Сегодня изгонял еще один вирус

10 октября, 2011 | Автор: El

Уже знакомый дизайн – но просил 120 грн, на этот раз удаление вируса производил без LiveCD, т.к. привод был неисправен.

Дизайн баннера выглядит как в статьях /blog/95 и /blog/91, только просит вирус 120 грн на вебмани, и так же заблокировал работу заменой explorer и заблокировал запуск диспетчера задач.

С таким текстом:

Приложением Microsoft Security Essentials был зафиксирован неправомерный доступ к материалам порнографического содержания, а также, копирование и тиражирование видеоматериалов содержащих элементы насилия либо педофилии. Данные действия противоречат УК РФ, а также являются нарушением лицензионного соглашения по эксплуатации программного обеспечения корпорации Microsoft. По вышеизложенным причинам функционирование системы было приостановлено.

Для разблокировки Windows необходимо оплатить штраф в размере 120 грн!

1) Найдите ближайший терминал оплаты сотовой связи, например iBox.
2) Перейдите на вкладку "Електронные деньги" (может отличаться)
3) Перейдите на вкладку "WebMoney", далее вводим номер кошелька: U294667234996
4) Внести вышеуказанную сумму и нажать "Оплата"

После оплаты на выданном Вам чеке будет находиться код разблокировки.
Код следует ввести в расположенном ниже поле.

Убедительная просьба: после активации системы, воздержаться от повторения действий, противоречащих закону, а также правилам эксплуатации ОС Windows.
Внимание! Если в течении 12 часов с момента появления данного сообщения, не будет введен код, все данные, включая Windows будут безвозвратно удалены! Попытка переустановить систему приведет к нарушениям работы компьютера.

На этот раз я лечил без ливсиди, а через безопасный режим, но не простой, а с поддержкой командной строки.

Для этого при загрузке виндовса зажимаем клавишу F8, пока не появится предложение выбора варианта загрузки. Выбираем «Безопасный режим с поддержкой командной строки» - потому что в обычном безопасном режиме автоматически стартанет и вирус.

После загрузки вводим команду regedit – вызываем редактор реестра.

Находим ключ Shell вразделе HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Меняем значение на explorer.exe

Так же лечим диспетчер задач

Этот вирус по virustotal на 9 октября 2011 определяется в 10 из 43.
Eset Nod определяет его как модифицированный Win32/Kryptik.TSO троянская программа

Мораль: следите за состоянием обновления антивирусника прежде чем лезть на порнушные разнообразные сайты


Понравилась статья? Жми



 Комментарии:

 
1. Юрий :
13 октября, 2011 | 11:01


Если с ЛивСИДИ грузится. Нужно подгужать куст реестра от старой винды, редактировать и выгружать?
Очень срочно жду ответа, спасибо! )
 
 
2. EL :
13 октября, 2011 | 12:43


Если с ЛивСИДИ то естественно надо подгрузить реестр от старой винды. На ливсиди от simplix там оно автоматом все подключает.

Но если пустит в безопасный режим, то проблем нет, regedit откроет непосредственно реестр текущей, зараженной винды.
 
 
3. Мишель :
13 октября, 2011 | 14:00


есть другой способ (сегодня делал у знакомого):
- во время загрузки нажать F8, зайти в безопасном режиме с поддержкой командной строки
- ввести: %systemroot%system32
estore
strui.exe
- выбрать точку отката системы (до заражения)
- ну а потом просканировать систему последней версией DrWeb-СureIt
И главное: завязывайте с порнухой (плохое зрение, волосатые ладони, чувство собственной ущербности- оно вам надо?)
 
 
4. Дмитрий :
03 декабря, 2011 | 11:35


Вчера мне бы помогла Ваша статья. В гугле искал так и не нашел ответа, полдня убил.
Сам докумекал про восстановление системы и написал статью с картинками, может кому будет полезным:

http://www.nofaq.net/2011/12/windows-заблокирован/

 
 
5. Ирина :
06 января, 2012 | 12:22


Сама на днях такой же баннер поймала. а хотела оперу обновить (всплывающее окно выскочило). Помогла инструкция по этой ссылке http://www.evgeniystepanov.ru/microsoft-security-essentials.php
 
 
6. Евгения :
11 января, 2012 | 01:06


доброго времени суток!
у меня окно имеет несколько другой вид. удалить прописанными способами не получается... точней, получается до половины - не могу "вылечить" диспетчер задач. нету там disableTaskMgr.
есть куча всякого другого барахла:
dontdisplaylastusername
NoInternetOpenWith
shutdownwithoutlogon
undockwithoutlogon
я не разбираюсь в этом... помогите пожалуйста, подскажите что делать?
 
