Показано с 1 по 13 из 13.

Непобедимый блокиратор (заявка № 106341)

  1. #1
    Junior Member Репутация
    Регистрация
    25.07.2011
    Сообщений
    10
    Вес репутации
    47

    Непобедимый блокиратор

    Доброго времени суток!
    Не могу справиться с блокиратором. Система заблокирована полностью, через безопасный режим зайти не удается. Пробовал подобрать код разблокировки на Dr.Web, не получилось, проблема в том, что вирус не требует отправить смс с текстом на номер, просто требует положить денег через терминал на счет. Снимал жесткий, ставил на рабочий комп и прогонял антивирями. AVZ не увидел ничего, CureIt нашел но не то, Nod32 тоже всё тихо. Поставил жесткий на место. Попробовал с LiveCD проверить, порядка 7 часов он упорно трудился, нашел и удалил кучу разной ерунды но результат нулевой, система всё еще заблокирована. Последнее что пробовал это загрузиться через ERD Commander и почистить реестр. Вроде всё выполнил как в учебнике, но после перезагрузки опять всё по новой.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    765
    Доброй ночи.
    I этап (выполняется на чистой от вирусов машине)

    1. Скачайте на компьютере, с которого сейчас пишете, образ ERD Commander (для Windows XP - версия 2005 (5.0), для Vista - версия 2007 (6.0), для Windows 7 - версия 2009 (6.5)). Ссылки ищите в Google, например.
    2. Если на зараженной машине отсутствует CD/DVD привод, создайте из этого образа загрузочную флешку (как это сделать ищите самостоятельно в Интернете). В противном случае записываете образ на болванку, например, с помощью Nero

    II этап (выполняется на заблокированной машине)

    1. Зайти в BIOS и поставить в качестве первого устройства (First Boot Device или что-то подобное) загрузки CD-привод (если записывали на болванку) или USB-HDD (для загрузочной флешки)
    2. Вставляете диск в привод (или подключаете флешку) и загружаетесь
    При загрузке Вы должны указать диск, на который установлена заблокированная система (образец)
    3. Посмотрите в реестре:
    ветка
    Код:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    параметр
    Код:
    userinit
    параметр
    Код:
    shell
    Значения этих параметров напишите в своем сообщении
    Paula rhei.
    Поддержать проект можно тут

  4. #3
    Junior Member Репутация
    Регистрация
    25.07.2011
    Сообщений
    10
    Вес репутации
    47
    userinit-> C:\WINDOWS\system32\userinit.exe
    shell-> C:\Documents and Settings\All Users\Application Data\22CC6C32.exe

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    765
    1. Скопировать на флешку файлы userinit.exe и taskmgr.exe (чистые с дистрибутива или скопировать с сис-темы, аналогичной заблокированной)
    2. Загрузиться с Live CD
    3. Удалить файлы: C:\documents and settings\all users\application data\22cc6c32.exe, userinit.exe и taskmgr.exe (в папках system32 и system32\dllcache),
    4. Скопировать c флешки файлы userinit.exe и taskmgr.exe в C:\WINDOWS\system32
    5. Исправляете параметры: shell, где должно быть указано explorer.exe и раздел userinit, где должно быть указано [тут буква вашего диска и путь к системе] C:\WINDOWS\system32\userinit.exe,) (включая запятую!).

    Пробуйте стартовать в проблемной системе

    Если загрузка пройдет успешно, не торопитесь уходить. Вполне возможно, что будут остатки, которые нужно будет добивать
    Paula rhei.
    Поддержать проект можно тут

  6. Это понравилось:


  7. #5
    Junior Member Репутация
    Регистрация
    25.07.2011
    Сообщений
    10
    Вес репутации
    47
    Систему загрузить удалось. Куда нужно смотреть и какие остатки добивать?

  8. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    765
    Теперь сделайте логи AVZ, согласно правил.
    + Сделайте лог полного сканирования MBAM
    Paula rhei.
    Поддержать проект можно тут

  9. #7
    Junior Member Репутация
    Регистрация
    25.07.2011
    Сообщений
    10
    Вес репутации
    47
    Очень сильно тормозит система. Браузер крайне медленно грузит страницу.
    Вложения Вложения

  10. #8
    Student (P) Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для crush13
    Регистрация
    28.05.2010
    Адрес
    Курган
    Сообщений
    680
    Вес репутации
    77
    Владимир Сафронов, здравствуйте.
    В AVZ выполните скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\documents and settings\one\application data\netprotocol.exe');
     QuarantineFile('C:\WINDOWS\system32\dllcache\userinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\windebug32.exe','');
     QuarantineFile('C:\Program Files\Common Files\msadco40.tlr','');
     QuarantineFile('C:\Documents and Settings\one\Application Data\netprotocol.exe','');
     QuarantineFile('c:\documents and settings\one\application data\netprotocol.exe','');
     DeleteFile('c:\documents and settings\one\application data\netprotocol.exe');
     DeleteFile('C:\Documents and Settings\one\Application Data\netprotocol.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Netprotocol');
     DeleteFile('C:\Program Files\Common Files\msadco40.tlr');
     DeleteFile('C:\WINDOWS\system32\windebug32.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Windows Debugger 32');
    BC_ImportAll;
    ExecuteSysClean;
    RegKeyParamWrite('HKLM','SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters','ServiceDll','REG_EXPAND_SZ', '%SystemRoot%\System32\srvsvc.dll');
    ExecuteWizard('TSW',2,2,true);
    BC_Activate;
    RebootWindows(true);
    end.

    После перезагрузки

    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.

    Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы.

    удалите в MBAM все строки, кроме этих:
    Код:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    c:\backup\nero\keygen.exe (Malware.Packer.Gen) -> No action taken.
    c:\program files\total commander\Plugins\arc\Default.sfx (Malware.Packer.Gen) -> No action taken.
    Проверьте, что с проблемой.
    Логи повторите
    Последний раз редактировалось миднайт; 25.07.2011 в 20:16. Причина: !!!
    [RIGHT][URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] [URL="http://go.trendmicro.com/free-tools/hijackthis/HiJackThis.exe"]HijackThis[/URL] [URL="http://virusinfo.info/pravila.html"]Правила раздела "Помогите!"[/URL][/RIGHT]
    [RIGHT][URL="http://virusinfo.info/forumdisplay.php?f=70"]ЧаВО[/URL] [URL="http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1"]Malwarebyte's AntiMalware[/URL][/RIGHT]
    [RIGHT][URL="http://z-oleg.com/secur/avz_up/avzbase.zip"]Актуальные базы АВЗ[/URL][/RIGHT]

  11. #9
    Junior Member Репутация
    Регистрация
    25.07.2011
    Сообщений
    10
    Вес репутации
    47
    Система продолжает работать медленно. Плюс вместо страниц в браузерах загружается исходный код. Жестко зараза зацепила.
    Вложения Вложения

  12. #10
    Student (P) Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для crush13
    Регистрация
    28.05.2010
    Адрес
    Курган
    Сообщений
    680
    Вес репутации
    77
    1. Закройте все открытые приложения (программы), кроме АVZ и браузера (Mozilla Firefox, Opera, Google Chrome, Internet Explorer).
    Отключите:
    - ПК от интернета/локальной сети;
    - Обязательно!!! Отключить системное восстановление!!! как - посмотреть можно здесь;
    - Выгрузите антивирус и/или Файрвол;
    - Пофиксите в HJT:
    Код:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\swrxplm.dll
    - Выполните скрипт в AVZ ("Файл - Выполнить скрипт" или в англ.версии "File - Custom scripts"). Скопируйте текст кода и вставьте в окно, нажмите "Выполнить (Run)":
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\WINDOWS\system32\dllcache\userinit.exe','');
     QuarantineFile('C:\DOCUME~1\one\LOCALS~1\Temp\Ww90ou2L.sys','');
     QuarantineFile('C:\WINDOWS\system32\swrxplm.dll','');
     DeleteFile('C:\WINDOWS\system32\swrxplm.dll');
     DeleteFile('C:\WINDOWS\system32\dllcache\userinit.exe');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,3,true);
    ExecuteWizard('SCU',2,2,true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2. После перезагрузки выполните такой скрипт:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    3. Файл quarantine.zip из корня папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы;
    4. Сделайте повторные логи по правилам п.2 и п.3 раздела "Диагностика" (virusinfo_syscheck.zip; hijackthis.log).

    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) - Обновите IE, даже если Вы его не используете.
    [RIGHT][URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] [URL="http://go.trendmicro.com/free-tools/hijackthis/HiJackThis.exe"]HijackThis[/URL] [URL="http://virusinfo.info/pravila.html"]Правила раздела "Помогите!"[/URL][/RIGHT]
    [RIGHT][URL="http://virusinfo.info/forumdisplay.php?f=70"]ЧаВО[/URL] [URL="http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1"]Malwarebyte's AntiMalware[/URL][/RIGHT]
    [RIGHT][URL="http://z-oleg.com/secur/avz_up/avzbase.zip"]Актуальные базы АВЗ[/URL][/RIGHT]

  13. #11
    Junior Member Репутация
    Регистрация
    25.07.2011
    Сообщений
    10
    Вес репутации
    47
    Всё выполнил, обновляю IE/
    Вложения Вложения

  14. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Что с проблемой?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 21
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\one\\application data\\netprotocol.exe - Trojan-Dropper.Win32.Aspxor.ap ( DrWEB: BackDoor.Butirat.21, BitDefender: Trojan.Clicker.NAM, NOD32: Win32/TrojanClicker.Agent.NII trojan, AVAST4: Win32:Agent-ANCV [Trj] )
      2. c:\\windows\\system32\\dllcache\\userinit.exe - Trojan-Ransom.Win32.PornoAsset.anj ( DrWEB: Trojan.Packed.22288, BitDefender: Gen:Variant.Kazy.31981, AVAST4: Win32:Malware-gen )
      3. c:\\windows\\system32\\swrxplm.dll - Trojan.Win32.Agent.huxt ( DrWEB: Trojan.Mayachok.based, BitDefender: Trojan.Generic.6363482, NOD32: Win32/Agent.SFM trojan, AVAST4: Win32:Monder-KO [Trj] )
      4. c:\\windows\\system32\\windebug32.exe - Trojan-Downloader.Win32.Agent.sunb ( DrWEB: Trojan.PWS.Turist.1, BitDefender: Trojan.Generic.6684755, NOD32: Win32/Spy.Ranbyus.D trojan, AVAST4: Win32:Agent-ANGM [Drp] )


  • Уважаемый(ая) Владимир Сафронов, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. смс блокиратор
      От scra2009 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 24.05.2012, 15:01
    2. Блокиратор
      От Михаил Упоров в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 31.05.2011, 08:27
    3. СМС блокиратор
      От myaso в разделе Помогите!
      Ответов: 25
      Последнее сообщение: 08.01.2011, 17:50
    4. Непобедимый Win32/TrojanDownloader.Agent.NVF троян
      От M.V. Basten в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.02.2009, 04:22

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00574 seconds with 20 queries