Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: berta0
Дата сообщения: 08.04.2009 13:46

Сервисы деактивации вымогателей-блокеров:

http://www.drweb.com/unlocker/index/
http://www.esetnod32.ru/.support/winlock/
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://news.drweb.com/show/?i=304&c=9&p=0
http://www.drweb.com/unlocker/mobile/
http://forum.drweb.com/index.php?showtopic=287460


Цитата:
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;
- текст сообщения, которое требуют отправить на этот номер.



[more=Если не работает сеть/интернет после удаления вируса]
После лечения от многих троянов стек обработки TCP IP остаётся "разорванным". Как следствие, ни интернета, ни сети нет, хотя вроде вирусы уже удалены, и система, на первый взгляд, исправна.
Способ 1:
Скачиваем AVZ, а там: Сервис-> Менеджер Winsocks SPI -> поиск ошибок -> Автоматическое исправление найденных ошибок.
Способ 2:
Использовать для исправления lspfix.
Способ 3:
В консоли прописать netsh winsock reset.[/more]
[more=Как убрать окно вируса в фон]
Каждый описанный способ не является универсальным, потому не всегда срабатывает.
Способ 1:
Запускаете Microsoft Word, набираете немного текста, а потом Пуск->Завершение работы.
Всё закрывается, а в Microsoft Word выскакивает сообщение "Хотите закрыть не сохранив?", жмёте Отмена и вычищаете от заразы.
Способ 2:
Иногда помогает загрузка с зажатой кнопкой SHIFT.
Способ 3:
1. Создаёте пользователя с ограниченной учётной записью.
2. Заходите под ним, и под ним эта бяка не вылезает.
3. Запускаете всё, что необходимо, от имени Администратор, под этой ограниченной учёткой.[/more]
[more=Средства для борьбы с этими вирусами]
1. Использование LiveCD (тут много вариантов: как антивирус из-под него, так и удалённый реестр, и т.п.).
2. Использовать AutoRuns, чтобы вычистить зловредов из автозагрузки.
3. Использовать HiJack This, если конечно вирус позволит.
4. Вписать код, который он просит. Взять этот код можно в кейгене или по ссылкам (на выбор):
http://virusinfo.info/deblocker/
http://support.kaspersky.ru/viruses/deblocker
http://www.drweb.com/unlocker/index/?lng=ru
Учтите, что код только прячет его, но никак не удаляет![/more]
Метод запуска браузера от Гостя
[more=Получение кода разблокировки по телефону и жалоба на короткий номер с просьбой отправить смс]
Цитата:
Также, Вы можете пожаловаться оператору, которому принадлежат короткие номера - 3649, 4460, 5537, 1171, 5014, 1161, 1899, 5013, 1151, 1141, 1131, 1121.
Сайт компании – http://www.a1agregator.ru/
Служба абонентской поддержки:
8-800-100-73-37 (Звонок из России бесплатный).
38-044-581-57-14 (Звонок из Украины бесплатный).
8-800-555-01-02 (ТОЛЬКО по России бесплатно с городского телефона).
Для приёма обращения информации по выявлению СПАМ-рассылок выделен номер круглосуточной горячей линии:
(495)643-99-94
(495)363-14-27(доб.555)
Звоните, называете название блокиратора, код, который вам выдаёт, и получаете разблокировочный код.
[/more]
Видео, демонстрирующее заражение системы Винлоком


Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.


Инструменты:

Universal Virus Sniffer -краткая инструкция- (uVS предназначен для упрощения процесса борьбы с неизвестными вирусами/троянами/руткитами как непосредственно в заражённом Windows, так и для лечения неактивных и удалённых систем).
Антивирусная утилита AVZ (помогает исправить последствия деятельности зловредов).
Метод от tahirg (Загрузочный ERD Commander).
Метод от folta Хитрость с клавишей Shift
Bootice Работа с MBR и различными файлами для загрузки OS.
Kaspersky WindowsUnlocker (LiveCD Kaspersky Rescue Disk).
AntiWinLockerLiveCD Специальный LiveCD для разблокировки.
new! AntiSMS Быстрая автоматическая разблокировка компьютера, загрузочный диск - 30 МБ.




