Перейти к содержимому


Фото
- - - - -

Winlocker, похожий на 2741


  • Закрыто Тема закрыта
29 ответов в этой теме

#1 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 30 Август 2011 - 16:36

Добрый день. У меня возникло заражение винлокером - указатель мыши активен в пределах окна, буквы и цифры с клавиатуры вводятся. Здесь уже был, все коды в количетве 68 для моего номера перепробовал, также просмотрел тему со скринами, не нашёл похожего на мой - красно-сине-белая гамма с номером +79179557364.
Вот фотоскрин:
Отправленное изображение
Вот полный текст:

Приложением Microsoft Security Essentials был зафиксирован неправомерный доступ к материалам порнографического содержания, а также, копирование и тиражирование видеоматериалов содержащих элементы насилия либо педофилии. Данные действия противоречат УК РФ, а также являются нарушением лицензионного соглашения по эксплуатации программного обеспечения корпорации Microsoft. По вышеизложенным причинам функционирование системы было приостановлено.

Для активации системы необходимо:
пополнить номер абонента МТС: +79179557364 на сумму 550 рублей.
Расчёт производится в любом из терминалов для оплаты сотовой связи.
На выданном терминалом чеке Вы найдете ваш персональный код.

Код следует ввести в расположенном ниже поле.
Ваш код:

Вопрос: поможет только livecd? Как удалить файл вируса, если имею livecd linux?

Сообщение было изменено антивирус: 30 Август 2011 - 16:37


#2 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2011 - 07:09

Я снял жёсткий диск и присоединил его к другому компьютеру. Свежий сканер AVPtool при проверке нашёл четыре троянские угрозы на С:\Documents and Settings\..., резидентная Avira10Personal - две из них, удалены.

Но винлокер всё так же появляется при загрузке. Пожалуйста, помогите в разблокировке окна, подобрать код. Насколько я понимаю, терминал не выдаст никакого кода, потому что к вредителю никакого отношения не имеет.

Сообщение было изменено антивирус: 31 Август 2011 - 07:11


#3 jB_h1pS

jB_h1pS

    Member

  • Virus Hunters
  • 356 Сообщений:

Отправлено 31 Август 2011 - 07:57

папробуй из этих кодов:
111111111
99885522

AMD Ryzen 7 3700X |Gigabyte X470 Aorus Ultra Gaming | Kingston HyperX 16 Gb DDR4  | XPG GAMMIX S11 Pro 512Gb | Windows 10 x64| Dr.Web Securite Space 12.0


#4 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2011 - 08:33

папробуй из этих кодов:
111111111
99885522

Я перепробовал 68 известных кодов от анлокера, эти в том числе.

Эксплорер отключен, экранная лупа не запускается (как и все другие сочетания клавиш), диспетчер блокирован администратором, вместо безопасного режима (даже с командной строкой) загружается BSOD.

Единственное, что работает - это пятикратный шифт, но до значка справки я не могу добраться, так как указатель мыши не может выйти за пределы окошка локера. F1 не работает и здесь.

Сейчас пытаюсь вычислить вредителя по дате создания файла.

Сообщение было изменено антивирус: 31 Август 2011 - 08:34


#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Август 2011 - 08:34

А сможете один файлик достать с машины и выложить в сеть?

Сообщение было изменено mrbelyash: 31 Август 2011 - 08:35

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2011 - 08:43

А сможете один файлик достать с машины и выложить в сеть?

Могу, даже если укажите, как он называется хотя бы примерно (найду по маске), или где должен лежать. Или вы имеете в виду файлы реестра?

Могу указать, где вирус подхватил с 51% вероятностью: это сайт kniga-s.ru, кликнул по ссылке закачки файла, но файл не закачался, и сразу появилось окошко локера.

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Август 2011 - 08:46

с:\WINDOWS\system32\config\software
на www.rghost.ru в архиве
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2011 - 08:55

с:\WINDOWS\system32\config\software
на www.rghost.ru в архиве


файл software

#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Август 2011 - 09:07

"C:\DOCUME~1\gubanova\LOCALS~1\Temp\0.31775375748235113.exe" этот файлик пришлите мне

А этот распаковать и положить на место
http://rghost.ru/19954031

Сообщение было изменено mrbelyash: 31 Август 2011 - 09:10

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2011 - 09:34

Заменил, загрузился. Винлокер не сработал - спасибо Беляшу! :) :)

Explorer на месте, осталось только включить диспетчер задач, ну с этим я справлюсь. Ещё, дождаться обновления сигнатур в сканере и проверить всю систему.

Сообщение было изменено антивирус: 31 Август 2011 - 09:35


#11 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Август 2011 - 10:11

антивирус
понимаете разницу между "файлик пришлите мне" и выкладыванием вируса на форум?

#12 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2011 - 15:07

антивирус
понимаете разницу между "файлик пришлите мне" и выкладыванием вируса на форум?

Прошу прощения, я, как это обычно бывает со мной на форумах, не добрался до этого пункта в правилах. Больше не повторится.

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 31 Август 2011 - 15:09

Весь моск сломал.....вроде и код есть,а самой процедуры разблокировки нет :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 антивирус

антивирус

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 01 Сентябрь 2011 - 17:25

Весь моск сломал.....вроде и код есть,а самой процедуры разблокировки нет :)

А я не очень понимаю, зачем мошенникам оснащать локер разблокировкой в принципе? Им бы только денюшку на телефон же.

#15 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Сентябрь 2011 - 17:32

Весь моск сломал.....вроде и код есть,а самой процедуры разблокировки нет :)

А я не очень понимаю, зачем мошенникам оснащать локер разблокировкой в принципе? Им бы только денюшку на телефон же.


У пользователя должна быть надежда,что возможно таки код есть и ему его могут выслать.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#16 kink63

kink63

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 01 Сентябрь 2011 - 17:47

Господа! нельзя ли написать пошаговую инструкцию избавления от конкретно этого баннера ? спасибо...

#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Сентябрь 2011 - 17:53

Господа! нельзя ли написать пошаговую инструкцию избавления от конкретно этого баннера ? спасибо...


А нужно?
У вас есть livecd или вторая ось?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#18 kink63

kink63

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 01 Сентябрь 2011 - 18:06

связь с заражённым компом только по телефону ;( есть там Win7PE-uVS ,который раньше выручал,а теперь отказался...

#19 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Сентябрь 2011 - 19:26

Через часик-полтора будет
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#20 kink63

kink63

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 01 Сентябрь 2011 - 19:30

будем подождать,решпект!