Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: sevik68
Дата сообщения: 15.07.2011 11:35
PepelR
загрузись с любого LiveCD и сбрось инфу на usb hdd подходящего объема, потом делай со своим hdd что хочешь

Добавлено:
Diabolik

Цитата:
за обычную платить западло

здесь недалеко есть пролеченная
http://forum.ru-board.com/topic.cgi?forum=35&topic=49510
Автор: PepelR
Дата сообщения: 15.07.2011 11:39
Ну это очевидно... была бы возможность не спрашивал...
Если тупо все системный папки и файлы с диска D:\ потереть?
Автор: opt_step
Дата сообщения: 15.07.2011 11:43
PepelR

Цитата:
Если тупо все системный папки и файлы с диска D:\ потереть?

так и надо
Автор: IvANANvI
Дата сообщения: 15.07.2011 11:52
PepelR
В вашем случае надо было просто восстановить ключ запуска проводника и файл userinit.exe из свежеустановленной системы подошел бы.
Ключ запуска можно было восстановить и после , поскольку запустить explorer можно из диспетчера задач, который кстати (taskmgr.exe) тоже нужно было восстановить. И вообще файлы блокиратора вручную проще было удалить загрузившись с любого носителя с доступом к системному диску (не обязательно ставить винду, да и не эффективно это) Вся инфа о том где они счас обитают и что портят есть в ветке.

Кто пробовал сканить AntiWinLockerLiveCD? Как долго это происходит и зависит ли от забитости системного раздела и диска в целом? А то пока есть только одна информация о сканировании "Всю ночь" .
Автор: PepelR
Дата сообщения: 15.07.2011 11:57
Я думаю старая венда на C:\ уже нормально не будет работать.

При загрузке с C:\ только wallpaper и все - диспетчер задач не запускался.
А где почитать про восстановление userinit.exe. Или касаемо моего случая, может можно ещё восстановить? Так-то наверное даже быстрее будет...

Заранее спасибо.
Автор: IvANANvI
Дата сообщения: 15.07.2011 12:01
А читать ничего не надо надо просто скопировать из одной винды в другую в тоже место. И еще если бы вы внимательно посмотрели лог вылеченных (удаленных файлов) DrWeb ом вы бы все поняли сами, какие важные для загрузки винды файлы были уничтожены вирусом вымогателем.
Автор: PepelR
Дата сообщения: 15.07.2011 12:02
Ооо, можете по подробнее пожалуйста?
Автор: IvANANvI
Дата сообщения: 15.07.2011 12:04
Вы копировать файлы умеете? Вы представляете структуру дерева каталогов?
Автор: Basszlat
Дата сообщения: 15.07.2011 13:01
PepelR
В шапке есть чистые системные файлы Windows под определленную виндовс, запускайтесь с livecd и скопируйте чистые файлы на место зараженных.
Автор: PepelR
Дата сообщения: 15.07.2011 14:28
Basszlat, спасибо
Автор: eineo
Дата сообщения: 15.07.2011 16:51
Меня много раз спасал AntiWinLockerLiveCD когда компы домой приносили чтобы посмотреть что с ним ))
Автор: IvANANvI
Дата сообщения: 17.07.2011 14:48
Сегодняшний винлокер, правда в висте SP1, имеет примерно такоеже циферное название и располагается не в папке пользователей, а в ProgramData модифицирует под себя три ключа реестра и Shell и Userinit и диспетчера задач. Сами файлы системные не удаляет и не заменяет собой, только ключи реестра. AVZ не видит подмену ключа userinit и не восстанавливает его. Пришлось для userinita делать вручную.
Автор: hohkn
Дата сообщения: 17.07.2011 15:37
IvANANvI

Цитата:
Сегодняшний винлокер, правда в висте SP1

А скрины есть?
Автор: ynbIpb
Дата сообщения: 17.07.2011 16:15
да это тот-же самый синенький, который в XP подменяет userinit.exe
Просто он ориентируется какая ОС, и если это не XP, то файлы не подменяет, а только в реестре перебивает ключи.
Автор: IvANANvI
Дата сообщения: 17.07.2011 17:32
hohkn
Выглядит абсолютно также. Синенький с белым текстом.
ynbIpb
Да скорее всего так и есть, я не зря упомянул, что наблюдал его на висте.
Автор: IvANANvI
Дата сообщения: 18.07.2011 23:16
Сегодня лечил порно-банер блокиратор на windows XP (SP3), имя также цифробуквенное, расположение профиль пользователя. Запускался в одном из ключей RUN пользователя. Пропустил, обновленный на тот момент, Nod32 (4 версия).
Самый простой по лечению, ничего не подменил, ничего не попортил.
Автор: 740103
Дата сообщения: 19.07.2011 08:36
IvANANvI
такого не бывает.. что бы ничего не попортил. раз лечил значит что то попортил
Автор: IvANANvI
Дата сообщения: 19.07.2011 10:24
740103

Цитата:
такого не бывает.. что бы ничего не попортил. раз лечил значит что то попортил

Да, просто встал в автозагрузку, как и всякого рода программы (например, Mail.Ru Agent). Только функционал банера немного другой, заблокировать любые действия пользователя, показывать порно-картинку (меняющуюся после перезагрузки) и вымогать 500 р.

