Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: olzaruta
Дата сообщения: 28.02.2012 21:20

Цитата:
слишком простой локер))

- А я и не писал что он сложный......просто интересный...вирусописатель аську указал..
-...протесте тогда этот http://rghost.ru/36764887 и этот http://rghost.ru/36764927 они правда старенькие..но...ничего..пароль тот же...
Автор: Trucker
Дата сообщения: 29.02.2012 01:04
olzaruta

Цитата:
они правда старенькие..но...ничего..пароль тот же..



NOD5 даже скачать не дал.
Автор: tshudini
Дата сообщения: 29.02.2012 02:29
В последнее время зачастили обращения людей с мбр-блокерами. В таких случаях брал дистрибутив с ХР и фиксил MBR и BOOT. Заблокированные системы были правда ХР. Вот и подумал, а если бы Win7, - как тогда поступить, подошел бы для этой цели диск с ХР?
Автор: arvidos
Дата сообщения: 29.02.2012 02:45
нет, не подошел бы
ХР прописывает загрузчик 5.х. а тебе нужен 6.х - поможет диск с вистой или семеркой. или любой livecd с софтом который загрузчик может прописать. таких прог полно
Автор: gold_boy
Дата сообщения: 29.02.2012 12:25

Цитата:
таких прог полно


К примеру BOOTICE
Автор: zikol
Дата сообщения: 29.02.2012 16:39
Утилита AntiSMS обновилась до версии 1.4
Предлагаю, вставить ее в шапку.
http://antisms.simplix.info/
Автор: olzaruta
Дата сообщения: 29.02.2012 17:24

Цитата:
а если бы Win7, - как тогда поступить, подошел бы для этой цели диск с ХР?


-...нет не подошел бы
-...ликвидировать MBR локер (за исключением последних модификаций..но и они не супер..) под силу любому пользователю...инфы об этом...навалом..да и код вытащить не особая проблема....
-...простенький MBR локер http://rghost.ru/36776081 тренируйтесь...
Автор: JekG
Дата сообщения: 02.03.2012 15:50


К этому и подобным ему есть смысл искать коды или надо лечить хирургически?
Автор: arvidos
Дата сообщения: 02.03.2012 15:52
JekG
попробуй коды
777888
777888RD
если не получится, то фиксить загрузчик
Автор: JekG
Дата сообщения: 02.03.2012 15:57
arvidos

fixmbr из консоли?
Автор: arvidos
Дата сообщения: 02.03.2012 16:02
да
Автор: olzaruta
Дата сообщения: 02.03.2012 16:51

Цитата:
fixmbr из консоли?


-...так расскажите правильно..етишкина жизнь...берем установочный диск винды....
- fixmbr это только для ХР
- для Win 7...bootsect /nt60 all /mbr или bootsect.exe /nt60 sys /MBR

Автор: arvidos
Дата сообщения: 02.03.2012 16:55
ну я думаю всем известно, что fixboot это только для XP работает. в семерке такая команда не пройдет, там надо так:

Код: bootrec.exe /fixBoot
Автор: JekG
Дата сообщения: 02.03.2012 19:56
Вобщем в итоге банер убрал при момощи bootsect /nt60 all /mbr (стоит win7) Операционка завелась но куда-то пропал диск D Видимо шото поломалось в таблице разделов.
Автор: masgak
Дата сообщения: 02.03.2012 20:30

Цитата:
если не получится, то фиксить загрузчик

а мне на XP ни разу не помогало (
Автор: arvidos
Дата сообщения: 02.03.2012 20:33
JekG
юзай проги для восстановления таблицы. но сначала посмотри нет ли диска в Управлении дисками. может просто буква слетела
masgak
может не так что-то делал? сторонними утилитами пробовал фиксить?
Автор: simplix
Дата сообщения: 02.03.2012 21:04
olzaruta
Напишите пароль к этому архиву, стандартные не подходят.

