Перейти к содержимому


Фото
- - - - -

винлок


  • Please log in to reply
45 ответов в этой теме

#1 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 13:51

помагите пжл,подруга словила вирус,по картинке это Trojan.Winlock.2925 ,просит отправить на номер 9637140762 400 коды не подошли,безапасный режим с поддержкой командной страки закрываеться и начинаеться обычная загрузка виндос,при нажатии альт+ф4 картинка банера скрываеться,но диспетчер задачь неоткрыть ,так как пишет что нет прав администратора,доехать до нее не магу. можете чемнить помочь?

#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Февраль 2011 - 13:57

при нажатии альт+ф4 картинка банера скрываеться,но диспетчер задачь неоткрыть ,так как пишет что нет прав администратора

Win+R или Win+E работают?
С уважением,
Борис А. Чертенко aka Borka.

#3 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 18:17

нечего не происходт,при открытие лупы моно открыть строку но опять выскакивает сообщене о запрете от админисратора

#4 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 18:54

нечего не происходт,при открытие лупы моно открыть строку но опять выскакивает сообщене о запрете от админисратора
удалось запустить браузер,но востановление системы запрощенно администратором



#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 18:55

нечего не происходт,при открытие лупы моно открыть строку но опять выскакивает сообщене о запрете от админисратора
удалось запустить браузер,но востановление системы запрощенно администратором

Браузер или Проводник?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 19:13

нажали алт+ф4,банер скрылся,потом как описанно в http://forum.drweb.com/index.php?showtopic=293348 нажатием Win+U через принтеры откылся браузер ,полуили доступ к файлам,но попытки запустить C:\WINDOWS\system32\Restore\rstrui.exe и C:\WINDOWS\regedit.exe были отказанны в доступпе ,есть ли вазможность найти вирус и удалить его? а то у нее как назло и инет не роботает в данный период вемени ,по тех причинам

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 19:18

нажали алт+ф4,банер скрылся,потом как описанно в http://forum.drweb.com/index.php?showtopic=293348 нажатием Win+U через принтеры откылся браузер ,полуили доступ к файлам,но попытки запустить C:\WINDOWS\system32\Restore\rstrui.exe и C:\WINDOWS\regedit.exe были отказанны в доступпе ,есть ли вазможность найти вирус и удалить его? а то у нее как назло и инет не роботает в данный период вемени ,по тех причинам


Запустите cmd.exe

И ввести

REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Shell /t REG_SZ /d Explorer.exe

REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Userinit /t REG_SZ /d userinit.exe

Сообщение было изменено mrbelyash: 10 Февраль 2011 - 19:19

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 20:12

операция выполнена успешна
после перезагрузить компьютер?

#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 20:16

операция выполнена успешна
после перезагрузить компьютер?

Далее ввести

reg export "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" c:\1.txt

Далее ввести

type c:\1.txt

На экране будет список ключей ..перечислите их
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 21:07

Windows REGISTRY Editor version 5.00
[Hkey_LOCAL_MACHINE_SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"nwiz"="nwiz.exe /install quiet"
"NvMediaSenter"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvMediaSenterTrai.dII,NvTaskbarInit"

"NvCpIDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvcpI.dII,NvStartup"
"USB ANTIVIRUS"="C\\Program Files\\USB Dask Security\\USBJuard.exe"
"NeroFilterChec"="C:\\WINDOWS\\system32\\NeroChec.exe"
"WinampAgent"="\"C:\\Program Files\\Winamp\\winampa.exe\""
"MAgemt"="C:\\Program Files\\Mail.ru\\Agent\\Magent.exe -LM"
"Guard.Mail.ru.gui"="\"C:\\Program Files\\Mail.Ru\\Guard\\GuardMailRu.exe\" /gui"
"VKSaverUpdater"="C:\\Program Files\\VKSaver\\VKSaverUpdater.exe"
"HP Software Update"="C:\\Prodram Files\\HP\\HP Software Update\\HPWuSchd2.exe"@=""


Windows REGISTRY Editor version 5.00
[Hkey_LOCAL_MACHINE_SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"nwiz"="nwiz.exe /install quiet"
"NvMediaSenter"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvMediaSenterTrai.dII,NvTaskbarInit"

"NvCpIDaemon"="RUNDLL32.EXE C:\\WINDOWS\\system32\\NvcpI.dII,NvStartup"
"USB ANTIVIRUS"="C\\Program Files\\USB Dask Security\\USBJuard.exe"
"NeroFilterChec"="C:\\WINDOWS\\system32\\NeroChec.exe"
"WinampAgent"="\"C:\\Program Files\\Winamp\\winampa.exe\""
"MAgemt"="C:\\Program Files\\Mail.ru\\Agent\\Magent.exe -LM"
"Guard.Mail.ru.gui"="\"C:\\Program Files\\Mail.Ru\\Guard\\GuardMailRu.exe\" /gui"
"VKSaverUpdater"="C:\\Program Files\\VKSaver\\VKSaverUpdater.exe"
"HP Software Update"="C:\\Prodram Files\\HP\\HP Software Update\\HPWuSchd2.exe"@=""

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 21:11

Перезагружайтесь
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 21:39

КаГ дила?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2011 - 22:17

ее комп временно умер(

В смысле?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Февраль 2011 - 22:25

"NeroFilterChec"="C:\\WINDOWS\\system32\\NeroChec.exe"

А не суслик ли это? Честный НероЧек запускается из
C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
или
C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe
С уважением,
Борис А. Чертенко aka Borka.

#15 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 22:25

нет,непомагло,банер остался

#16 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Февраль 2011 - 22:27

нет,непомагло,банер остался

Тогда вот он: C:\WINDOWS\system32\NeroChec.exe
С уважением,
Борис А. Чертенко aka Borka.

#17 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 22:38

удалили C:\WINDOWS\system32\NeroChec.exe банер остался

#18 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Февраль 2011 - 22:46

удалили C:\WINDOWS\system32\NeroChec.exe банер остался

Точно удалили? Файл не вернулся? Ссылку в реестре тоже убили?
Скачайте Autoruns, запустите, сохраните отчет и приложите сюда.

Либо просто запустите отсюда: http://live.sysinternals.com/autoruns.exe

Сообщение было изменено Borka: 10 Февраль 2011 - 22:47
добавлено

С уважением,
Борис А. Чертенко aka Borka.

#19 Wolond

Wolond

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 10 Февраль 2011 - 22:54

удалили C:\WINDOWS\system32\NeroChec.exe банер остался

Точно удалили? Файл не вернулся? Ссылку в реестре тоже убили?
Скачайте Autoruns, запустите, сохраните отчет и приложите сюда.

Либо просто запустите отсюда: http://live.sysinternals.com/autoruns.exe


к сожелению нет доступа к интернету и нет возможности приехать и принести файл


при открытие C:\WINDOWS\regedit.exe запрещено редактирование администратором

#20 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Февраль 2011 - 23:19

удалили C:\WINDOWS\system32\NeroChec.exe банер остался

Точно удалили? Файл не вернулся? Ссылку в реестре тоже убили?
Скачайте Autoruns, запустите, сохраните отчет и приложите сюда.
Либо просто запустите отсюда: http://live.sysinternals.com/autoruns.exe

к сожелению нет доступа к интернету и нет возможности приехать и принести файл

А как тогда был получен экспорт реестра? :)
С уважением,
Борис А. Чертенко aka Borka.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых