Windows заблокирован. Отправьте денег | Страница 2 | Крымский форум

Windows заблокирован. Отправьте денег

  • Добро пожаловать на форум! Рады видеть вас здесь! Зарегистрируйтесь или Войдите в аккаунт, чтобы иметь полный доступ к площадке!
Цитата(WereWolf @ 10 Октября, 2009, 22:47)
Ух, и размялся бы я

lol.gif
да да бывают и такие что убил бы.

мне както попался "Win32.Sality" клеится к екзешникам "МОЧИТ АНТИВИРУСЫ"..... после испытаний над ним. "AVAST" "MCAFEE" Были уничтожены безпощадно. Убивает процесс и творит свои дела. у мя 100 гигов инсталов софта заражено было. восстановить никак ибо каспер не умел лечить его.

Вобщем совет таков ставьте пароли на антивиры. и еще.....не доверяйте данным на винтах-болванки рулят
buba.gif
 
это еще что!
у меня был случай, когда на десктопе появилась картинка Your privacy is in danger. При этом комп превратился в дрова, скорость копирования файлов с диска С на Д 20 кб/сек
Предполагаю, что пролезть зараза могла даже windows update.
Промучился недолго, черел линукс скопировал все на флэху и форматнул винт
 
Я недавно намотал такой WinLock
sad.gif

Мучался недолго. Почитал с нетбука Dr.Web ... потыкал предлагаемые коды. Непомогло.
Никакие Ctrl-Alt-Del не помогали.
Reset и загрузка с возвратом на предыдущую точку восстановления системы.
Вуа ля
wink.gif
 
Vadim Y. Gradoboyev
чего делал, чего НЕ делал? Если ещё актуально-принеси, пороюсь в нём)
 
Цитата(WereWolf @ 12 Сентября, 2010, 22:41)
чего делал, чего НЕ делал?

Да я всё кратко описал ... выше.

Цитата(WereWolf @ 12 Сентября, 2010, 22:41)
Если ещё актуально-принеси, пороюсь в нём)
Не актуально.
У меня на машине всё в порядке.
А в Dr.Web я отправил файлик - это теперь Trojan.Siggen2.1790 или Trojan.Winlock.2387

А что есть опыт реверсить ? Есть IDA ?
wink.gif
Вышлю если хочется поднять свой уровень.
 
Взято на уважаемом мною ресурсе.... (сам не пробовал)

Цитата
Этот вирус подменяет Explorer.exe в реестре и не дает нормально загрузиться ОС.
К сожалению средства удаления СМСблокеров от лаборатории Касперского, и DrWeb на момент написание данной статьи (09.09.10) бессильны, по крайней мере, в тех случаях, которые мне попадались.

Для восстановления работоспособности ОС необходимо Expoler поставить на место, для этого:

1. Подключаем диск с зараженной системой к другой машине, либо загружаемся с LiveCD
2. Открываем regedit (Пуск -> Выполнить > Regedit)
3. Становимся на HKEY_LOCAL_MACHINE
4. Нажимаем "Файл" "Загрузить куст"
5. Ищем каталог C:\WINDOWS\SYSTEM32\CONFIG на диске с зараженной ОС
6. Загружаем файл "software"
7. Набираем имя раздела old_reg (можно любое)
8. Переходим old_reg\HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
9. Ищем и изменяем параметр Shell на Explorer.exe
10. По окончанию редактирования нажимаем "Файл" "Выгрузить куст"
11. Перезагружаем ПК

Также некоторые модификации подобного СМСблокера, могут находиться в:
old_reg\HKEY_LOCAL MACHINE\Software\Microsoft\Windows NT\currentVersion\ winlogon
Ищем параметр Userinit, должно быть C:\Windows\system32\userinit.exe,
Если после запятой что-то прописано, то с большей долей вероятности, это и есть ваш "мучитель", удаляем все после запятой.

Поводом для написание данной статьи (кстати, это первая моя опубликованная новость на NNM), послужило множественные обращения знакомых, друзей и коллег, с просьбой помочь убрать данный блокер.
 
Цитата(olegator @ 14 Сентября, 2010, 9:01)
Взято на уважаемом мною ресурсе

Взято на ещё более уважаемом ресусе:
Даже если систему удалось разблокировать, необходимо удалить из нее следы пребывания троянца. Это можно сделать с помощью Dr.Web CureIt! В противном случае сохранится вероятность блокировки работы отдельных программ.
 
Че, проблема все еще актуальна?
Ко мне уже давненько обращений с подобной проблемой не было.
 
такая же хрень была вконтактике когда в хост.ини практически все популярные сайты менялись на хост, который требовал отправить денег.
 
проблема не в кодеках и прочей лабудени, а в прокладке - между креслом и клавой. Отсутствие антивируса и/или нежелание думать - приводят к таким вот штукенциям. Мне недавно принесли такой же казус - с надписью, что то типа "посещение гей-сайта за бесплатно закончилось - шлите деньги" + картинка + блокировка. Вот чуваку было весело.....
 
сейчас новая муля появилась: софт в гугле ищешь , скачиваешь с незнакомого варез сайта якобы winrar файл с расширением .exe (выглядит так: MozillaFirefox.rar.exe) оно запускается, в лучшем случае просто попросит бабки за программу, а в худшем оно на экране чтото промелькнет и через пару минут всем известное окно в голыми бабами
blink.gif
 
Проблема актуальна. На прошлой неделе поймал такую херь на средней паршивости сайте о российской недвижимости. Лечился в безопасном режиме др.Вебом, апосля Авирой + ковыряние в реестре. Задолбался.
 
Цитата(bekar @ 11 Июня, 2011, 15:54)
Acronis Thru Image ваше спасение!

А он то тут причем?
 
Да, друг недавно принес ноут - такая же история, даже в безопасный режим не пускает. Помогла чистка реестра с LiveCD. Манипуляции примерно такие:
/style_images/CaliV6/read_more.gif


Нужно посмотреть ветки реестра, где обычно прописывается баннер.

В первую очередь это ветка HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\
CurrentVersion\Winlogon.
Здесь нужно проверить три ключа:
- ключ Shell отвечает за загрузку оболочки (рабочего стола) Windows и должен иметь строковое значение Explorer.exe, но будет лучше, если прописать полный путь к файлу C:\Windows\explorer.exe
- UIHost должен иметь строковое значение logonui.exe
- Userinit обеспечивает вход пользователя в систему, должен иметь строковое значение
C:\Windows\system32\userinit.exe,

Теперь проверим ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run.
Здесь прописываются программы автозагрузки. Проверьте все эти программы и отключите подозрительные. Подозрительными прежде всего являются те программы, которые находятся в папках C:\temp, C:\Documents and Settings\%username%\Local Settings\Temp, C:\Documents and Settings\%username%\Local Settings\Temporary Internet Files, C:\Windows\Temp и т.п., где %username% - имя вашей учетной записи. Сделать это можно, например, изменив расширение на ex_
Если там прописан какой-то файл, скорее всего это вирус. Нужно щелкнуть два раза мышью на ключ AppInit_DLLs и стереть прописанный путь, оставив поле значения пустым, после чего нажать ОК.



Еще нужно посмтореть и проверить ветки реестра
HKEY_USERS\%username%\Software\Microsoft\Windows NT\
CurrentVersion\Winlogon и
HKEY_USERS\%username%\Software\Microsoft\Windows\
CurrentVersion\Run

где %username% - имя учетной записи Windows.

Иногда баннер прописывается в ключе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs. Значение этого ключа обычно пустое.


источник с подробными картинками процедуры лечения
 

Вложения

  • 5_________004.jpg
    5_________004.jpg
    3.7 MB · Просмотры: 10
странно..у меня картинка была один в один, даже U-кошелёк кажется этот, на 408, но в безопасный режим пустил, особо не упираясь.
 
Цитата(NoName @ 11 Августа, 2011, 15:17)
Лечился в безопасном режиме др.Вебом, апосля Авирой + ковыряние в реестре. Задолбался.

NoName
Немудренно...это тоже самое, что после антибиотиков, лечить триппер зелёнкой.
И по теме: видел такое всего один раз (и то, на чужом компе - нужно меньше по порносайтам лазить и дружить с Галей Кулаковой) - пролечил в течении 15 мин...гугл Вам в помощь.
buba.gif
 
Каждый зарабатывает на жизнь тем, чем умеет лучше всего, в обязанности "пересiчного юзера" не входит освоение всего спектра антивирусных и прочих программ. Я свою проблему решил успешно именно таким образом, потому и отписал в топике. Ваше, бесспорно, ценное мнение насчет того правильно это сделано или нет, и совет имени капитана Очевидности о чтении гугла приняты к сведению.
И если уж совсем не по теме, то комментарии свои где, когда и зачем ходить и чем заниматься, можете оставить при себе, я вам не брат, не сват и даже не близкий друг, чтобы объясняться на подобные темы. За тонкий юмор и искромётную иронию отдельное спасибо.
 
NoName
Из семи, написанных Вами строк, к теме едва относится одна...остальное реально флуд и использование Ваших "огромных познаний из области инетного слэнга", что выходит за рамки действующих правил форума. Устное предупреждение...пока.
А последний абзац вообще не имеет отношения ко мне, т.к. Вы очень невнимательны
Попытаюсь объяснить: последние две строчки, написанные мною, никакого отношения к Вам не имеют вообще. В них я описал, что видел подобное на чужом ПК, естественно не на Вашем...и вот на нём это было результатом хождения по порно сайтам...Цитата(Rumata @ 9 Июля, 2009, 9:15)
но лучшая возможность не лазить х.. знает где
и не надо "примерять всё к себе", тем более Цитата(NoName @ 12 Августа, 2011, 9:29)
И если уж совсем не по теме
. А если не по теме...то отдохните дней 10 для начала, прочтите ещё раз правила форума и научитесь элементарному общению с модератором/пользователем/небратом/несватом и неблизким другом и т.д.
buba.gif
 
Назад
Сверху