Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 30 • Страница 1 из 21  2  >
  Версия для печати (полностью) Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Junior
Статус: Не в сети
Регистрация: 18.05.2006
Откуда: Москва
подцепил троян, при загрузке винды пишет, отправьте смс на номер 6008 с текстом "hnccp"
Пробовал удерживать комбинацию ктрл+алт+дел на 10-15 и более сек - не помогло.
Пробовал менять время в биос тоже не помогло - тоже самое.
Пробовал безопасный вход в виндоус - не помогло.
Смотрел на сайте доктора Веба по подбору ключей - ничего подобного или подходящего не нашел...
Скачал, запустил LiveCD Dr Web, думал что этот засранец здесь сидит c:/documents and settings/all users/application data/
но доктор Веб не нашел, и через Midnight Commander смотрел вручную, то же не нашел. Щас пока полностью сканирую диск С
Помогите как избавиться от этой заразы, перестановка винды крайний вариант...



Партнер
 

Member
Статус: Не в сети
Регистрация: 01.12.2007
Откуда: В.Новгород53рус
Барсик,мсконфиг и глянь автозагрузку.

_________________
"х264 под AMD заточен".@Trump
"Получается ниша Intel Celeron G1610 определена-высокопроизводительная рабочая система".@Kost Troll


 

Member
Статус: Не в сети
Регистрация: 05.09.2008
Откуда: Москва
Лайф сд венды/линя с антивирями. Их много, не только веб есть.

_________________
GNU/Linux user


 

Member
Статус: Не в сети
Регистрация: 24.09.2009
Барсик

на сейте DrWeb коды разблокировки выложены и утилита для лечения бесплатная.


 

Member
Статус: Не в сети
Регистрация: 22.11.2007
Откуда: Вавилон-5
Фото: 0
GatoJovial писал(а):
на сейте DrWeb коды разблокировки выложены и утилита для лечения бесплатная.

Барсик писал(а):
Смотрел на сайте доктора Веба по подбору ключей - ничего подобного или подходящего не нашел...


Проверь такой путь C:\WINDOWS\Help\hlp.exe
И реестр
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon в строчке userinit что написано? лишнего быть не должно.

Модерам бы лучше восстановить старую ветку.

_________________
Вот котелок, кипит на огне, места в нем хватит Лондо и мне.


 

Junior
Статус: Не в сети
Регистрация: 18.05.2006
Откуда: Москва
GatoJovial писал(а):
Барсик

на сейте DrWeb коды разблокировки выложены и утилита для лечения бесплатная.

ссылочку дай плиззз!!
Airt_Reg писал(а):
Проверь такой путь C:\WINDOWS\Help\hlp.exe
И реестр
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon в строчке userinit что написано? лишнего быть не должно.

Модерам бы лучше восстановить старую ветку.

такого файла там не нашел((

П.С. Мой троян похож на 169 и 172, только фон серый, вместо первой строчки написано "Ваша система заблокирована" и текст сообщения "hncp10"


 

Member
Статус: Не в сети
Регистрация: 22.11.2007
Откуда: Вавилон-5
Фото: 0
Барсик писал(а):
Мой троян немного похож на 169 и 172, только фон серый

Всмысле?

_________________
Вот котелок, кипит на огне, места в нем хватит Лондо и мне.


 

Member
Статус: Не в сети
Регистрация: 28.10.2008
Откуда: Городец.Долгопа
если это сообщение появляется на синем экран, не то вирь тут: С:/windows/media/AUDIO.exe вроде. Короче заходишь из под любого лайфсиди и удаляешь экзешник из папки медиа (там должны быть только звуковые файлы).

_________________
[ManulOverClub]
Своего мнения не навязываю и никого ни к чему не принуждаю.
НАШЕствие - это НАШЕ всё!


 

Member
Статус: Не в сети
Регистрация: 01.12.2007
Откуда: В.Новгород53рус
Чем имя гадать,не проще ли в загрузку глянуть-нет ли каких дебильных названий и левых файлов?!

_________________
"х264 под AMD заточен".@Trump
"Получается ниша Intel Celeron G1610 определена-высокопроизводительная рабочая система".@Kost Troll


 

Member
Статус: Не в сети
Регистрация: 24.09.2009
Airt_Reg писал(а):
Барсик писал(а):
Мой троян немного похож на 169 и 172, только фон серый

Всмысле?


Их там море модификаций сейчас после того как код в сети опубликовали.
Школьники оформление меняют и СМС номер через серввис на свой кошелек.

На сайте ДрВеб там описание разных моджификаций по внешниму виду окна блокировки и коды к ним разные


 

Junior
Статус: Не в сети
Регистрация: 18.05.2006
Откуда: Москва
bi6a писал(а):
Чем имя гадать,не проще ли в загрузку глянуть-нет ли каких дебильных названий и левых файлов?!

msconfig?


 

Member
Статус: Не в сети
Регистрация: 22.11.2007
Откуда: Вавилон-5
Фото: 0
Барсик писал(а):
такого файла там не нашел

В реестре проверил? Там я так думаю название файла и будет в userinit. Раньше так было.

_________________
Вот котелок, кипит на огне, места в нем хватит Лондо и мне.


 

Junior
Статус: Не в сети
Регистрация: 18.05.2006
Откуда: Москва
Shurickmack писал(а):
если это сообщение появляется на синем экран, не то вирь тут: С:/windows/media/AUDIO.exe вроде. Короче заходишь из под любого лайфсиди и удаляешь экзешник из папки медиа (там должны быть только звуковые файлы).

кроме .wav и .mid файлов других там нет...

Добавлено спустя 57 секунд:
Airt_Reg писал(а):
Барсик писал(а):
такого файла там не нашел

В реестре проверил? Там я так думаю название файла и будет в userinit. Раньше так было.

как реестр в ЛайфСД док Веб посмотреть?


 

Member
Статус: Не в сети
Регистрация: 06.03.2009
Барсик
Осеннее обострение? Смотрим тут: viewtopic.php?f=22&t=327831
А зря тему удалили, ой зря: "Windows заблокирован. Новый вирус!?"


 

Member
Статус: Не в сети
Регистрация: 25.06.2008
Я похожую ерунду на работе лечил загрузочным диском Касперского.


 

Junior
Статус: Не в сети
Регистрация: 18.05.2006
Откуда: Москва
УРА, победил эту сволачь, дату в биосе на день вперед переставил! Теперь надо найти и уничтожить...
Возможно это какой-то странный элемент автозагрузки - CTHELPER.EXE


 

Member
Статус: Не в сети
Регистрация: 17.04.2008
Барсик, ищи в папке C:\Windows
И в автозагрузке, разумеется

_________________
«Если тебе дадут линованую бумагу, пиши поперек». Хуан Рамон Хименес


 

Junior
Статус: Не в сети
Регистрация: 12.05.2007
с автозагрузки можно смело все убивать. Заодно и автозапуск всего отключи. Прогой типа AutoRuns посмотри, чтобы ничего лишнего не грузилось.


 

Member
Статус: Не в сети
Регистрация: 22.11.2007
Откуда: Вавилон-5
Фото: 0
Барсик писал(а):
Возможно это какой-то странный элемент автозагрузки - CTHELPER.EXE

Дак найди этот файл, посмотри описание, проверь свой софт и дрова, если не от него то сделай копию и удали. И попробуй запучтить винду без него, с нормальной датой. Если тока вирь уже не самоудалился, у них есть такая фишка.

_________________
Вот котелок, кипит на огне, места в нем хватит Лондо и мне.


 

Member
Статус: Не в сети
Регистрация: 14.09.2005
Барсик писал(а):
CTHELPER.EXE

Сие есть порождение Creative. Отключать можно смело , но это не то.


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 30 • Страница 1 из 21  2  >
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan