Новый вирус - Форум
[ Ваши сообщения · Новые сообщения · Участники · Правила форума · Поиск · RSS ]
Страница 1 из 11
Форум » Болталка-развлекалка » Техподдержка » Новый вирус (WINDOWS заблокирован. Отправьте СМС на номер ...)
Новый вирус
africaДата: Воскресенье, 27.09.2009, 21:11 | Сообщение # 1
Говорливость: Болтун, каких свет не видел
Группа: Нащяльникя
Сообщений: 460
Статус: Offline
WINDOWS заблокирован. Отправьте СМС на номер 3649.

Поступил тревожный звонок от пользователя, компьютер требует отправить СМС сообщение и угрожет потерей всех данных. Зашел VNC, узрел красоты. Есть 2 разновидности этой дряни. Одна красным окошком, другая синим. Синее удаляется проще — достаточно удалить файлы blocker.exe и blocker.bin. Удалив их тем же проводником, я перезагрузился и нормально зашел в винду. А вот с красным окошком пришлось поебстись. Ибо о нём в интернете инфы было мало. Сфоткать красное не удалось, так что вот вам синее smile

Сразу вспомнил, что когда-то читал об этом на Хабре. Вирус выводит на экран окошко с предложением отправить смс на какой-то номер, чтобы разблокировать Windows. Ctrl + Alt + Del, Alt + Tab и прочие сочетания, которые должны свернуть/закрыть/переключить на другую программу естественно блокируются. Перезагрузка даже в безопасном режиме заканчивается этим же окошком.

Автор поста на хабре любезно написал мануал как с помощью 8 секундного удержания клавиши Shift он вызвал окно залипания клавиш. И через него добрался до эксплорера и системных дисков. Я добрался но к сожалению не смог вызвать ни диспетчер задач, ни редактор реестра, так как они оказались заблокированы администратором smile Я вроде ниче не блокировал.

При попытке запустить Диспетчер задач Windows (любым способом – или с помощью Ctrl+Alt+Del, или с помощью Пуск –> Выполнить… –> taskmgr –> OK) появляется диалоговое окно «Диспетчер задач» с сообщением «Диспетчер задач отключен администратором», то это, как правило, говорит о заражении системы вирусами.

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] создается параметр REG_DWORD DisableTaskMgr со значением 1.

Как сделать доступным запуск Диспетчера задач, или Займемся «групповухой»
Даже после удаления вируса, запретившего запуск Диспетчера задач, запуск его невозможен. Чтобы вновь сделать возможным запуск Диспетчера задач нажмите Пуск –> Выполнить… –> в поле Открыть: введите gpedit.msc –> OK –> откроется диалоговое окно Групповая политика –> Групповая политика –> Политика «Локальный компьютер» –> Конфигурация пользователя –> Административные шаблоны –> Система –> Возможности Ctrl+Alt+Del –> справа в окне Возможности Ctrl+Alt+Del двойным щелчком левой кнопки мыши по строке Удалить диспетчер задач (Состояние по умолчанию – Не задана) вызовите окно Свойства: Удалить Диспетчер задач –> установлен переключатель Включен –> поставьте Отключен (или Не задан) –> Применить –> OK.

Я подобным гемороем не занимался, подключился к реестру юзера через сеть и изменил ненужные ключи. Но вирус на этом не сдался, он открывался поверх всех окон, и прятал, все что открыто. Ладно хрен с ним. Пойдем через задницу.

DameWare NT Utilities рулит, и показывает мне в процессах чувака с именем don9CF6.tmp. Нашел, потушил, удалил его из папки Temp. Полез дальше рыть реестр на имя этого файла. Нашел

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

Значение параметра Userinit должно быть «C:\WINDOWS\system32\userinit.exe» (или буква вашего системного диска)

А там было C:/windows/system32/userinit.exe; c:/документс&сеттингс/аккаунт/local settings/Temp/don9CF6.tmp.
Удалил вторую часть параметра и все загрузилось волшебным образом. Таким образом файл лежал не на алл юзерс, а на том аккаунте, где было поймано, при этом в папке Temp и расширение .tmp. Видать там тело вируса и было.

Удалил все говёные ключи и файлы и после перезагрузки компьютер стал работать как прежде, даже еще лучше wink А ведь секретарша, думала уже СМС отправить за 300 рублей :)))

Кстати ДокторВеб написал Генератор вот таких вот кодов

Прикрепления: 4842170.jpg(13Kb)
 
africaДата: Воскресенье, 27.09.2009, 21:15 | Сообщение # 2
Говорливость: Болтун, каких свет не видел
Группа: Нащяльникя
Сообщений: 460
Статус: Offline
Есть и еще один вариант!!!

Dr.Web LiveCD

Dr.Web LiveCD – это оригинальный программный продукт, основанный на стандартном антивирусном сканере Dr.Web.

Dr.Web LiveCD – диск скорой антивирусной помощи, который позволяет восстановить работоспособность системы, пораженной действиями вирусов, на рабочих станциях и серверах под управлением Windows\Unix, скопировать важную информацию на сменные носители либо другой компьютер, если действия вредоносных программ сделали невозможным загрузку компьютера. Dr.Web LiveCD поможет не только очистить компьютер от инфицированных и подозрительных файлов, но и попытается вылечить зараженные объекты.

Как это работает?
Загрузите образ Dr.Web LiveCD.
Запишите сохраненный образ на CD или DVD. Например, если вы используете Nero Burning ROM вам необходимо:
Вставить чистый CD/DVD компакт-диск в пишущий привод
В меню "Файл" выбрать команду "Открыть"
Найти и выбрать сохраненный образ
Нажать кнопку "Прожиг" и дождаться окончания процесса записи
Убедитесь, что проверяемый компьютер загружается в первую очередь с CD-привода, в котором находится диск Dr.Web LiveCD, либо с другого носителя, на котором записан Dr.Web LiveCD. В случае необходимости внесите необходимые настройки в BIOS вашего компьютера
При загрузке Dr.Web LiveCD, на экран выводится диалоговое окно, в котором предоставляется возможность выбрать между обычным и безопасным (safe mode) режимом запуска программы.

С помощью стрелочек на клавиатуре выберите нужный пункт меню и нажмите [Enter]:
Чтобы запустить версию сканера с графическим интерфейсом, выберите обычный режим загрузки DrWeb-LiveCD (Default)
Чтобы запустить сканер с интерфейсом командной строки (консольный сканер), выберите режим DrWeb-LiveCD (Safe Mode)
Выберите Start Local HDD, если вы желаете загрузить компьютер с жесткого диска и не запускать Dr.Web LiveCD
Выберете Testing Memory для запуска утилиты проверки памяти компьютера Memtest86+
В случае выбора режима DrWeb-LiveCD (Default) операционная система автоматически найдет все имеющиеся разделы жесткого диска и настроит подключение к локальной сети, если это возможно.

После окончания загрузки выберите (отметьте) те диски или папки, которые вы хотите проверить и нажмите на кнопку Start

Вы можете обратиться в службу технической поддержки компании «Доктор Веб» за дополнительной помощью заполнив форму на сайте компании либо написав запрос с помощью почтового клиента
Поиск и копирование важной информации осуществляется с помощью файлового менеджера Midnight Commander
В том случае, если автоматическая настройка доступа в сеть невозможна вы можете осуществить ее самостоятельно, запустив утилиту из меню пуск->Settings->Networks Configure manager


Прикрепления: 3882023.jpg(6Kb) · 5770727.jpg(10Kb) · 3921762.jpg(12Kb) · 1640999.jpg(13Kb) · 1332110.jpg(14Kb)
 
africaДата: Воскресенье, 27.09.2009, 21:18 | Сообщение # 3
Говорливость: Болтун, каких свет не видел
Группа: Нащяльникя
Сообщений: 460
Статус: Offline
Ваш ПК «на грани смерти»? Приведите его в чувство бесплатно!

На Вашем ПК установлен другой антивирус, но вы сомневаетесь в его эффективности?
С помощью бесплатной утилиты Dr.Web CureIt!® без установки Dr.Web в системе Вы можете быстро проверить Ваш компьютер, и, в случае обнаружения вредоносных объектов, вылечить его.

Как убедиться, что Ваш компьютер инфицирован вирусами?
Скачайте Dr.Web CureIt!® сохранив утилиту на жесткий диск.
Запустите сохраненный файл на исполнение (дважды щелкните по нему левой кнопкой мышки).
Дождитесь окончания сканирования и изучите отчет о проверке. Вам нужны другие доказательства?:)

 
Форум » Болталка-развлекалка » Техподдержка » Новый вирус (WINDOWS заблокирован. Отправьте СМС на номер ...)
Страница 1 из 11
Поиск:

[ Ваши сообщения · Новые сообщения · Участники · Правила форума · Поиск · RSS ]

Copyright KeyZet © 2012
Яндекс цитирования Анализ статистики сайта
Рускаталог.ком - каталог русскоязычных сайтов
Лучшие сайты Рунета

Создать сайт бесплатно
Все материалы, размещенные на данном сайте, были взяты из открытых источников и принадлежат их правообладателям. Любая информация, представленная здесь, может использоваться только в ознакомительных целях. После истечения ознакомительного периода материал должен быть удален с вашего компьютера или приобретен у правообладателя. Ни основатель проекта, ни хостинг-провайдер, ни любые другие физические или юридические лица не несут никакой ответственности за содержание материала и убытки не возмещают. Заходя на сайт под своим аккаунтом, вы автоматически соглашаетесь с данными условиями. При копировании материала, ссылка на сайт обязательна!