Кто пользуется AntiSMS - присылайте пожалуйста в ПМ трояны, с которыми программа не справилась. Такое будет редко - обычные локеры лечатся на раз. Важнее MBR-локеры, под них алгоритм пишется отдельно для каждого трояна и MBR именно лечится, а не перезаписывается стандартным.
Автор: arvidos
Дата сообщения: 02.03.2012 21:09
simplix
2012

Добавлено:
насчет AntiSMS - программа конечно хороша для ленивых и обычных юзеров, но хотелось бы видеть лог выполнения работы и желательно получать на выходе карантин
Автор: simplix
Дата сообщения: 02.03.2012 22:04
arvidos
Спасибо. По ссылке оказался MBRLock.14, его АнтиСМС лечит. Насчёт логов, бекапов и прочего - запланировано на будущее, когда будет реализован и оттестирован весь основной функционал. Для меня логи пока не приоритетные по той причине, что программа устроена так, что не должна ничего сломать, а что отключается - легко восстанавливается через msconfig. Очень часто ей пользуюсь для экономии времени, до сих пор проблем не было ни разу.
Автор: masgak
Дата сообщения: 03.03.2012 09:38
arvidos
да все так fix mbr

Цитата:
сторонними утилитами пробовал фиксить?

к примеру?
Автор: olzaruta
Дата сообщения: 03.03.2012 12:05

Цитата:
да все так fix mbr


-... о чем речь..господа?
-... mbr локер убирается следующими способами:
1. в XP...с помощью установочного диска..консоль..команда fixmbr
2. в win 7...fixmbr не катит...тут есть несколько способов..так же с помощью установочного диска:
- консоль...пишем Bootrec.exe...утилита выведет справку по доступным ключам командной строки.
http://www.oszone.net/figs/u/72739/100202171912/004.jpg
-..Bootrec.exe /FixMbr - Запущенная с ключом /FixMbr, утилита записывает совместимую с Windows 7 и Windows Vista главную загрузочную запись (Master Boot Record, MBR) в системный раздел. Используйте эту опцию для разрешения проблем, связанных с повреждением главной загрузочной записи, или если вы желаете удалить из неё нестандартный код. Существующая таблица разделов в этом случае не перезаписывается.
-..Bootrec.exe /FixBoot - Запущенная с ключом /FixBoot, утилита записывает в системный раздел новый загрузочный сектор, совместимый с Windows 7 и Windows Vista. Использовать эту опцию нужно в следующих случаях:
1.    Загрузочный сектор Windows Vista или Windows 7 был заменен нестандартным.
2.    Загрузочный сектор поврежден.
-..подобного эффекта можно добиться использованием утилиты bootsect.exe, также находящейся на загрузочном носителе Windows 7.
- Для этого необходимо запустить bootsect.exe со следующими параметрами:
- bootsect.exe /nt60 sys /MBR или bootsect /nt60 all /mbr или bootsect /mbr All
- ..для ленивых вот вам в помощь BOOTICE http://rghost.ru/36821252
- ..Загрузитесь с любого live CD и затем вставьте флэшку с этой утилитой, затем запустите данную утилиту с флэшки.
-...Появится меню. http://tatkompservis.ucoz.ru/_pu/0/94692085.png
-...выбираем свой жесткий диск с диском C:\ и нажать Process MBR
-...далее откроется меню , где автоматически выберется версия вашего Windows http://tatkompservis.ucoz.ru/_pu/0/78405946.png
-...сохраните ваши настройки с помощью кнопки Backup MBR - сохраните их на винчестере с любым именем файла.
-..далее нажмите кнопку "Install / Config". На все запросы нажимайте "ОК".
-..после этого загружаемся обычным способом - и охреневаем от собственной работы!
-А это МЭТРАМ данного форума для теста mbr локеры:
- ..один я уже выкладывал http://rghost.ru/36776081
-...второй http://rghost.ru/36821418
-....третий http://rghost.ru/36821437
-.....четвертый http://rghost.ru/36821469
-...пароль на все прежний....





Добавлено:

Цитата:
Появился новый вымогатель: MBRlock bootkitlocker.gen32
Отличается тем, что шифрует таблицу разделов, в результате при загрузке с liveCD винчестер невиден, при перезаписи загрузочного сектора большая вероятность потерять всю информацию.
Подробно: http://virusinfo.info/showthread.php?t=117136&p=871275#post871275

Есть у кого идеи, как его лечить?


- Идеи есть!
-...вирус интересен тем, что он блокирует загрузочную запись, а так же не дает возможности загрузиться с LifeCD
-...но мы ведь так же не лыком шиты...
-...качаем программу для разблокирования: keygen.zip http://rghost.ru/36821684
-... http://img6.imageshack.us/img6/4443/6e91a1c3a59541f9a181f1f.png
-...запускаем...вводим указанный в баннере HDDkey:03166547746E08000000
-...получаем код дезактивации....УСЕ...
-...Веб так же имеет такую фишку http://vms.drweb.com/mbrlock19+keygen/
Автор: sasherb
Дата сообщения: 03.03.2012 12:27

Цитата:
-А это МЭТРАМ данного форума для теста mbr локеры:

Хде Вы их стока берете
Автор: olzaruta
Дата сообщения: 03.03.2012 12:30

Цитата:
Хде Вы их стока берете


....в нашем любимом интернете...

....а вот и еще один..не mbr...а так...подляночка http://rghost.ru/36821986 на ваш страх и риск..
Автор: simplix
Дата сообщения: 03.03.2012 23:56
olzaruta
Спасибо! Однако они все однотипные, лечатся автоматом. Вот за MBRLock.17 и 19 - полцарства
Автор: BarakOputin
Дата сообщения: 04.03.2012 07:09
simplix

Цитата:
Вот за MBRLock.17 и 19 - полцарства

Самого нет, но наткнулся на способ лечения, при чем, инструкция от начала и до конца, для "ламера" так сказать:
Trojan.MbrLock достаем код разблокировки
Ссылка на статью
Автор: zikol
Дата сообщения: 04.03.2012 09:11
Может у МрБеляша попросить тела блокеров?
Автор: simplix
Дата сообщения: 04.03.2012 10:47
BarakOputin
В статье рассматривается лечение MBRLock.6, самого простого варианта, где код видно открытым текстом. 14-я версия уже шифрует его несложным алгоритмом, 17 и 19 - уже посложнее и встречаются гораздо реже. Была идея просто выдавать код разблокировки, но на 14 версии трояна создатели допустили ошибку, из-за которой даже правильный код не срабатывает на Windows 7, так что единственный гарантированный вариант - лечить.
Автор: olzaruta
Дата сообщения: 04.03.2012 15:01

Цитата:
Однако они все однотипные, лечатся автоматом


- я скинул версии 6,12,14....а 17 -это для наших зарубежных друзей...а 19-только 26 февраля появилась, и даже у бяляша её нет! скоро будет-выложу!
Автор: Chisma
Дата сообщения: 04.03.2012 15:26
спасибо simplix
Автор: JekG
Дата сообщения: 05.03.2012 19:37
Производитель антивирусных программ «Доктор Веб» предупредил о начавшейся эпидемии компьютерного вируса, запускающего троянскую программу Trojan.KillFiles.9055, уничтожающую данные на компьютере.

Для рассылки используется протестная терминология: письмо содержит призыв прийти на митинг на Пушкинской площади и действовать строго по инструкции, файл с которой приложен к письму. Пользователь, скачавший на свой компьютер «инструкцию», вместо инструкции получает вирус. Вложенный в e-mail документ Microsoft Word на самом деле содержит макрос, запускающий троянскую программу Trojan.KillFiles.9055, способную привести в нерабочее состояние или просто «убить» операционную систему Windows и стереть часть содержимого компьютера.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.