Чистые системные файлы Windows, которые заражают блокеры: скачать
Автор: Rudia
Дата сообщения: 08.04.2009 13:55
Лечись от вирусов.
Сначала загрузиться в safe mode и почистить автозагрузку.
Автор: berta0
Дата сообщения: 08.04.2009 14:13
Rudia, cпасибо за ответ,
загрузилась в безопасном режиме - дальше комп спросил - как загружаться -.
у меня стоит 2 варианта - мои личные параметры и еще одного человека
Я выбрала - свое название.
Опять появилось это окно.. (блокировка)
что я не так делаю?(
как войти, минуя свои параметры?
Автор: 01pump
Дата сообщения: 08.04.2009 15:04
berta0
Пробуйте загрузиться в Безопасном режиме под учеткой АДМИНИСТРАТОР. Если и под ней висит окно лжеактивации то вам надо по возможности скачать вот это http://www.freedrweb.com/livecd/ записать на CD диск и загрузившись под этим LiveCD проверить комп на вирусы.

PS Или снимать ваш жесткий диск и подсоединив к другому компу проверить тщательно его антивирем со свежими базами (лучше конечно Cureit)
Автор: Ivanich_zp
Дата сообщения: 08.04.2009 15:42
Переустановка винды тебе поможет
Автор: berta0
Дата сообщения: 08.04.2009 20:09
Большое всем спасибо!
Попробую все варианты!
Автор: HDD
Дата сообщения: 09.04.2009 03:59
berta0
Этот вирь видит 8-й Каспер. Или грузись с LiveCD и ищи в реестре, прописывается место эксплорера.

Ivanich_zp
Ты такие дельные советы в темах даёшь. Просто удивительно.
Автор: Urdin
Дата сообщения: 09.04.2009 08:55
Не нужно искать антивирусом. Точнее можно, но не факт, что найдет.
А лечится так:
1. Грузимся с любого лайф CD, видящего файловую систему.
2. Заходим c:/documents and settings/all users/application data/
3. Убиваем оттуда два файла: blocker.exe и blocker.bin
4. Перегружаемся в нормальную систему.
5. Сканимся антивирем.
Автор: 01pump
Дата сообщения: 09.04.2009 09:36
Urdin
Ясновидящий? Или автор этой фигни?

Этих модификаций сотни. И имена могут быть фиг знает какими
Автор: djdk
Дата сообщения: 09.04.2009 10:45
Urdin
несмотря ни на что, телепатам спасибо
Автор: trupin
Дата сообщения: 09.04.2009 11:14
Urdin
Спасибо!
Автор: Black Scorp
Дата сообщения: 09.04.2009 17:05
Urdin
СПАСИБО!!!!!!
Автор: berta0
Дата сообщения: 09.04.2009 17:42
Здравствуйте, друзья!

Докладываю:
1. Сначала в безопасном режиме загрузила комп.
Комп вышел на рабочий стол (появилась картинка рабочего стола, но ни одного значка и меню) - чистый рисунок.
2. Повторила загрузку - выбрала режим (недословно, но вы поймете) "Зарузить последний сеанс, проведенный без ошибок".
Комп пыхтел-пыхтел, стал грузиться, затем приветствие, затем опять эта картинка (Windows заблокирован...).
Она повисела секунд 5-6, после чего комп все-таки загрузился...))
Мы тут же загрузили антивирус НОД, и сделали им полную проверку.
Была найдено - бррр - 6 троянов. Обезврежены удалением, кажись так.
Потоя я опять пришла на этот форум - и прочитав сообщение 01pump
закачала (на всякий случай) http://www.freedrweb.com/ , сделала ЕЩЕ раз полную проверку - и слава небесам, по отчету все ок, 0 зараженных файлов.

ОЧЕНЬ надеюсь, что эпопея закончилась и от всей души благодарю вас всех за советы!!!
В следующий раз, чего коснись - приду ТОЛЬКО сюда!!))

Большое спасибо!
Вы - профи!



Добавлено:
Прошу меня извинить, возник мини-вопрос:

прочитала сообщение Urdin про то, что надо убить два файла в c:/documents and settings/all users/application data/ . Файлы blocker.exe и blocker.bin.
Комп мне сейчас поиском нашел в C:\WINDOWS\prefetch файл
BLOCKER.EXE-04BD25D5.pf
Это че? Это надо удалить или это что-то нужное?
Автор: eboxer
Дата сообщения: 09.04.2009 18:05
Привет всем! Поймал вирус с баннером про блокировку Windows ,опять просят послать им смску на номер 3649...прочитал этот форум ,сделал все что предлагали , но вместо того ,чтобы ос начала работать нормально появилось сообщение " Не удается запустить Windows из-за испорченного или отсутствующего файла \windows\system32\config\system"/bios не работает,не могу запустить LIVECD.Если кто знает что может помочь кроме форматирования Пожалуйста помогите,много нужной инфы на винте!!
Автор: 01pump
Дата сообщения: 09.04.2009 18:12
berta0
Содержимое папки C:\WINDOWS\Prefetch можно со спокойной душой очистить
Автор: Vigorous
Дата сообщения: 09.04.2009 18:18

Цитата:
"Не удается запустить Windows из-за испорченного или отсутствующего файла \windows\system32\config\system"

это, как правило, ошибка файловой системы, лечится chkdsk
или (и) испорчен реестр, восстановить из копии (если есть)

Цитата:
bios не работает

это как ???
Автор: eboxer
Дата сообщения: 09.04.2009 18:25
жму при перезагрузке Delet как обычно,в результате идет очередной ребут системы c последующим появлением этого же окна на черном фоне с "\windows\system32\config\system",поэтому не могу поставить загрузку с дискадля того чтоб воспользоваться livecd.безопасный режим н работает.как можно еще зайти в биос и возможно ли это ?
Автор: Vigorous
Дата сообщения: 09.04.2009 18:29
eboxer

Цитата:
жму при перезагрузке Delet как обычно

так не на всех компьютерах,
пробуй F1, F2, Esc, F8 (могут быть и дугие варианты)
Автор: eboxer
Дата сообщения: 09.04.2009 18:42
Спасибо ЗА F2!!!!не знаю почему меня переклинило,что только Ф8))))ща поставил загрузку с livecd.пока только черный экран видно если можете дать пару советов как ей пользоваца(может быть и скорее всего я что-то не так сделал) буду ОЧ благодарен!!
Автор: berta0
Дата сообщения: 09.04.2009 18:47
01pump

Ок, спасибо!
Автор: Olegbsss
Дата сообщения: 10.04.2009 00:29

Цитата:
Спасибо ЗА F2!!!!не знаю почему меня переклинило,что только Ф8))))ща поставил загрузку с livecd.пока только черный экран видно если можете дать пару советов как ей пользоваца(может быть и скорее всего я что-то не так сделал) буду ОЧ благодарен!!

Не все LiveCD кстати нормальные - некоторые например на ноутах напрочь отказываются работать. Так что возможно придётся несколько вариантов порпобовать.
А так это та же винда с набором программ, только стартует с сидюка. С файоами можно работать тем же Тотал Коммандером, антивирусы тоже как правило на таких дисках есть.
Я в основном использую RusliveCD, Alkid LiveCD.
Автор: Kakiz
Дата сообщения: 10.04.2009 15:33
berta0

Цитата:
Привет, друзья!
У меня - походу, вирус заблокировал Windows.
Во время работы за компом, неожиданно появилось сообщение:
"Windows заблокирован.
Для разблокировки отправьте смс 4119785996 на номер 3649.
Введите полученный код.
Не пытайтесь переустановить систему, иначе Вы потеряете все данные."

Комп действительно, заблокировался, все открытые окна стали черно-белыми.
Перезагрузка ничего не дала. Просто появляется опять это гребаное окно с сообщением.
В общем, жесть...

Я несколько дней сидела без Каспера, не бейте ногами..знаю, глупость.
Что можно сейчас сделать???
Помогите, плиз!!
PS. Я пользователь, не спец.

Заранее благодарю.

Сестра вчера тоже с такой фигней обратилась
Помогло простое нажатие Alt + Tab И окошко исчезло, далее полечил куритом http://www.freedrweb.com/
Автор: ramzes83
Дата сообщения: 10.04.2009 15:37
Окно блокировки как ивпервом посте, но файлов

Цитата:
c:/documents and settings/all users/application data/
Убиваем оттуда два файла: blocker.exe и blocker.bin

Цитата:
Комп мне сейчас поиском нашел в C:\WINDOWS\prefetch файл
BLOCKER.EXE-04BD25D5.pf

нету.
LiveCD DrWeb скачанный 5 минут назад НИ чего не нашел....
просмотрев файлы, видно, что на пути C:\WINDOWS\System32\userinit.exe модифицирован.... Изменен 2008 году, хотя оригинальный от 02.03.06.
Загрузился с LiveCD, подменил userinit.exe на оригинальный, после запуска окно блокировки появилось вновь, но после нажатия "win-e" открылся проводник...
Далее проверка антивирем, и правка раздела реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon меняем значение параметра "Userinit" с "C:\\WINDOWS\\system32\\userinit.exe,C:\\DOCUME~1\\ALLUSE~1\\APPL
IC~1\\blocker.exe" на "C:\\WINDOWS\\system32\\userinit.exe"
Или внимательно проверить соответствие строк.
Кстати Avira успела найти парочку тел, и еще парочку грохнула.. Но вирь оказался сильнее)))

Удачи!!)
Автор: eboxer
Дата сообщения: 10.04.2009 16:11
Всем спасибо за советы !!!Некоторые ОЧ ВЫРУЧИЛИ!!!но теперь вся проблемма в windows\system32\config\system ,никак не хочет винда грузица(((пробовал chkds f p?ничего не помогло....щас вот сканю ативирусом,трояны найдены в папке windows\system32,сейчас вот подожду и посмотрю ,надеюсь система заработает.Если же нет,может кто-нить подсказать возможно ли скопировать с другого компа файл windows\system32\config\system через livecd и скопировать на ноут,и поможет ли это.
Автор: Vigorous
Дата сообщения: 10.04.2009 16:17
eboxer

Цитата:
windows\system32\config\system

файл испорчен, можно взять в папке System Volume Information
Автор: eboxer
Дата сообщения: 10.04.2009 16:32
какой именно файл в этой папке взять? _REGISTRY_MACHINE_SYSTEM ? заранее спасибо)
Автор: Vigorous
Дата сообщения: 10.04.2009 16:55
eboxer

Цитата:
_REGISTRY_MACHINE_SYSTEM

да смотри по дате последний и переименуй в SYSTEM

я обычно копирую все четыре файла:
SECURITY, SAM, SYSTEM и SOFTWARE (предварительно сохранив заменяемые)
Автор: eboxer
Дата сообщения: 10.04.2009 16:56
спасибо за помощь)) о том что случится отчитаюсь)))

Добавлено:
замена файлов помогла!!сейчас винда загрузилась нормально !!Спасибо за помощь и советы !!!!!С таким рода вируса столкнулся впервые,думал что придется форматировать))еще раз спасибо за помощь!!!!!!!!
Автор: berta0
Дата сообщения: 10.04.2009 17:34
Kakiz

фигасе...))))
Вот спасибо, буду иметь ввиду!!!




Добавлено:
Кстати,
вот так выглядело окно блокировки, шоб его..

http://www.e1.ru/talk/forum/read.php?f=67&i=4844683&t=4844683
там, кстати, тоже описаны массовые мытарства с эти же вирусом.)))
говорят, не столько вирус. сколько "попрошайка"))
А одна женщина -таки отправила смс и за 500 рублей все-таки вошла в Windows.

PS. Судя по всему, вирус у всех в один день вылез?
Автор: Mikle1978
Дата сообщения: 10.04.2009 18:41
Вылечил эти ерунду следующим образом:
Запустился с Live CD
Прогнал CureIt
Все заработало, ерунда пропала...

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.