
Winlocker, похожий на 2741
#21
Отправлено 01 Сентябрь 2011 - 21:21
Это инструкция в виде исполняемого файла,описывающая методику удаления этого баннера вручную.
Эту инстукцию нужно прочитать на другой,не заблокированной машине/оси.
Если кого пугает расширение этого файла(exe), то файл можно проверить на virustotal с помощью 44 антивирусов.
http://www.virustotal.com/file-scan/report...e984-1314900798
Или вот в формате виндовой справки
http://rghost.ru/20156871
#22
Отправлено 02 Сентябрь 2011 - 00:36
Спасибо за проделанную работу! буду заниматься...
#23
Отправлено 05 Сентябрь 2011 - 07:44
В реестре Winlogon = Explorer.exe, но локер продолжает висеть. Имя файла винлока не знаю.
В общем, нужна помощь.
#24
Отправлено 05 Сентябрь 2011 - 07:55
#25
Отправлено 05 Сентябрь 2011 - 08:14
давайте сюда c:\windows\system32\config\softwareПростите, перепутал. Shell = Explorer.exe, конечно
#26
Отправлено 05 Сентябрь 2011 - 08:20
#27
Отправлено 06 Сентябрь 2011 - 06:50
Вот архив файла c:\windows\system32\config\software:
http://rghost.ru/20598531
Вчера немного покопался самостоятельно. Нашел, где лежит сам винлок - c:\program files\mozilla firefox\0,7324179293514801.exe
Воспользовался обманом системы, описанным в вашей инструкции - с помощью Midnight Commander удалил файл винлока, подсунул ему explorer.exe
При загрузке баннер пропал, но при попытке в реестре изменить Shell, комп пишет: "Не удается изменить "Shell". Ошибка при записи нового значения параметра".
На этом я застрял

#28
Отправлено 06 Сентябрь 2011 - 08:59
Уважаемый mrbelyash!
Вот архив файла c:\windows\system32\config\software:
http://rghost.ru/20598531
Вчера немного покопался самостоятельно. Нашел, где лежит сам винлок - c:\program files\mozilla firefox\0,7324179293514801.exe
Воспользовался обманом системы, описанным в вашей инструкции - с помощью Midnight Commander удалил файл винлока, подсунул ему explorer.exe
При загрузке баннер пропал, но при попытке в реестре изменить Shell, комп пишет: "Не удается изменить "Shell". Ошибка при записи нового значения параметра".
На этом я застрял
Cейчас исправлю реестр и вы его назад под линуксом положите.
---------
файлики мне пришлите
C:\Program Files\Common Files\Temps\svhost.exe
C:\WINDOWS\system32\uecdob.exe
C:\WINDOWS\system32\ljncajm.dll -маячок что ли
------------
реестр
http://rghost.ru/20602801
Сообщение было изменено mrbelyash: 06 Сентябрь 2011 - 09:26
#29
Отправлено 06 Сентябрь 2011 - 09:25

#30
Отправлено 07 Сентябрь 2011 - 07:03
Спасибо огромное за помощь, всё заработало.
Неестественное желание подкинуть денег на пиво © у меня возникло.

Файлы
C:\Program Files\Common Files\Temps\svhost.exe
C:\WINDOWS\system32\uecdob.exe
C:\WINDOWS\system32\ljncajm.dll -маячок что ли
я не нашел.
Папка Temps - пустая, в паке system32 таких файлов нет