Winlocker-ы и методы устранения. - Страница 7 - Forum 3Dnews Tech
Вернуться   Forum 3Dnews Tech > Софт > Программное обеспечение > Информационная безопасность, защита от вирусов
Вход через: 

Ответ Создать новую тему
 
Опции темы Опции просмотра
Старый 25.05.2010, 18:00   #1
Alexandra
Женский Экс-модератор
Автор темы
 
Аватар для Alexandra
 
Регистрация: 22.05.2003
Адрес: Kemerovo
Winlocker-ы и методы устранения.

Простите,но....,и это "но" уже всех.
...
Предлагаю здесь делится инфой по безболезненному,относительно,удалению заразы,если унлокеры от дяди Жени и Игоря Данилова не работают.
__________________
Нельзя починить только то, что ещё не сломано.
Толерантность-бред.
Alexandra вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 17.03.2011, 23:14   [включить плавающее окно]   Вверх   #121
Fishkin
Мужской Недосягаемый
 
Аватар для Fishkin
 
Регистрация: 25.08.2004
Адрес: Мандрыковка
WestGott спасибо, инструкции довольно подробные и если-бы я лично занимался, то думаю, осилил бы... а вот неспециалисту как это передать... буду думать, как попроще ему это воплотить.
Пару раз помогал знакомым с винлокерами в режиме: скажи номер и текст смс, ввожу на сайте Касперского, передаю им ответный код... тогда это работало, а тут надо подумать, как помочь товарищу...
спасибо
__________________
Hab ich die reine Seele
Töte sie in Flammen
Fishkin вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 18.03.2011, 00:26   [включить плавающее окно]   Вверх   #122
WestGott
Мужской Умудрённый
 
Аватар для WestGott
 
Регистрация: 09.02.2005
Адрес: Небытие
Цитата (Fishkin) »
а вот неспециалисту как это передать...
Fishkin
О! А вот тут проблема, не думаю, что у твоего знакомого будет диск с ERD Commander, да и в BIOS Setup неспециалисту IMHO лучше не лазить.
__________________
Нормальные герои всегда идут в обход. (c) Бармалей
WestGott вне форума  
Ответить с цитированием
Старый 13.04.2011, 19:33   [включить плавающее окно]   Вверх   #123
hunta
Мужской Новенький
 
Регистрация: 13.04.2011
словил локера "детская порнография и т.д."

Удалил руками, потому что антивиры не чухали (даже тут же скачаный cureit). Удалил при помощи диска Alkid live cd.
Данный вирус подменяет своим файлом стандартный Userinit.exe.


Вот тут подробности: что удалял и откуда http://imho-karma.blogspot.com/2011/04/hosieexe_13.html

Вкратце: удалил 3 файла, переименовал 1 файл...
В реестр я думаю можно не лазить.

Последний раз редактировалось hunta; 13.04.2011 в 19:36. Причина: Добавление
hunta вне форума  
Ответить с цитированием
Старый 13.04.2011, 21:45   [включить плавающее окно]   Вверх   #124
garniv
Мужской Модератор
 
Аватар для garniv
 
Регистрация: 29.06.2004
Цитата (hunta) »
В реестр я думаю можно не лазить.
Можно запустить AVZ - это достаточно просто
garniv вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 17.04.2011, 20:15   [включить плавающее окно]   Вверх   #125
Бизя
Женский Общительный
 
Регистрация: 14.09.2007
Цитата (garniv) »
Можно запустить AVZ - это достаточно просто
а он есть на загрузочнике каком-нибудь? просто аварийный диск от компании этой я знаю. а есть загрузочник самого avz? недавно лечились у знакомого от подобной шняги. но там нашли код на сайте вендора, повезло. хотелось бы иметь аварийник на такие случаи.
Бизя вне форума  
Ответить с цитированием
Старый 19.04.2011, 15:29   [включить плавающее окно]   Вверх   #126
Alexandra
Женский Экс-модератор
Автор темы
 
Аватар для Alexandra
 
Регистрация: 22.05.2003
Адрес: Kemerovo
Цитата (hunta) »
В реестр я думаю можно не лазить.
Конечно,подумаеш раздулся маненько,ну по медленнее машинка грузится будет,но ведь работает-ты Хирой.
Ага.
__________________
Нельзя починить только то, что ещё не сломано.
Толерантность-бред.
Alexandra вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 26.04.2011, 20:49   [включить плавающее окно]   Вверх   #127
Butcher
Мужской 3Dnews fan
 
Аватар для Butcher
 
Регистрация: 23.12.2003
Адрес: Москва
hunta
Сегодня удалял такую хрень.
Действия просты, как обычно, но нужно иметь при себе userinit.exe и taskmgr.exe
Итак
1 - грузимся с загрузочного СД или флешки
2 - в windows\system32 находим userinit.exe и taskmgr.exe и запоминаем как выглядит иконка этих файлов
3 - удаляем оба, потом в windows\system32\DllCash тоже удаляем
4 - поиском на системном диске ищем *.ехе и удаляем все, что имеет иконку как у удаленных userinit.exe и taskmgr.exe(они у меня имели фон бежевого цвета и было их аж 14 шт, естественно с бредовым названием, в папке с оперой, с хромом, в папке allusers, так же попали в папку с виндой, во временных темпах всех, а самое интересное, что нашел и в папке с распакованным драйвером ATI)
5 - подставляем заготовленные userinit.exe и taskmgr.exe в windows\system32 и windows\system32\DllCash соответственно и перезагружаемся.
6 - получаем черный экран, жмем ctrl+alt+del, новая задача - regedit в ветке HLM\Software\Microsoft\Windows NT\Current Version\Winlogon меняем ту чушь что в shell на explorer.exe. Ниже исправляем всю строчку userinit на c:\windows\system32\userinit.exe(желательно все что после userinit.exe написано удалить нах вручную с системы). Так же смотрим внимательно, не прописан ли какой лишний и непонятный аплет в этой ветке, при наличии такого удаляем.
7 - Перезагружаемся и радуемся жизни.

Этот локер тупо подменяет или изменяет userinit.exe и taskmgr.exe.
__________________
Чтобы было чисто всюду,
Как пожрал, помой посуду.

Последний раз редактировалось Butcher; 26.04.2011 в 23:20.
Butcher вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 26.04.2011, 21:21   [включить плавающее окно]   Вверх   #128
Freeuse
Мужской Заслуженный
 
Аватар для Freeuse
 
Регистрация: 08.02.2010
Адрес: Ростов-на-Дону
Цитата (Butcher) »
удаляем все, что имеет иконку как у удаленных userinit.exe и tackmgr.exe
Freeuse вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 26.04.2011, 21:41   [включить плавающее окно]   Вверх   #129
garniv
Мужской Модератор
 
Аватар для garniv
 
Регистрация: 29.06.2004
taskmgr.exe
garniv вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 26.04.2011, 23:19   [включить плавающее окно]   Вверх   #130
Butcher
Мужской 3Dnews fan
 
Аватар для Butcher
 
Регистрация: 23.12.2003
Адрес: Москва
garniv
исправил, что-то я совсем тупо опечатался, а потом копипастил))

Freeuse
что смешного? ты посмотри на эти файлы, они с реальными картинками на файло ничего общего не имеют...
либо рябь, либо монотонный фон...
__________________
Чтобы было чисто всюду,
Как пожрал, помой посуду.

Последний раз редактировалось Butcher; 26.04.2011 в 23:21.
Butcher вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 26.04.2011, 23:50   [включить плавающее окно]   Вверх   #131
Freeuse
Мужской Заслуженный
 
Аватар для Freeuse
 
Регистрация: 08.02.2010
Адрес: Ростов-на-Дону
Цитата (Butcher) »
ты посмотри на эти файлы,
Спасибо, не хочется...
А насчёт иконок, так это всего лишь отображение типа файла (либо найденного в файле изображения) и в зависимости от сборки загрузочного диска изображение может меняться. Совсем не факт, что удаленные вами файлы
Цитата (Butcher) »
аж 14 шт, естественно с бредовым названием, в папке с оперой, с хромом, в папке allusers, так же попали в папку с виндой, во временных темпах всех, а самое интересное, что нашел и в папке с распакованным драйвером ATI)
были вирусом. Под "бредовыми названиями" файлов могут быть и временные файлы с посещаемых страниц и системные файлы. Трудно представить, что Winlocker будет создавать что-то в папке с драйвером ATI. В таком случае это уже больше похоже на файловый вирус, а Winlocker более всё-таки скриптовый. По-моему. Именно поэтому ваш подход к борьбе с блокировщиком и вызвал у меня улыбку. Но в любом случае, уже хорошо, что вы его сняли.
Freeuse вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 06:44   [включить плавающее окно]   Вверх   #132
Smirnoff
Мужской Модератор
 
Аватар для Smirnoff
 
Регистрация: 30.12.2004
Адрес: Новосибирск
Цитата (Butcher) »
Этот локер тупо подменяет или изменяет userinit.exe и taskmgr.exe.
Не бьётся вот с этим:
Цитата (Butcher) »
в ветке HLM\Software\Microsoft\Windows NT\Current Version\Winlogon меняем ту чушь что в shell на explorer.exe. Ниже исправляем всю строчку userinit на c:\windows\system32\userinit.exe(желательно все что после userinit.exe написано удалить нах вручную с системы).
Если действительно был заменён файл userinit.exe - зачем было локеру ещё и ветку в реестре курочить?..

Добавлено через 1 минуту

P.S. Скорее всего, достаточно было загрузиться с любого Live-CD и подправить реестр.
__________________
С уважением,
Олег Р. Смирнов
Smirnoff вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 09:56   [включить плавающее окно]   Вверх   #133
Butcher
Мужской 3Dnews fan
 
Аватар для Butcher
 
Регистрация: 23.12.2003
Адрес: Москва
Smirnoff
Если есть желание, я те пришлю эти файлики, я их для коллекции сохранил.
__________________
Чтобы было чисто всюду,
Как пожрал, помой посуду.
Butcher вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 10:31   [включить плавающее окно]   Вверх   #134
Smirnoff
Мужской Модератор
 
Аватар для Smirnoff
 
Регистрация: 30.12.2004
Адрес: Новосибирск
Цитата (Butcher) »
эти файлики, я их для коллекции сохранил
Ты лучше скачай свежий Dr.Web CureIt и проверь им...
__________________
С уважением,
Олег Р. Смирнов
Smirnoff вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 10:54   [включить плавающее окно]   Вверх   #135
Fishkin
Мужской Недосягаемый
 
Аватар для Fishkin
 
Регистрация: 25.08.2004
Адрес: Мандрыковка
На выходных случился у кума винлокер , речи о детской порнографии не было, якобы Служба безопасности Майкрософта просекла и требует смс-очку... на Билайн или МТС или платежную сеть КИВИ...
Экран черный, текст белый с красным. Тикает счетчик... Ничем не сворачивается и только режим Full-screen, даже при загрузке в безопасном режиме.
С рядом лежащего бука я воспользовался помощью с форума сайта Касперского, а именно:
скачать, нарезать и загрузиться с Win7PE_uVS.iso, далее запустить саму прогу uVS, сбросить ключи винлогона в начальное состояние и дополнительно прибить показавшиеся явно подозрительные файлы (из найденных прогой uVS).
В сети образы Win7PE_uVS.iso попадались только на ресурсах, предсотавляющих довольно медленную скорость (40-60кб/сек без голд-аккаунта) и закачка растянулась на час примерно...
Сама uVS весит метра 2,5... Поэтому я загрузился с какого-то самосборного DVD (типа ZverDVD-XPsp3), там образ WinPE уже есть как правило..
Для начала прошелся AVZ, включил авто-исправление системных дырок, прибил пару "чего-то", может быть скринсейверов ...
а потом уже uVS, завершил начатое и избавились от Винлокера.
Смотрю, что же в системе стоит? Др.Вэб с завершенным ключом и Аутпост с таким же.. Не знаю как Аутпост, а со стороны Вэба, при завершении ключа переставать работать - это западло! Я понимаю политику антивируса, когда по завершении ключа ему не дают новых баз сигнатур и не обновляют модули. Но полученное в оплаченный срок должно продолжать работать!
Поэтому кум получил (уже pirates) ESS v.4 и надеюсь, это поможет не попадать болеше в такие ситуации... ну хоть какое то время
__________________
Hab ich die reine Seele
Töte sie in Flammen
Fishkin вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 13:12   [включить плавающее окно]   Вверх   #136
garniv
Мужской Модератор
 
Аватар для garniv
 
Регистрация: 29.06.2004
Цитата (Fishkin) »
Но полученное в оплаченный срок должно продолжать работать!
Расскажи это еще другим антивирусным компаниям, Касперскому например
garniv вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 14:14   [включить плавающее окно]   Вверх   #137
Smirnoff
Мужской Модератор
 
Аватар для Smirnoff
 
Регистрация: 30.12.2004
Адрес: Новосибирск
Цитата (Fishkin) »
Др.Вэб с завершенным ключом и Аутпост с таким же.. Не знаю как Аутпост, а со стороны Вэба, при завершении ключа переставать работать - это западло!
Возможно, когда ключ ещё был рабочим, владелец не сказал ему "блокировать изменения важных объектов Windows", а со старыми базами Dr.Web мог свежий локер и не узнать...
Далее: а разве не "западло" работать, когда тебя уже уволили и зарплату не платят?
__________________
С уважением,
Олег Р. Смирнов
Smirnoff вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 15:54   [включить плавающее окно]   Вверх   #138
C@pral
Мужской Умудрённый
 
Аватар для C@pral
 
Регистрация: 25.10.2006
Адрес: Самара
а почему все грешат на АВ? АВ не могут определить данную гадость как угрозу, лишь предупредить о том, что ресурс опасный и с него может загрузиться бяка. Блокеры не имеют ничего подозрительного и юзер, в первую очередь, сам разрешает загрузку (кому-то интересно поюзать сканер одежды, или где находится его подруга), игнорируя предупреждения АВ. А уж потом блокер меняет реестр для своего запуска и блокировки средств его отключения.
Однажды мне удалось со смехом удалить блокиратор: деблокер от каспера не помог (не потому что бесполезен, потому что автор блокера не оставил варианты буквенного ввода, только цифры). Так я его "замучил", что он просто завис))) И после этого удалось запустить диспетчер, получить имя повисшего блокера, найти тело, все изменённые ветки реестра. Для пущей убедительности проверил найденное тело и каспером и курятиной и АВЗ. Никто из них ничего не нашёл, потому что тело было простым флеш-файлом.
C@pral вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 17:39   [включить плавающее окно]   Вверх   #139
garniv
Мужской Модератор
 
Аватар для garniv
 
Регистрация: 29.06.2004
Цитата (C@pral) »
простым флеш-файлом
оО а это что такое?..
garniv вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 27.04.2011, 17:43   [включить плавающее окно]   Вверх   #140
C@pral
Мужской Умудрённый
 
Аватар для C@pral
 
Регистрация: 25.10.2006
Адрес: Самара
Цитата (garniv) »
это что такое?..
.swf
попадались и просто .avi, имя обычно состоит из кучи цифр.
C@pral вне форума  
Конфигурация ПК
Ответить с цитированием
Ответ Создать новую тему


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 02:42. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.4 Patch Level 5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot