Троян вымогатель 2
#41
Отправлено 19 Май 2009 - 18:03
#42
Отправлено 19 Май 2009 - 18:05
#43
Отправлено 19 Май 2009 - 18:07
А код 667895 вводить пробовали?
Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...
#44
Отправлено 19 Май 2009 - 18:11
Ищите из ERD по реестру параметр RestrictRun и удаляйте все найденные.
Еще надо почистить ветку [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]
#45
Отправлено 19 Май 2009 - 18:11
в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?А код 667895 вводить пробовали?
Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.
Linux Kubuntu 9.10 Karmic Koala
#46
Отправлено 19 Май 2009 - 18:17
в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?А код 667895 вводить пробовали?
Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.
Гы... Смешно. нет. просто заехал на другой машине, зашел в папку windows на подключеном слэйвом винте, застрелил lol.exe, далее в documents and setings... застрелил 2 файла gopa.exe
После этого поставил жесткий на место и заехал с ливсиди, нашел почти все ключи, кроме RestrictRun вот теперь второй разз загружусь и поищу. Вопрос только в том, что когда из ERD commandera заходишь в реестр, он дает только две ветки и все. А когда с ливСИДИ-выполнить-regedit, тогда еть ветка hkey_user...
#47
Отправлено 19 Май 2009 - 18:20
ну помоему 3в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?А код 667895 вводить пробовали?
Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.
Гы... Смешно. нет. просто заехал на другой машине, зашел в папку windows на подключеном слэйвом винте, застрелил lol.exe, далее в documents and setings... застрелил 2 файла gopa.exe
После этого поставил жесткий на место и заехал с ливсиди, нашел почти все ключи, кроме RestrictRun вот теперь второй разз загружусь и поищу. Вопрос только в том, что когда из ERD commandera заходишь в реестр, он дает только две ветки и все. А когда с ливСИДИ-выполнить-regedit, тогда еть ветка hkey_user...
да там находишь своего пользователя, а дальше по тому пути который в первой ветке. и убиваешь.
Linux Kubuntu 9.10 Karmic Koala
#48
Отправлено 19 Май 2009 - 18:25
НЕа hkey_classes_root, hkey_local_machine - и все!ну помоему 3в реестре нашли и убили ключи с lol.exe? сам lol.exe убили?А код 667895 вводить пробовали?
Нет, я просто пострелял файлы...Подцепив этот жесткий к другой машине, а потом заехал с ЛивСД...
убейте все ключи в ветках HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
и во второй по аналогичному пути.
код не нужен -и без него ок!!! проверяйте что делали, и где были не внимательны. прости господи.
Гы... Смешно. нет. просто заехал на другой машине, зашел в папку windows на подключеном слэйвом винте, застрелил lol.exe, далее в documents and setings... застрелил 2 файла gopa.exe
После этого поставил жесткий на место и заехал с ливсиди, нашел почти все ключи, кроме RestrictRun вот теперь второй разз загружусь и поищу. Вопрос только в том, что когда из ERD commandera заходишь в реестр, он дает только две ветки и все. А когда с ливСИДИ-выполнить-regedit, тогда еть ветка hkey_user...
да там находишь своего пользователя, а дальше по тому пути который в первой ветке. и убиваешь.
#49
Отправлено 19 Май 2009 - 18:28
А подключить C:\Documents and Settings\%User%\NTUSER.DAT ?НЕа hkey_classes_root, hkey_local_machine - и все!
Борис А. Чертенко aka Borka.
#50
Отправлено 19 Май 2009 - 18:28
малова-то будет http://forum.drweb.com/public/style_emoticons/default/blink.pngНЕа hkey_classes_root, hkey_local_machine - и все!
Linux Kubuntu 9.10 Karmic Koala
#51
Отправлено 19 Май 2009 - 18:31
Так ничего и не запускается...
Хотя диски локальные появились!!!!!!!!!!!!!!! А так все нет мой компьютер, сетевое окружение и т.д. т.е. основных системных иконок
#52
Отправлено 19 Май 2009 - 18:41
Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение, а в ветке hkey_local_machine ничего и не осталось от того о чем писали выше...
Так ничего и не запускается...
Хотя диски локальные появились!!!!!!!!!!!!!!! А так все нет мой компьютер, сетевое окружение и т.д. т.е. основных системных иконок
редактор реестра тож не работает?
Linux Kubuntu 9.10 Karmic Koala
#53
Отправлено 19 Май 2009 - 19:55
Какие ограничения?Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение
А конкретнейТак ничего и не запускается.
Если через ERD его не включали, то не должен - троянец его отключает.редактор реестра тож не работает?
#54
Отправлено 20 Май 2009 - 09:55
Какие ограничения?Еще раз все проверил, перегрузился - появился рабочий стол со старыми ярлыками, да вот только опять это ограничение
Ничего не запускается(total, far, etc. any programms) выдает сообщение "операция отменена вследсвие действующих на компьютере ограничений"А конкретнейТак ничего и не запускается.
редактор реестра тож не работает?
Если через ERD его не включали, то не должен - троянец его отключает.
нет в мню "Пуск" команды "Выполнить"
В общем появились только диски и доступ к ним... http://forum.drweb.com/public/style_emoticons/default/mellow.png
#55
Отправлено 20 Май 2009 - 10:00
В своем посте я перечислил список параметров, которые надо удалить http://forum.drweb.com/public/style_emoticons/default/smile.png
#56
Отправлено 20 Май 2009 - 10:07
Удалить параметр RestrictRun из веткиКаким образом? Какие ветки и что именно?
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]
(при загрузке с внешнего носителя искать надо в подразделах HKEY_USERS)
Из ветки
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer]
удалить следующие параметры:NoDrivesNoFindNoFolderOptionsNoRecentDocsMenuNoDesktopNoRunNoLogOffNoNetHoodNoTrayContextMenuNoSetTaskbarNoFavoritesMenuNoViewContextMenuNoHelpNoSetFoldersNoCommonGroupsRestrictRun
Также блокируется диспетчер задач и редактор реестра.
Может я повторюсь, но: У меня данная ветка ВООБЩЕ пустая! и при загрузке с LiveCD---ERD REGEDIT есть только HKEY_LOCAL_MACHINE и HKEY_CLASSES_ROOT. Вроде бы все нормально, а результат какой-то корявенький
#57
Отправлено 20 Май 2009 - 10:11
#58
Отправлено 20 Май 2009 - 10:43
может как так подключитьМожет я повторюсь, но: У меня данная ветка ВООБЩЕ пустая! и при загрузке с LiveCD---ERD REGEDIT есть только HKEY_LOCAL_MACHINE и HKEY_CLASSES_ROOT. Вроде бы все нормально, а результат какой-то корявенький
http://www.winblog.ru/2007/09/28/print:page,1,28090702.html
Загрузить мой улей (Hive)…
Linux Kubuntu 9.10 Karmic Koala
#59
Отправлено 20 Май 2009 - 10:43
Поищите параметр с именем NoRun.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartMenu\StartMenu\StartMenuRun\Policy\NoRun] - пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartMenu\StartPanel\ShowRun\Policy\NoRun] - пусто
И все.
Есть еще один нескромній вопрос: Запуская ERD REGEDIT я действительно подключаюсь к реестру на зараженной машине? Если да, то почему он состоит только из двух веток?
#60
Отправлено 20 Май 2009 - 10:47
Параметр NoRun.
В крайнем случае - используйте поиск по реестру.
Какая версия ERD?Есть еще один нескромній вопрос: Запуская ERD REGEDIT я действительно подключаюсь к реестру на зараженной машине?
Если вкратце, то это и есть "настоящие" ветки http://forum.drweb.com/public/style_emoticons/default/smile.pngЕсли да, то почему он состоит только из двух веток?
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых