Вложений: 2
Windows заблокирован, просят отправить СМС
Добрый вечер! Лечил компьютер знакомым, баннер появлялся:[B]"Приложением Microsoft Security Essentials был зафиксирован неправомерный доступ к материалам порнографического содержания........Для активации системы необходимо: Пополнить номер абонента МТС: +79133915809 на сумму 2000 рублей....."[/B], всё блокировал, в безопасном режиме тоже появлялся. Я выполнил лечение с помощью [B]Kaspersky Rescue Disk[/B], так же тамошней утилитой Kaspersky WindowsUnlocker выполнил разблокировку командой [B]windowsunlocker[/B] в терминале. Касперским нашлось несколько троянцев, баннер исчез, затем в безопасном режиме лечил утилитой [B]Dr[/B].[B]Web[/B] [B]CureIt[/B]!Тоже нашлось несколько зараженных файлов.Названия найденных вредоносов к сожалению не запомнил. Потом перезагрузился, баннера не было.Я вошел в интернет, открыл Firefox и вдруг через минут пять этот же баннер снова появился. Использованные в предыдущем лечении утилита и диск уже не помогают,а в безопасном режиме система уходит в [B]BSOD[/B] с ошибкой [B]STOP: 0*0000007B (0*F789E524, 0*C0000034, 0*00000000, 0*00000000)[/B] .
[COLOR=#000000] Посмотрел в реестре ветку: [COLOR=Red]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon[/COLOR]
[B]параметр[/B] [COLOR=Blue]userinit [/COLOR][/COLOR]имеет значение [B]C:\WINDOWS\system32\userinit.exe,[/B][COLOR=#000000]
[B]параметр[/B] [COLOR=Blue]shell[/COLOR][/COLOR] имеет значение [B]explorer.exe
[/B]Вот экспорт веток[COLOR=#000000]реестра [B]HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run[/B] и [B]HKEY_USERS\<Имя проблемной учетки>\Software\Microsoft\Windows\CurrentVersion\ Run[/B][/COLOR]
окно с блокером появляется появляется после логотипа windows