Приветствую Вас Гость | RSS
Среда, 24.04.2024, 04:26

[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 1 из 1
  • 1
Форум » Балкончик » Тех. поддержка » Новый вирус (WINDOWS заблокирован. Отправьте СМС на номер ...)
Новый вирус
КотикДата: Воскресенье, 27.09.2009, 12:02 | Сообщение # 1
Легенда сайта
Группа: Администраторы
Сообщений: 2717

Награды: 1279
Репутация: 2508
Статус: :-(
Мужчина
Добро пожаловать

WINDOWS заблокирован. Отправьте СМС на номер 3649.

Поступил тревожный звонок от пользователя, компьютер требует отправить СМС сообщение и угрожет потерей всех данных. Зашел VNC, узрел красоты. Есть 2 разновидности этой дряни. Одна красным окошком, другая синим. Синее удаляется проще — достаточно удалить файлы blocker.exe и blocker.bin. Удалив их тем же проводником, я перезагрузился и нормально зашел в винду. А вот с красным окошком пришлось поебстись. Ибо о нём в интернете инфы было мало. Сфоткать красное не удалось, так что вот вам синее biggrin

Сразу вспомнил, что когда-то читал об этом на Хабре. Вирус выводит на экран окошко с предложением отправить смс на какой-то номер, чтобы разблокировать Windows. Ctrl + Alt + Del, Alt + Tab и прочие сочетания, которые должны свернуть/закрыть/переключить на другую программу естественно блокируются. Перезагрузка даже в безопасном режиме заканчивается этим же окошком.

Автор поста на хабре любезно написал мануал как с помощью 8 секундного удержания клавиши Shift он вызвал окно залипания клавиш. И через него добрался до эксплорера и системных дисков. Я добрался но к сожалению не смог вызвать ни диспетчер задач, ни редактор реестра, так как они оказались заблокированы администратором smile Я вроде ниче не блокировал.

При попытке запустить Диспетчер задач Windows (любым способом – или с помощью Ctrl+Alt+Del, или с помощью Пуск –> Выполнить… –> taskmgr –> OK) появляется диалоговое окно «Диспетчер задач» с сообщением «Диспетчер задач отключен администратором», то это, как правило, говорит о заражении системы вирусами.

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] создается параметр REG_DWORD DisableTaskMgr со значением 1.

Как сделать доступным запуск Диспетчера задач, или Займемся «групповухой»
Даже после удаления вируса, запретившего запуск Диспетчера задач, запуск его невозможен. Чтобы вновь сделать возможным запуск Диспетчера задач нажмите Пуск –> Выполнить… –> в поле Открыть: введите gpedit.msc –> OK –> откроется диалоговое окно Групповая политика –> Групповая политика –> Политика «Локальный компьютер» –> Конфигурация пользователя –> Административные шаблоны –> Система –> Возможности Ctrl+Alt+Del –> справа в окне Возможности Ctrl+Alt+Del двойным щелчком левой кнопки мыши по строке Удалить диспетчер задач (Состояние по умолчанию – Не задана) вызовите окно Свойства: Удалить Диспетчер задач –> установлен переключатель Включен –> поставьте Отключен (или Не задан) –> Применить –> OK.

Я подобным гемороем не занимался, подключился к реестру юзера через сеть и изменил ненужные ключи. Но вирус на этом не сдался, он открывался поверх всех окон, и прятал, все что открыто. Ладно хрен с ним. Пойдем через задницу.

DameWare NT Utilities рулит, и показывает мне в процессах чувака с именем don9CF6.tmp. Нашел, потушил, удалил его из папки Temp. Полез дальше рыть реестр на имя этого файла. Нашел

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

Значение параметра Userinit должно быть «C:\WINDOWS\system32\userinit.exe» (или буква вашего системного диска)

А там было C:/windows/system32/userinit.exe; c:/документс&сеттингс/аккаунт/local settings/Temp/don9CF6.tmp.
Удалил вторую часть параметра и все загрузилось волшебным образом. Таким образом файл лежал не на алл юзерс, а на том аккаунте, где было поймано, при этом в папке Temp и расширение .tmp. Видать там тело вируса и было.

Удалил все говёные ключи и файлы и после перезагрузки компьютер стал работать как прежде, даже еще лучше wink А ведь секретарша, думала уже СМС отправить за 300 рублей :)))

Кстати ДокторВеб написал генератор таких вот кодов.

Прикрепления: 9247084.jpg (21.0 Kb)


 
КотикДата: Воскресенье, 27.09.2009, 12:11 | Сообщение # 2
Легенда сайта
Группа: Администраторы
Сообщений: 2717

Награды: 1279
Репутация: 2508
Статус: :-(
Мужчина
Есть и еще один вариант!!!

Dr.Web LiveCD

Dr.Web LiveCD – это оригинальный программный продукт, основанный на стандартном антивирусном сканере Dr.Web.

Dr.Web LiveCD – диск скорой антивирусной помощи, который позволяет восстановить работоспособность системы, пораженной действиями вирусов, на рабочих станциях и серверах под управлением Windows\Unix, скопировать важную информацию на сменные носители либо другой компьютер, если действия вредоносных программ сделали невозможным загрузку компьютера. Dr.Web LiveCD поможет не только очистить компьютер от инфицированных и подозрительных файлов, но и попытается вылечить зараженные объекты.

Как это работает?
Загрузите образ Dr.Web LiveCD.
Запишите сохраненный образ на CD или DVD. Например, если вы используете Nero Burning ROM вам необходимо:
Вставить чистый CD/DVD компакт-диск в пишущий привод
В меню "Файл" выбрать команду "Открыть"
Найти и выбрать сохраненный образ
Нажать кнопку "Прожиг" и дождаться окончания процесса записи
Убедитесь, что проверяемый компьютер загружается в первую очередь с CD-привода, в котором находится диск Dr.Web LiveCD, либо с другого носителя, на котором записан Dr.Web LiveCD. В случае необходимости внесите необходимые настройки в BIOS вашего компьютера
При загрузке Dr.Web LiveCD, на экран выводится диалоговое окно, в котором предоставляется возможность выбрать между обычным и безопасным (safe mode) режимом запуска программы.

С помощью стрелочек на клавиатуре выберите нужный пункт меню и нажмите [Enter]:
Чтобы запустить версию сканера с графическим интерфейсом, выберите обычный режим загрузки DrWeb-LiveCD (Default)
Чтобы запустить сканер с интерфейсом командной строки (консольный сканер), выберите режим DrWeb-LiveCD (Safe Mode)
Выберите Start Local HDD, если вы желаете загрузить компьютер с жесткого диска и не запускать Dr.Web LiveCD
Выберете Testing Memory для запуска утилиты проверки памяти компьютера Memtest86+
В случае выбора режима DrWeb-LiveCD (Default) операционная система автоматически найдет все имеющиеся разделы жесткого диска и настроит подключение к локальной сети, если это возможно.

После окончания загрузки выберите (отметьте) те диски или папки, которые вы хотите проверить и нажмите на кнопку Start

Вы можете обратиться в службу технической поддержки компании «Доктор Веб» за дополнительной помощью заполнив форму на сайте компании либо написав запрос с помощью почтового клиента
Поиск и копирование важной информации осуществляется с помощью файлового менеджера Midnight Commander
В том случае, если автоматическая настройка доступа в сеть невозможна вы можете осуществить ее самостоятельно, запустив утилиту из меню пуск->Settings->Networks Configure manager

Подробности работы Dr.Web LiveCD можно узнать в документации

Прикрепления: 0388438.gif (10.7 Kb) · 4624265.jpg (29.1 Kb) · 0871940.jpg (29.3 Kb) · 5182104.jpg (34.6 Kb) · 9280462.jpg (37.9 Kb)


 
КотикДата: Воскресенье, 27.09.2009, 12:22 | Сообщение # 3
Легенда сайта
Группа: Администраторы
Сообщений: 2717

Награды: 1279
Репутация: 2508
Статус: :-(
Мужчина
Ваш ПК «на грани смерти»? Приведите его в чувство бесплатно!

На Вашем ПК установлен другой антивирус, но вы сомневаетесь в его эффективности?
С помощью бесплатной утилиты Dr.Web CureIt!® без установки Dr.Web в системе Вы можете быстро проверить Ваш компьютер, и, в случае обнаружения вредоносных объектов, вылечить его.

Как убедиться, что Ваш компьютер инфицирован вирусами?
Скачайте Dr.Web CureIt!®, сохранив утилиту на жесткий диск.
Запустите сохраненный файл на исполнение (дважды щелкните по нему левой кнопкой мышки).
Дождитесь окончания сканирования и изучите отчет о проверке. Вам нужны другие доказательства?:)


 
Форум » Балкончик » Тех. поддержка » Новый вирус (WINDOWS заблокирован. Отправьте СМС на номер ...)
  • Страница 1 из 1
  • 1
Поиск:

Обратная связь | Форум | Стол заказов | Мы в контакте



Design by Lilac © 2009 - 2024 год |
Сайт некорректно работает в браузере Internet Explorer.