В России Trojan.Winlock заразил миллионы компьютеров

В России Trojan.Winlock заразил миллионы компьютеров

Эпидемия троянцев семейства Trojan.Winlock набирает обороты. В январе 2010 года количество россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов. Предположительные потери составляют сотни миллионов рублей.

----------------------<cut>----------------------

Первые модификации Trojan.Winlock появились около 3-х лет назад. На тот момент они не представляли серьезной угрозы: автоматически удалялись с компьютера через несколько часов после установки, не запускались в Безопасном режиме Windows, а стоимость SMS-cообщений, которые требовали отправить авторы троянца, была не столь высокой, как сейчас (в среднем около 10 рублей в сравнении c 300-600 рублями).

С ноября 2009 года эта схема отъема денег пользуется все большим успехом у злоумышленников – новые модификации Trojan.Winlock становятся все более опасными. За снятие сообщения о блокировке Windows, которое выскакивает поверх всех окон и делает невозможным нормальную работу на компьютере, вирусописатели требуют гораздо больше денег. Троянцы уже не удаляются автоматически из системы в прошествии некоторого времени, но приобретают дополнительный функционал. В частности, они препятствуют запуску некоторых программ в зараженной системе (файловых менеджеров, антируткитов, утилит сбора информации, которая может помочь в лечении системы).

Вредоносные программы семейства Trojan.Winlock распространяются через уязвимости в Windows (в частности, Internet Explorer), вредоносные сайты (скачиваемые кодеки), эксплойты iframe, а также ботнеты (владельцы ботнета продают установку какой-либо вредоносной программы на зараженном компьютере).

Только за январь число пострадавших в России от блокировщиков Windows составило несколько миллионов пользователей. С учетом того, что средняя стоимость SMS-сообщения – 300-600 рублей, предположительные потери россиян от этого вида вредоносного ПО только в первом месяце 2010 года составили сотни миллионов рублей.

В связи с тем, что с каждым днем появляются новые модификации Trojan.Winlock, незащищенными остаются даже те пользователи, которые применяют постоянно обновляемые антивирусные решения различных производителей.

В России Trojan.Winlock заразил миллионы компьютеров

Комментарии

  1. Рейтинг: 0+
    LIP 13 февраля 2010, 10:32 #

    Тоже наловил на незащищенной машине на работе аж в октябре и ноябре еще 2009г.
    Просто машина была без антивируса, поскольку на мои штуки на ассемблере антивирь кидался как зверь.
    Антивирусами бесполезно штатными — эта дрянь это не вирус, это эксплоит выполняющий определенный код,
    который собсно разворачивает пакость из "контейнера" типа *.vmx *.vmh *.vhd или файла типа MHQ.EXE на КасперЛабе есть уже описание. Контейнер пишется по-разному — может быть в корне тома или раздела, в мусорке, в темпорари файлз, в SRP state точки восстановления. Потом из него уже лезет в сетку, валит сервисы как KIDO или пишет в system32 подменяя explorer.exe и ключи в реестре определяющие его как шелл,
    или user32 и rundll и тоже правя реестр. Потом еще что-то делается, но если он уже сработал то последствия
    могут быть самые плачевные — недавно тоже видел как заразил и зашифровал все файлы типа EXE COM и DLL.
    В итоге танцы с бубном никакие не помогли — бэкап с LiveCD, формат С и переустановка с образа готовой ОС для этой машины (сделана была заранее как только поставил вручную все что надо из программ)
    Единственно чем можно вытравить эту дрянь более-менее эффективно — это AVZ 4.32 но надо загрузиться с другой системы или с флэшки типа Alkid или с LiveCD потом записать AVZ с новыми базами и еще сорри, к нему надо скрипт для удаления Trojan.Downloader (он же WinLock) потому как эта дрянь активно сопротивляется — лезет себя копировать на RAM-диск, в мусорки и SRP других разделов и дисков, на флэшку с которой загрузился, и после лечения опять если сидит в памяти как скрытый процесс-возвращается.
    Желательно запускаться в безопасном режиме или даже в консоли с под админа, с минимумом процессов в памяти, перед тем как запустить AVZ надо его настроить-включить AVZ драйвер режима ядра и желательно запустить AVZGuard, блокирующий все процессы и не дающий во время работы делать запуск/изменения.
    Настроить грамотно режим лечения. Если после того как AVZ пролечил система не "сдохла" то надо запуститься в штатном режиме и еще несколько раз прогнать например утилитами от Каспера b DRWeb CureIt!
    так как эта гадость оставляет следы и в user profiles и кстати при перезагрузке если контейнер цел может сработать снова, смотря что там в HKLM\Users\Run прописано.
    Вылечить-то можно, кроме самых извратных модификаций, там тока перестановка с бэкапом быстрее поможет
    но такой пакостной заразы для Win32 архитектуры со времен WinCih (Чернобыля) и MSBlaster/SasserWorm еще не было. Соответственно кто "попал" уже не лезьте сами, лучше малеха отстегнуть тем кто знает как травить.

  2. Рейтинг: 0+
    grom512 (Grom512) 9 февраля 2010, 12:09 #

    Поимел модификацию этой заразы в выходные. Причём экран был чёрный, и выскочило сообщение с обратным отсчётом — "Этот код для разблокировки с помощью СМС доступен в течение 120-119-118 и т.д. секунд". Мне потребовалось 3 секунды, чтобы отключить интернет — эта сволочь ищет и угоняет пароли email, FTP и т.д. После этого перегрузил компьютер с диска Acronis True Image Home и восстановил образ системного диска, созданный 2 недели назад. Ну, потерял несколько писем в email. Всё! Кстати, Acronis имеет режим Try and Decide — что-то вроде виртуального диска, части им пользуюсь — проверить новую программу — хороша ли и стоит её ставить, запустить программу на один раз и расстаться с ней без мучений по чистке реестра и т.д.

    • Рейтинг: 0+
      grom512 (Grom512) 9 февраля 2010, 12:11 #

      Да! И ещё, падла, кинул екзешник на диск D: — случайно нашёл, он был с аттрибутом hidden!
      "Трудно быть гадом!"

  3. Рейтинг: 2+
    konst-k 9 февраля 2010, 04:11 #

    Еще фишка про большие компании.
    Я как-то увидел рекламу от гугла: "сайт с музыкой тыры-пыры". От Гугла! Который типа следит что рекламируется.
    Зашел на сайт, вижу надпись — "нажмите педальку и согласитесь на установку плеера".
    Аж поплохело, чувство было такое, как будто я стою с зажигалкой возле открытого бензобака...
    С сайта ушел, все ОК.
    Люди, будьте бдительны!

  4. Рейтинг: 0+
    steves 9 февраля 2010, 03:46 #

    Хорошо Вам, повышаете свою квалификацию в борьбе с вирусами, а тут полный застой, ничто не пролазит, ни с чем бороться не нужно — скоро дисквалифицируюсь окончательно. :)

  5. Рейтинг: 0+
    fagrssr 9 февраля 2010, 02:00 #

    вот срач-то развели, клоуны! а с телефона, через оперу мини не пробовали, а?
    по теме: скока денех я срубил ужо, и скока еще срублю на сносе этой хни! за этот тока год я новых таких просилок видал с десяток разных новых: блокирующих, неблокирующих, с порнухой зверской, маскирующихся под антивирь, под кодеки, тупых и ппц каких продуманных (неблокирующий, просто небольшое окно онтоп по центру, с перехватом файловых операций из-под обновленного последнего киса и шифрованием пользовательских данных в нтфс потоках) — аж уважуха авторам... были даже такие которые после смски самоудалялись бесследно! т.е. описанное здесь изделие есть одно из.

  6. Рейтинг: 0+
    dotomator (Assburner) 8 февраля 2010, 23:41 #

    И меня обманули... пришлось просвистеть смс в нуль-модем ((((

    • Рейтинг: 0+
      2bytes (Maintenance work...) 9 февраля 2010, 00:01 #

      А у меня смотри сколько всего нашли и вычистили! Теперь буду жить спокойно. Отличный сайт!

      • Рейтинг: -1+
        dotomator (Assburner) 9 февраля 2010, 00:04 #

        у тибя красивее (((
        ты всегда был гламурным, сцуко )))

  7. Рейтинг: 0+
    imbicil (Paraz1t) 8 февраля 2010, 23:41 #

    dkuznets После активации вирус извлекает из своего тела файл во временный каталог текущего пользователя Windows. Зайди под другтм пользователем с правами администратора (в безопасном режиме) и все получится.

    • Рейтинг: -1+
      dotomator (Assburner) 8 февраля 2010, 23:50 #

      Извлекает из своего тела.... как романтично ))

      • Когда-то тут был комментарий

        • Рейтинг: -1+
          dotomator (Assburner) 9 февраля 2010, 00:05 #

          я ни знаю
          обычно очень. очень опасны

          • Когда-то тут был комментарий

        • Рейтинг: 0+
          imbicil (Paraz1t) 9 февраля 2010, 00:07 #

          Безопасный режим — Safe mode. не знал ?? Дальше объяснять?

          • Когда-то тут был комментарий

          • Рейтинг: -1+
            2bytes (Maintenance work...) 9 февраля 2010, 00:18 #

            А какое ядро системы лучше загрузить в безопасном режиме? А то у меня сейчас их четыре на выбор.

            • Когда-то тут был комментарий

      • Рейтинг: 0+
        2bytes (Maintenance work...) 9 февраля 2010, 00:16 #

        OPEN YOUR MIND..

  8. Когда-то тут был комментарий

    • Рейтинг: 2+
      awdoshenko 8 февраля 2010, 23:02 #

      Внизу читай адрес

      • Когда-то тут был комментарий

        • Рейтинг: 1+
          dotomator (Assburner) 8 февраля 2010, 23:21 #

          Под слакой не пойдет ))

          • Рейтинг: 1+
            2bytes (Maintenance work...) 8 февраля 2010, 23:27 #

            А вдруг! Смеётесь вместо того чтобы помочь человеку!
            Пося, попробуй из под Wine! Если из под Wine не запустится, тогда только в виртуальной машине :(

            • Когда-то тут был комментарий

            • Рейтинг: 0+
              dotomator (Assburner) 8 февраля 2010, 23:43 #

              Пингва!!! Оно даже ОСь маю не узнала!!!! (((((
              Хорошо хоть опознало что это Lynx ))

            • Рейтинг: 0+
              dotomator (Assburner) 8 февраля 2010, 23:47 #

              # whois computerguard.info
              глянь...
              вот оне чухонцы злобу зотаили... ))


              Billing ID:CR40795967
              Billing Name:Kalev Suursalu
              Billing Organization:
              Billing Street1:Kopli 78-30
              Billing Street2:
              Billing Street3:
              Billing City:Tallinn
              Billing State/Province:Harjumaa
              Billing Postal Code:12917
              Billing Country:EE
              Billing Phone:+372.5578654
              Billing Phone Ext.:
              Billing FAX:
              Billing FAX Ext.:
              Billing Email:kalev.suursalu@yandex.ru

              • Рейтинг: -1+
                2bytes (Maintenance work...) 8 февраля 2010, 23:50 #

                Аааххх!!! =)

                • Рейтинг: -1+
                  dotomator (Assburner) 8 февраля 2010, 23:53 #

                  Так, давай ка напомним нашим маленьким интернет-дгузьям, как пинговать из дос-очка вражески домены!!
                  Миллионы хомячкофф -это сила!
                  ТАК! ПАБИДИМ!!
                  Ты помнишь как это делается? Я нет.. ))

                  • Рейтинг: -1+
                    2bytes (Maintenance work...) 9 февраля 2010, 00:21 #

                    Я забыл какой ключ к ping, чтобы пинговать бесконечно. В том сортире ведь всё наоборот! Они даже слеш с бекслешью в указании путей перепутали!

                    • Рейтинг: -1+
                      2bytes (Maintenance work...) 9 февраля 2010, 00:26 #

                      ping -t compuguard.info, вот!

                      Кста, адрес у тебя сверху неверный, а вот хуиз правильный =)

                      • Рейтинг: -1+
                        dotomator (Assburner) 9 февраля 2010, 01:30 #

                        это я пирипутал да ))
                        главное — хуиз

  9. Рейтинг: 0+
    zajazz (z) 8 февраля 2010, 22:26 #

    ...А ещё он файлы *.GHO выносит.....