 
7. El :
11 января, 2012 | 12:10


Евгения возможно ваша модификация вируса не блокировала диспетчер задач. Попробуйте загрузиться в нормальном режиме и проверить.
Если же он все таки заблокирован то нужно внимательно проверить путь к ветке реестра.
 
 
8. Роман :
23 января, 2012 | 15:00


Скачивал с яндекс видео уроки английского языка, когда потцепил эту бороду... Пойду пробовать лечить...
 
 
9. Саша :
24 января, 2012 | 15:28


я сделал все как сказано но при открытии Shell в страке значение уже было explorer.exe
и нету файла disable TaskMgr
подскажите что делать пожалуйста очень буду признателен!
 
 
10. EL :
24 января, 2012 | 16:05


Проверьте файл userinit.exe в папке Windows/system32/
еще почитайте здесь http://ellexdev.com/blog/90
 
 
11. Саша :
24 января, 2012 | 17:04


Спасибо большое но на сайте что вы мне дали нечего не понял и там проблема не совсем такая как у меня.
Может что то еще сможете посоветовать?
 
 
12. EL :
25 января, 2012 | 11:42


Саша возможно у вас какая то другая модификация вируса, но обычно вирус подменяет userinit и/или explorer.exe. Причем может быть подмена как самого файла, так и подмена вызова этих файлов в реестре.
Попробуйте еще раз внимательно пройти по ветке реестра и проверить значения ключей.
Если они впорядке, тогда попробуйте заменить файлы с другого рабочего компьютера.

(ключ вызывающий userinit находится по тому же пути где и ключ Shell - HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon и так и называется: Userinit
 
 
13. relax :
09 февраля, 2012 | 18:38


если это происходит до входа в винду в биосе ставим дату на год вперед перезагружаем и все поехали.
 
 
14. сергей :
12 февраля, 2012 | 10:55


а на сто меняем значение

 
 
15. EL :
12 февраля, 2012 | 13:13


Сергей на скриншотах правильные значения ключей
 
 
16. сергей :
12 февраля, 2012 | 13:41


так на скринах не видно

 
 
17. EL :
12 февраля, 2012 | 16:19


Скрины увеличиваются вообщето, или вы с телефона смотрите?

В общем в Shell - explorer.exe
в DisableTaskManager - 0 (или удалить ключ равноценно)
 
 
18. Шустрый :
31 марта, 2012 | 14:39


http://kubanparadise.com/windows-zablokirovan-microsoft-security-essentials.html - вот эта ссылка очень помогла.
У меня файл назывался ms.exe

 
 
19. Kyia :
11 мая, 2012 | 11:07


А я вобщем не смог так зайти только через режим отладки, но как тут написано не получается сделать. Установленный путь документ енд сетинг мешает зайти, как надо и ещё у меня 4 винды после переустановок остались благодаря корявым рукам установщиков. Рабочий комп не знаю как побороть вирус. Касперкский не нашел, пробывал запускать лицензионный диск т.к. интернета нет посоветуйте, что можно ещё сделать?
 
 
20. EL :
11 мая, 2012 | 14:22


Можно попробовать через liveCD: http://ellexdev.com/blog/95
А вообще если такая фигня - лучше уж подчистую снести старые папки винды, и поставить нормально.
 
 
21. DemoN :
20 июля, 2012 | 08:07


Верный способ вылечить недуг, без дисков, без Flash, без ковыряний в реестре - это просто встроенное в Windows система восстановления Rstrui
1. F8 при загрузке Операционной систмы
2. выбор пункта безопасный режим с поддержкой командной строки
3. вводим команду rstrui
Подробная инструкция https://sites.google.com/site/fixtoolz/instrukcii-po-kategorii/windows-xp-vista-7-server/vas-komputer-zablokirovan-za-prosmotr-kopirovanie-i-tirazirovanie-videomaterialov
 
Написать комментарий:

Текст сообщения     

Ваше имя (обязательно)     

Ваша почта (скрыто) (обязательно)     

Если комментарии содержат ссылки они проходят модерацию...
ICQ:
  • Lex:  940-902
  • El:  448-018-956
Карта сайта
Карта сайта
Прямые ссылки скачать последние версии Adobe Flash, Кодеки, Google Chrome и другие популярные программы  
Компьютерная графика и вычислительная геометрия: