Перейти к содержимому


Фото
- - - - -

Trojan Winlock похож на тип 415


  • Please log in to reply
54 ответов в этой теме

#1 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Декабрь 2009 - 15:12

Здравствуйте, знатоки этой темы!
Поймал вирус по своему виду и содержанию очень напоминает описанный на Dr.Web Троян.Винлок.415, но картинка несколько другая. По описанию запрашиваемого текста СМС подобного в списке не нашел - просит отправить 552002, пытался в BIOS менять дату, вирус не отпускает, только меняется текст СМС на 552006 и 552001). Простые комбинации типа 7 любых или 9 любых цифр не помогают.
При загрузке WinXP показывает доступные пользовательские аккаунты, но при входе в любой из них после раздумья выскакивает полный синий экран с вымогательством. Никакие клавиши и комбинации, описанные на форумах, не помогают, только рестарт по питанию. При многократном нажатии на Shift раздается звуковой сигнал - это единственная адекватная реакция. Сделать скриншоты или логи не могу - система не работает. Записал Dr.Web LiveCD от 25 декабря, но он ничего не обнаружил.
Во время выключения компа успел заметить при пропадании синего экрана с требованием оплатить заказанное ПОРНО под ним на белом фоне мультяшная картинка со стоящими на плечах друг у друга мальчика и девочки с каким-то поучительным прописным текстом. Очевидно, это то, что ждет меня после ввода правильного кода.
Помогите пожалуйста не очень продвинутому пользователю в теме лечения компов, убить или выявить заразу :)

Сообщение было изменено sbuser: 26 Декабрь 2009 - 16:05


#2 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Декабрь 2009 - 16:30

Всем смотрящим - код 123456789 помог разблокировать комп. Позже буду пробовать лечить. На компе стоит обновляемый AVAST, видимо заразу пропустил. А берут ли эту заразу последние версии Dr.Web? Скачал с Dr.Web бесплатную утилиту Dr.Web CureIt!®, буду пробовать ей, или есть лучшие советы?

#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 26 Декабрь 2009 - 16:32

Всем смотрящим - код 123456789 помог разблокировать комп. Позже буду пробовать лечить. На компе стоит обновляемый AVAST, видимо заразу пропустил. А берут ли эту заразу последние версии Dr.Web? Скачал с Dr.Web бесплатную утилиту Dr.Web CureIt!®, буду пробовать ей, или есть лучшие советы?


Лучше логи по правилам, мало ли не один был?
А про детект без файла сказать ничего нельзя, увы :-(

Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Декабрь 2009 - 16:36

Странно что лайф диск ничего не обнаружил, или это вполне возможная ситуация?

#5 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 26 Декабрь 2009 - 16:38

Это вполне естественная ситуация: образца нет в вирлабе => нет вирусной записи => нет и детекта

#6 donner

donner

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Декабрь 2009 - 16:40

Странно что лайф диск ничего не обнаружил, или это вполне возможная ситуация?


К сожалению, более чем возможная. У меня подобная ситуация сейчас, вот здесь можно почитать, если интересно

http://forum.drweb.com/index.php?showtopic=286795

#7 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Декабрь 2009 - 16:44

Так как именно тут нашел лекарство, то постараюсь внести и свой вклад в расширение базы. Вопрос - не опасно ли что-либо творить с компом, как правильно собрать образец заразы, чтобы доставить в лабораторию. Если можно, очень краткую рекомендацию или ссылку на правильную последовательность действий для начинающего, и желательно с минимальным сленгом - все-таки чуть-чуть отстал от сегодняшних сокращенных названий прог.

#8 Driver

Driver

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 26 Декабрь 2009 - 16:48

Правила раздела "Помощь по лечению"

#9 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 26 Декабрь 2009 - 16:51

Всё в правилах раздела. Делаете логи, хелперы их смотрят, дают рекомендации по вылавливанию заразы и Вы отправляете ее в вирлаб (ссылка Прислать вирус вверху этой страницы)

#10 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Декабрь 2009 - 01:24

Вроде бы выполнил все перечисленные рекомендации. Больше вирус не находится. Сделал логи тремя рекомендованными программами. Куда их выложить? Прямо тут на форуме?

#11 bvas

bvas

    Advanced Member

  • Posters
  • 558 Сообщений:

Отправлено 27 Декабрь 2009 - 01:27

sbuser

Вроде бы выполнил все перечисленные рекомендации. Больше вирус не находится. Сделал логи тремя рекомендованными программами. Куда их выложить? Прямо тут на форуме?

Да!!!

#12 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Декабрь 2009 - 01:33

Не надо так кричать, я хорошо слышу! :) Просто опыта мало, извините. :) И что дальше?

Прикрепленные файлы:



#13 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2009 - 01:36

И что дальше?

Ждать. :)

ЗЫЖ Лог можно было бы заархивировать. :)
С уважением,
Борис А. Чертенко aka Borka.

#14 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Декабрь 2009 - 01:44

Sorry! Когда закачал, то понял, что неправ :) . В следующий раз (надеюсь, что это будет не скоро) постараюсь не ошибаться!

#15 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2009 - 01:56

Проверьте на ВирусТотал:
C:\WINDOWS\FOTKIB~1.DLL
c:\windows\system32\nwprovau.dll
C:\WINDOWS\system32\pr2ana2b.exe
C:\WINDOWS\system32\drivers\pe3ana2b.sys
c:\windows\system32\wlhooks.dll
c:\windows\system32\drivers\ps7ana2b.sys
c:\windows\system32\drivers\pf2ana2b.sys
c:\program files\cyberlink\powerdvd\msvcr71.dll
С уважением,
Борис А. Чертенко aka Borka.

#16 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Декабрь 2009 - 02:04

Скачал демо ДрВеб. Получил временный ключ. Проверку произвести этим средством? Проверка на ВирусТотал - это общая проверка или название вируса в указанных файлах (простите за отсталость)?

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2009 - 02:05

Проверка на ВирусТотал - это общая проверка или название вируса в указанных файлах (простите за отсталость)?

Проверка файла сорока одним антивирусом.
С уважением,
Борис А. Чертенко aka Borka.

#18 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Декабрь 2009 - 02:41

Шутку оценил! Постараюсь купить хотя бы три. На машине стоит обновляемый Avast. Теперь попробую Доктора, судя по всему - поддержка солидная и можно доверять.

Файл C:\WINDOWS\FOTKIB~1.DLL я в проводнике не обнаружил. Пока Др.Веб ни на что не выругался. Запустил на полную проверку всего компа.Судя по всему - результат ожидается только к утру.

Покопался по форуму и теперь понял что такое Вирус Тотал-так бы и сказали для "чайника", что надо скачать программу с таким названием. Проверю поутру указанные файлы. Пока доверился полной проверке Доктором.

Пока писал появились в таблице C:/Documents and Settings/All users/Desktop_.ini (статус - Win32.HLLW.Gavir.ini), вот еще -Trojan.Mycentria.32 и Trojan.Mycentria.27, Adware.OneStep.77, Adware.OneStep.441, Adware.OneStep.109 и Adware.OneStep.166. Не они ли меня мучили два дня вымогательством на СМС?

Пока спасибо за поддержку и помощь.

#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Декабрь 2009 - 02:48

Шутку оценил!

? :)


Файл C:\WINDOWS\FOTKIB~1.DLL я в проводнике не обнаружил.

А если ФАРом посмотреть?

Пока писал появились в таблице C:/Documents and Settings/All users/Desktop_.ini (статус - Win32.HLLW.Gavir.ini), вот еще -Trojan.Mycentria.32 и Trojan.Mycentria.27, Adware.OneStep.77, Adware.OneStep.441, Adware.OneStep.109 и Adware.OneStep.166. Не они ли меня мучили два дня вымогательством на СМС?

Не уверен. :) По идее Winlock должен быть...
С уважением,
Борис А. Чертенко aka Borka.

#20 sbuser

sbuser

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Декабрь 2009 - 02:51

Покопался по форуму и теперь понял что такое Вирус Тотал-так бы и сказали для "чайника", что надо скачать программу с таким названием. Проверю поутру указанные файлы. Пока доверился полной проверке Доктором. когда отработает, буду двигаться дальше.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых