Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: Denn29
Дата сообщения: 03.12.2011 04:22
Спецы по Winlocker'ам и простые пользователи
Новая зараза Вирус WinEraserr. Будьте бдительны !
Автор: Gulftown
Дата сообщения: 03.12.2011 04:46
Denn29
это яма для вирусописателей
и очередные подъемы продаж АВ
Автор: kirik64
Дата сообщения: 03.12.2011 06:49

Цитата:
Новая зараза Вирус WinEraserr
Живого не отловили ещё нигде? Любопытно было бы пощупать.
Автор: alexzzzzz
Дата сообщения: 03.12.2011 08:20

Цитата:
alexzzzzz
При загрузки с LiveCD разве не было видно структуры системного диска?

именно
Автор: zomby0011
Дата сообщения: 03.12.2011 10:54
kirik64
Живого вроде как отловили. Пощупайте если интересно.
http://forum.overclockers.ua/viewtopic.php?f=14&t=45925&start=40
Автор: sasherb
Дата сообщения: 03.12.2011 11:26
zomby0011

Цитата:
Живого вроде как отловили. Пощупайте если интересно.

Какой пароль на архив?
Автор: arvidos
Дата сообщения: 03.12.2011 11:33
virus
Автор: sasherb
Дата сообщения: 03.12.2011 11:58
arvidos
Спасибо не сообразил.
зы аваст определил в нем руткита
Автор: komrad7
Дата сообщения: 04.12.2011 05:36
Привет!Не подкинете свежего МВR локера для эксперимента или ссылку.
Автор: tshudini
Дата сообщения: 08.12.2011 20:08

Цитата:
качиваем, тратим 15 минут на изучение инструкции и всё. Любые блокираторы на ура удаляются, включая последние модификации которые в MBR прописываются.

Так дело в том что не видно разделы с системой - какую директорию то с системой выбирать?!
Загрузил вот uVS, а она не видит разделы жесткого диска. Как быть?
Автор: IvANANvI
Дата сообщения: 08.12.2011 23:25
tshudini
Если не видно разделов, но видно сам диск, то нарушена структура диска и нужно уже восстановление разделов. Если не виден диск, тов сборке нет поддержки вашего контроллера дисков, поможет переключение временное в биосе с AHCI на IDE режим.
Автор: tshudini
Дата сообщения: 09.12.2011 05:39
IvANANvI

Цитата:
Если не виден диск

Диск виден.
Разделы восстановил, ОС грузится, всё нормально.
Автор: ynbIpb
Дата сообщения: 09.12.2011 08:21
tshudini, ну так надо бы описать порядок действий в вашей ситуации. Вдруг у кото-то будет подобный случай.
Автор: JekG
Дата сообщения: 09.12.2011 11:58
Ничего не напоминает?
Автор: tshudini
Дата сообщения: 09.12.2011 16:10
ynbIpb

Цитата:
tshudini, ну так надо бы описать порядок действий в вашей ситуации. Вдруг у кото-то будет подобный случай.

Значит так: вымогатель стартует сразу после пуска компа - т.е MBR вида. При загрузке uVS никаких директорий не видно. В АДД диск виден как неразмеченное пространство. Я не претендую на нужность всех действий но делал в такой последовательности : FIXMBR - исчезла надпись вымогателя. Далее Paragon Partition Manager произвел поиск и восстановление разделов. ADD назначил системный раздел активным/основным. Винда стартовала. Ну и уже после этого uVS произвел поиск и чистку всех зловредов которые нашел.
P.S. Клиент утверждал что ничего предшествующего заражению сам не запускал - тупо лазил по страницам Оперой. Выскочило окно от майкрософтовского антивируса с предложением заблокировать какое-то действие. Клиент согласился, после чего комп ребутнулся и уже поличился при старте тектс с требованием днюжек)) Если принять на веру его слова то что имеем - скриптовое заражение со страницы?
Автор: ynbIpb
Дата сообщения: 09.12.2011 17:46
Спасибо за инфу. Заражение скорее всего произошло через связку эксплоитов для плагинов: Акробат, Ява, флеш. Чаще всего пробивает Яву. Я её всем выключаю в плагинах.

з.ы.
JekG, _http://deleted

Убрал. Тогда и название сотри, гуглится легко.
Взамен даю сцылку на тулзу касперского: _http://support.kaspersky.ru/faq/?qid=208637174
Автор: JekG
Дата сообщения: 09.12.2011 19:04
ynbIpb
Адрес я на скрине затер намеренно дабы не плодить хулхацкеров
Автор: Gulftown
Дата сообщения: 09.12.2011 19:15
ynbIpb

Цитата:
Убрал.

Автор: inile
Дата сообщения: 10.12.2011 09:06
tshudini

Цитата:
Клиент утверждал что ничего предшествующего заражению сам не запускал - тупо лазил по страницам Оперой. Выскочило окно от майкрософтовского антивируса

ynbIpb

Цитата:
Заражение скорее всего произошло через связку эксплоитов для плагинов: Акробат, Ява, флеш.

Возможно, все проще - окно было имитацией на сайте.
Автор: Gulftown
Дата сообщения: 24.12.2011 18:43
у Касперского новый сайт - http://sms.kaspersky.ru/

и новая утилита:

Автор: IvANANvI
Дата сообщения: 24.12.2011 20:10
Gulftown
Не прошло и нескольких лет, у других антивирусов правда аналогов до сих пор нет. Хотя думаю подобную утилиту зловреды обходить легко научатся.
Автор: sasherb
Дата сообщения: 24.12.2011 20:34
Gulftown
IvANANvI
По мне уже как бы и поздно все это дело вышло-уже и винлокеров особо нет,помоему блокеры уже пройденый этап эволюции вымвгания денег,хотя кое где они еще есть
Автор: dgm
Дата сообщения: 24.12.2011 23:14
Блокер на МЕГАФОН 9261289732 - хотят 500 руб.
Дохтур - не знает, Каспер - рассказываеn о AVPTool?, а зараза лезет в MBR и грохает разметку диска.
Это пройденный этап или что-то новое?
Автор: Bodya83
Дата сообщения: 25.12.2011 01:13
Вот есть темка http://forum.ru-board.com/topic.cgi?forum=62&topic=0509 о восстановлении дисков.
Автор: KAPTA_JOKER
Дата сообщения: 25.12.2011 10:14
dgm
AntiWinLockerLiveCD Специальный LiveCD для разблокировки в шапке не робит?
Автор: dgm
Дата сообщения: 25.12.2011 14:37
KAPTA_JOKER
Не робит, так как НЕТУ системы..
Да я руками все сделал. Просто не понятна позиция антивирусных гуру
Автор: ynbIpb
Дата сообщения: 25.12.2011 19:58
Что-то новенькое в моей практике: _http://rghost.ru/35597201 (сам по себе старенький, палится всеми антивирями)

Обратите внимание на орфографию. Опять билдер попал в руки к школьникам?

Заражение:
Кидает своё тело в: C:\WINDOWS\temp\iefl.exe
Прописывает автозапуск в:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
параметр AdobeUpdater
И самый крутой финт: Ставит себя отладчиком процесса userinit.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe
параметр Debugger


Лечение:
Грузимся с любого LiveCD, удаляем указанные ветки реестра и само тело.
Важно: Если удалить только файл, то войти в систему не сможет, не запустится userinit.exe

Автор: sevik68
Дата сообщения: 25.12.2011 21:45
ynbIpb
косят под школоту
Автор: KAPTA_JOKER
Дата сообщения: 26.12.2011 11:47

Цитата:
Просто не понятна позиция антивирусных гуру

Какой антивирусник?
Автор: yuliaya737
Дата сообщения: 26.12.2011 22:54
Помогите пожалуйста!
После удаления винлока 2741 (заменила в реестре параметр шелл и удали указанный в пути файл, но дело в том, что этот файл был не эксешный, и ни какой либо другой (как сказал компьютерщик) с помощью какого могла бы стартовать программа, к сожалениб расширения не записала) постоянно выскакивает окно "обнаружение диалоговых окон интерактивных служб"
Со следующим содержимым: Программе не удается отобразить сообщение на рабочем столе.
Заголовок сообщения Microsoft Visual C++ Runtime Library
Путь к программе C:\Windows\SMINST\BLServise.exe.
Оно уже три месяца день в день выскакивает, и если его закрываешь, то оно тут же снова выскакивает.
Проверяла Касперским, Доктором вебом и МСЕ - они ничего не находят.
Подскажите пожалуйста, имеет ли это отношение к тому вирусу и что ему сделать, что бы оно больше не выскакивало???

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.