    • Рейтинг: 0+
      carambold 8 февраля 2010, 22:42 #

      он их баиццо

  10. Рейтинг: 2+
    imbicil (Paraz1t) 8 февраля 2010, 22:24 #

    Исправлена критическая уязвимость Internet Explorer


    Артём Синицын
    Microsoft Valuable Professional Forefront
    Microsoft Certified IT Professional: EMA/EA/SA
    Microsoft Certified Systems Engineer: Security
    Microsoft Certified Systems Administrator: Messaging
    Kaspersky Lab Data Security Technician

    Наверняка многие из Вас слышали о ряде широкомасштабных атак, совершённых во второй половине декабря прошлого года на целый ряд крупных американских компаний, включая Google, Adobe, Yahoo, Symantec, Juniper Networks и McAffee. Массированные атаки, целями которых явились более 30 компаний силиконовой долины, продолжались в течении трех недель, до 4 января 2010 года. Большинство атак использовало целый коктейль из 0day-уязвимостей, разбавленный технологиями социальной инженерии, десятком вредоносных программ и backdoor-модулем, подключающемуся к командному центру по маскировочному SSL-соединению.

    Данное событие было названо “Операция Аврора” (Aurora) по имени каталога в системе злоумышленников, в котором был скомпилирован вредоносный код. Одной из уязвимостей, используемых в рамках данных атак, была ранее неизвестная уязвимость в браузере Microsoft Internet Explorer. Критической уязвимости оказались подвержены версии Internet Explorer 5, 6, 7, 8 под управлением Windows 2000, XP, 2003, Vista, 2008, 7, 2008 R2. Примечательный факт: несмотря на то, что данной уязвимости были подвержены все версии браузера, успешная эксплуатация и проведение атаки были зафиксированы исключительно на компьютерах с IE 6. Уязвимые системы с IE 7/8 на платформе Windows Vista/7 смогли противостоять угрозе за счет дополнительных механизмов защиты, таких как Internet Explorer Protected Mode (http://msdn.microsoft.com/en-us/library/bb250462(VS.85).aspx), Data Execution Prevention (http://msdn.microsoft.com/en-us/library/bb250462(VS.85).aspx) и Address Space Layout Randomization (http://technet.microsoft.com/ru-ru/library/cc771361(WS.10).aspx). На данный момент не было зафиксировано ни одного случая успешной работы вредоносного кода волны Aurora на компьютерах с браузерами Internet Explorer 8. Компанией Microsoft было выпущено внеочередное обновление безопасности, полностью закрывающее обнаруженную уязвимость во всех версиях Internet Explorer. За более подробной информацией Вы можете обратиться к моему блогу http://co1piltwb.partners.extranet.microsoft.com/mcoeredir/mcoeredirect.aspx?linkId=13178896&s1=7a09a5e2-a533-fb77-66b4-0f1140292fab.

    (с)Бюллетень TechNet

    • Рейтинг: 0+
      imbicil (Paraz1t) 8 февраля 2010, 22:30 #

      Неприязнь к "поганому Билу Гейтсу" ((с) Х/ф Хоттабыч) неприязнью, но их советами пользоваться все таки надо.

  11. Рейтинг: 0+
    awdoshenko 8 февраля 2010, 22:10 #

    Ой и у меня!

    • Рейтинг: 0+
      2bytes (Maintenance work...) 8 февраля 2010, 22:13 #

      Вот так! А вы говорите..

      • Рейтинг: 0+
        awdoshenko 8 февраля 2010, 22:16 #

        Что же теперь делать?!

        • Рейтинг: 0+
          2bytes (Maintenance work...) 8 февраля 2010, 22:21 #

          Там же всё подробно написано!

          • Рейтинг: 0+
            awdoshenko 8 февраля 2010, 22:28 #

            Вот и я говорю))

        • Рейтинг: 0+
          atom_cn 8 февраля 2010, 22:26 #

          касперский ругается на сайт compuguard.info, считая его фишинговым сайтом

          то что у вас нашли уязвимость и для скачивания просят отправить СМС — РАЗВОД

          • Рейтинг: 0+
            awdoshenko 8 февраля 2010, 22:28 #

            Спасибо тебе, добрый человек, только у меня Систем32 нету))
            + вам))

            • Рейтинг: 0+
              carambold 8 февраля 2010, 22:40 #

              ты просто низнаешь где его искать )))

              • Рейтинг: 0+
                awdoshenko 8 февраля 2010, 22:42 #

                Даже мой спотлайт не знает, не то, что я))

            • Рейтинг: 0+
              2bytes (Maintenance work...) 8 февраля 2010, 23:29 #

              Скажите ещё, что и папочку WINDOWS тоже потеряли.

              • Рейтинг: 0+
                2bytes (Maintenance work...) 8 февраля 2010, 23:34 #

                У всех есть папочка WINDOWS, а у вас нет. Как так?

                http://img11.nnm.ru/6/e/d/9/5/844d93f97412be32c3f4bd0966a.png

        • Рейтинг: 0+
          carambold 8 февраля 2010, 22:38 #

          срочно отправь пять СМСок!!!!11111

          • Рейтинг: 0+
            awdoshenko 8 февраля 2010, 22:40 #

            Уже отправил, пишет, что лечит ДээЛьэЛьку!

            • Рейтинг: 0+
              carambold 8 февраля 2010, 22:43 #

              очень хорошо, в этот раз ты легко отделался )))
              и добрые люди о тебе позабтились вовремя )))

              • Рейтинг: 0+
                awdoshenko 8 февраля 2010, 22:44 #

                Но процесс не прекращается!

                • Рейтинг: 0+
                  carambold 8 февраля 2010, 22:53 #

                  Вот жил бы ты в Омериге, мог бы по суду "за маральный ущерб" выкрутить из владельца сайта всё, что у него есть плюс четверть его зарплаты всю оставшуюся жизнь. )))

                  • Рейтинг: 1+
                    awdoshenko 8 февраля 2010, 22:56 #

                    Купишь!
                    Отец
                    Отвечает,
                    Вздыхая.
                    Ты не в Чикаго,
                    Моя дорогая.
                    Дом над Невою
                    Купить бы я рад...
                    Да не захочет
                    Продать Ленинград!

  12. Рейтинг: 0+
    august2007 (MATi) 8 февраля 2010, 22:03 #

    http://support.kaspersky.ru/viruses/deblocker

    http://www.drweb.com/unlocker/index/

    http://softget.net/freeware/projects/RansomHide/ransomhide.exe

  13. Рейтинг: 1+
    vlad3770 (Владимир) 8 февраля 2010, 22:01 #

    Пора подразделению "К" заняться своими непосредственными обязанностями.Думаю найти и обезвредить злоумышленников не так трудно.Ведь деньги реальные и улетают они не в космос.Хотя склонность у них к этому (у денег) имеется.Судя по и по домашнему бюджету,и по государственному.

    • Рейтинг: 0+
      imbicil (Paraz1t) 8 февраля 2010, 22:32 #

      Самое грустное, чтл не будет подлазделение "К" этим заниматься, а то у них денег не будет.

      • Рейтинг: 0+
        ediv 8 февраля 2010, 23:42 #

        Ясен пень, их работа. Кто еще может так безнаказанно орудовать.

  14. Рейтинг: 2+
    2bytes (Maintenance work...) 8 февраля 2010, 22:00 #

    Мля! И я попал. Чего делать то теперь?

    • Рейтинг: 0+
      carambold 8 февраля 2010, 22:54 #

      carambold сегодня, 22:53 #
      Вот жил бы ты в Омериге, мог бы по суду "за маральный ущерб" выкрутить из владельца сайта всё, что у него есть плюс четверть его зарплаты всю оставшуюся жизнь. )))

  15. Рейтинг: 1+
    catbaun 8 февраля 2010, 21:16 #

    http://support.kaspersky.ru/viruses/deblocker

    • Рейтинг: 0+
      vlad3770 (Владимир) 8 февраля 2010, 22:10 #

      Спасибо,лучше бы не пригодилось.

  16. Рейтинг: 1+
    locman222 8 февраля 2010, 21:09 #

    как раз мучаюсь с таким.3 часа убил,никак сцуку не выдавить.Ни один антивирус не находит,прбовал c LiveCD с новыми базами-ни хваленый каспер,ни др.веб,ни нортон,ни нод ничего сделать не могут,просто не видят.Чистил темпы,вводил код активации,ничего не помагает.Поймать бы эту сцуку,которая все это делает,да привязать к столбу на Красной площади на денек.Неужели трудно вычислить уродов?

    • Рейтинг: 0+
      beliakov 8 февраля 2010, 22:46 #

      Грузишься с LiveCD, открываешь реестр, смотришь ветку с ключом "UserInit", дальше, думаю, все понятно — главное убрать вирус из автозагрузки, потом он не опасен.

  17. Рейтинг: 2+
    karavaj 8 февраля 2010, 20:55 #

    Лечить подобное нужно блокировкой расчетных счетов мобильных операторов, а в дальнейшем и уголовными делами о мошейничестве и вымогательстве с обязательным привлечением мобильных операторов как соучастников, ведь они получают половину этой суммы только официально. Одного прецедента хватит чтоб вместо желания срубить таким образом бабла у оператора появился стойкий рефлекс жидкого стула.

    • Рейтинг: 1+
      robinzon 8 февраля 2010, 21:25 #

      100% кто первый стоит в этой цепочке, это мобильный оператор ибо он дает короткий смс номер, и ему пох чо и как.

      • Рейтинг: 0+
        atom_cn 8 февраля 2010, 22:27 #

        согласен
        с операторов даже нельзя бабки свои выбить назад, если отправил такую СМС

  18. Рейтинг: 0+
    blackk75 8 февраля 2010, 20:49 #

    Какой ужас! Убил на него аж 15 минут, и то потому что брат додумался семёрку поставить..

    • Рейтинг: 0+
      imbicil (Paraz1t) 8 февраля 2010, 20:54 #

      С 7-кой еще проще) Сразу после установки качай обновления безопасности и забывай об этом вирусе.

  19. Рейтинг: 3+
    imbicil (Paraz1t) 8 февраля 2010, 20:44 #

    Вирус-блокировщик попадает на ПК пользователей, как правило, под видом видеокодеков, электронных книг или аудиофайлов.

    Вирус представляет собой троянскую программу, устанавливающую в систему другую вредоносную программу, которая блокирует работу операционной системы Windows.

    Программа является приложением Windows (PE EXE-файл). Имеет размер 88576 байт. Написана на C++.

    Деструктивные действия вируса

    После активации вирус извлекает из своего тела файл во временный каталог текущего пользователя Windows – %Temp%\<rnd>.tmp (<rnd> – случайная последовательность цифр и букв латинского алфавита).

    Данный файл имеет размер 94208 байт.

    После успешного сохранения файл запускается на выполнение, выполняя следующие действия:

    – для автоматического запуска в разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] системного реестра вирус изменяет значение строкового (REG_SZ) параметра Userinit – на %Temp%\<rnd>.tmp;

    – в зависимости от текущей даты вирус отправляет http-запрос: http://%3Crnd1%3E.com/regis***.php?guid={<rnd2>}&wid=<rnd3>&u=<rnd3>&number=<rnd4>install=1,

    где <rnd1> – url-ссылка, сформированная по специальному алгоритму в зависимости от текущей даты;

    <rnd2> – специально сформированный уникальный идентификатор;

    <rnd3> – случайное число;

    <rnd4> – серийный номер жесткого диска;

    – после перезагрузки ПК вирус выводит окно с предложением отправить sms-сообщение на указанный номер для разблокировки;

    – при разблокировании операционной системы Windows в рабочем каталоге вируса создается файл командного интерпретатора под именем a.bat. В данный файл записывается код для удаления оригинального файла вируса и самого файла командного интерпретатора;

    – затем файл a.bat запускается на выполнение (кстати, этот вирус «склонен к самоубийству»: через 2 часа после запуска он делает себе «харакири», то есть самоуничтожается, если в течение 2-х часов код разблокировки не введен).

    Как удалить вирус вручную

    Загрузите Windows в так называемой «чистой среде», например, воспользовавшись загрузочным аварийно-восстановительным диском, типа Windows miniPE или ERD Commander:

    – вставьте диск с ERD Commander в лоток CD-ROM, перезагрузите ПК;

    – во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

    – установите загрузку ПК с CD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;

    – в появившемся меню Мастер восстановления Windows XP выберите Загрузка ERD Commander –> Enter;

    – внизу появится строка состояния Starting Winternals ERD Commander;

    – после загрузки драйвера видеокарты в появившемся окне нажмите кнопку Skip Network Configuration;

    – в окне Welcome to ERD Commander выберите свою ОС –> OK;

    – когда загрузится Рабочий Стол, дважды щелкните значок My Computer;

    – в окне ERD Commander Explorer раскройте диск, на котором установлена ОС (как правило, C:\);

    – удалите оригинальный файл вируса, как правило, он расположен во временном каталоге текущего пользователя Windows – %Temp%\<rnd>.tmp (может иметь атрибуты Скрытый, Системный, Только чтение);

    – закройте окно ERD Commander Explorer;

    – нажмите Start –> Administrative Tools –> RegEdit;

    – в окне ERD Commander Registry Editor найдите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon];

    – исправьте значение строкового REG_SZ-параметра Userinit на C:\WINDOWS\system32\userinit.exe, (если система установлена на диске C:\, если на другом диске, то <буква_диска>:\Windows\system32\userinit.exe,). Вирус устанавливает значение этого параметра %Temp%\<rnd>.tmp;

    – в этом же разделе исправьте (при необходимости) значение строкового REG_SZ-параметра Shell на Explorer.exe;

    – закройте окно ERD Commander Registry Editor;

    – нажмите Start –> Log Off –> Restart –> OK;

    – во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

    – установите загрузку ПК с винчестера, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;

    – загрузите Windows в обычном режиме;

    – проверьте систему антивирусом со свежими базами.

    • Рейтинг: 0+
      imbicil (Paraz1t) 8 февраля 2010, 20:46 #

      зы: )))

      Получите с нерадивого юзера заранее оговоренную сумму денег )))))

    • Рейтинг: 0+
      dkuznets 8 февраля 2010, 21:50 #

      90% за то, что все эти советы не помогут
      Последний раз был залочен полностью эксплорер (даже в защищенном режиме грузилась только заставка), ничего не запускалось, три клавиши вызывали окошко с надписью, что диспетчер задач отключен администратором.

      Запуск с лайв-ЦД и очистка всех временных файлов с удалением всякого подозрительного файла тоже не помогла. Антивирусы ничего не нашли. Переустановка в режиме обновления — тоже самое. Формат винта.

      Предыдущий случай — эксплорер запускался, диспетчер задач отключен администратором, регедит тоже. Попытка вызвать аплеты через control — ошибка с вылетом. Антивирь — по нулям. Переустановка в режиме обновления — BSOD. Формат винта.

      В 4-5 остальных случаях удалось убить дрянь эту. Но антивири не помогали (один комп сам хозяин оживлял раза три — один раз отправив СМС, после чего ему код пришел. На следующий день опять повылезало, и несколько раз код от Др.Веба подходил... Но ненадолго. Потом вообще все заглючило).

      Убил бы писателей этих.

      • Рейтинг: 1+
        beduin747 8 февраля 2010, 23:01 #

        При наличии LiveCD с Dr.Web-ом я делаю так:
        Загрузка с Live CD, обновление баз до самых распоследних,полный прогон всех дисков. Так же качаю последний CureIt c drweb.ru на диск С (понадобится позже). Затем, не перегружая комп, с того же Live CD загрузка AVZ обновление баз и опять полный прогон по всем дискам. Далее записываю обновленный AVZ на зараженную машину (на рабочий стол), физически отрубаю инет (смеяться не стоит) и перезагрузившись пытаюсь запустить его уже на зараженной машине. (кликом на рабочем столе, через цмд или по CAD-у). Если это не помогает, то загрузка с LiveCD, вставить всю прогу в автозагрузку. После того, как удастся запустить AVZ обязательно установить драйвер расширенного мониторинга и AVZGuard. Далее лечить весь комп еще раз. Затем в меню Файл-Восстановление системы разблокировать комп. Потом Сервис-Менеджер автозапуска и внимательно курить, что стартует автоматом. С подозрительного убрать галочки. Если что, потом можно вернуть. Затем меню Файл-Мастер поиска и устранения проблем. В верхней строке выбираем по очереди категорию проблемы, в нижней степень опасности — все. Галки ставим только там, где не указано ОПАСНО. Обязательно снять автозагрузку со всех носителей, кроме сидюка и сделать очистку системы. После этого выход и сразу в перезагрузку. Смотрим, что получилось.
        Я, обычно, на всякий случай запускаю ранее скачанный СureIt и опять прогоняю весь комп. И если остаются сомнения по поводу автозагрузки, то ставлю анвир — www.anvir.net и чекаю им запущенные службы и библиотеки и т.д. Очень удобная штука.
        Вроде все. Надеюсь кому-нибудь пригодится.

    • Рейтинг: 0+
      steves 8 февраля 2010, 22:00 #

      Полезная информация. + в рейтинг добавил.

  20. Рейтинг: 0+
    otkuda (Dezinformator) 8 февраля 2010, 20:39 #

    У меня был месяца два назад. Каспер его пропустил, не то что паршивые акронисы. Безопасный режим не пашет с ним. Звонил знакомым. Они прислали код разблокировки.

комментарии
^ Наверх