--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Винлокер, что я делаю не так?

Нужен совет (поиск решения проблемы. не для купли-продажи)
19
65
С друзьями на NN.RU
В социальных сетях
Поделиться
Win98
29.05.2012
В общем у знакомого появилась такая серенькая "заставочка" что просит 900 рублей на билайн (номер не переписал, жаль).
Винда ХР.
Поиск Яндексом у Гуглем сего номера результатов не дал.
Курсор мышки за пределы окна вывести не дает, пять шифтов не помогают, win+u тоже. По Альт+Контрл+Дел Диспетчер задач мигает, в нем видно что есть задача типа "878927fd............" но мигает довольно быстро надо разбирать. Попытка поиска данной строки в инете результатов не дала.
Ок, берем Live-CD, грузимся, запускаем ERD. Восстановление системы, естественно, отключено, ну и бог с ним.
В реестре все стоит на месте, в ветке winlogon есть ключи usrint (без второй i) и таскмсж (точно не помню написание) - удаляю на всякий случай.
Так как юзеринит и эксплорер прописаны верно то с установочного диска заменяю експлорер, таскмсж, и юзеринит заведомо здоровыми.
Перегружаюсь.
Нифига не изменилось :(
Гружусь в безопасном режиме - заблокировано.
Гружусь в безопасном с командной строкой и запускаю эксплорер - все ок. Поверяю реестр - все ок, элементы автозагрузки - все ок, ветку File Execution Options - удаляю нафиг, проверяю РанСервис - пустой, удаляю. Гружусь с live-cd, удаляю все темповые папки напрочь, переписываю еще раз експлорер, таскмсж, и юзеринит.
Загружаюсь.
Заблокировано.

Что я пропустил?
Win98 писал(а)
ветке winlogon есть ключи usrint (без второй i) и таскмсж (точно не помню написание) - удаляю на всякий случай.

Юзеринит поправили или нет? Должно быть так:
C:\WINDOWS\system32\userinit.exe,
проверьте размер и дату модификации файла - должно быть 26 - 28 Кб и старая дата.
Win98
29.05.2012
да, все так, включая запятую, заменен файлом из дистрибутива.
тогда смотрите ключи автозапуска -Run, RunOnce и т.д.
Win98
29.05.2012
Посмотрел - ничего необычного там нет.
а я два раза (в двух разных случаях) бутнулся с Каспера Лайв СД, открыл консольку,в консольке напейсал "windowsunlocker" - каспер пошуршал сам по веткам реестра и проч, чота нашол - сам все восстановил как оно должно быть. Потом еще прогнал Docs and Setts, Windows, Program Files - там тоже какое-то говно было найдено и с моево благословления удалено. Перезагрузился - чисто, работает. В обоих случаях локеры были разные.
Win98
29.05.2012
Я их этих локеров, разных, за последние пару лет больше сотни полечил - а тут все вычистил, а он есть, что я упускаю из виду?
если в сейф моде локер не появляется, значит, он сидит в одном из ключей автозапуска или как служба.
Msconfig чего показывает?
Win98
29.05.2012
В безопасном режиме он есть, а вот в безопасном с командной строкой и ручным запуском эксплорера его нет, в общем загадка, одна штука.
Win98
29.05.2012
тестовый юзер писал(а)
Msconfig чего показывает? ...

А чего он должен показать? В каком месте? В автозагрузке все что было подозрительное - все выключено. Что там еще посмотреть?
Он покажет список автоматически запускаемых служб и приложений с ключами реестра, отвечающими за запуск. Надо среди них найти локера.
Toxin
29.05.2012
Есть ещё такая штука как C:\WINDOWS\system32\msgina.dll
Это окно авторизации Windows. Его можно подменить, написав свою библиотеку и прописав к ней путь в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Win98
29.05.2012
Интересная мысль - гляну (правда только после завтра).
McLane
29.05.2012
именно. или подменены или включены dll "левые" и как службы грузяться.

лечится обычно
live cd&usb
erd
реестр чистим
вместо explorer ставим avz
грузимся
чистим avz
далее по желанию или оба по очереди
cureit, kasper remove
ну и до кучи антималваре прогнать.
это проще решить запуском sfc /scannow
Для начала я бы предложил удалить сам локер.

Обычно он выглядит как левый экзешник (или любой другой исполняемый файл) в папке Documents and Settings - я при загрузке с LiveCD обычно шарюсь в этой папке на предмет левых екзешников. И прибиваю их (вариант - переношу в другое место). После чего винда обычно грузится.

А вот после этого её можно и антивирем прогнать, и с помощью AVZ восстановление функций системы сделать...

Ну не должно быть в папках у юзверей исполняемых файлов. Совсем.
Win98
30.05.2012
Повторяю еще раз (в первом посте сие написано) Documents and Settings, а так же ПрограммФалез и папки юзеров были проверены - там либо пусто, либо все было мною удалено. Не помогло.
Допускаю что что-то просто проглядел или в какую папку не заглянул, может быть, я не бог.
Скачал пару загрузочных дисков рекомендованных в этой теме, завтра попробую оба, по результатам отпишусь.
Crocodile
31.05.2012
Win98 писал(а)
Скачал пару загрузочных дисков рекомендованных в этой теме

Лучше бы скачал один Kaspersky Rescue Disc со встроенным Windowes Unlocker'ом :-)
>Допускаю что что-то просто проглядел или в какую папку не заглянул, может быть, я не бог.

Эм... А в тоталкоммандере по Alt+F7 можно задать поиск по всем вложенным подпапкам в любой папке. И если в ProgramFiles экзешники должны быть, то в папке Documents and Settings их быть не должно. Как можно такое проглядеть?

Неужели кто-то все эти папки до сих пор ручками просматривает?
g0ga
29.05.2012
antiwinlockerlivecd
Win98
29.05.2012
О как, AntiWinLockerLiveCD сегодня скачаю :) потестим :)
acella
29.05.2012
Я в последнее время обленился , и на засраных компах запускаюсь с касперовской бутявки и запускаю скан сис раздела.
Долго , но зато участия не требует.
Как минимум все левые ддлки и прочее файло он выпилит, а там уж ручками можно пофиксить чего отвалится.
Я почти аналогично, только юзаю свежескачанный куреит с ливцд - а пока качается, можно левую шнягу и ручками поискать. 10 минут поисков, пара часов проверки без моего участия - и всё норм...
-100
мышей не ловит.
аналогичный продукт у каспера - ЛУТШЕ.
У меня ловит. Или винлокеры неправильные попадаются.
В любом случае - ЧЯДНТ?
raman
29.05.2012
в последнее время гадость в реестре прячется в ветке "current_user " и тд
FreeCat
29.05.2012
.. как раз такую проще всего чистить).
raman
29.05.2012
просто не все её проверяют)
FreeCat
30.05.2012
Я проверяю) ... самые последние Винлокеры, которых я у клиента снял, как раз там и гнездились ... причём ВирусТотал их не обнаруживал - криптор хороший и новый явно был ...
Видел несколько раз тупо в папке Пуск->Автозагрузка
Win98
29.05.2012
Это проверено - чисто.
Я не знаю, поможет ли в вашем случае, но попробуйте с частотой кролика делать ctrl+alt+del - диспетчер задач, потом снова ctrl+alt+del - диспетчер задач и т.д. В обще вскоре (как было на многих машинах) эта хрень сходит с ума и винда пишет, что бла-бла-бла ошибка приложения или типа того и сама убивает этот процесс...ну и ессесьно пишет имя этого процесса....ну а далее уже полегче искать будет.
rrChip
29.05.2012
Если в ветках
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
чисто, проверь еще ветки

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\explorer\run
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\explorer\run
В приципе в этих ветках вообще не должно быть раздела RUN

Зараза может лежать не в темпе, а в папке
Documents and Settings\%user%\Application Data
Crocodile
30.05.2012
rrChip писал(а)
Зараза может лежать не в темпе, а в папке
Documents and Settings\%user%\Application Data ...

Плюсуюсь. Скорее всего, там и лежит вредный exe-шник "878927fd.....exe"
Win98
30.05.2012
Не-а, все Темпы, папки Application Data, корень Program Files и т.д. просмотрены и от всего подозрительного зачищены.
давно уже ЕХЕшники в явном виде не лежат. лежат ДЛЛки типа MSSYSTEM.DLL, которые цепляются шеллом и оттуда уже вылазит зараза.
iZverG
30.05.2012
лежат, еще как. а по сути причина понятна пропуска такой хрени. каспер был просрочен и отключился. клиенты не прожили и недели. каспер снес, поставил МСЕ. теперь не кончится ))
Да, Каспер - больной на голову со своими лицензиями. Видали мы, как легально купленные касперы отключались, им казалось, что пиратские они... И всё, контора без защиты(( А ведь некоторые по 10-20 тыщ в год на лицензии выкидывают, когда MSE есть бесплатный.
Doch2r
30.05.2012
кстати, корпоративный каспер после окончания срока годности не отключается, но перестает обновляться
iZverG
31.05.2012
Doch2r писал(а)
кстати, корпоративный каспер после окончания срока годности не отключается, но перестает обновляться ...

да и нафиг он тогда нужен?
Doch2r
31.05.2012
хотя бы с имеющимися базами не отключает защиту
типа, есть относительно спокойное время на продление ключа
RealVaVa
30.05.2012
Я недавно тоже стозировал в непонимании подобной проблемы. Подошла девочка и предложила поступить по-простому. Запустить вот это forum.simplix.ks.ua/viewtopic.php?id=399
Запустил (это лив цд), там один ярлык на рабочем столе в стиле "сделать мне пиздато". Ну я думаю: "Хуже то не будет", нажал, ребутнулся... и винда таки загрузилась. Оставил сканиться авп тулом и ушёл с позором.
iZverG
30.05.2012
Вчера вечером лечил этот локер.
Горе у вас, ребята, от ума )))

HKCU\Software\Microsoft\Windows NT\Winlogon\
убрать параметр shell с путем в c:\D&S\*user*\???.exe
И ВСЁ!!!
ничего подменять не надо. в разделе HKLM\.....\Run вычистить запуск этого же экзешника. и в разделе HKCU\.....\Run тоже глянуть
grover
30.05.2012
загрузился в защищенный м поддержкой командной строки, дальше cureIt - все
Win98
30.05.2012
Не находит он ни фига :(
grover
30.05.2012
странно, только не давно 7ой бэтой випиливал похожего трояна
Win98
30.05.2012
Все течет, все меняется :)
по последним опытам - самый хороший способ это снять винт и проверить под нормальным антивирем. АВЗ/Курит ничего не находят.
iZverG
30.05.2012
MSE хорошо дрянь ищет. причем можно ставить на зараженную машину и лечить из обычного режима.

кстати, интересный принцип работы. пропускает дрянь (которую еще не знает), потом узнает о ней, пытается лечить. что-то с первого раза не проходит, после 1-2 перезагрузок долечивает, восстанавливает запуски и комп нормально начинает работать.

со стороны пользователя это видится так.
"Оно тут выдавало какие-то окна, орало, компьютер перестал загружаться, тормозил день, а вот сегодня вы пришли, а оно уже работает".
По логу смотрю, 2-3 дня на компе шла война, МСЕ победил )))
сложно ставить МСЕ на залоченный комп :о)
iZverG
31.05.2012
ну так локи и снимаются без антивируса обычно.
FreeCat
30.05.2012
Видящий сны писал(а)
самый хороший способ это снять винт и проверить под нормальным антивирем

Зачем снимать когда есть LiveCD .. хотя "напрямую" обычно чищу из под него, не дожидаясь пока АВ что-либо "брякнет")).
затем, что часто из-под бутявки вроде почистил курицей и АВЗ, но после загрузки системы всё по новой. убогие они всё же.
echo_
31.05.2012
я не столь пессимистичен. разные сканеры используют разные алгоритмы обнаружения, потому 3-4 сканера дают хороший шанс не искать засевшую гадость самому )
ну вот уже неоднократно были случаи, когда из-под ВинПЕ АВЗ+Курица+Хайджек +еще_разных_утилит - а после загрузки снова локер. цепляю винт к системе, сканю Нортоном - он из каких-то закромов достаёт неведомое гуано - и система заводится.
echo_
31.05.2012
ну локер то относительно легко прибить.
недавно мне троян-маячек1 попался. кав+авз+хайджек+утилитка (на курицу забил, и так долго провозился) эффекта ноль. выпиливал руками.если б не описание в инете, то мог бы провозится несколько дней. на вирустотал Detection ratio: 15 / 41. и как оказалось, курица его детектит.
я всё это к тому, что и нортон его не видит. по крайней мере версия на вирустотале)
FreeCat
31.05.2012
А! Маячок1))) Классика))) ... но его можно даже без АВ прибить)).
echo_
01.06.2012
ну дык знаючи то)
кстати, отправил его касперским на анализ с описанием. на следующий день начал детектить. особо порадовало название, которое ему дали: trojan.win32.cidox.huy
FreeCat
02.06.2012
.. да))) .. с названием отожгли))).
FreeCat
31.05.2012
Свежий Локер даже Нортон не найдёт). Уже был один такой у моего клиента, Вирустотал показывал 0/42, в том числе "хвалёный Нортон" не считал "это" заразой).
P.S. И парочку предыдущих, явно из того же источника, тоже Нортон в спске Вирустотала не видел, видели каике то малознакомые АВ, цифры блы 1/42 и 2/42 ).
я в вирустоталы не хожу, мне проще :о)
FreeCat
02.06.2012
... а мне всегда интересно проверить после лечения что же за зараза на этот раз попалась)).
FreeCat
31.05.2012
Видящий сны писал(а)
затем, что часто из-под бутявки вроде почистил курицей и АВЗ, но после загрузки системы всё по новой. убогие они всё же. ...

Сделай себе LiceCD c "нормальным антивирем", кторому ты веришь).
Win98
31.05.2012
В общем сделал бутявку АнтиВинлокера, она подсказала что таскмсж (я его прошлый раз менял на файл из дистрибутива), видать лохонулся (или не то или не там заменил) я в прошлый раз.
ManGO Jam
01.06.2012
forum.simplix.ks.ua/viewtopic.php?id=399

почти всегда помогает , один раз правда на ноуте контроллер винта не определила, а так вполне гуд.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.