Форум АSD и Позитроники: Лечение системы от вымогателей-блокеров - Форум АSD и Позитроники

Перейти к содержимому

  • (8 Страниц)
  • +
  • 1
  • 2
  • 3
  • Последняя »
  • Вы не можете создать новую тему
  • Вы не можете ответить в тему

Лечение системы от вымогателей-блокеров Венерологические срества от троянов

#1 Пользователь офлайн   StiNgeR 

  • Yeeeeep!
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 2 582
  • Регистрация: 24 января 05
  • ГородБалаково
Репутация: 505
  • 4
Лог репутации

Отправлено 19 февраля 2011 - 20:02

Решил скопировать тему со старого форума, так как в последнее время уже много народу ко мне обратились за помощью по этой бяке. Не все конечно же, но многие хоть сознаются что пытались порнуху скачать :) Ведь не такой секрет откуда самая большая вероятность эту гадость можно поймать.
Первые блокеры были примитивны и просто закрывали часть рабочего стола, побороть их можно было с заражённой "винды". Сейчас они блокируют абсолютно всё - какой-нибудь однотонный фон, а посередине надпись с телефоном и суммой. Поэтому предложу вариант как я поступаю.

Нужна любая LiveCD - хоть с диска, хоть с флешки, главное чтобы в ней был редактор реестра. Заходим в реестр, проходим по пути HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon, если там имеется параметр Shell, то смело его удаляем, в нём обычно поселяется значение с путем к вирусу, заодно узнаете где он лежит :) Там же есть параметр ParseAutoexec, в нём тоже прописывается путь к вирусу, также смело его удаляем. Далее переходим по пути HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. В параметре Userinit должно быть только C:\Windows\system32\userinit.exe, (смотря где у вас "винда" установлена), в параметре Shell должно быть explorer.exe. Так как мы уже знаем название того скаченного троянофайла, то ищем его клоны обычном поиском, соответсвенно их все удаляем. А вообще желательно проверить свеже скаченным CureIt'ом. Перезагружаемся и наслаждаемся :) Хотя разновидности разные, поэтому желательно в реестре проверить все пути поиском по winlogon и userinit.

К сведению. На системе стоял Nod32 v4 с последними базами и он даже не пискнул, когда человек нарвался на блокер. Но когда я этот блокер скачал на флешку (коллекционирую их :D ), и вставил в комп с тем же нодом, то он сразу его удалил. А человек сидел через оперу. Вобщем не всегда антивирусы следят за вашими действиями в инете :)

Не знаю помогают ли сейчас сервисы деактивации вымогателей-блокеров, я всегда их ручками удаляю, но ссылки вот:
http://support.kaspe...ruses/deblocker
http://www.drweb.com...r/index/?lng=ru
http://virusinfo.info/deblocker/
http://www.esetnod32...upport/winlock/

Так же отквочу старания Soft'а, хотя с новыми блокераторами это уже не прокатит, но может кто найдёт старые версии порно блокераторов :D

Цитата

Решила жена книжечку из инета скачать, и вот оно - "Здрасьте. Теперь я у вас жить буду". До этого критерием уничтожения блокеров было время - быстро удалил - быстро удалился сам. В этом случае мне представлялась возможность поговорить с ним дооолгий разговор, благо ночь, пиво, и соответствующая картинка ))).
Выводы и истории:

1) Рекомендую любопытный, на мой взгляд, способ выгрузить из памяти блокер.
Как не трудно заметить зараза висит впереди (always on top) и ничего мимо себя из интересных ей событий не пропускает (хотя эт не совсем правда). Следует заметить, что не все события ей на самом деле "интересны" )))
И так - извращаемся мышой, тачпадом или клавой, но выполняем важное действие - открываем/создаем любой документ MS Office (Word, excel и т.д.) и вносим в него любое изменение.
Теперь спокойно и уверенно (но не настойчивее 2х секунд) нажимаем кнопку на системнике "power". Неожиданно???? ))) А вот и нет, все логично - блокер как бегущий впереди-паравоза, первым улавливает "всем в даун" и выгружается как законопослушное приложение....
А теперь в бой вступает изделие MS - у него то, не сохранен измененный документ! "Всем стоять!!!" орет он "Нельзя винду выгружать!!!!", а нам в лицо выплевывает окошко "дакамент сохраним или ну его нах?".
Итог - имеем включенный комп с выгруженным блокером.

2) сидел я и смотрел ему в лицо (лицо кстате было женского полу и лицо меня меньше всего то и волновало). Поиграем в ловкость рук????
нажимаем св. ctrl+alt+del - как то ничего не происходит (эт правда не самый распространенный случай) - точнее происходит .. и я даже успеваю увидеть как открывается и тут же закрывается TaskManager .... Хм
пуск -> выполнить -> regedit - та же картина
пуск -> выполнить -> cmd - та же картина
но я же успеваю увидеть окно прежде оно умирает ..... Плохо написанная прога - время от времени "смотрит" окна???? Проверяем - быстро-быстро делаем
пуск -> выполнить -> cmd
пуск -> выполнить -> cmd
пуск -> выполнить -> cmd
пуск -> выполнить -> cmd
пуск -> выполнить -> cmd.
ВИОЛА!!!! (Букина мл.) запустилось 5 окон. Последнее т.е. активное померло, а неактивные так и висят в фоне. Хм я начинаю переживать за наше будущее - если шороху наводят такие на-каленке-написанные блокеры, что же будет когда за дело возьмутся профи?!?! Ну да ладно. Значит блокер "смотрит" только активное окно - запоминаем.
Как удачно! на компе есть еще программа для "посмотреть убить процессы" (тотли process wathcer толи еще, что то в этом роде) - запускаем! упс - померла наша программа ... интересно - как блокер знал что это по его душу???
Пробуем запустить FAR!!! - работает!!! (ИМХО ФАР лучше чем виндовс!!!!! Тадам!!![ну и что что это разные вещи? )))]) а FAR?,то зачем??? как зачем? Мы хотим посмотреть, что же раздражает блокер настолько, что он убивает окошко .... В фаре создаем папку "process", заходим в нее и .... помер FAR (плакать не будем - запустим еще один). Итого-игого опыт показал, что умираются окна у которых в заголовке есть слово "process".
Что же делать? ... а вот чего - в плагине фара "process list" все сделано "по уму" (в фаре иначе и быть не должно) - есть языковой файлик far/plugins/proceng.lng и в нем записаны все диалоги. Все просто - автозаменой заменяем слово "process" на "proces" (не грамотно конечно, но что поделать - я с рождения неграмотный). Зато теперь после перезапуска фара он тоже становится неграмотным - спокойно запускается плагин F11 -> proclist и блокер его игнорирует )))) у автора видно было 5 по русскому (английскому) а вот по программированию явно не 5 ))). Вобщем, процесс опять убит)))

3) Убить блокер делом оказалось не сложным ... что бы такое что бы ууууухххх!!!!?????
В давние давние времена когда .... чой то я???? Аааа - про консоль ))) помнится где то выше нашли мы способ запустить cmd (пусть в фоне, но все же запустить).. Воспользуемся? отчего же нет?
пуск -> выполнить "reg export HKCU c:\ohlonom-1.txt" (2 раза - ибо один из них умрет). Опляля! у нас в фоне отработал экспорт ветки реестра "HKCU" ....
повторяем почти тоже
пуск -> выполнить "reg export HKLM c:\ohlonom-2.txt" (2 раза - одним по прежнему жертвуем). ветка "HKLM" наша!
пиво+чипсы+рок-н-рол и рассматриваем файлы которые у нас есть ..(прошло минут 20)... неудобно с этим блокером смотреть текстовые файлы (. Лезем в память (собсную) и шагаем смотреть HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (файлик c:\ohlonom-2.txt) так и есть - какая то срамота написана в параметре shell после explorer.exe ( т.е. explorer.exe blablabla.exe). вот оно где запускается ))))
в давние давние времена ... от блин ... опять консоль )))
выполняем
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v shell /t REG_SZ /d rexplorer.exe /f (как и ранее 2 раза)
перегружаемся - упс - облом (
смотрим внимательнее - интересно интересно а у меня 2!!!! ветки HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon !!!!!!!
Как такое может быть? а просто вторая в конце имеет пробел (не в физиологическом, что можно подумать надувшись пивом и опять таки имея ))) перед носом картинку призывающую все бросить, а в самом обычно конкатенационном) о как!
вобщем делаем тоже самое только с пробелом после слова "Winlogon"
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon " /v shell /t REG_SZ /d rexplorer.exe /f (как и ранее 2 раза)
перегружаемся и .... таки не запустился блокер ))))

Ладушки хватит - буквы заканчиваются )
P/S/ если боремся "вручную":
не забываем шорткаты - даже если ваше окно ЗА блокером и его не видно, то нажав alt а потом стрелку вниз попадаем в системное меню окна (можем выдвинуть из за блокера в видимую область)
для того чтообы увеличить видимую область залезаем в настройки монитора и увеличиваем разрешение рабочего стола.
и самое главное - что бы все получилось пьем пиво holsten!!! )))


Так же интересны и другие способы борьбы с блокераторами, а пока я буду дальше легально зарабатывать на их лечении :D
"НУЖНО УМЕТЬ ПРОИГРЫВАТЬ"
к этой мысли следует постепенно приучать всех своих противников...

#2 Пользователь офлайн   StiNgeR 

  • Yeeeeep!
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 2 582
  • Регистрация: 24 января 05
  • ГородБалаково
Репутация: 505
  • 1
Лог репутации

Отправлено 26 февраля 2011 - 01:24

Если же не помогла лечение реестра вышеописанным способом, то можно попробовать ручное восстановление реестра, удобнее это сделать через тот же самый LiveCD.
Вот ссылка с подробными действиями: как восстановить работу системы после повреждения системного реестра
"НУЖНО УМЕТЬ ПРОИГРЫВАТЬ"
к этой мысли следует постепенно приучать всех своих противников...

#3 Пользователь офлайн   StiNgeR 

  • Yeeeeep!
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 2 582
  • Регистрация: 24 января 05
  • ГородБалаково
Репутация: 505
  • 0
Лог репутации

Отправлено 01 марта 2011 - 21:17

Просмотр сообщенияMaks (01 марта 2011 - 20:48) писал:

Сестра только что словила. Хорошо, что не нажала кнопку "Начать установку обновлений" - усвоила-таки урок, что лучше сначала со мной посоветоваться :)
Не знаю что это, но явно бяка какая-то.. Перезагрузка ноута убрала эту штуку, но смотрим дальше...
(зы: хваленый Майкрософт антивирус не издал ни звука)

Потому что это не вирус, а развод лоха. То что на скрине видно, что винда обновляется, то это свежая винда на виртуальной машине автоматом обновляться начала.

Прикрепленные файлы


"НУЖНО УМЕТЬ ПРОИГРЫВАТЬ"
к этой мысли следует постепенно приучать всех своих противников...

#4 Пользователь офлайн   e_comp 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Неактивированные
  • Сообщений: 3 213
  • Регистрация: 27 ноября 06
Репутация: 193
  • 0
Лог репутации

Отправлено 03 марта 2011 - 17:36

http://stopfraud.meg...10217-1329.html может кому интересно будет.
e comp - сокр. - ненадёжный источник разведывательной информации;

#5 Пользователь офлайн   Welf 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 615
  • Регистрация: 06 января 08
  • ГородШ.Буерак
Репутация: 87
  • 0
Лог репутации

Отправлено 05 марта 2011 - 12:23

LiveCD (а еще лучше конечно LiveUSB) - рулит однозначно.
Также могу порекомендовать прогу uvs, умеет очень многое, и лечить, и ломать, выручала неединожды.
Все лгут © Dr. House M.D.

#6 Пользователь офлайн   Tyron 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 949
  • Регистрация: 02 февраля 11
Репутация: 187
  • 0
Лог репутации

Отправлено 05 марта 2011 - 22:50

Цитата

Нужна любая LiveCD - хоть с диска, хоть с флешки, главное чтобы в ней был редактор реестра. Заходим в реестр, проходим по пути HKEY_CURRENT_USER\Software\M.....

подскажите, что-то я не вьеду. Редактор откроет реестр системы, предустановленной на ливсиди и запущенной в настоящий момент. Или нет? Как там оно делается?


#7 Пользователь офлайн   Silvery 

  • Продвинутый пользователь
  • Группа: Советники
  • Сообщений: 2 221
  • Регистрация: 08 октября 04
Репутация: 265
  • 0
Лог репутации

Отправлено 06 марта 2011 - 11:33

Конечно откроется...
тут несколько вариантов.

1.Использовать встроенный редактор реестра винды. Там файл-загрузить куст..
Идем по пути
%WinDir%\system32\config\:
SAM - ветка HKEY_LOCAL_MACHINE\SAMт
SECURITY - ветка HKEY_LOCAL_MACHINE\SECURITY
software - ветка HKEY_LOCAL_MACHINE\SOFTWARE
system - ветка HKEY_LOCAL_MACHINE\SYSTEM
Профиль пользователя лежит в его учетной записи. Documents and settings/имя пользователя/ntuser.dat

2. Любой другой редактор. К примеру Regedit PE. Она подрубает автоматом все кусты реестра найденные на разных разделах HDD/
Лучше быть живым подполковником, чем мёртвым полковником.

#8 Пользователь офлайн   Sergei179 

  • Пользователь
  • PipPip
  • Группа: Пользователи
  • Сообщений: 27
  • Регистрация: 30 марта 09
Репутация: 0
  • 0
Лог репутации

Отправлено 08 апреля 2011 - 13:02

Цитата

Нужна любая LiveCD - хоть с диска, хоть с флешки, главное чтобы в ней был редактор реестра. Заходим в реестр, проходим по пути HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon, если там имеется параметр Shell, то смело его удаляем, в нём обычно поселяется значение с путем к вирусу, заодно узнаете где он лежит Там же есть параметр ParseAutoexec, в нём тоже прописывается путь к вирусу, также смело его удаляем. Далее переходим по пути HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. В параметре Userinit должно быть только C:\Windows\system32\userinit.exe, (смотря где у вас "винда" установлена), в параметре Shell должно быть explorer.exe. Так как мы уже знаем название того скаченного троянофайла, то ищем его клоны обычном поиском, соответсвенно их все удаляем. А вообще желательно проверить свеже скаченным CureIt'ом. Перезагружаемся и наслаждаемся Хотя разновидности разные, поэтому желательно в реестре проверить все пути поиском по winlogon и userinit.

Спасибо, помогло.

#9 Пользователь офлайн   JACK 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 962
  • Регистрация: 29 октября 10
  • ГородБалаково
Репутация: 210
  • 0
Лог репутации

Отправлено 18 апреля 2011 - 03:01

Блокера мне занесла жена с одноклассников , хотя после НГ я словил похожего на сайте Позитроники :-О , ткнув в новостную ссылку о похищении ноута . Тогда с Касперского пароли не подошли , а с Веба - первый же решил проблему . В этот раз оказалось посложнее . Пароли не подошли ни от кого . Прибил заразу Kaspersky Virus Removal Tool c LiveCD , но она мне оставила подарок в виде чистых обоев . Диспетчер задач работал , из него завладел правами администратора и зашёл в редактор реестра .
Вот тут ещё можно почитать.

Просмотр сообщенияStiNgeR (19 февраля 2011 - 20:02) писал:

Нужна любая LiveCD - хоть с диска, хоть с флешки, главное чтобы в ней был редактор реестра. Заходим в реестр, проходим по пути HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon, если там имеется параметр Shell, то смело его удаляем, в нём обычно поселяется значение с путем к вирусу, заодно узнаете где он лежит :) Там же есть параметр ParseAutoexec, в нём тоже прописывается путь к вирусу, также смело его удаляем. Далее переходим по пути HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. В параметре Userinit должно быть только C:\Windows\system32\userinit.exe, (смотря где у вас "винда" установлена), в параметре Shell должно быть explorer.exe.

По первому пути параметр Shell отсутствовал , а в ParseAutoexec значение - 1 . А вот во втором ключе нашлось два Winlogon , второй , правда с маленькой буквы . Оба с параметрами Shell со значениями C:\Program Files\Common Files\LastGood\svhost.exe , клонов которых в системе не нашлось . Второй winlogon, как я понимаю - фальшивый , кроме Shell с вышеописанным значением , в нём ничего нет . Удалить ?
Тот , кто хочет сделать , ищет возможности . Кто не хочет - ищет причины .

#10 Пользователь офлайн   JACK 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 962
  • Регистрация: 29 октября 10
  • ГородБалаково
Репутация: 210
  • 0
Лог репутации

Отправлено 18 апреля 2011 - 22:21

Просмотр сообщенияMaks (18 апреля 2011 - 19:17) писал:

Насколько я знаю, Винда не различает регистр букв. Кроме маленькой-большой буквы нет других различий? Пробелы считали?

Где ?
Забыл ещё сказать , что когда я изменил в Winlogon=>shell значение C:\Program Files\Common Files\LastGood\svhost.exe на explorer.exe , то получил назад рабочий стол . А winlogon=>shell cо значением C:\Program Files\Common Files\LastGood\svhost.exe до сих пор осталось , и вроде бы ничему не мешает .

Сообщение отредактировал JACK: 18 апреля 2011 - 22:31

Тот , кто хочет сделать , ищет возможности . Кто не хочет - ищет причины .

#11 Пользователь офлайн   StiNgeR 

  • Yeeeeep!
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 2 582
  • Регистрация: 24 января 05
  • ГородБалаково
Репутация: 505
  • 0
Лог репутации

Отправлено 11 мая 2011 - 11:36

Вот здесь ещё не плохой архив с набором полезных штук и описанием действий в картинках http://freshsoft.net...pravki-sms.html
"НУЖНО УМЕТЬ ПРОИГРЫВАТЬ"
к этой мысли следует постепенно приучать всех своих противников...

#12 Пользователь офлайн   StiNgeR 

  • Yeeeeep!
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 2 582
  • Регистрация: 24 января 05
  • ГородБалаково
Репутация: 505
  • 0
Лог репутации

Отправлено 11 мая 2011 - 11:48

Просмотр сообщенияRS (11 мая 2011 - 11:43) писал:

А нельзя ли этот архив, к примеру, на народ.ру залить, а то регится неохота из-за одного файла.

Ну я же зарегистрировался и не устал, вбил логин/пароль/почту, причём любую, авторизации нету - "ровно 15-20 секунд!"©
"НУЖНО УМЕТЬ ПРОИГРЫВАТЬ"
к этой мысли следует постепенно приучать всех своих противников...

#13 Пользователь офлайн   Patnachka 

  • Продвинутый пользователь
  • PipPipPip
  • Перейти к галерее
  • Группа: Пользователи
  • Сообщений: 51
  • Регистрация: 10 мая 11
Репутация: 15
  • 0
Лог репутации

Отправлено 12 мая 2011 - 11:50

Подскажите пожалуйста, если на компе создать две учетные записи, одна с правами администратора, а другая без прав администратора.
Для интернета пользоваться второй учетной записью, насколько я знаю, без прав администратора ни какая зараза в реестр не залезет.
Или я ошибаюсь?Изображение

#14 Пользователь офлайн   Diesel315 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 1 443
  • Регистрация: 29 января 10
Репутация: 297
  • 0
Лог репутации

Отправлено 12 мая 2011 - 12:50

Ошибаетесь. На предприятиях как правило сидят под пользователями и тем не менее проскакивает иногда. Хотя больше из-за флешек, но и с интернета тоже ловят.

#15 Пользователь офлайн   000 

  • Продвинутый пользователь
  • Перейти к галерее
  • Группа: Советники
  • Сообщений: 1 650
  • Регистрация: 12 июля 09
  • ГородДеревня
Репутация: 442
  • 0
Лог репутации

Отправлено 12 мая 2011 - 13:36

Просмотр сообщенияPatnachka (12 мая 2011 - 11:50) писал:

Подскажите пожалуйста, если на компе создать две учетные записи, одна с правами администратора, а другая без прав администратора.
Для интернета пользоваться второй учетной записью, насколько я знаю, без прав администратора ни какая зараза в реестр не залезет.
Или я ошибаюсь?Изображение


Для инета поставь второй системой Ubuntu... Там точно никакая зараза никуда не залезет.



единственная перспектива у продвинутого парня в этой стране - работать клоуном у пидарасов

#16 Пользователь офлайн   Patnachka 

  • Продвинутый пользователь
  • PipPipPip
  • Перейти к галерее
  • Группа: Пользователи
  • Сообщений: 51
  • Регистрация: 10 мая 11
Репутация: 15
  • 1
Лог репутации

Отправлено 12 мая 2011 - 14:32

Спасибо, понял. предохраняемся, предохраняемся и еще раз предохраняемся.

#17 Гость_Doctor D_*

  • Группа: Гости
Репутация: 0
  • 0
Лог репутации

Отправлено 12 мая 2011 - 15:09

Баранов надо лечить, причем платно, причем дорого, желательно шибко дорого!

#18 Пользователь офлайн   Ivniq 6 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 41
  • Регистрация: 17 января 11
  • ГородБалаково
Репутация: 11
  • 0
Лог репутации

Отправлено 12 мая 2011 - 16:16

http://www.asd.ru/bo...u-linux-vibrat/
Сало - сила, спорт - могила!

#19 Пользователь офлайн   Сенсей Алексей 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 148
  • Регистрация: 23 марта 08
  • ГородБалаково
Репутация: 4
  • 0
Лог репутации

Отправлено 28 мая 2011 - 23:19

Сегодня принесли системник с баннером. Обычно загружался с диска ERD Commander и правил реестр по ветке HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon . В этот раз не помогло, а помог образ диска WinPE_AWL записанный на cd-r, инструкция сдесь:
http://forum.kaspers...howtopic=199377

Сообщение отредактировал Сенсей Алексей: 28 мая 2011 - 23:20


#20 Пользователь офлайн   Diesel315 

  • Продвинутый пользователь
  • PipPipPip
  • Группа: Пользователи
  • Сообщений: 1 443
  • Регистрация: 29 января 10
Репутация: 297
  • 2
Лог репутации

Отправлено 12 июня 2011 - 08:38

Очередная модификация вируса. (Вот не пойму ну неужели есть еще те кто отправляет эти смс-ки)


В общем все стандартно. Знакомая при серфе тыкнула не туда и как итог при перезагрузке баннер. Ну лайф сд в руки и на баррикады. Проверяю всем знакомые ветки и вуаля, параметр shell (HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon) изменен на путь к вирусу. Перехожу в эту директорию, нахожу вирус, килляю, правлю ветку реестра, перезагружаюсь и .... опять двадцать пять. Баннер на месте. Что за нафиг, и в моей голове начинают возникать мысли, что меня где то нае.... эмм обманули. Опять лайф сд, реестр и опять путь к вирусу. В директории он зараза тоже появился. Ну понятно значит где то сидит еще что-то. В общем пошел гуглить. В итоге вот что нашел.

Цитата

Да,действительно винлок прописывается в ключ shell при этом заменяет собой
taskmgr.exe и userinit.exe
А также системные копии
C:\WINDOWS\system32\dllcache\taskmgr.exe
C:\WINDOWS\system32\dllcache\userinit.exe
----------
необходимо изменить ключ реестра
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell="Explorer.exe"
и заменить вышеуказанные файлы

код разблокировки пока получить не удается(возможно его просто нет)


Что собственно и было сделано. Система спасена.



Поделиться темой:


  • (8 Страниц)
  • +
  • 1
  • 2
  • 3
  • Последняя »
  • Вы не можете создать новую тему
  • Вы не можете ответить в тему

1 человек читают эту тему
0 пользователей, 1 гостей, 0 скрытых пользователей