Автор: reddestfox
Дата сообщения: 19.07.2011 23:58
IvANANvI

Цитата:
Да, просто встал в автозагрузку, как и всякого рода программы (например, Mail.Ru Agent). Только функционал банера немного другой, заблокировать любые действия пользователя, показывать порно-картинку (меняющуюся после перезагрузки) и вымогать 500 р.

Повезло.
Блин, древность какая-то. У меня щас такие редкость: в основном, крутые из последних серий.
Автор: IvANANvI
Дата сообщения: 20.07.2011 00:09
reddestfox
Эта разновидность тоже из последних (думаю просто поделка ребенка-любителя), поскольку древности как правило антивирусами уже обнаруживаются. А вот бутовые в нашем городе так и не появлялись, ни разу не встретил.
Автор: reddestfox
Дата сообщения: 20.07.2011 00:42
IvANANvI

Цитата:
древности как правило антивирусами уже обнаруживаются

Точно.

Цитата:
поделка ребенка-любителя

Да уж.
Я имел в виду, что такие убираются просто, в отличие от последних: хитрых и злющих...

Цитата:
бутовые в нашем городе так и не появлялись, ни разу не встретил

Счастливчик. У меня щас, в основном, именно такие.
Автор: NaxAlex
Дата сообщения: 20.07.2011 07:27
у меня бутовые пока единичные случаи, в основном обычные, подмена shell и userinit...
Автор: deepocean18
Дата сообщения: 20.07.2011 09:53
Здравствуйте!!! ребята, помогите пожалуйста, подцепила вирус Bundespolizei, почитала как у вас тут люди справлялись.. у меня не получается.. не могли бы вы все пошагово написать!!! оочень прошу!!!
спасибО!!!
Автор: jExOn
Дата сообщения: 20.07.2011 10:28

Цитата:
подцепила вирус Bundespolizei

вчера описывал на одном из форумов,именно Bundespolizei :
картинка
описание :
скачиваешь ЭТО,создаешь загрузочный диск,загружаешься с него
далее по пунктам:
1.запускаешь-старт-
2.выпадает окно выбираешь-вручную-
3.выбираешь диск с системой (по умолчанию должен найти)
4.кликаешь-загрузить-
5.выпадает окно,выбираешь пользователя,то есть себя
6.кликаешь-загрузить-
7.переходишь на вкладку-автозагрузка-
8.убираешь галочки со всякого левого гавна типа как на скирине
перегружаешь систему,банер не должен появится,куда он еще прописывается не знаю,возможно только в автозагрузку
возможно есть еще варианты : )
Автор: IvANANvI
Дата сообщения: 20.07.2011 11:15

IvANANvI (01:09 20-07-2011)
Цитата:
думаю просто поделка ребенка-любителя)

Теперь как мне кажеться это просто хитрый ход вирусописателей против автоматической работы программы AntiWinLockerLiveCD, она же не в курсе что нужно пользователю, чтоб загружалось, а что не нужно. Как правило для обычных пользователей выбор, что прибить это камень преткновения.


Автор: hohkn
Дата сообщения: 20.07.2011 15:18

Цитата:
Как правило для обычных пользователей выбор, что прибить это камень преткновения.

Или наоборот, мочат все подряд, а потом готорят, что система почему-то не работает
Автор: EVKash
Дата сообщения: 21.07.2011 07:51
почему никто до сих пор не написал низкоуровневый драйвер, который бы следил за ключами реестра shell и userinit?
кстати... в реестре можно давать разрешения на ключи, а не на ветки?
Автор: BVV63
Дата сообщения: 21.07.2011 08:52
EVKash

Цитата:
кстати... в реестре можно давать разрешения на ключи, а не на ветки?

То, что Вы называете ключами, в отношении реестра называют параметрами, а ключи - это как раз те же ветки. Нет, отдельным параметрам нельзя присваивать разрешения.
Автор: Erekle
Дата сообщения: 21.07.2011 10:30

Цитата:
почему никто до сих пор не написал низкоуровневый драйвер, который бы следил за ключами реестра shell и userinit?

А что разные проактивки ещё делают?
Но если значения будет менять "доверенное лицо/процесс", такой драйвер должен закрывать глаза. Вот чтобы были "исключения наоборот" и для доверенных - даже не знаю, есть ли такие ХИПС/проактивки?

Добавлено:
Тогда нужна утиль с драйвером, которая просто следила бы за ключами без всяких доверенных и исключений.
Автор: Svinogryz
Дата сообщения: 21.07.2011 10:42
Практивка outpost firewall следит за этими и многими другими ключами и папками. Как то зашел в контакте запустилась java машина и outpost выдал предупреждение что неизвестное приложение пытается завершить работу компа. Не разрешил и отрубил плагины java во всех браузерах.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.