Перейти к содержимому


Фото
- - - - -

Trojan.winlock новое для Украины


  • Please log in to reply
75 ответов в этой теме

#41 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 25 Июль 2011 - 15:27

DrWeb 5.0.2.03300 2011.07.25 Trojan.Winlock.3866 - дата видна

это дата выпуска баз, а не дата добавления туда вируса. проверьте сейчас eicar.com и будет тоже 2011.07.25 .

где доказательства, что вирус был добавлен в базы сегодня, а не день, неделю, месяц, назад?

#42 rus_lord

rus_lord

    Newbie

  • Posters
  • 17 Сообщений:

Отправлено 25 Июль 2011 - 15:30

доказательство что не в день создание темы не в позавчера когда я с ним опять столкнулся он не был обнаружен не одним из 3 ативиров
вебер каспер и авз
единствено что каспер исправил ссылку в реестре и тока потом я от него избавился

#43 rus_lord

rus_lord

    Newbie

  • Posters
  • 17 Сообщений:

Отправлено 25 Июль 2011 - 15:44

кстати авг и сегодня его в архиве не определила

#44 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 25 Июль 2011 - 16:13

доказательство что не в день создание темы не в позавчера когда я с ним опять столкнулся он не был обнаружен не одним из 3 ативиров
вебер каспер и авз

3-й раз: доказательством являются только логи.

#45 Muse_s

Muse_s

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 27 Июль 2011 - 00:46

так ... чудеса нас продолжают удивлять
вирус я по ходу все таки грохнул

скорее всего помог каспер (буть он не ладен)
щас загрузился запустил проверку авг .. посмотрим


вы могли бы мне помочь (и наверное не только мне) и написать поэтапно что вы делали что в итоге помогло? и можно ли, если не могу войти в биос получить закрузку с лафйсд?
пс похоже на украину конкретно обружился винлог!!!

#46 #user

#user

    Member

  • Posters
  • 406 Сообщений:

Отправлено 27 Июль 2011 - 00:48

можно ли, если не могу войти в биос получить закрузку с лафйсд?

Почему Вы не можете войти в биос ?

#47 Muse_s

Muse_s

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 27 Июль 2011 - 01:07

можно ли, если не могу войти в биос получить закрузку с лафйсд?

Почему Вы не можете войти в биос ?

не знаю.
было так: появился банер. попробовала безопасный вход - опять он. ввела код - не работает. выключила нажатием setup долгим,так как никакие клавиш комбинации не работали. теперь после включения сетапа начинает работать процессор, но не грузится ничего. черный экран. какой уж вход в биос?

#48 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 27 Июль 2011 - 06:00

Muse_s, вам отвечено в вашей теме.
Почтовый сервер Eserv тоже работает с Dr.Web

#49 Muse_s

Muse_s

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 27 Июль 2011 - 08:08

Muse_s, вам отвечено в вашей теме.

да вижу - спасибо! понесу-ка я его к мастеру. началось с банера - закончилось...

#50 himer

himer

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 21 Август 2011 - 18:22

У меня прокатил вариант с Win+D (свернуть все окна). Потом удалил процесс (readme.exe)
Внешне выглядел вот так:
Отправленное изображение
Загрузка вируса проходила через реестр, ветка [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run].
Как вариант прокатывало снятие процесса до блокирования windows. То есть при загрузке windows сразу alt+ctrl+del и там также убиваем readme.exe. Но это наверное успевалось потому что комп тормозной.

#51 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 21 Август 2011 - 18:28

himer
файл вируса сохранился? что про него говорит http://www.virustotal.com/index.html (ссылка) ?

#52 Dmitry Kuzmenko

Dmitry Kuzmenko

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 15 Октябрь 2011 - 13:43

Вот скрин

сестра сегодня зацепила, с аналогичным экраном. просят 200 гривен на кошелек u125847009608. Кошелек в инете не находится, значит это что-то новое.

#53 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Октябрь 2011 - 14:42

Вот скрин

сестра сегодня зацепила, с аналогичным экраном. просят 200 гривен на кошелек u125847009608. Кошелек в инете не находится, значит это что-то новое.


Разблокируем без кода.
Перезагружаем машину и выбираем особый пункт загрузки.
Для этого во время загрузки системы нажимаем клавишу F8 (нажимаем и долго держим).

Выбираем пункт " Восстановление службы каталогов (только на контроллере домена Windows)"
Нажимаем Энтер
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#54 Dmitry Kuzmenko

Dmitry Kuzmenko

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 16 Октябрь 2011 - 21:30

не помогло. в т.ч. эта штука и в безопазном режиме.

#55 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 16 Октябрь 2011 - 21:32

не помогло. в т.ч. эта штука и в безопазном режиме.

нужно именно на контролере домена
-------
есть возможность загрузиться с лайфсд или второй системы?

Сообщение было изменено mrbelyash: 16 Октябрь 2011 - 21:34

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#56 Dmitry Kuzmenko

Dmitry Kuzmenko

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 17 Октябрь 2011 - 10:56

ну какой контроллер домена на XP дома у "интернетчицы"? :huh:

есть возможность загрузиться с лайфсд или второй системы?

нет. даже если бы я туда со своим ноутом приехал, ковыряться без антивируса, точно ловящего эту штуку, не хочу (у нее стоял Norton), т.к. уже имею безрезультатный опыт с одним из винлокеров (который не давал абсолютно ничего сделать ни в обычном, ни в безопасном режиме).
Так что, лучше подожду. Пока моя печаль в том, что указанный кошелек (u125847009608) не ищется ни в гугле, ни в яндексе.

#57 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Октябрь 2011 - 11:07

ну какой контроллер домена на XP дома у "интернетчицы"? :huh:

есть возможность загрузиться с лайфсд или второй системы?

нет. даже если бы я туда со своим ноутом приехал, ковыряться без антивируса, точно ловящего эту штуку, не хочу (у нее стоял Norton), т.к. уже имею безрезультатный опыт с одним из винлокеров (который не давал абсолютно ничего сделать ни в обычном, ни в безопасном режиме).
Так что, лучше подожду. Пока моя печаль в том, что указанный кошелек (u125847009608) не ищется ни в гугле, ни в яндексе.


Если вы с машины достанете два файлика я вам скажу где точно лежит (кусты реестра)....
Если вы мне потом пришлете сам винлок я вам скажу код разблокировки.

как правило лежит или на рабочем столе или в темпе..имя файла 0.набор_цифр.exe
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#58 bodyguard

bodyguard

    Newbie

  • Posters
  • 92 Сообщений:

Отправлено 17 Октябрь 2011 - 13:09

ну какой контроллер домена на XP дома у "интернетчицы"? :huh:

есть возможность загрузиться с лайфсд или второй системы?

нет. даже если бы я туда со своим ноутом приехал, ковыряться без антивируса, точно ловящего эту штуку, не хочу (у нее стоял Norton), т.к. уже имею безрезультатный опыт с одним из винлокеров (который не давал абсолютно ничего сделать ни в обычном, ни в безопасном режиме).
Так что, лучше подожду. Пока моя печаль в том, что указанный кошелек (u125847009608) не ищется ни в гугле, ни в яндексе.

Если есть возможность загрузиться с liveCD, то достаточно просмотреть http://forum.drweb.com/index.php?showtopic=293348
и в 99% процентов отлавливаются и уничтожаются.
А после отлова и проверки на virustotal можно и отправить новый вирус в лабораторию, если он еще не определяется.

#59 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 17 Октябрь 2011 - 13:16

Так что, лучше подожду.

Чего? что само пройдёт как-нибудь?

#60 Dmitry Kuzmenko

Dmitry Kuzmenko

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 18 Октябрь 2011 - 12:03

я жду, когда в гугле или яндексе появится упоминание об этом кошельке. Кстати, кошелек стало показывать другой
u232478087712
тоже не находится.
тут просто ситуация такая, что я не могу добраться до этого компа чтобы запустить livecd или еще что-то. А на том компе сидит совсем никакая тётя. Поэтому сидим, ждем, вдруг где появится код разблокировки.

Сообщение было изменено Dmitry Kuzmenko: 18 Октябрь 2011 - 12:07



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых