Вложений: 3
Восстанавливаются ветки блокировщика в реестре после его удаления
Принесли ноут, window 7 Блокировщик просит денег на 9676716379Вирус не определился утилитами от касперского и дрвебаЗагрузчик вируса находился %USERPROFILE%, сам блокировщик в %USERPROFILE%\AppData\Local\TEMPПрописан в HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run и HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ShellЗловреда перенес на внешний носитель (для последующей проверки и высылки антивирусникам), вместо него far c именем удаленного вируса, перезагрузил и почистил систему. Возникла проблема - осталось еще что-то, что возвращает реестр в первоначальное состояние.Блокировщика нет, но ссылки на него в реестре восстанавливаются.Проблема решена, вирус добавлен в базы (Trojan.Winlock.6980 в DrWeb и Trojan-Ransom.Win32.Gimemo.axju в Касперский).Всем спасибо, тему можно закрыть