Показано с 1 по 17 из 17.

Окно с требованием отправить СМС блокирует комп! (заявка № 65038)

  1. #1
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53

    Thumbs up Окно с требованием отправить СМС блокирует комп!

    Вчера около 20 часов после ряда обновлений системы появилось сообщение (см. вложение), комп заблокирован, а именно:
    - не запускается диспетчер программ (в меню панели задач строка также заблокирована) ни одним способом;
    - при попытке запуска любого исполняемого (.exe, .com) файла активизируется неснимаемая заставка (см. вложение);
    - при попытке восстановления системы выдается сообщение о запрете этого действия локальной политикой;
    - попытка входа в меню локальной политики через администрирование блокируется;
    - блокируются другие компоненты меню "администрирование";
    - открыт общий доступ к диску С:
    - счетчик времени на заставке вируса сбрасывается при перезапуске.
    - все это происходит и в любом защищенном режиме;
    - при попытке обновления файлов windows командой Sfc /scannow результат тот же

    Попытки выполнить любые действия согласно правилам обращения за помощью провалились, в т.ч. через лок. сеть и с внешнего носителя.

    Короткий номер 4460, по информации "Билайн", принадлежит некоему ЗАО "Контент-провайдер Первый Альтернативный", тел (495)363-1427, доб. 555, e-mail: support(собака)alt1.ru

    Вопросы: - что за дрянь?
    - как убить?
    - можно ли наказать негодяев?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Попробуйте сделать такой лог:
    Скачайте эту программу: http://www2.online-solutions.ru/ru/d...le.php?p=65579
    - Переименовать папку с программой, задать ей несмысловое имя типа X54S или распространенное типа Soft, Game и т.п.
    - Переименовать исполняемый файл программы в что-то типа game.pif, program.com
    Попробуйте сделать лог:
    1) Запустите OSAM и дождитесь окончания сканирования.
    2) Нажмите на кнопку "Save Log"
    3) Запакуйте лог в архив и прикрепите к своему следующему сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Уже пробую.

  5. #4
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Цитата Сообщение от snifer67 Посмотреть сообщение
    Попробуйте сделать такой лог:
    Скачайте эту программу: http://www2.online-solutions.ru/ru/d...le.php?p=65579
    Ссылка не открылась (Что-то не то?), но я взял отсюда http://virusinfo.info/showthread.php?t=64900 аналог. Распаковал и... получил сообщение о вирусе (см. вложение)

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Нажмите кнопку Remove message .Антивирусное ПО надо выгружать !

  7. #6
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Все сделал, попытался запустить с флешки в безопасном режиме. Реультат тот же, что и при запуске любого другого исполняемого файла - появление заставки с вымогательством (см. выше)

    Добавлено через 10 минут

    Спасибо за попытку помочь, я уже нашел ответ на http://virusinfo.info/showpost.php?p=529896&postcount=1.
    Сообщение - один в один, только номер другой
    Последний раз редактировалось Седовлас; 25.12.2009 в 13:35. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    А теперь делайте логи.

  9. #8
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    После просмотра указанной выше темы многократно пытался запустить AVZ из-под других учеток. Не получалось.
    Однако после перезагрузки кнопкой "ресет" во время сохранения параметров системы (с досады...) начало выдаваться сообщение типа "RUN.dll не может обнаружить..." несколько раз, и ожил AVASTY!! И тут же начал изничтожать множество файлов с вирусом Win32:malvare-gen.
    Затем обнаружил вирус в памяти, и предложил начальную проверку при перезагрузке. Я согласился. Было стерто жуткое число файлов, загружена система, запущен полный скан. Чисто. Запущен АVPTool - чисто. Далее действовал по инструкции, логи прилагаю. Сейчас ОС работает устойчиво, НО все прелести - неработающий диспетчер программ, запрет восстановления и т.п. остались.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\pob.dll','');
    DeleteFile('C:\WINDOWS\system32\pob.dll');
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(11);
    ExecuteRepair(17);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи.

  11. #10
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Выполнено.
    Диспетчер программ появился, восстановление заблокировано (вирусом, я не отключал, ибо невозможно было...).
    Вложения Вложения

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Пофиксить в HijackThis
    Код:
    F2 - REG:system.ini: Shell=c:\windows\explorer.exe
    O20 - AppInit_DLLs: C:\WINDOWS\system32\pob.dll
    ПК перезагрузите.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория - "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить
    Установите SP3 (может потребоваться активация) + все новые заплатки

  13. #12
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Спасибо! Почти все наладилось.
    Не работал было редактор реестра - ему не хватало библиотеки clb.dll - записал копию, заработал.
    Из остаточного - не работает центр справки и поддержки, пишет - запустить службу. Служба не запускается, см вложение.
    М.б., что-то еще нужно сделать?

  14. #13
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Еще повреждения после лечения вируса: не выполняется программы Sfc.exe, Msinfo32.exe и т.п.
    Что делать? Неужто Windows переставлять?

  15. #14
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Понимаю, что основное сделано, и интерес у помощников пропал... Все равно, спасибо за помощь! Перехожу на Virusinfo 911

  16. #15
    Junior Member Репутация
    Регистрация
    25.12.2009
    Сообщений
    16
    Вес репутации
    53
    Сегодня получен ответ от А1 Агрегатор на претензию от 25.12.09 Внутри - КОД РАЗБЛОКИРОВКИ!!! К сожалению, все уже убито, и проверить его нет возможности...
    Но каково-с?!!

    Добавлено через 5 часов 30 минут

    Получил в личку запрос о полученном коде. Выкладываю опыт на общее обозрение, м.б. модераторы им воспользуются и прилепят к теме http://virusinfo.info/showpost.php?p=529896&postcount=1
    Итак, надо воспользоваться формой для претензий на сайте конторы по имени "А1агрегатор", которой и принадлежит этот номер (4460 и многие другие похожие): http://a1help.ru/index3.php, строка жалобы на действия партнеров, я так и делал. От отсылки претензии до ответа прошло 5 дней, вирус успел снести, не поверил, что ответ будет. Но винда нормально так и не работает, надо было проявить терпение...
    Примерный текст для общения с формой сайта:
    Данные недобросовестного партнера: Ваш короткий номер 4460, ссылка на программу DOWNLOAD MASTER
    Суть проблемы: На моем компьютере появился троян, полностью блокировавший его работу с мошенническим противозаконным вымогательством путем отсылки СМС на номер 4460. При этом указанная цена 10 руб, а ее реальное значение 304 руб, что также нарушает законодательство. Вышеназванная программа DOWNLOAD MASTER мною никогда не устанавливалась.
    Указанный вирусом код для отсылки в СМС: (привести код с вирусной заставки).
    Прошу немедленно произвести расследование и выслать код разблокировки.
    В противном случае буду обращаться в компетентные органы... (и т.п. угрозы). Вообще-то, это дело по линии управления "Р" ФСБ, можно со зла и реально капнуть, кому не лень...
    Не забудьте указать точный e-mail для обратной связи.
    Ответ пришел в виде одной строки с кодом разблокировки, без комментариев, но с возможностью ответа.
    Всем удачи в Новом году! И никаких вирусов!
    Последний раз редактировалось Седовлас; 31.12.2009 в 06:09. Причина: Добавлено

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Установите на Windows Service Pack 3 (может потребоваться активация) и последующие обновления.

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\sdra64.exe - Trojan-Banker.Win32.Bancos.kuh ( BitDefender: Trojan.Generic.2909384, NOD32: Win32/Spy.Zbot.UN trojan, AVAST4: Win32:Rootkit-gen [Rtk] )


  • Уважаемый(ая) Седовлас, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 27.01.2010, 13:57
    2. Окно с требованием отправить смс
      От eskalibur в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.01.2010, 20:57
    3. Ответов: 16
      Последнее сообщение: 03.10.2009, 10:14
    4. окно с требованием отправить SMS
      От daf в разделе Технические и иные вопросы
      Ответов: 1
      Последнее сообщение: 02.03.2009, 05:50
    5. окно с требованием отправить смс
      От siomin в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.02.2009, 14:03

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00803 seconds with 20 queries