Junior
Статус: Не в сети Регистрация: 18.05.2006 Откуда: Москва
подцепил троян, при загрузке винды пишет, отправьте смс на номер 6008 с текстом "hnccp" Пробовал удерживать комбинацию ктрл+алт+дел на 10-15 и более сек - не помогло. Пробовал менять время в биос тоже не помогло - тоже самое. Пробовал безопасный вход в виндоус - не помогло. Смотрел на сайте доктора Веба по подбору ключей - ничего подобного или подходящего не нашел... Скачал, запустил LiveCD Dr Web, думал что этот засранец здесь сидит c:/documents and settings/all users/application data/ но доктор Веб не нашел, и через Midnight Commander смотрел вручную, то же не нашел. Щас пока полностью сканирую диск С Помогите как избавиться от этой заразы, перестановка винды крайний вариант...
Member
Статус: Не в сети Регистрация: 22.11.2007 Откуда: Вавилон-5 Фото: 0
GatoJovial писал(а):
на сейте DrWeb коды разблокировки выложены и утилита для лечения бесплатная.
Барсик писал(а):
Смотрел на сайте доктора Веба по подбору ключей - ничего подобного или подходящего не нашел...
Проверь такой путь C:\WINDOWS\Help\hlp.exe И реестр HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon в строчке userinit что написано? лишнего быть не должно.
Модерам бы лучше восстановить старую ветку.
_________________ Вот котелок, кипит на огне, места в нем хватит Лондо и мне.
Junior
Статус: Не в сети Регистрация: 18.05.2006 Откуда: Москва
GatoJovial писал(а):
Барсик
на сейте DrWeb коды разблокировки выложены и утилита для лечения бесплатная.
ссылочку дай плиззз!!
Airt_Reg писал(а):
Проверь такой путь C:\WINDOWS\Help\hlp.exe И реестр HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon в строчке userinit что написано? лишнего быть не должно.
Модерам бы лучше восстановить старую ветку.
такого файла там не нашел((
П.С. Мой троян похож на 169 и 172, только фон серый, вместо первой строчки написано "Ваша система заблокирована" и текст сообщения "hncp10"
Member
Статус: Не в сети Регистрация: 28.10.2008 Откуда: Городец.Долгопа
если это сообщение появляется на синем экран, не то вирь тут: С:/windows/media/AUDIO.exe вроде. Короче заходишь из под любого лайфсиди и удаляешь экзешник из папки медиа (там должны быть только звуковые файлы).
_________________ [ManulOverClub] Своего мнения не навязываю и никого ни к чему не принуждаю. НАШЕствие - это НАШЕ всё!
Junior
Статус: Не в сети Регистрация: 18.05.2006 Откуда: Москва
Shurickmack писал(а):
если это сообщение появляется на синем экран, не то вирь тут: С:/windows/media/AUDIO.exe вроде. Короче заходишь из под любого лайфсиди и удаляешь экзешник из папки медиа (там должны быть только звуковые файлы).
кроме .wav и .mid файлов других там нет...
Добавлено спустя 57 секунд:
Airt_Reg писал(а):
Барсик писал(а):
такого файла там не нашел
В реестре проверил? Там я так думаю название файла и будет в userinit. Раньше так было.
Junior
Статус: Не в сети Регистрация: 18.05.2006 Откуда: Москва
УРА, победил эту сволачь, дату в биосе на день вперед переставил! Теперь надо найти и уничтожить... Возможно это какой-то странный элемент автозагрузки - CTHELPER.EXE
Member
Статус: Не в сети Регистрация: 22.11.2007 Откуда: Вавилон-5 Фото: 0
Барсик писал(а):
Возможно это какой-то странный элемент автозагрузки - CTHELPER.EXE
Дак найди этот файл, посмотри описание, проверь свой софт и дрова, если не от него то сделай копию и удали. И попробуй запучтить винду без него, с нормальной датой. Если тока вирь уже не самоудалился, у них есть такая фишка.
_________________ Вот котелок, кипит на огне, места в нем хватит Лондо и мне.
Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения