Показано с 1 по 6 из 6.

Winlock.2675 и ERDregedit

  1. #1
    Junior Member Репутация
    Регистрация
    30.12.2009
    Сообщений
    5
    Вес репутации
    53

    Winlock.2675 и ERDregedit

    сегодня сделал для себя вывод, что ERDregedit не подходит для редактирования реестра винды на заблоченной машине.
    но в составе Alkid Win PE есть утилита, позволяющая просматривать и редактировать реестр поражённой системы!
    (использовал ZverDVD 2010)
    с помощью этой утилиты и нашёл подменённый ключ "userinit".

    сам локер - тривиален. ничего кроме номера телефона - нет.
    перекрывает экран, не давая отображать таскманагер (хотя, по альт-табу - видно, что тот всплывает по трём-клавишам).
    вес - чуть больше 52 кило.
    название "xxx_video_30619.avi.exe".
    пришёл скорей всего по почте, в спам-рассылке с какого-то рассадника, типа майл.ру (о чём-то таком при мне говорили страдальцы). судя по месту обитания - залез через оперу (правда не уточнял какой версии).
    текст - примерно такого содержания: "просмотр порно... пополнить баланс абонента мтс 89853132746 через терминал экспресс-оплаты... в чеке будет указан код разблокировки...".
    G:\~a\~vir\xxx_video_30619.avi.exe
    -------------------------------- File version info:
    -------------------------------- Section info (3 sections):
    Section: UPX0
    VirtualSize: 0001F000
    VirtualAddress: 00001000
    PointerToRawData: 00000200
    SizeOfRawData: 00000000
    Flags: E0000080

    Section: UPX1
    VirtualSize: 0000D000
    VirtualAddress: 00020000
    PointerToRawData: 00000200
    SizeOfRawData: 0000C800
    Flags: E0000040

    Section: .rsrc
    VirtualSize: 00001000
    VirtualAddress: 0002D000
    PointerToRawData: 0000CA00
    SizeOfRawData: 00000200
    Flags: C0000040

    -------------------------------- Imports:
    KERNEL32.DLL
    LoadLibraryA
    GetProcAddress
    VirtualProtect
    VirtualAlloc
    VirtualFree
    ExitProcess
    Modules imported: 1
    Functions imported: 6

    -------------------------------- Exports:
    Ordinal RVA Name

    OrdinalBase: 0
    NumberOfFunctions: 0
    NumberOfNames: 0
    Последний раз редактировалось fidres; 10.12.2010 в 19:17.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от fidres Посмотреть сообщение
    сегодня сделал для себя вывод, что ERDregedit не подходит для редактирования реестра винды на заблоченной машине.
    Можно об этом по-подробнее. Что конкретно не получается: подгрузить куст реестра или еще чего-то.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Какой версией ERD Commander-а пользовались? Какая операционная система ? Действительно интересно, что не получилось, ждем подробностей.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  5. #4
    Junior Member Репутация
    Регистрация
    30.12.2009
    Сообщений
    5
    Вес репутации
    53
    Erd Commander 2005 v5.0 - входит в сборку ZverDVD 2010 (но я и до этого пользовался ERDCom2003).
    наверное, просто не указал диру с виндой!.. точно.
    сейчас прогнал это всё на виртуалке - предварительно нужно указать директорию винды на нужном диске. понятно.
    но проще оказалось использовать regedit самой Alkid'ы (а верней несколько изменённый метод запуска самого regedit'а) - "x:\a386\system32\runscanner.exe /y /t 0 regedit.exe", позволяющий загрузить всё дерево сразу (или ветку отдельного юзера).
    ERDregedit смог загрузить лишь часть реестра (хотя не исключаю возможности, что с помощью дополнительных теложвижений - и его можно заставить подгрузить все ветки, примерно так же, как с обычного regedit'а).

  6. #5
    Junior Member Репутация
    Регистрация
    30.06.2010
    Сообщений
    125
    Вес репутации
    51
    а вот вопрос что если на компутере 2 вируса
    1 Winlock обычный
    2 то что обычно блокирует реестр диспетчер задач и прочее
    грузим лив сиди пробуем редактировать реестр а там
    написано шо реестр закрыт администратором

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Цитата Сообщение от User00 Посмотреть сообщение
    грузим лив сиди пробуем редактировать реестр а там
    написано шо реестр закрыт администратором
    Блокировка редактирования реестра действует только в пораженной системе, для LiveCD равно как и для любой внешней системы это по барабану.
    I am not young enough to know everything...

Похожие темы

  1. Winlock
    От choky в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 18.07.2011, 03:23
  2. winlock
    От limphangion в разделе Помогите!
    Ответов: 35
    Последнее сообщение: 06.06.2011, 22:08
  3. Winlock
    От Transle в разделе Помогите!
    Ответов: 8
    Последнее сообщение: 05.02.2011, 01:06
  4. winlock
    От Vlan в разделе Помогите!
    Ответов: 8
    Последнее сообщение: 25.11.2009, 22:49
  5. winlock.425
    От Givi1985 в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 05.11.2009, 12:01

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00467 seconds with 19 queries