Новый Winlock
#1
Отправлено 09 Октябрь 2009 - 14:01
Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.
#2
Отправлено 09 Октябрь 2009 - 14:02
Новый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после (именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.
Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.
Winlock в сэйфмоде запускается?
Личный сайт по Энкодерам - http://vmartyanov.ru/
#3
Отправлено 09 Октябрь 2009 - 14:06
Winlock в сэйфмоде запускается?
Нет
#4
Отправлено 09 Октябрь 2009 - 14:07
Winlock в сэйфмоде запускается?
Нет
Тогда логи по правилам
Личный сайт по Энкодерам - http://vmartyanov.ru/
#5
Отправлено 09 Октябрь 2009 - 14:08
А возьмите вотНовый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после появлением ярлычков рабочего стола, все сбрасывает, включая Диспетчер задач, который я успел запустить. (Именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.
Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.
http://forum.drweb.com/index.php?showtopic=277652
ProcessExplorer
Его вряд ли закроют..да и просмотрите путь к этой заразе (да и кильнуть процесс можно будет)...А файлик в вирлаб
P.S.
Да-да...логи по правилам обязательны.
Может там еще что...
Сообщение было изменено mrbelyash: 09 Октябрь 2009 - 14:09
#6
Отправлено 09 Октябрь 2009 - 15:14
Да-да...логи по правилам обязательны.
Может там еще что...
Лог HJ сделал, прилагается. Лог RKU сделать не смог - вероятно, она не хочет работать или ставиться в сейфмоде - ставится, вроде бы, нормально, но при запуске кричит "не могу загрузить драйвер". Да, попытался загрузиться в сейфмоде с поддержкой сети, так эта дрянь тоже вылезла, хотя днем я загрузился и даже обновил Доктора. Доктор молчит, как партизан на допросе!.. В простой сейфмоде, вроде-бы, пока чисто.
А лог я снял при активной этой дряни - успел до ее запуска запустить FAR, похоже C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe - это оно, только там уже разбежались - конец рабочего дня. В понедельник с утра грохну, посмотрю.
Да, там живет еще Win32.HLLW.Lime.42, в 15-00 по нашему (13-00 МСК) Доктор его еще не ловил, сейчас уже ловит, но обновить его уже, пожалуй не выйдет...
Прикрепленные файлы:
#7
Отправлено 09 Октябрь 2009 - 15:15
Его надо предварительно сконфигурировать на запуск в безопасном режиме...Лог RKU сделать не смог - вероятно, она не хочет работать или ставиться в сейфмоде - при запуске кричит "не могу загрузить драйвер".
Отправьте в вирлаб
C:\WINDOWS\ctfmon.exe
C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe
#8
Отправлено 09 Октябрь 2009 - 15:36
O4 - HKLM\..\Run: [ctfmon.exe] C:\WINDOWS\ctfmon.exeC:\WINDOWS\ctfmon.exe
#9
Отправлено 09 Октябрь 2009 - 17:07
вроде вот это он
O4 - HKLM\..\Run: [ctfmon.exe] C:\WINDOWS\ctfmon.exeC:\WINDOWS\ctfmon.exe
Угу, он. Я туда забежал еще раз, хорошо, что они не разбежались, загрузился в сейфмоде с сетью, таки успел до этой дряни запустить FAR, еще раз обновил Доктора, он попросил перезагрузку, я перезагрузил, уже в простой сейфмоде, запускаю, и вот он, Winlock.321. До этого я обновлял Доктора где-то в 11:00-13:00 МСК, он ничего не поймал; а тут все вылечил. Так, что свежим Доктором, и в сейфмоде ее!
Как я понимаю, слать бинарники уже не нужно, раз Доктор ловит, значит все ОК, не так ли?
В общем, всем спасибо!
#10
Отправлено 09 Октябрь 2009 - 17:12
Угу, C:\WINDOWS\ctfmon.exe не нуженКак я понимаю, слать бинарники уже не нужно, раз Доктор ловит, значит все ОК!
А что с этим
C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe
?
#11
Отправлено 10 Октябрь 2009 - 10:52
А это, вероятно, Win32.HLLW.Lime.42, Доктор его тоже грохнул, но я не запомнил - у сотруднков той конторы было _столько_ радости! :-) Но, раз грохнул, значит тоже не надо.Угу, C:\WINDOWS\ctfmon.exe не нуженКак я понимаю, слать бинарники уже не нужно, раз Доктор ловит, значит все ОК!
А что с этим
C:\RECYCLER\S-1-5-21-7314023519-5022390906-391475021-2425\dllrun32.exe
?
#12
Отправлено 10 Октябрь 2009 - 13:56
Сделайте тогда полный набор логов.
