--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Очередная волна Winlock

Нужен совет (поиск решения проблемы. не для купли-продажи)
19
67
С друзьями на NN.RU
В социальных сетях
Поделиться
Дабл
10.06.2011
Попросили знакомые помочь избавиться от Winlock.
Опыт вроде был, излечивал и себя и у друзей-знакомых, но данный конкретный случай по старой схеме решить не удалось. Может кто-то сталкивался с похожим и нашел механизм.
Описание - требует заплатить 500р на номер Билайна через терминал и якобы на чеке будет код-разблокировки.

Что делал - загрузка через LiveCD в реестре ветка Shell все ОК, ветка userinit поправил на нужную. После перезагрузки все вернулось на старое место как до редактирования. Поиск в автозагрузке на десктопе подозрительностей не выявлено.
В выхи буду копать глубже.
Где еще можно покопать?
Psycho
10.06.2011
fixmbr
Дабл
10.06.2011
Вы второй, кто мне это предложил, первым делом сделаю :)
Psycho
10.06.2011
Это применимо для винлока который ДО загрузки os появляется.
Дабл
10.06.2011
забыл добавить, десктоп однозначно загружается, и курсор бегает в границах окна предупреждения.
Syrex
10.06.2011
Дабл
10.06.2011
Эти сервисы не помогли, я первым делом туда сходил и посмотрел
Ни ДрВеб, ни Каспер, ни Есет - коды разблокировки не подошли.
Syrex
10.06.2011
не написал в "Че делал" все коды опробовал? 2ч попробуй подождать некоторые само уничтожаются
Эта зараза кодов не имеет. Занимается чистым вымогательством.
Syrex
10.06.2011
Дабл писал(а)
Описание - требует заплатить 500р на номер Билайна через терминал и якобы на чеке будет код-разблокировки.
Дабл
10.06.2011
Откуда на чеке из автомата может быть КОД-РАЗБЛОКИРОВКИ?
Syrex
10.06.2011
конечно нет но значить что-то ввести позволяет и думаю разработчик предусмотрел код
никак не вспомню прогу которой моно было сбрасывать ...кстати локалки нет? моно попытаться по сети убрать winlock
Я прогнал Curel It! и всё хорошо, удалил 2 дублирующих вируса и всё встало на места свои.
Загружаемся через Live-CD, грохаем файл c:\Documents and Settings\All Users\Application Data\22CC6C32.exe.
Заменяем инцифированные файлы c:\WINDOWS\system32\userinit.exe и c:\WINDOWS\system32\dllcache\userinit.exe на здоровый файл userinit.exe.
Заходим в реестр Вашей винды и меняем значение параметра Shell на Explorer.exe, который находится в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (а было это значение "c:\Documents and Settings\All Users\Application Data\22CC6C32.exe").
(це)

Мне помогло.
плюсмнога. Добавлю что здоровый userinit лежит там же в систем32 тока называется каким то набором символов начинающимся с цифр. Опознать его можно направив мыша - добрая виндовая всплывающая подсказка скажет что это и есть userinit.
Я его со здоровой системы брал, искать лень было.
Artr
12.06.2011
+100500
Сам на днях 3 часа убил, чтобы дойти до выше написанного.
Одно НО.
Помимо userinit taskmgr так же заражен.
Сталкивался и с таким, сие от инфекции зависит.
s1aw!ck
10.06.2011
Можно лечить без использования LiveCD. Но используя Process Explorer ставя процессы вируса на паузу. После того как все веточки реестра поправлены - reset.
Подложный юзеринит прибивается спомощью этого же Process Explorer и заменяется из dllcash. Кстате, есть винлоки которые бекапят в этот же каталог (system32) оригинальный userinit, но с другим именем - мне такой уже попадался :)
Дабл
10.06.2011
Десктоп блокируется сразу же, Process Explorer не вызывается - пробовал.

Вот скорее всего что userinit и explorer заменились.
FreeCat
11.06.2011
s1aw!ck писал(а)
Но используя Process Explorer ставя процессы вируса на паузу.

Да не обятельно, программ много таких).
iZverG
10.06.2011
Подскажу еще один способ ))
однажды также лечение шелла и юзеринита не помогло. я разозлился и прописал AVZ в строку шелла. АВЗшку предварительно в С скопировал.
Ну а из под системы, активировав примочки АВЗ, просканировал систему. Потом оставалось только вернуть на свои места шелл в реестре. прямо из системы.
Syrex
10.06.2011
это как прописал?
iZverG
10.06.2011
да очень просто. вместо shell = explorer.exe вписал что-то типа shell = c:\123\123.exe (авз давно научился переименовывать, потому что половина вирей умеют блокировать оригинальное имя файла).
Зараженный userinit.exe вернет shell как ему надо и все...
Syrex
10.06.2011
воот я об этом и подумал
iZverG
10.06.2011
неа. к тому же я уже писал - в шелле вируса не было!!! т.е. ничего не подменялось изначально.
echo_
10.06.2011
встречался с локером, который при запуске avz комп в ребут отправлял. при этом exe- шник был переименован.
Syrex
14.06.2011
ну да, имя файла меняешь, а имя программы то в файле вшито
RAMan
10.06.2011
дайте фото баннера
echo_
10.06.2011
Попробуй в safe mode с поддержкой командной строки (многие локеры этот режим не блокируют). Дальше в cmd
cd x:\ (директория флешки)
x:\123.exe (я обычно запускаю avz)
dir x:\ (проверить, правильно ли выбрана директория)
Syrex
10.06.2011
давно блокируют
echo_
10.06.2011
вспомнил еще старый способ с переводом часов в биосе вперед. работает до сих пор, жаль что не во всех случаях.
ilea152
10.06.2011
Щас новая волна пошла... тоже паремся... поймали в чт на той недели, каспер ток в пн находил... и то не помогло...
Дабл
10.06.2011
Отчет о проделанной работе по освобождению от баннера.
1. Загрузка с LiveCD
2. Редактирование реестра на предмет веток Shell Userinit, повреждена была только ветка Userinit
3. Чистка ручками - удаление того файла на который ссылается Userinit
4. Копирование заведомо чистого userinit.exe.
5. Перезагрузка - баннера нет.
6. Сейчас машина проверяется на вирусы.
vlad2004
11.06.2011
comp74.ucoz.ru/publ/udalenie_trojana_vinlokera_win32_lockscreen/1-1-0-4
Четкие рекомендации, мне помогли.
Спасиб за ссылку :)
один в один картинка была на компе, что щас принесли...
сильно успокоило это :)))

В соседней теме выступал против ручной чистки - за глобальную проверку. Но тут и я попал в цейтнот - тоже рукамипришлось разблокировать, после чего Касперский радостно сообщил, что обнаружил два вредоносных объекта... а раньше куда он смотрел? :)
m1xeR
11.06.2011
Сегодня такой же убирал у знакомого
в винлогоне пару ключей исправил это само собой,но тело не исчезло
[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ RunServices]
и тут убил в автозагрузке ссылку на само тело,было в system32/system32.exe
и потом нашёл кучу троянов avp,а лицензия нода всё пропустила
вот щас передо мной такой лежит. ковыряться было лень, ибо выходной. Тупо восстанавливают с Гхостовского бэкапа пятидневней давности :о)))
Дабл
11.06.2011
Ну если данные не актуальны то почему бы и нет, а на моем данные да и вообще. ;)
FreeCat
11.06.2011
Ну можно "перед тем как" сохранить D&S, восстановить - потом вернуть D&S) ... обычно система и программа меняется гораздо реже настроек) ... а "Мои Документы" надо всегда выносить с ситемного диска). Я так часто пользуюсь при восстановлениях).
у нормальных людей "данные" не лежат на системном разделе.
Дабл
11.06.2011
У нормальных ДА ;)))
Но есть еще - девушки, для которых настроечки и рюшечки на компе очень важны, но не будем об этом.
у таких девушек обычно нет нортоновского бэкапа и ремонт им обходится дороже :о)
Дабл
11.06.2011
нуда.
FreeCat
12.06.2011
Дабл писал(а)
Но есть еще - девушки, для которых настроечки и рюшечки на компе очень важны, но не будем об этом.

Методом, описанным выше, даже "девушек" можно спасти))) ...
Разве что от девственности...
Crocodile
11.06.2011
Дабл писал(а)
Ну если данные не актуальны то почему бы и нет

Загрузившись с ERD и выполнив откат на предыдущую точку восстановления системы, можно восстановить winlogon и userinit, не затронув данные. Вот сегодня утром я как раз этим и занимался :-)
Дабл
12.06.2011
ну если, да кабы.... ;))
rackot
11.06.2011
Сильно радует что для Маков такой заразы пока нет ;) - только помидорами не кидайте ;)
это да...
как в старом анекдоте про неуловимого джо на диком западе...
сидят 2 ковбоя в салуне...
один другому - вон, видишь - сидит неуловимый джо...
- а почему же он неуловимый? вот же он! лови его!
- да он просто на@уй никому не нужен...
Meg@VaD
12.06.2011
Тут другая штука - прав не хватит))
rackot
12.06.2011
тихо - тихо :) сейчас помидоры полетят ;))
вы практикуете садо-мазо?
вот только что восстановил после винлока...
снял винт. пролечил касперским и куреитом, восстановил userinit.
воткнул обратно, зашкурил avz...
все готово...
кстати, стоял nod32, свежий...
вот интересно - чем нод32 отличается от аваста по эффективности?
DanielK
12.06.2011
Я этот файл (22с...exe) сохранил - решил разные антивирусы на нём поиспытывать, так вот, вчера Аваст сам его детектировал (6-ая free версия), и удалил, ещё неделю назад, справедливости ради - позволил баннеру раскрыться. Видимо разрабы Аваста всё-таки держат руку на пульсе, внесли таки в свежие антивирусные базы этот баннер, я был впечатлён.
А не затруднит заслать его, если он сохранился, на www.virustotal.com/ и сюда ссылку на результат дать?
DanielK
12.06.2011
У меня его Аваст с флешки сейчас удалил, гад. Последний экземпляр!

Хотел его на сайт этот отослать, для проверки(((
DanielK
13.06.2011
Вот, ещё поймали, не знаю, как видно, первый раз изображение выкладываю http://www.nn.ru/~gallery107689?MFID=56322
Видно отлично, это новый вариант локера?
DanielK
13.06.2011
Появился дней 40 назад, из-под лив сиди этот файл удаляешь, а после перезагрузки баннер опять тут как тут, как и не удаляли. Вся эта тема, вобщем, про него - он удаляет до четырех системных файлов, на их место ставит свои, которые его и возрождают...
Новинка, тудыть её!
DanielK писал(а)
Видимо разрабы Аваста всё-таки держат руку на пульсе

да.
аваст - замечательная психотерапевтическая штука...
"ваша система защишена..."
"спите, граждане багдада. в багдаде все спокойно" (с)
Вчера тем же самым занимался, снял винт, прикрутил к ноуту, курицей вычистил 3 свящщенных папки, поставил на место - само собой системка не нашла userinit, ковыряцца было лень, запустил с диска установку в режиме восстановления - все восстановилось, кроме почемуто звуковых дров.
Дабл писал(а)
- требует заплатить 500р на номер Билайна через терминал и якобы на чеке будет код-разблокировки.


Вы еще читаете этот бред?!
Дабл
12.06.2011
Это не я читаю, это та девушка прочитала и мне передала :)
anselm
14.06.2011
проблему устранили? если нет, пишите в лс. я точно устраню))
Дабл
14.06.2011
читай выше ;)
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Продаю факс (ы) Panasonic– FT932/982

Продаю факс (ы) Panasonic– FT932/982: термоперенос, термобумага, А4
Цена: 350 руб.

Дорого куплю новые картриджи от лазерных и струйных

РЕАЛЬНО Дорого куплю новые картриджи от лазерных и струйных принтеров и копиров (НР, Canon, Samsung, Xerox, OCE и др.) всех моделей....
Цена: 7 777 руб.

Принтер лазерный Avision AP30A

Avision AP30A лазерный принтер черно-белая печать формат A4, 33 стр/мин, 128 Мб, дуплекс, лоток 250 листов и многоцелевой лоток с...
Цена: 9 900 руб.