Перейти к содержимому


Фото
- - - - -

Winlock. Кода нет. Cureit не спас


  • Please log in to reply
15 ответов в этой теме

#1 Strangel

Strangel

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Ноябрь 2010 - 03:51

Помогите, пожалуйста. Смс вирус активен в безопасном режиме.Кодов на бесплатном сервисе разблокировки Dr.Web нет. удаление вирусов через cureit непомогло.fixboot и fixmbr тоже. Экранная лупа (Win+u ) не запускается. В реестре в автозагрузке ничего особенного.ps: svdesk153  на номер 1161

#2 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 30 Ноябрь 2010 - 04:09

Если кодов пока нигде нет, то придётся пробовать разблокировать Windows самостоятельно.
Для этого необходимо иметь не зараженный компьютер с возможностью записи CD диска или USB накопителя.
Эти ссылки помогут Вам.
http://www.freedrweb.com/liveusb
http://www.freedrweb.com/livecd
http://forum.drweb.com/index.php?showtopic=293348
Erd Comander + свежий CureIt!
http://wiki.drweb.com/index.php/Userinit
http://wiki.drweb.com/index.php/Userinit2
http://wiki.drweb.com/index.php/Userinit3

#3 Strangel

Strangel

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Ноябрь 2010 - 04:50

http://forum.drweb.com/index.php?showtopic=293348 помогло. спасибо.

в userinit был прописан путь к вирусу, который я уже пыталась удалить, но онвосстанавливался

#4 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 30 Ноябрь 2010 - 05:03

Теперь просканируйте свежим CureIt!, поскольку сам вирус остался в системе.

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 30 Ноябрь 2010 - 08:45

А файлик,который был прописан в userinit остался?Можете его прислать?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Strangel

Strangel

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Ноябрь 2010 - 11:35

На этом конечно проблемы не закончились… сканирование cureit ничего не дало(не нашёл ничего), точно так же как и avz. Т.к. файл оболочки вируса, на этот раз был не удалён, а изменено расширение этого файла, проблема изменилась: windows начал предлагать выбрать учётную запись(единственную), при выборе начиналась загрузка личных параметров и сохранение(again and again and again). в userinit вирусом был снова прописан путь к файлу-оболочке. Загрузившись в windows, после смены этого пути, решила сменить расширение файла в исходное, и, о чудо, Dr. Web мнгновенно распознал Trojan.Winlock.2649 в этом файле и «исцелил» его, хотя до этого и cureit и dr.web тыкала, как котёнка, мордочкой в этот файл, ноль эмоций. Файл dr.web удалил, в карантине не нашла. Есть установочный файл вируса могу выложить.
30-11-2010 12:38:39 [RN] (PID = 0440) C:\Documents and Settings\All Users\Application Data\drvsnd.exe - упакован UPX
30-11-2010 12:38:39 [RN] (PID = 0440) C:\Documents and Settings\All Users\Application Data\drvsnd.exe - инфицирован Trojan.Winlock.2649
30-11-2010 12:38:39 [RN] (PID = 0440) C:\Documents and Settings\All Users\Application Data\drvsnd.exe - исцелен

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 30 Ноябрь 2010 - 11:40

давайте его сюда в архиве с паролем.

Сообщение было изменено mrbelyash: 30 Ноябрь 2010 - 11:40

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 30 Ноябрь 2010 - 12:16

забрал
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 proh

proh

    Newbie

  • Posters
  • 18 Сообщений:

Отправлено 01 Декабрь 2010 - 14:19

Подскажите, fixboot и fixmbr что это такое и где скачать. Скину себе на флешку-аптечку

Поискал в яндексе. Теперь другой вопрос-нет ли аналогов, чтоб не таскать с собой винду?

Сообщение было изменено proh: 01 Декабрь 2010 - 14:23


#10 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 01 Декабрь 2010 - 14:26

Strangel
сделайте логи по Правилам.

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 02 Декабрь 2010 - 09:24

Подскажите, fixboot и fixmbr что это такое и где скачать. Скину себе на флешку-аптечку

Поискал в яндексе. Теперь другой вопрос-нет ли аналогов, чтоб не таскать с собой винду?


fixboot и fixmbr в данном случае вам не помогут,а могут только все испортить.


Вам нужен ERDCommander

http://wiki.drweb.com/index.php/Userinit

http://wiki.drweb.com/index.php/Userinit2

http://forum.drweb.com/index.php?showtopic=293348
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 13 Февраль 2011 - 15:16

sankok
никаких вирусных ссылок на форуме.
заводите отдельную тему

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 13 Февраль 2011 - 15:18

А ссылочка помоему для воровства паролей mail.ru

************-p1ai/@



99%

Сообщение было изменено mrbelyash: 13 Февраль 2011 - 15:20

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 13 Февраль 2011 - 15:30

sankok
Вам сутки на оправдания, иначе бан.
Модератор.

#15 sankok

sankok

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 13 Февраль 2011 - 15:54

извиняюсь что необдуманно ссылки воткнул. просто мы с другом одновременно получили сообщения по майлагенту от общего друга примерно такого содержания: "Пpивет. Твоя ф'aм'или'я тоже ecть в этой www.*******p1ai/* б'азe! Поcмoтpи, чтo напиcали в нeй nро тебя!" и ещё "Привeт. Жecтkо попpиkалoвaлись c фoтками твоими здесь www.**********-p1ai/@ Поcмoтри скoрее".
Вот по ним приятель и "подцепил" заразу которая теперь просит пополнить счёт абонента 89603260549 на сумму 400р. При этом, по его словам, мышь за пределы банера не выходит, в безопасный режим не входит. Вот и пытаюсь найти ему лекарство. Завтра будем пытаться его лечить.

#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 13 Февраль 2011 - 15:58

извиняюсь что необдуманно ссылки воткнул. просто мы с другом одновременно получили сообщения по майлагенту от общего друга примерно такого содержания: "Пpивет. Твоя ф'aм'или'я тоже ecть в этой www.*******p1ai/* б'азe! Поcмoтpи, чтo напиcали в нeй nро тебя!" и ещё "Привeт. Жecтkо попpиkалoвaлись c фoтками твоими здесь www.**********-p1ai/@ Поcмoтри скoрее".
Вот по ним приятель и "подцепил" заразу которая теперь просит пополнить счёт абонента 89603260549 на сумму 400р. При этом, по его словам, мышь за пределы банера не выходит, в безопасный режим не входит. Вот и пытаюсь найти ему лекарство. Завтра будем пытаться его лечить.

http://forum.drweb.com/index.php?showtopic=293348
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых