Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: neverof
Дата сообщения: 17.05.2010 14:54
Есть у кого blocker.exe, или тот самый кодек, хочу поковырять...
Автор: Carlos69
Дата сообщения: 20.05.2010 00:33
В понедельник поймал порно-баннер, который просит отправить СМС с номером M201517153 на номер 3381
Вирусяка жесткая, все для неё "подозрительные" процессы блокирует, если чё то не нравится выключает комп. Prkiller запускается, при просмотре инфы о процессе csrss моментально перезагруз. Разблокираторы не помогают.
Автор: fedoseevka
Дата сообщения: 20.05.2010 06:45
Carlos69грузись с ливсиди , подключай реестр, смотри автозапуск и отключай, ну и можно поискать новые файлы по маске *.exe и поудалять их
Автор: IvANANvI
Дата сообщения: 20.05.2010 14:48
Пипец как сильно усложнилась процедура разблокировки с помощью подбора кода, мне кажется, что эта тупиковый вариант лечения скоро задавят вирусописатели. Нужно решать проблемы как то кардинальне.
Свежие Номера 3381:
У касперского доходит до смеха описание картинок - [Шесть девушек на оранжевом фоне] и т.д. )
У вэба кодов тьма, тьмущая и все сложнее с буквами стали появлятся варианты кодов разблокировки.
В ransomhide.exe вообще с запросом на буквы м201017325 например пока нет.
Автор: gjf
Дата сообщения: 20.05.2010 15:05
IvANANvI
Ну так а что тут сложного? Выход один и тот же.
1. Если можно запустить софт с окном блокиратора - делаем логи, выкладываем, почистить можно.
2а. Если запускаться не удаётся - грузимся в безопасном режиме.
2б. Если безопасный заблокирован - грузимся с LiveCD.

И в 2а и в 2б заходим в папки:

Код: C:\Documents and Settings\Имя_Пользователя
C:\Documents and Settings\Имя_Пользователя\Application Data
C:\Documents and Settings\Имя_Пользователя\Local Settings
C:\Documents and Settings\Имя_Пользователя\Local Settings\Application Data
C:\Documents and Settings\Имя_пользователя\Главное меню\Программы\Автозагрузка
Автор: IvANANvI
Дата сообщения: 20.05.2010 15:30
gjf
Вы про какие логи? Я что-то не в курсе.
Если вирус дает что-то запускать, то найти процесс в памяти и посмотреть откуда он там появился обычно не составляет труда. А вот делать логи, как я понимаю и из Вашей темы это конечно хорошо, но крайне долго, потом их надо выложить Вам, что практически не получится если комп один, а инет уже на нем не работает.
Автор: gjf
Дата сообщения: 20.05.2010 15:35
IvANANvI
Про те самые логи, Вы поняли правильно.
Если вредонос - это исполняемый файл, то там вообще лечить нечего. Если это - инжектируемая библиотека - то вылечить можно, если знаешь, где и что искать. Если это - драйвер, то вылечить без логов практически невозможно.

Добавим к этому "любимую" тенденцию кроме винлокера тащить за собой ещё пару друзей, типа ZBot и TDL3.

В итоге получаем искомое: коль уж заразился и хочешь вылечиться - придётся потратить время.

А на счёт отсутствия доступа к интернет - сейчас думаю над прикручиванием фичи отправки логов по e-mail, Если это окажется актуальным - наверное, так и сделаю.

Добавлено:

Цитата:
потом их надо выложить Вам, что практически не получится если комп один, а инет уже на нем не работает


ВНИМАНИЕ! Если по-каким-то причинам Вам не ответили в теме или Вы не смогли прикрепить логи либо что угодно ещё - просьба отписываться на электронный ящик HelpMePlease<a>inbox.ru Обратите внимание: в письме обязательно указывать тему "HELP!!!" - в противном случае письмо доставлено не будет. Туда же следует отправлять карантин, если Вас об этом попросят. И будьте добры - указывайте в письме свой ник на форуме.


Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь А как Вы здесь тогда помощь попросите?
Автор: IvANANvI
Дата сообщения: 20.05.2010 15:59
Под неработоспособностью интернета я понимаю порчение вирусом настроек SPI/LSP и TCP/IP. В этом случае почта уже не поможе. Но как вариант можно прикрутить у кого маршруты или хостс проблемы.
Автор: gjf
Дата сообщения: 20.05.2010 16:28
IvANANvI

Цитата:
Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь А как Вы здесь тогда помощь попросите?

Автор: NPC
Дата сообщения: 20.05.2010 17:04
gjf

Цитата:
Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь А как Вы здесь тогда помощь попросите?

с ноута, с телефона/кпк
Автор: gjf
Дата сообщения: 20.05.2010 17:20
NPC
И с ноута, телефона, кпк уже нельзя закачать файлы или отправить почту?
Автор: lelay1977
Дата сообщения: 21.05.2010 00:27
На ноуте заблокировалось все. В обычном режиме просит установить драйвер, пыталась, не распознает. А в безопасном - картинка с гей клубом и просит пополнить счет абонента билайн +79629332822. Искала в базах такого еще нет. Если придется переустанавливать систему с потерей данных брат убьет и меня.
Автор: Neon2
Дата сообщения: 21.05.2010 00:45
lelay1977, а вариант со скачкой DrWeb LiveCD и лечением ноута с его помощью не пробовали? См. шапку темы "Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения."
Автор: gjf
Дата сообщения: 21.05.2010 00:47
Ссылка в моей подписи. Выполнять программы можете? Если нет - рекомендации выше.
Автор: lelay1977
Дата сообщения: 21.05.2010 00:59
На компе не скачивает ничего. Пробовала и др. веб, и авз, и т.д. Что -то не пойму в чем там дело скрипты может какие не так. На ноуте программы не выполняются. Полный блок. Как будто заходит в систему а потом пытается что то выполнять. диспетчера нет. Через биос ходила время меняла, с флешки дрова грузила - ошибку выдает.
Автор: 1Kipovec
Дата сообщения: 21.05.2010 09:29
lelay1977

Цитата:
На компе не скачивает ничего. Пробовала и др. веб, и авз, и т.д. Что -то не пойму в чем там дело скрипты может какие не так

и если так "клинически" обстоят дела
Цитата:
Если придется переустанавливать систему с потерей данных брат убьет и меня

то вам один совет НАЙТИ ГРАМОТНОГО спеца, не из "соплят".
Автор: DonDD
Дата сообщения: 21.05.2010 10:28
lelay1977
код для снятия этого баннера очень прост: набор любых цифр, но к сожалению не помню сколько их нужно, пробуйте вводить 8, 9, 10, 11, 12,13,14 любых цифр. (вроде как 10 любых цифр, ну не помню... блин)

Добавлено:
данный локер имеет конкретное имя Winlock.1675
Автор: hohkn
Дата сообщения: 21.05.2010 11:11
lelay1977
Попробуй скачать ERD Commander и в реестре почистить под ним.
Автор: gjf
Дата сообщения: 21.05.2010 11:24
lelay1977
На этот форум зайти можете? Программы на заражённом компьютере запускать (не качать - запускать) получается? Если да - то скачайте вот эту версию AVZ (она не на оффсайте, туда по идее доступ не должен блокироваться). Запустите и соберите логи, как описано в теме в моей подписи. HiJackThis можете не запускать. Два лога сканирования разместите в теме из подписи или пошлите на мой адрес (как это сделать - тоже есть в той теме в шапке).
Автор: lelay1977
Дата сообщения: 21.05.2010 11:58
Смогла зайти в ноут с зажатым шифтом. пытаюсь найти файлы через проводник blocker.exe и bin не находит. подскажите что делать???
Автор: gjf
Дата сообщения: 21.05.2010 12:11
lelay1977
Ну раз Вы сами с усами, делайте, как пожелаете. Как сделать так, чтобы я смог вам помочь, я уже сказал.
Автор: lelay1977
Дата сообщения: 21.05.2010 12:35
Спасибо всем огромное!!! Помогло введение кода из любых 12 цифр в безопасном режиме. Простите нас глупых юзеров. Торопливых и невнимательных. постараемся в следующий раз быть осторожнее и снабдиться лекарствами.
Автор: 1Kipovec
Дата сообщения: 21.05.2010 12:56

Цитата:
Помогло введение кода из любых 12 цифр в безопасном режиме

Это первый шаг, теперь чистите комп от "хвостов".
Автор: lelay1977
Дата сообщения: 21.05.2010 13:25
Ой кстати цифры не любые а от 1 до 12 без пробелов!!!
Автор: IvANANvI
Дата сообщения: 21.05.2010 14:30
gjf

Цитата:
Если же инет ВООБЩЕ не работает - то тут уж точно ничем не помочь А как Вы здесь тогда помощь попросите?

Я чаще всего помощи не прошу, а наоборот помогаю. Очень часто по телефону. Ваше стремление помогать тоже ценю. Но в 80 % случаев AVZ запустить не удается. Даже ввиде пифа. Очень часто помогает запустить startf.exe из комплекта проекта uVS http://dsrt.jino-net.ru, уже упоминаемого мной здесь.

Автор: gjf
Дата сообщения: 21.05.2010 14:46
IvANANvI
Я пару сообщений назад давал ссылку на AVZ. И там всё дело не только в расширении в виде pif, это не обычный AVZ. Он будет запускаться в 99% случаев.

Оставшийся 1% просто потребует некоторых ключей в строке
Автор: Aleks78
Дата сообщения: 21.05.2010 19:08
ynbIpb
Знакомый хватанул такой. Инфа как нельзя кстати пришлась
Автор: gjf
Дата сообщения: 21.05.2010 19:26
Новая волна Trojan.Winlock пришлась на середину мая 2010
Автор: JulianaC
Дата сообщения: 22.05.2010 10:27
Подхватила сегодня окошко. Его можно подвигать, но оно блокировало кое-какие программы: эксплорер, модзилу, не дало посмотреть в тотал командоре объекты автозапуска. Просит смс на номер 5121 с текстом 1011308
вот сейчас с работы нашла кое-какие коды, но боюсь, что они могут не подействовать.
На компе запускается др.веб, avp, но они не находят вирусов. окно висит.
можно ли с кем-то связаться вечером например по скайпу в поисках помощи, если коды не помогут. напишите пожалуйста в личку.
Автор: gjf
Дата сообщения: 22.05.2010 18:29
JulianaC

Цитата:
C вирусами - обращайтесь, поможем!

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.