Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: vovchek
Дата сообщения: 23.07.2012 02:08
Интересно, никто не пишет про контроль автозагрузки, а ведь отлично помогает от блокираторов.
Кто что думает?
Автор: zikol
Дата сообщения: 23.07.2012 09:54
vovchek
Дык лишение прав админа приводит к отключению редактирования автозапуска за исключением автозапуска внутри учётной записи. Также Нормальный антивирус позволяет вносить свои ключи реестра для контроля.
Автор: folta
Дата сообщения: 23.07.2012 10:25
vovchek
пока не нарветесь на mbr-lock'ер или локеры, которые не пляшут с реестром, а выпихивают winlogon.exe, explorer.exe...и иже с ними, чтобы свое тело вписать вместо них.
Автор: 1Kipovec
Дата сообщения: 24.07.2012 08:12
"принимайте" "пионЭра" для экспериментов
локерок пароль 111 Да и просьба не пишите о крутости своей пись.. типа антиФирь не пропустил.

"нормальные" (не пионерия) вирусы "на сегодня", либо "цепляются" к системному процессу, либо "подменяют" его. И "им" глубоко пофигу права учётки.
Автор: zikol
Дата сообщения: 24.07.2012 11:09
1Kipovec
а где можно почитать подробней? Например, как он пропишется в автозапуск без прав админа? кроме как в автозапуск пользователя?
Автор: 1Kipovec
Дата сообщения: 24.07.2012 12:04
zikol
понятия не имею, может на хакерру или у каспера или веба на форумах или ещё где. Я как то этим не интересуюсь,
"снимать" с компов приходилось.
Автор: mbrz
Дата сообщения: 24.07.2012 13:29

Цитата:
"принимайте" "пионЭра" для экспериментов
локерок пароль 111

Я ничего не понял.... Удаляется элементарно, пишет себя в одну ветку реестра ( ну и после лечения нужно в свойствах папки включить показ скрытых файлов и папок). Где подвох ?
Автор: wsadneg
Дата сообщения: 24.07.2012 17:54
zikol


Цитата:
а где можно почитать подробней? Например, как он пропишется в автозапуск без прав админа? кроме как в автозапуск пользователя?


Гуглить не тему эксплоитов. Атакует через дыру в системе, повышает свои права, и прописывается, или системный файл подменяет. Эксплоиты периодически свежие появляются, а пока фикс выйдет, зараза успевает поднять ботнет.
Автор: IvANANvI
Дата сообщения: 25.07.2012 00:27
Снова лечил MBR локера . На этот раз кода разблокировки не нашел уже. Текстовки мало, без угроз, денег просят тоже не много.



Посмотрел раздел с данными наместе и вылечил uMBRGUI с бутовой флешки.
Автор: seragoga
Дата сообщения: 27.07.2012 18:08
У Вас есть код для 380684524350
Автор: Neon2
Дата сообщения: 27.07.2012 18:41
seragoga - AntiSMS вас выручит.
Автор: seragoga
Дата сообщения: 27.07.2012 18:45
У меня комп не грузится
Автор: Neon2
Дата сообщения: 27.07.2012 18:50
seragoga, если вы сейчас вышли в интернет с телефона, то пойдите к другу/знакомому/соседу у которого есть компьютер. На его компьютере скачайте образ AntiSMS и либо прожгите его на болванку, либо запишите с помощью AntiSMS USB Installer 2.1 на флешку. Потом с получившейся загрузочной флешки (или диска) загрузитесь на своём заблокированном компьютере и запустите AntiSMS.
Автор: Ghosts74
Дата сообщения: 28.07.2012 23:06
Да не всегда помогает AntiSMS в автомате...
Автор: zikol
Дата сообщения: 29.07.2012 19:28

Цитата:
Да не всегда помогает AntiSMS в автомате...

Приведите пример. Именно вымогателя.
Оговорка: если вымогатель поражает загрузочный сектор, то АнтиСМС лечит его сигнатурно, т.е. не универсально, как он поступает с файловыми вымогателями. В этом случае, возможно, АнтиСМС не поможет, если вымогатель новый. НО АнтиСМС сохраняет неизвестный загрузочный сектор в файл и предлагает его отправить на форум сипликсу - он его проанализирует и добавит в новую версию АнтиСМС.
Автор: DKORVIN
Дата сообщения: 30.07.2012 17:34
я ловил. Захожу в безопасном, далее AVZ смотрел автозаргузку. там было что-то типа профиль пользователя папка TEMP. Убил этот ключ и всё. Потом конечно надо просканить весь комп уже в нормальном режиме

Добавлено:
у меня LiveCD DrWeb больше суток сканил как-то ноут и ничего так и не нашел. Уж не знаю что он там делал. после этого я про него и не вспоминаю
Автор: Herzz
Дата сообщения: 31.07.2012 17:44

Цитата:
Захожу в безопасном

Сказочник однако :-D
Автор: Neon2
Дата сообщения: 31.07.2012 18:19
Herzz, он не сказочник, а просто трепло - посмотрите остальные его посты, сразу станет понятно, что человек набором постов занимается.
Автор: zikol
Дата сообщения: 31.07.2012 19:08
Ага. AntiSMS чистит временные папки всех профилей, поэтому утилита 100% бы удалила баннер.
Автор: Herzz
Дата сообщения: 01.08.2012 00:09

Цитата:
Neon2
- разве что был блокер от ламера полного.
Ели есть он - посмотреть и посмеятся охота.
Автор: IvANANvI
Дата сообщения: 03.08.2012 23:31
Не могу понять одну вещь почему бы антивирусам не удалять, хотя бы в карантим подозрительные файлы в ключах RUN. Вымогатель-блокиратор ms.exe не меняет имени и своего местаположения уже наверное полгода, а каспер уверенно будет пропускать его не находя в сигнатурах, бред какой-то. Причем снова наблюдается шквал заражения одним и тем же пионерским вирусом. Обидно до жути.

PS Встречаю еще тачки на FAT32, с установленым MS-DOS второй системой когда-то, как же все удобно, чтоб вылечить такой вариант вируса.
Автор: mbrz
Дата сообщения: 03.08.2012 23:45

Цитата:
Не могу понять одну вещь почему бы антивирусам не удалять, хотя бы в карантим подозрительные файлы в ключах RUN.

Варианты ответа: (имхо)
1) Юзер сам ставит проги несмотря ни на что. Так что не удивительно. Антивирус ведь действует с правами текущего пользователя.
2) Возможно, что производителям антивирусов невыгодно умничать - клиентов уменьшится.
3) ..........................?????
Автор: Nikoderiko
Дата сообщения: 04.08.2012 01:24

Цитата:
антивирус ведь действует с правами текущего пользователя.

Любой адекватный антивирус действует с правами системы (системного драйвера).


Цитата:
Не могу понять одну вещь почему бы антивирусам не удалять, хотя бы в карантим подозрительные файлы в ключах RUN

Потому что существуют программы, удаление которых из автозагрузки вызывает синий экран.
В данном случае разработчикам дешевле недобдеть (удалять только то, что разрешено в сигнатурах), чем перебдеть (привести винду в неработоспособное состояние действиями антивируса).
Автор: wsadneg
Дата сообщения: 04.08.2012 08:30
IvANANvI
А кто мешает тебе запретить запуск ms.exe? Есть вроде системные средства запрета запуска, да и сторонние программы тоже нетрудно найти.
Автор: IvANANvI
Дата сообщения: 04.08.2012 12:32
Nikoderiko
Имел ввиду конкретный вирус и место хранения запускаемого в автозагрузке файла. Ни одна нормальная программа не будет стартовать из этого места. Да и сигнатура будет всего одна вместо бесчисленного множества вариантов его. Элементарный анализ автозагрузки, на предмет появления новых EXE файлов в нестандартных ключах (причем по три раза сразу в разных ключах одной и той же заразы) и местах.
Почему антивирус не видит, что запустился процесс и появилось окно блокировки, когда он работает, и что этот процесс прописался в автозагрузку? Бред!
С удовольствием бы видел, предупреждение о появлении в автозагрузке яндекс защитника и гуарда от мэйла, абсолютно бесполезных прог и предупреждениях смены стартовой страницы с их любимой. Гуард хоть деинсталлится, а яндекс защитник чуть ли не вирус, только вручную прибивать.
Я уж молчу про скрытую установку всевозможных панелей и прочего г..., при инсталляции программ. Согласитесь галочки на довески должны быть убраны по-умолчанию, кому надо сами поставят. Это навязывание г...-продуктов.
Видел у людей IE с десятком различных панелей, видимое поле вэб-страниц уменьшается до половины монитора (который и так широкоформатный с малым разрешением по вертикали). И всем кажется что так и должно быть .

Из за отсутствия в автозагрузке стороннего исполняемого файла BSOD не будет. BSOD чаще случается от самого антивируса, точнее его низкоуровневых драйверов.


wsadneg
Мне ничего не запрещает, я такого при желании не словлю, я об пользователях забочусь.
Тут больше похожа ситуация на взаимовыгдном сотрудничестве.
Автор: zikol
Дата сообщения: 16.08.2012 08:13
есть ли у кого тельца новых зловредов?
Автор: KimFilby
Дата сообщения: 16.08.2012 18:05
кидайте новые винлоки на почту mrbelyash@yandex.ru

ЗюЫю
коды разблокировки публикуются здесь

Автор: 1Kipovec
Дата сообщения: 18.08.2012 20:53

Цитата:
есть ли у кого тельца новых зловредов?

Да пожалуйста, вирустотал , ну и тельце пароль 111
Автор: KimFilby
Дата сообщения: 19.08.2012 09:23
код: 434117754

http://mrbelyash.blogspot.com/2012/08/trojanwinlock6426-79170193973.html
Автор: KimFilby
Дата сообщения: 28.08.2012 12:18
Дайте новых винлоков, плизззз

на почту mrbelyash@yandex.ru

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.