#13
Отправлено 29 Октябрь 2009 - 19:24
Выявлена еще одна пакость от этого зверя. Похоже, он сносит (портит) виндовый планировщик. Проявилось дважды: на одном компике стоял НОД32 давно просроченный без лицензии, продали хозяину этого компа Доктора, компик пролечили, загрузившись с LiveCD и скопировав на него папку DrWeb с Доктором 4.44; на втором стоял Доктор, но почему-то с месяц назад у него рухнул Spider, удалось перед запуском зверя запустить FAR, из него омновили Доктора и пролечили, Спайдера запустить не удалось, решили переставить Доктора, старого снесли. Далее, на обоих компах при запуске установки Доктора установщик ругается: "на компьютере не установлен Планировщик Windows, установка невозможна" и снимается.Новый WinLock, на экране обои, поверх них подделка под "центр обеспечения безопасности", с сообщением "у вас обнаружена не лицензионная версия Windows" и все. Появляется через секунду после появлением ярлычков рабочего стола, все сбрасывает, включая Диспетчер задач, который я успел запустить. (Именно "не лицензионная", с пробелом винда, кстати, на тех машинках лицензионная), предлагает отправить СМС.
Ничего не запускается. Если зажать до автоповтора "комбинацию из трех пальцев", видно, как да долю секунды появляется и тут же исчезает Диспетчер задач, в нем можно разглядеть строчку с этим фейковым центром обеспечения безопасности, и все. Запустить ничего не удается. Эта зараза известна, или как? Где поковырять? В сейфмоде запускается.
Вопросов, собственно два: (1) что делать? и (2) а какого черта Доктор не ставится без Планировщика? Не будет автоматически обновляться? Ладно, предупредите крупным красным шрифтом, мол будете обновлять вручную и т.д., но чтобы прекращать из-за этого установку? Это же бред!..
Первый компик уже ушел, ему поставили Доктора 4.44, а на второй я завтра попаду. Подскажите, плз, какие там логи собрать и что сделать?
#15
Отправлено 29 Октябрь 2009 - 19:31
Да-да-да! Я продал клиенту Доктора и сразу же продемонстрировал ему несостоятельность этого самого Доктора!.. Вполне обосновано!Это не бред, а вполне обоснованная мера, бред ставить в зависимость функционал АВ от какой то службы OS.чтобы прекращать из-за этого установку? Это же бред!..
#16
Отправлено 29 Октябрь 2009 - 19:44
#17
Отправлено 29 Октябрь 2009 - 19:49
Вверху темы огромными красными буквами написано. И ссылка про логи там же.Подскажите, плз, какие там логи собрать и что сделать?
#18
Отправлено 30 Октябрь 2009 - 03:27
Я продал ЛИЦЕНЗИЮ на Доктора. Она действительна и на 4.44, и на 5.00. Дело еще осложнилось тем, что у того клиента была винда левой сборки - не то Зверь, не то еще что-то в этом роде, мы с клиентом подумали, что это кривая сборка винды, а не последствия вируса. Учитывая, что винда там полуживая и ее планируют вскорости переставлять, мы приняли компромиссное решение пока поставить 4.44, а потом, переставив винду, клиент сам поставит 5.00.Что Вы там продали? 4.44? Вот где бред.
Да, я был неправ. Я должен был сказать "Извините, Доктор почему-то не ставится, давайте мы вам продадим Касперского." И не сделал я это только потому, что с трудом удалось уговорить клиента купить Доктора, а Касперский на 10 баксов дороже.
#19
Отправлено 30 Октябрь 2009 - 03:53
Угу, только логов Доктора не будет - он не становится. И логов Курита тоже не будет - компик-то чужой, людям работать надо, а не искать, что там Доктор недолечивает. И так далеко не факт, что на следующий год та контора оставит у себя Доктора - если денег им хватит, точно купят лицензию на Касперского.Вверху темы огромными красными буквами написано. И ссылка про логи там же.Подскажите, плз, какие там логи собрать и что сделать?
#20
Отправлено 30 Октябрь 2009 - 06:40
Доктор не долечивает? Возможно. Для долечивания и нужен образец того, что долечить надо.Угу, только логов Доктора не будет - он не становится. И логов Курита тоже не будет - компик-то чужой, людям работать надо, а не искать, что там Доктор недолечивает. И так далеко не факт, что на следующий год та контора оставит у себя Доктора - если денег им хватит, точно купят лицензию на Касперского.
Дело клиента, что ему себе ставить. Но, я не знаю ни одного антивируса, который лучше Доктора лечит зараженную систему и восстанавливает зараженные файлы..



