Перейти к содержимому


Фото
- - - - -

Online Antivirus


  • Please log in to reply
57 ответов в этой теме

#1 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 16 Февраль 2010 - 21:14

Сегодня утром поймал новый вид винлока.Проблема такова при загрузке виндоуса раздается писк и вылазит сообщение о том что,мол отправьте смс на номер 5121 с кодом 6625015
Но главная проблема в том , что ни пуска не ярлыков...ничего кроме этого меню нету.
Пробовал проверку через LiveCD ничего не дало, запуск ERD Commander-ом проверяю реестр в
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

ключ "Userinit"="С:\WINDOWS\system32\userinit.exe," все впорядки, но зато в


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

ключ "Shell"="cmd.exe/k start cmd.exe" пробовал менять на ключ "Shell"="Explorer.exe" , однако вирус не пропадает и при следующей проверке ключа там ключ вируса

Но,заметил одну странную вещь...В:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

ключ "Userinit"="С:\WINDOWS\system32\userinit.exe,"вместо диска "С" стоит Диск "Х" ключ "Userinit"="Х:\WINDOWS\system32\userinit.exe,"

И еще очень много где в реестре вместо диска "С" прописался "Х" , которого нет в компьютере,пробывал изменить на "С" , но видимо где-то еще сидит зараза и ставит "Х"




Подскажите где еще может быть это зараза....напоминаю сразу....к компьютеру доступа никакого ни диспечера ничего,так что логи не выложить

Пробовал сгенерировать код разблокировки,не помогло

#2 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 16 Февраль 2010 - 21:20

Логи по правилам раздела!
www.surfpatrol.ru

#3 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 16 Февраль 2010 - 21:36

говорю же нет доступа к логам

#4 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 16 Февраль 2010 - 21:38

Но,заметил одну странную вещь...В:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

ключ "Userinit"="С:\WINDOWS\system32\userinit.exe,"вместо диска "С" стоит Диск "Х" ключ "Userinit"="Х:\WINDOWS\system32\userinit.exe,"

И еще очень много где в реестре вместо диска "С" прописался "Х" , которого нет в компьютере,пробывал изменить на "С" , но видимо где-то еще сидит зараза и ставит "Х"

Так Вы в ERD Commander подгрузили куст HKEY_LOCAL_MACHINE с больной машины или нет?

#5 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 16 Февраль 2010 - 21:46

Подгрузил,но интернет не запускается и никак их не перекинуть

#6 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 16 Февраль 2010 - 21:54

Golberg
что-то не верится, что с неправильным путём к userinit система вообще загрузится

#7 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 16 Февраль 2010 - 22:10

тогда может то что стоит диск Х это глюк erd commandera?

#8 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 16 Февраль 2010 - 22:25

Golberg
http://wiki.drweb.com/index.php/Userinit
http://wiki.drweb.com/index.php/Userinit2

почитайте.
из под erd commander сотрите все в "c:\Documents and Settings\<Username>\Local Settings\Temp" c:\WINDOWS\Temp

c:\WINDOWS\system32 c:\WINDOWS\ ищите *.exe файлы со свежей датой, посмотрите на них внимательно, свойства и т.п.

#9 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 16 Февраль 2010 - 22:39

подобрал к нему код разблокировки...появился рабочий стол,однако регедит диспетчер задач остаются недоступны

#10 pig

pig

    Бредогенератор

  • Helpers
  • 10 883 Сообщений:

Отправлено 16 Февраль 2010 - 22:41

Выполняйте правила.
Почтовый сервер Eserv тоже работает с Dr.Web

#11 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 16 Февраль 2010 - 22:42

Golberg
Сообщение #2 + ftp://ftp.drweb.com/pub/drweb/windows/plstfix.exe

#12 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 16 Февраль 2010 - 23:00

Вот лог, а plstfix.exe не запускается...сейчас попробую запустить наночу cureIT

Прикрепленные файлы:



#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Февраль 2010 - 09:07

C:\Windows\system32\user32.exe -в вирлаб

C:\Windows\system32\conime.exe-туда же

C:\Windows\system32\sdra64.exe-туда же

F2 - REG:system.ini: Shell=explorer.exe,user32.ex-фиксить в HJ
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Февраль 2010 - 09:41

Вирусы на форуме выкладывать запрещено. Сообщение скрыл
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 17 Февраль 2010 - 09:42

а куда тогда их?

#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Февраль 2010 - 09:45

а куда тогда их?

Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#17 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 17 Февраль 2010 - 09:51

вирус отправил...логи еще раз выложить тут или ненадо?
И через сколько придет ответ на те файлы?

#18 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 17 Февраль 2010 - 10:03

Не знаю пригодится ли это , но вот мои логи при запущеной зараженной системе а не через erd Commander

Кстати проверка CureIT ничего не дала

Прикрепленные файлы:

  • Прикрепленный файл  reg2.rar   10,44Мб   27 Скачано раз


#19 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 17 Февраль 2010 - 10:44

из под erd commander сотрите все в "c:\Documents and Settings\<Username>\Local Settings\Temp" c:\WINDOWS\Temp

c:\WINDOWS\system32 c:\WINDOWS\ ищите *.exe файлы со свежей датой, посмотрите на них внимательно, свойства и т.п.


Temp чистил,в c:\WINDOWS\system32 и c:\WINDOWS\ *.exe файлы со свежей датой нету

#20 Golberg

Golberg

    Newbie

  • Posters
  • 69 Сообщений:

Отправлено 17 Февраль 2010 - 10:52

Вроде бы удалось запустить plstfix.exe ... заработал диспетчер задач....Но как мне теперь узнать вылечил ли я свой комп,или зараза все еще там сидит и снова объявится?Поможет ли очередная проверка?