Перейти к содержимому


Фото
- - - - -

Заблокирован winlock` ом

winlock блокировка баннер

  • Please log in to reply
21 ответов в этой теме

#1 XiASlim

XiASlim

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 20 Январь 2012 - 06:01

Здравствуйте. Поймал порно-баннер, похож на https://f2.drweb.com...ccedb82&plain=t , по словам не разблокируется.Записал на другом компьютере DrWEB live cd, с него гружусь, сканирую но проблемма- винт большой, сканирует ~ 6-7 часов. В первый раз сканирование вылетело на 60-70 % просто на рабочий стол, второй раз завис на этих же процентах. Через коммандную строку посмотрел значения shell и userini- вроде все нормально. В данный момент сканирую системный диск по папкам, может быть так найду что нибудь.
P.S. Не могу вставить ни логи, ни изображения- не могу понять как просматривать файлы в DrWEB live cd? В midnight commander вижу сохраненные файлы- а открыть не могу. Спасибо.

#2 XiASlim

XiASlim

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 20 Январь 2012 - 06:07

Ах да, забыл сказать, касперским просканировал- ничего не обнаружил.

#3 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 20 Январь 2012 - 08:23

не могу понять как просматривать файлы в DrWEB live cd? В midnight commander вижу сохраненные файлы- а открыть не могу. Спасибо.

F3

Нажмите кнопку "Report bug" в меню LiveCD

Отправленное изображение

и укажите ссылку на эту тему в сабже посылки. Если получится отправить, сообщите здесь об этом.
Если не получится, то файло, начинающееся с bug_repo из /tmp выложите на каком-нибудь файлообменнике или приаттачьте сюда. Посмотрим что там.

А вообще должно помогать потыкать на слово "являются". Или в начало 4-й строки.

Сообщение было изменено Ko6Ra: 20 Январь 2012 - 08:24

ыЫ


#4 XiASlim

XiASlim

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 20 Январь 2012 - 08:48

Нажмите кнопку "Report bug" в меню LiveCD

Странно, у меня нет панельки, изображенной на Вашем скрине. Т.е. ни часов, ни меню "Пуск", ни вкладок окон. Просто 6 значков показанных на Вашем скрине в левом верхнем углу. Базу данных обновлял 2012/01/18 но это как я понял база вирусов?
На сообщение тыкал- не помогало. сейчас дождусь окончания сканирования- попробую заного всё протыкать

Сообщение было изменено XiASlim: 20 Январь 2012 - 08:50


#5 XiASlim

XiASlim

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 20 Январь 2012 - 09:05

Сканер нашел трояна Trojan.Flaudster.252 в двух папках, удалил эти файлы в MNcommander`e- это как вариант? Повторюсь-

значения shell и userini- вроде все нормально

.

#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Январь 2012 - 09:27

Его проще вручную разблокировать
http://mrbelyash.blogspot.com/2012/01/trojanwinlock5293.html
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 XiASlim

XiASlim

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 20 Январь 2012 - 10:13


mrbelyash у меня в значениях shell стоит exprorer.exe так и должно быть?


#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Январь 2012 - 10:18

Читайте внимательно
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 XiASlim

XiASlim

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 20 Январь 2012 - 10:56

Извеняйте, действительно не там смотрел. Вылечил благодаря Вам
mrbelyash спасибо большое, побольше бы таких добрых, готовых помочь людей!

#10 vlaten

vlaten

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 20 Январь 2012 - 23:49

Доброго времени суток, уважаемые форумчане. Похоже тоже заблокирован винлоком, но каким-то изощренным. Сначала на фоне рабочего стола без ярлыков появилось в рамке сообщение о блокировке Винды снять которую можно только через СМС, курсор мышки мог перемещаться только в пределах рамки сообщения, потом после перезагрузки сообщение исчезло, но появился совсем другой рабочий стол с ярлыками, но их стало меньше, но все действующие и в сеть я вышел с этого фальш. рабочего стола. Папка "Мои документы" можно сказать пустая. Каким из предложенных на форуме способов по борьбе с винлоком(?) можно побороть эту хрень?

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 20 Январь 2012 - 23:50

Вот фотографии винлоков.
https://picasaweb.google.com/109969581642943219949/WinLock_New?authuser=0&authkey=Gv1sRgCJ3soc-mm5rwkQE&feat=directlink

Скажите какой у Вас.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 vlaten

vlaten

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 21 Январь 2012 - 05:55

Был похож на скрин(банер) Trojan. Winlock 5293, Хочу еще добавить, что у меня на компе 2 жестких диска: на одном WinXP(75GB) - это для интернета(зараженный) на другом Win7(350GB), причем установлены так, что я могу просматривать корень одного жесткого диска с другого. При просмотре корня зараженного жесткого диска(WinXP) я удалил вновь образованные по времени файлы DAT и log и только после этого исчез банер и появился фальшивый рабочий стол(а может по другой причине?).

З.Ы. Извините, что ответил не сразу, было поздно(Моск.обл.)

Сообщение было изменено vlaten: 21 Январь 2012 - 06:00


#13 vlaten

vlaten

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 21 Январь 2012 - 06:30

mrbelyash, действовать по вашей инструкции по блокировке Винлока 5293?

#14 vlaten

vlaten

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 21 Январь 2012 - 08:40

Начал действовать по вашей инструкции, но выхожу в безопасный режим с командной строкой на фальшивую папку пользователя
у меня в C:Documents and Settings на ряду с подлинной папкой "владимир" образовалась фальшивая папка "владимир.HOME-7A05F2CF0B", как быть? На данный момент у меня открывается только фальш. рабочий стол.

#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Январь 2012 - 13:31

Что значит можете просматривать корень диска?
У вас 2 операционных системы?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#16 vlaten

vlaten

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 21 Январь 2012 - 14:03

Да две операционки на разных жестких дисках.

#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Январь 2012 - 14:10

http://wiki.drweb.com/index.php/Лечение_удаленной_машины
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#18 vlaten

vlaten

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 21 Январь 2012 - 14:23

Спасибо, буду пробовать, а можно использовать Curelt?

Сообщение было изменено vlaten: 21 Январь 2012 - 14:25


#19 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Январь 2012 - 14:24

можно ;D
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#20 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 21 Январь 2012 - 20:06

у меня в C:Documents and Settings на ряду с подлинной папкой "владимир" образовалась фальшивая папка "владимир.HOME-7A05F2CF0B", как быть? На данный момент у меня открывается только фальш. рабочий стол.

Это винда ваш старый профиль посчитала фальшивым и создала новый. Перетащите туда всё нужное из старого, и будет вам счастье.
Почтовый сервер Eserv тоже работает с Dr.Web



Also tagged with one or more of these keywords: winlock, блокировка, баннер

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых