Перейти к содержимому


Фото
- - - - -

Троян вымогатель 2


  • Please log in to reply
83 ответов в этой теме

#41 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 19 Май 2009 - 18:03

Ребята! хелп...Ничего не получилось! Все именно так и делал, ERD коммандере, но - ничего - "операция отменена вследсвие действующих на компьютере ограничений"... Что можете еще посоветовать?
Так будет не всегда.

#42 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 19 Май 2009 - 18:05

А код 667895 вводить пробовали?

#43 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 19 Май 2009 - 18:07

А код 667895 вводить пробовали?


Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...
Так будет не всегда.

#44 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 19 Май 2009 - 18:11

V_johnny
Ищите из ERD по реестру параметр RestrictRun и удаляйте все найденные.
Еще надо почистить ветку [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]

#45 VladimirSS

VladimirSS

    Member

  • Posters
  • 138 Сообщений:

Отправлено 19 Май 2009 - 18:11

А код 667895 вводить пробовали?


Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...

в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.
я злобный тупой урод.
Linux Kubuntu 9.10 Karmic Koala

#46 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 19 Май 2009 - 18:17

А код 667895 вводить пробовали?


Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...

в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.


Гы... Смешно. нет. просто заехал на другой машине, зашел в папку windows на подключеном слэйвом винте, застрелил lol.exe, далее в documents and setings... застрелил 2 файла gopa.exe


После этого поставил жесткий на место и заехал с ливсиди, нашел почти все ключи, кроме RestrictRun вот теперь второй разз загружусь и поищу. Вопрос только в том, что когда из ERD commandera заходишь в реестр, он дает только две ветки и все. А когда с ливСИДИ-выполнить-regedit, тогда еть ветка hkey_user...
Так будет не всегда.

#47 VladimirSS

VladimirSS

    Member

  • Posters
  • 138 Сообщений:

Отправлено 19 Май 2009 - 18:20

А код 667895 вводить пробовали?


Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...

в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.


Гы... Смешно. нет. просто заехал на другой машине, зашел в папку windows на подключеном слэйвом винте, застрелил lol.exe, далее в documents and setings... застрелил 2 файла gopa.exe


После этого поставил жесткий на место и заехал с ливсиди, нашел почти все ключи, кроме RestrictRun вот теперь второй разз загружусь и поищу. Вопрос только в том, что когда из ERD commandera заходишь в реестр, он дает только две ветки и все. А когда с ливСИДИ-выполнить-regedit, тогда еть ветка hkey_user...


ну помоему 3
да там находишь своего пользователя, а дальше по тому пути который в первой ветке. и убиваешь.
я злобный тупой урод.
Linux Kubuntu 9.10 Karmic Koala

#48 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 19 Май 2009 - 18:25

А код 667895 вводить пробовали?


Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...

в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.


Гы... Смешно. нет. просто заехал на другой машине, зашел в папку windows на подключеном слэйвом винте, застрелил lol.exe, далее в documents and setings... застрелил 2 файла gopa.exe


После этого поставил жесткий на место и заехал с ливсиди, нашел почти все ключи, кроме RestrictRun вот теперь второй разз загружусь и поищу. Вопрос только в том, что когда из ERD commandera заходишь в реестр, он дает только две ветки и все. А когда с ливСИДИ-выполнить-regedit, тогда еть ветка hkey_user...


ну помоему 3
да там находишь своего пользователя, а дальше по тому пути который в первой ветке. и убиваешь.

НЕа hkey_classes_root, hkey_local_machine - и все!
Так будет не всегда.

#49 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 19 Май 2009 - 18:28

НЕа hkey_classes_root, hkey_local_machine - и все!

А подключить C:\Documents and Settings\%User%\NTUSER.DAT ?
С уважением,
Борис А. Чертенко aka Borka.

#50 VladimirSS

VladimirSS

    Member

  • Posters
  • 138 Сообщений:

Отправлено 19 Май 2009 - 18:28

НЕа hkey_classes_root, hkey_local_machine - и все!

малова-то будет http://forum.drweb.com/public/style_emoticons/default/blink.png
я злобный тупой урод.
Linux Kubuntu 9.10 Karmic Koala

#51 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 19 Май 2009 - 18:31

Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение, а в ветке hkey_local_machine ничего и не осталось от того о чем писали выше...



Так ничего и не запускается...

Хотя диски локальные появились!!!!!!!!!!!!!!! А так все нет мой компьютер, сетевое окружение и т.д. т.е. основных системных иконок
Так будет не всегда.

#52 VladimirSS

VladimirSS

    Member

  • Posters
  • 138 Сообщений:

Отправлено 19 Май 2009 - 18:41

Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение, а в ветке hkey_local_machine ничего и не осталось от того о чем писали выше...



Так ничего и не запускается...

Хотя диски локальные появились!!!!!!!!!!!!!!! А так все нет мой компьютер, сетевое окружение и т.д. т.е. основных системных иконок


редактор реестра тож не работает?
я злобный тупой урод.
Linux Kubuntu 9.10 Karmic Koala

#53 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 19 Май 2009 - 19:55

Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение

Какие ограничения?

Так ничего и не запускается.

А конкретней

редактор реестра тож не работает?

Если через ERD его не включали, то не должен - троянец его отключает.

#54 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 20 Май 2009 - 09:55

Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение

Какие ограничения?
Ничего не запускается(total, far, etc. any programms) выдает сообщение "операция отменена вследсвие действующих на компьютере ограничений"

Так ничего и не запускается.

А конкретней

редактор реестра тож не работает?



Если через ERD его не включали, то не должен - троянец его отключает.


нет в мню "Пуск" команды "Выполнить"


В общем появились только диски и доступ к ним... http://forum.drweb.com/public/style_emoticons/default/mellow.png
Так будет не всегда.

#55 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 20 Май 2009 - 10:00

V_johnny
В своем посте я перечислил список параметров, которые надо удалить http://forum.drweb.com/public/style_emoticons/default/smile.png

#56 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 20 Май 2009 - 10:07

Каким образом? Какие ветки и что именно?

Удалить параметр RestrictRun из ветки
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]
(при загрузке с внешнего носителя искать надо в подразделах HKEY_USERS)

Из ветки
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]
удалить следующие параметры:
NoDrivesNoFindNoFolderOptionsNoRecentDocsMenuNoDesktopNoRunNoLogOffNoNetHoodNoTrayContextMenuNoSetTaskbarNoFavoritesMenuNoViewContextMenuNoHelpNoSetFoldersNoCommonGroupsRestrictRun

Также блокируется диспетчер задач и редактор реестра.


Может я повторюсь, но: У меня данная ветка ВООБЩЕ пустая! и при загрузке с LiveCD---ERD REGEDIT есть только HKEY_LOCAL_MACHINE и HKEY_CLASSES_ROOT. Вроде бы все нормально, а результат какой-то корявенький
Так будет не всегда.

#57 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 20 Май 2009 - 10:11

Поищите параметр с именем NoRun.

#58 VladimirSS

VladimirSS

    Member

  • Posters
  • 138 Сообщений:

Отправлено 20 Май 2009 - 10:43

Может я повторюсь, но: У меня данная ветка ВООБЩЕ пустая! и при загрузке с LiveCD---ERD REGEDIT есть только HKEY_LOCAL_MACHINE и HKEY_CLASSES_ROOT. Вроде бы все нормально, а результат какой-то корявенький

может как так подключить
http://www.winblog.ru/2007/09/28/print:page,1,28090702.html

Загрузить мой улей (Hive)…
я злобный тупой урод.
Linux Kubuntu 9.10 Karmic Koala

#59 V_johnny

V_johnny

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 20 Май 2009 - 10:43

Поищите параметр с именем NoRun.


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartMenu\StartMenu\StartMenuRun\Policy\NoRun] - пусто


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartMenu\StartPanel\ShowRun\Policy\NoRun] - пусто

И все.

Есть еще один нескромній вопрос: Запуская ERD REGEDIT я действительно подключаюсь к реестру на зараженной машине? Если да, то почему он состоит только из двух веток?
Так будет не всегда.

#60 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 20 Май 2009 - 10:47

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]
Параметр NoRun.
В крайнем случае - используйте поиск по реестру.

Есть еще один нескромній вопрос: Запуская ERD REGEDIT я действительно подключаюсь к реестру на зараженной машине?

Какая версия ERD?

Если да, то почему он состоит только из двух веток?

Если вкратце, то это и есть "настоящие" ветки http://forum.drweb.com/public/style_emoticons/default/smile.png


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых