус: Не в сети
Регистрация: 06.03.2008
Откуда: 38595
k@mikadze писал(а):
Цитата:
В пятницу чистил такой винлок, который еще и клавиатуру с мышью перехватывал... Даже код не ввести.

вот именно такой у меня сейчас, номер вымогателя 9154717480.

Трабла исправляется ОЧЕНЬ легко !!! Нужно загрузиться хоть с чего-нибудь, и просто физически удалить файл вируса с винта. А вот куда вы его сохранили это уже вопрос к Вам ))) Обычно я очищаю временные папки (связанные с интернетом) которые только есть на компе:
1) C:\Windows\Temp
2) C:\Users\%USER%\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\
3) C:\Users\%USER%\AppData\Local\Opera\Opera\opcache\
4) C:\Users\%USER%\AppData\Local\Opera\Opera\temporary_downloads\
Файл вируса может называться как угодно... Но обычно он называется XXX_Video.avi.exe
В первую очередь проверяю рабстол и автозапуск. Схема действий очень проста - как только вижу незнакомый (не похожий ни на одну знакомую мне программу) мне ексешник, запускаю его и если это вирь то он стопудово запустится даже из-под загрузочного диска. При последующем перезапуске просто удаляю его и всё. Если случай тяжелый, то копаю реестр на наличие постороннего вмешательства (см. выше).
ВНИМАНИЕ ! С недавнего времени особенно часто стали попадаться винлоки, которые маскируются под системные файлы. Например сегодняшний случай: usrinit.exe вместо userinit.exe

_________________
В любой ситуации, нужно оставаться человеком !


 

Member
Статус: Не в сети
Регистрация: 05.07.2007
Откуда: Гагры
а можете мне сказать откуда вы эти вирусы качаете?
дайте мне пожалуйста в Пм пару ссылок попробовать :)))
за год ни разу достать не удалось

возможно проблема в том что у меня нет винды :)

_________________
Помогаю излечится от зависимости к Редмондской продукции


 

Member
Статус: Не в сети
Регистрация: 03.11.2004
Откуда: Тверь
Цитата:
возможно проблема в том что у меня нет винды

наверняка
Цитата:
1) C:\Windows\Temp
2) C:\Users\%USER%\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\
3) C:\Users\%USER%\AppData\Local\Opera\Opera\opcache\
4) C:\Users\%USER%\AppData\Local\Opera\Opera\temporary_downloads\

Спасибо, там они и живут :)
Цитата:
Live-CD от Dr.Web

Вообще хрень бесполезная как и лайв от касперского, ничего не ловят. Чистить только руками.
Цитата:
Если винлок стартует и в безопасном режиме, то проверяем ключи shell , userinit и appInit_DLLs в выделенном жирным ключе реестра.

В реестре вообще ничего подозрительного не нашел.
...
В общем как всегда самым эффективным оказался самый простой способ с зачисткой папок :)
Нюанс - после удаления виря пропадает рабочий стол, проблема пустяковая но к её решению нужно быть готовым :)

_________________
Bitcoin - деньги будущего.


 

Member
Статус: Не в сети
Регистрация: 16.11.2007
Откуда: Крым, Земля!
Фото: 4
dj--alex писал(а):
дайте мне пожалуйста в Пм пару ссылок попробовать

Любой сайт "вареза" и "халявных рефератов" - 90% вирусов прячется по видом рар/зип архивов.

_________________
Хочешь сделать людям хорошо — сделай плохо, а потом верни, как было.
Hi Jack - Hi! Hijack - Hi!
Broni всех стран объединяйтесь!


 

Advanced member
Предупреждение Предупреждение 
Статус: В сети
Регистрация: 27.02.2007
Откуда: Москва
Фото: 61
SoluS писал(а):
Что значит хрен пойми? Запустить вымогатель при загрузке можно только из вполне определенных ключей реестра и их совсем мало. Если же вымогатель запускается и в безопасном режиме тоже, то их вообще 2 штуки.

Это очень распространенное заблуждение. Кроме документированных есть масса недокументированных способов автозагрузки, и точное их количество не знает никто, кроме MS. Из известных мне что-то около 50-ти, но думаю их еще больше. Другое дело, что подобную дрянь обычно ламота на дельфях клепает.

_________________
https://vk.com/video614999330_456239686


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 20 
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: BOBKOC и гости: 21


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan