![]() |
#1 |
![]() Автор темы Регистрация: 22.05.2003
Адрес: Kemerovo
|
Winlocker-ы и методы устранения.
Простите,но....,и это "но" уже всех.
... Предлагаю здесь делится инфой по безболезненному,относительно,удалению заразы,если унлокеры от дяди Жени и Игоря Данилова не работают.
__________________
Нельзя починить только то, что ещё не сломано. Толерантность-бред. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #61 |
![]() Регистрация: 30.07.2005
Адрес: Рязань
|
Pavlucha
а ответ на второй вопрос? И как же я интересно его придумал, если форум не смотрел. И ещё к сведению - здесь скорее обсуждается проблема, а не помогают людям. Соответственно и людям здесь особо ваша помощь не нужна, как и реклама.
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #62 |
![]() Регистрация: 20.04.2004
Адрес: Московская область
|
Pavlucha, полегче, пожалуйста, с навязчивым сервисом.
Я оставила ссылки на Ваш ресурс из соображений "а вдруг кому-то пригодиться", да. Но в данной теме сервис "обратитесь к нам, крутым специалистам" просто неуместен. Кстати, забыла Вам выдать замечание за дублирование тем/сообщений, виновата, исправлюсь.
__________________
Veo voto. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #63 |
![]() Регистрация: 30.06.2010
Адрес: Новосибирск
|
Тема называется Winlocker-ы и методы устранения.Я предложил способ.Ну да ладно.Вот моя история.это было год назад.
Как-то раз,я хотел посмотреть порно видео.Скачал плагин для флэш плеера,в результате вылез банер.В пользовательском соглашении вообще-то написано,что если не удалить плагин через час система заблокируется.Обошёл я его следующим способом:отвёл время назад на то,когда был установлен этот плагин.Благо часики были видны,правда только минуты.Перезагрузился,банер исчез.Затем удалил плагин,почистил реестр и всякие ненужные и временные файлы ещё раз перезагрузка и всё ОК. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #64 |
![]() Регистрация: 30.07.2005
Адрес: Рязань
|
Таким же образом можно порекомендовать приходящего мастера с тел. ххх-ххх-ххх. Он тоже придёт и всё сделает. А сам человек так ничему и не научится.
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #65 |
![]() Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(Pavlucha) »
отвёл время назад на то,когда был установлен этот плагин
![]()
__________________
С уважением, Олег Р. Смирнов |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #66 |
![]() Регистрация: 30.06.2010
Адрес: Новосибирск
|
Цитата
(Smirnoff) »
Это тебе попался примитив под девизом "детская неожиданность"
Последний раз редактировалось Pavlucha; 01.07.2010 в 22:39. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #67 |
![]() Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(Pavlucha) »
и в безопасном режиме систему не дают запустить
В Safe Mode тоже оно грузилось, Ctrl+Esc не блокировало, просто сразу гасило окно диспетчера задач. Получилось загрузиться в режим командной строки и уже оттуда запустить explorer.exe; ну а дальше уже стандартно - regedit и антивирус... ![]()
__________________
С уважением, Олег Р. Смирнов |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #68 |
![]() Регистрация: 27.04.2003
|
Цитата
(Smirnoff) »
заскринил Рабочий стол со своей картинкой поверх
__________________
MSI GT780DXR i7-2670QM/16Gb DDR3/750Gb WD-7200rpm/120Gb OCZ Vertex 4 VTX4-25SAT3-128G/NVidia GTX570M 3GB DDR5/17.3" FHD/DVD-Multi/XAI |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #69 |
![]() Регистрация: 08.02.2010
Адрес: Ростов-на-Дону
|
Приятно, когда все нормально срабатывает. Только что позвонил старый друг. Отправьте СМС на № 5581 с текстом 35101116. Сайт Касперского выдал код 9972311.
После перезагрузки исчез. Пущай теперь гоняет комп на вирии. ![]() |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #70 |
![]() Регистрация: 07.02.2010
Адрес: Россия, Москва
|
Цитата
(C@es@R) »
http://www.esetnod32.ru/.support/winlock/
анлокер от НОДа http://support.kaspersky.ru/viruses/deblocker анлокер от Каспера Работают просто замечательно. Не один клиентский или комп знакомых был ими разблочен. Добавлено через 1 минуту локеры они все знают. Их обновляют кажный день. росто иногда надо комбинировать с цифрами или вводить их не до конца. Перебор помогат в крайняк. ![]() http://www.kaspersky.ru/support/kis2...?qid=208637578 - Защита от Trojan-Ransom (WinLock) средством Контроль программ в Kaspersky Internet Security 2010 http://support.kaspersky.ru/faq?qid=208637133 - Способы борьбы с программами-вымогателями класса Trojan-Ransom |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #71 |
![]() Регистрация: 05.06.2003
Адрес: Irkutsk
|
Антивирус:
Avira Personal http://free-av.de/ обновлять через каждые 2 часа: Открываете Управление -> Планировщик. Там у Вас две задачи по умолчанию - сканирование и обновление. Правой кнопкой мыши на заданиях -> Добавить новую задачу -> Название задачи: "Обновление 00" -> далее в типе задания выбрать вариант "Задача обновления" -> Ежедневно, 00:00 час., ставим галочку "Повторно запустить задачу..." -> Готово. Потом повторяем ту же процедуру, только меняем Название задачи: "Обновление 02" и ставим время 02:00. И так хоть до бесконечности. Мне хватает через два часа. проверять ВСЕ, проверять раз в сутки, возможность остановки сканера "отключить" или Avira Security Suite ключик на 3 месяца тут https://license.avira.com/ru/promoti...erSalutationId хотябы раз в неделю качать и проверять курицей ![]() Антишпион: Spybot - Search & Destroy http://www.safer-networking.org/ru/spybotsd/index.html или Malwarebytes' Anti-Malware http://www.malwarebytes.org/ есессно с лекарством, качать на рутрекере ![]() но пока еще не понял кто круче ![]() ![]() Файрвол (если Avira Security Suite, то стороннего файрвола не надо): Comodo http://www.comodo.com/home/internet-...y/firewall.php или старенький Agnitum http://www.agnitum.ru/support/kb/art...0290&lang=ru#1 Против автозагрузок с флешек и дисков: http://ali-k777.narod.ru/autoruncleaner.html ну и самое главное AnVir Task Manager http://www.anvir.net/ следит за рестром в особенности за автозагрузкой! Удачи вам и безвирусной работы!
__________________
2 BEER or not to be! |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #72 |
![]() Регистрация: 30.12.2004
Адрес: Новосибирск
|
Вот только-что типа "выловил" очередной winlock-ер.
В кавычках - ибо жил он лишь до нажатия Reset (корректно выключить - не пускал мышу и не отрабатывал с клавиатуры, пытался просто "заснуть"; кнопку Power тоже не отрабатывал), при этом истерически трясся своим экранчиком, циклически меняя номера билайновых телефонов для "пополнения счёта" (Ага, прям щаз разбежался! ![]() А всё почему так просто и ненапряжно получилось: у меня Dr.Web-у велено "запрещать модификацию важных объектов Windows" - ну он и запрещает... ![]() P.S. "Охвостья" локера в виде файликов 0.xxxxxxxxx.exe из папки %TEMP% отправил в лабораторию Данилова на препарирование.
__________________
С уважением, Олег Р. Смирнов Последний раз редактировалось Smirnoff; 19.01.2011 в 14:04. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #73 |
![]() Регистрация: 20.04.2004
Адрес: Московская область
|
Цитата
(Smirnoff) »
Вот только-что типа "выловил" очередной winlock-ер.
![]() ![]() А если без юмора, то примерно такое тоже было после того, как племянник на моём системнике посидел немножко. Только номера телефонов не менялись, экранчик с единственным номером как бы пульсировал. Добавлено через 2 минуты PS Ах, да, у меня тоже Dr.Web, и "запрещать модификацию" тоже включено.
__________________
Veo voto. Последний раз редактировалось Ariny; 19.01.2011 в 15:42. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #74 |
![]() Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(Ariny) »
где ж ты шастал
Прочитал на русских сайтах обзор Dune HD Max, и стало интересно - что там за слоты для каких-таких карт расширения?.. BTW: Залез туда тольк-что ещё раз - уже всё стало слегка иначе, теперь в Автозагрузку пытается прописаться igfxtray.exe (угу; при том, что у меня на всех моих компах видеокарты от ATI/AMD ![]() Добавлено через 2 минуты Цитата
(Ariny) »
номера телефонов не менялись, экранчик с единственным номером как бы пульсировал
![]() Добавлено через 31 минуту Ну вот, теперь Dr.Web уже знает этот локер и обозвал его Trojan.Winlock.2741... Добавлено через 32 минуты P.S. А с http://dune-hd.com/ это безобразие тоже уже убрали... ![]()
__________________
С уважением, Олег Р. Смирнов |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #75 |
![]() Регистрация: 05.06.2003
Адрес: Irkutsk
|
а я юзаю Avira Security Suite + Anvir Task manager (сам в автозагрузке и висит в памяти всегда), если что-то залазит и/или меняет в автозагрузке - он сразу все показывает
![]() полезно, когда полезные программки пытаются впихнуть в автозагрузку свои Update-теры, BHO-шки и т.п. Добавлено через 1 минуту Цитата
(Smirnoff) »
P.S. А с http://dune-hd.com/ это безобразие тоже уже убрали...
![]() ![]()
__________________
2 BEER or not to be! |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #76 |
![]() Регистрация: 30.12.2004
Адрес: Новосибирск
|
Цитата
(siBEERian) »
дайте какую-нить ссылку, где обитают эти винлокеры
![]() BTW: А Avast эту фубяку пока не знает - только-что привезли комплектный комп: именно этот локер с Avast в придачу... ![]()
__________________
С уважением, Олег Р. Смирнов |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #77 |
![]() Регистрация: 21.01.2011
|
Как я действую
Я очень часто борюсь с ВинЛокерами. Вот вкратце моя методика:
Имея в руках свой ноутбук, подключенный к Интернет, на сайтах Касперского и ДрВеба выясняю код и пытаюсь снять лок. Если лок удается снять, то отключаю комп от сети, захожу в Безопасный режим, лечу систему CureIt, любым файловым менеджером убиваю все в папках: \Windows\TEMP; Папках TEMP и TEMPORARY internet Files всех Юзеров, файлы временные и временные интернета в папке SystemProfile (в папке Windows в одной из подпапок лежит, не помню точно в какой). Смотрю, не сидит ли гадость в \Windows\, \Windows\System32\,\Windows\System32\Drivers\, \Program files\, \Program files\common files\, \Documents and settings\, Documents and settings\All Users\ - убиваю там все "свежие" файлы. Запускаю редактор реестра и смотрю разделы: HKLM\Software\Microsoft\WindowsNT\Current version\Winlogon\, HKLM\Software\Microsoft\Windows\Current version\RUN, HKCU\Software\Microsoft\Windows\Current version\RUN на предмет подозрительных файлов. Убиваю все подозрительное, каждый раз обновляя F5 реестр, выписывая имена этих файлов. Сканирую реестр и делаю поиск этих файлов, уничтожаю оригиналы и ссылки на них. Если что-то не удаляется в реестре или после удаления и нажатия F5 тут же появляется снова, неизменно прибегаю к помощи LiveCD (а точнее Hiren's boot CD т.к. он мне больше нравится). Затем, уже из обычного режима проверяю настройки Брандмауэра и восстанавливаю их, если они повреждены. Любым файловым менеджером делаю поиск файлов со свежими датами в системных папках и в вышеуказанных папках, в том числе, для временных файлов. Только после этого возвращаю на комп Интернет, полностью переустанавливаю антивирусную программу (после удаления старой, физически стирая папки а лучше - другую!). Вообще, часто все вышеуказанные действия, которые возможно сделать с загрузочного CD, делаю именно с него (так быстрее и точнее). С него же и действую, если код разблокировки отсутствует или не подходит. Пара слов о том, КАК возникают у пользователей WinLockи. На мой взгляд, тут с одной стороны - ослабленная защита систем пользователей, а с другой - зараженные сайты (их админы поленились или не сумели правильно защитить свои "тылы"). Ведь заметьте: обычно пользователи получают ВинЛок, путешествуя по результатам поиска нужной им информации, открывая все подряд! 90% юзеров ничего не скачивают, не устанавливают, а получают ВинЛок, стартующий из временных файлов Интернета Последний раз редактировалось Glucker; 21.01.2011 в 16:36. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #78 |
![]() Регистрация: 30.12.2004
Адрес: Новосибирск
|
__________________
С уважением, Олег Р. Смирнов |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #79 |
![]() Регистрация: 21.01.2011
|
Цитата
(Smirnoff) »
Дитё.
Но упо-орный... ![]() Мне интересно Ваше мнение о том, ОТКУДА они появляются на компьютерах пользователей. Спасибо! Последний раз редактировалось Glucker; 21.01.2011 в 20:34. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #80 |
![]() Регистрация: 29.06.2004
|
Glucker
Сколько обычно говоришь за такую очистку? |
![]() |
![]() |