Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Windows заблокирован!

Автор: cavstarica
Дата сообщения: 22.04.2012 15:18
Ээээээ... Теперь сомневаюсь в своих попытках. А как тогда коды разблокировки вытаскивают антивирусные компании?
Автор: NskRonin
Дата сообщения: 22.04.2012 16:34
cavstarica

Первые блокираторы, кстати, имели эти коды, а нынешние скорее всего нет.
Автор: strat
Дата сообщения: 22.04.2012 17:19
код зашит в коде проги
т.е. дебаггинг и дизассемблинг нужны
Автор: MrDum32
Дата сообщения: 23.04.2012 02:02
AntiWinLocker все исправит за три минуты, ну еще можно hiren's bootcd, там есть тузла PE Editor для работы с реестром. Зная какие ключи править избавляемся от геморроя, убрав баннер тупо сканим комп.
Автор: cavstarica
Дата сообщения: 23.04.2012 06:47

Цитата:
дебаггинг и дизассемблинг нужны

вот где конкретно я и ищу.


Цитата:
AntiWinLocker все исправит за три минуты, ну еще можно hiren's bootcd, там есть тузла PE Editor для работы с реестром. Зная какие ключи править избавляемся от геморроя, убрав баннер тупо сканим комп

AntiWinLocker уже справляется не со всем. Удалить любой винлок не составляет труда, я хочу залезть дальше.
Автор: KOGERENT
Дата сообщения: 23.04.2012 22:07
MrDum32
Здесь не хуже AntiWinLocker-А. бесплатный и все время обновляется. Баннеры рубит на капусту.
Автор: zikol
Дата сообщения: 24.04.2012 17:41

Цитата:
Здесь не хуже AntiWinLocker-А. бесплатный и все время обновляется. Баннеры рубит на капусту.

Да, по-моему, AntiSMS самая лучшая утилита для разблокировки компьютера.
Автор: KimFilby
Дата сообщения: 25.04.2012 14:26
Здраствуйте.

Не могли бы прислать имеющиеся винлоки и мбрлоки на почту mrbelyash@yandex.ru
Достану код.

P.S.
Зарута ты гиде пропал?
Автор: MarShaLL22
Дата сообщения: 26.04.2012 01:10
KOGERENT

Цитата:
Здесь [?] не хуже AntiWinLocker-А. бесплатный и все время обновляется. Баннеры рубит на капусту.


Ну это как посмотреть. AntiWinLocker ( проактив ) он пресекает заражение. А предложенная альтернатива, лечит уже последствия.
Автор: ynbIpb
Дата сообщения: 26.04.2012 08:59

Цитата:
пресекает заражение.

Мне кажется тем, кто в теме пресекать не особо и нужно. Сами они не заражаются, а вот сходить на вызов, убрать кому-то за денежку оно полезно. Пускай повторно заражаются, раз такие непонятливые.
з.ы.
Куда катится этот мир, последний случай: ребёнок лет 10-12 (девочка), последний запрос в гугле "секс" и как результат Винлок.
Автор: ndch
Дата сообщения: 26.04.2012 11:21
ynbIpb

Цитата:
Куда катится этот мир

Разве когда-то было по-другому ?
Автор: ynbIpb
Дата сообщения: 26.04.2012 12:06
Раньше не был так доступен интернет и было иначе.
Автор: Nikollay
Дата сообщения: 26.04.2012 15:47
Воюю с таким вот вымогателем.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"indicdll"=hex(2):73,00,68,00,65,00,6c,00,6c,00,65,00,78,00,65,00,63,00,75,00,\
74,00,65,00,2e,00,65,00,78,00,65,00,20,00,2f,00,68,00,20,00,72,00,75,00,6e,\
00,2d,00,69,00,6e,00,64,00,69,00,63,00,64,00,6c,00,6c,00,2e,00,63,00,6d,00,\
64,00,00,00

shellexecute.exe /h run-indicdll.cmd
Файла run-indicdll.cmd не где нет, но табличка с требованием 500 руб есть
Пути запуска в реестре чистые, подгружался с лайф сиди и загружал куст реестра инфицированной системы, в нем все чистил а при перезагрузке все снова на местах .
Автор: arvidos
Дата сообщения: 26.04.2012 15:55
Nikollay
смотри значения текущего пользователя
HKEY_CURRENT_USER\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\ - значение Shell удалить
и
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ - найти и удалить все значения вируса
Автор: Nikollay
Дата сообщения: 26.04.2012 16:11
arvidos
а как подгрузить этот куст? Из другой системы ( ну из лайф сиди)
Автор: arvidos
Дата сообщения: 26.04.2012 16:12
безопасный режим грузится? или безопасный с командной строкой. прям оттуда запускай редактор реестр и ищи что нужно
Автор: Nikollay
Дата сообщения: 26.04.2012 16:12
я подгружаю файл SOFTWARE из каталога инфицированной оси,

Добавлено:
Безопасный режим не работает, тоже окошечко выскакивает.
Автор: arvidos
Дата сообщения: 26.04.2012 16:18
с поддержкой командной строки должен работать
Автор: Nikollay
Дата сообщения: 26.04.2012 16:25
ура нашел, arvidos Агромное человеческое спасибо. спасибо,
Да, да какой то я не внимательный стал , командная строка работает. из под нее и проводник запустился и редактор реестра, Как то я забыл про кнопочку F8
Автор: arvidos
Дата сообщения: 26.04.2012 16:25
если можешь - создай такой лог
программу можно скачать отсюда

ну и хорошо
Автор: Nikollay
Дата сообщения: 26.04.2012 16:32

Цитата:
HKEY_CURRENT_USER\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\ - значение Shell удалить

Нет в родном реестре такого пути

Добавлено:
вот блин вроде и бяку удалил, (была в корне диска C:\ в папке) и реестр почистил а винда всеравно заблокирована, ща поищем по серьезней) все временные папки почишены.
Автор: arvidos
Дата сообщения: 26.04.2012 16:52
делай что я выше написал. выложи лог, помогу по нему
Автор: Nikollay
Дата сообщения: 26.04.2012 18:50
arvidos
Разобрался, падлюга был загружен пользователем в 5 !!!!!!!!! различных папок, имя (XXX-porno.exe)
Пользователь - 15 летняя девушка
Антивируса в системе вообще не было, поставил Аваста.
Автор: arvidos
Дата сообщения: 26.04.2012 18:51

Цитата:
поставил Аваста

ну ты далеко не уезжай. еще понадобишься
Автор: ynbIpb
Дата сообщения: 26.04.2012 18:56

Цитата:
Пользователь - 15 летняя девушка

Интересная статистика, раньше в основном виновники вызова были юзеры мужского пола. А тут уже девушки начали улекаться.


Nikollay, на будущее: реестр пользователя находится в c:\Users\%UserName%\NTUSER.DAT
Автор: 1Kipovec
Дата сообщения: 26.04.2012 20:28

Цитата:
поставил Аваста

пипец, "клиент" "посажен" на "постоянные бабки" мудро-мудро. Особенно с супер профессионализмом (по "ковырянию" в реестре) в деле "лечения" компов.
ЛЮБОЙ "простой" винлок валится минут за 15 максимум, я уж не говорю про "пионерию" которые вобще файлов не гадят. МВРошный от 30 минут до часу (зависит от "мощности" компа).
Автор: KismetT
Дата сообщения: 26.04.2012 20:41

Цитата:
МВРошный от 30 минут до часу (зависит от "мощности" компа).

А что скажешь про такое, на днях читал. Вирус шифрует стойким шифром (сейчас не помню, кажется AES 512) таблицу разделов диска, переписывает его в другие сектора, а на его место пишет своё. На диске ничего не видно.
И сколько времени займёт восстановление ?
Автор: IvANANvI
Дата сообщения: 26.04.2012 21:31
Вчера за вечер два одинаковых случая, опять же неосторожные любители вконтакте посидеть. Вымогатели просят ввести номер телефона при авторизации!! на vk.com и odnoklassniki.ru. Ни тел вирусов, ни правок hosts (ни смены его положения), ни маршрутов не изменено. Банально изменен (прописан вручную) левый DNS сервер. Лекго поправляем и все хорошо. В одном случае Vista SP2 (UAC отключен, админ) в другом хрюшка , тоже Админ юзер.
Автор: arvidos
Дата сообщения: 26.04.2012 21:47
IvANANvI
ага. тысячи случай за последние недели
прописываются DNS - 134.255.241.122 и 8.8.8.8
помимо соц.сетей еще и Яндекс часто отказывает в работе
Автор: KismetT
Дата сообщения: 27.04.2012 05:21
Вообще то 8.8.8.8 это Гугловские DNS, у самого такие стоят, а вот 134.255.241.122, так и не понял, кто это, какой то xsserver.eu Dedicated Servers.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115

Предыдущая тема: "svchost.exe... память не может быть "read"&q


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.