Борьба с Internet Security
Поймали на работе новую заразу Internet Security.
При включении компьютера выскакивает окно отсчета времени до выключения как на старом давно забытом вирусе.
При попытке чего либо запустить делает "сканирование" ПК и выдаёт "отчёт об ошибках" затем просит денег через СМС на номер 4460 с кодом K204114200.
Родной NOD видимо был убит.
Загрузился с WinLiveCD, установил с защищенной флэшки AVPTool, проверил компьютер. Нашел несколько EXE в TEMP папке и уже знакомый SDRA64.EXE
Убил их всех. Удивило, что не нашел ни одной библиотеки.
Почистил руками все куки и временные папки IE. Также почистил все точки восстановления.
Загрузился в защищенном режиме. При попытке запустить AVZ, комп перегружается и убивается avz.exe.
Переименовал папку AVZ и его запускающий файл. Теперь AVZ успевает только запуститься и комп уходит на перезагрузку.
Запустился с DrWeb LiveCD. Проверил полностью-ничего не нашел.
(при заражении двух предыдущих ПК подобными, но разными вымогателми эта антивирусная программа также ничего не видела и не лечила. Зачем ее вообще использовать?)
При попытке подобрать код на [URL]http://virusinfo.info/deblocker/[/URL], выдается два 4-х значных числа в две строки. Ни в каких комбинациях они не подходят.
Запустился опять с WinLiveCD. Проверяю снова AVPTool.
Проверил весь ПК. Девственная чистота. Ни одного вируса.
При попытке запустить AVZ с переименованной папки с переименованного файла и расширения pif, успевает появиться оболочка AVZ и компьютер перегружается. (вирусо писаки не спят и читают ваш форум...;))) )
Взял коды с [URL]http://av.demozone.ru/[/URL], пойду пытаться разблокировать заразу.
С помощью запуска Winamp добился срабатывания вируса, подобрал код из списка, вирус сказал "Ждите" и комп перегрузился.
Далее ничего не делая, перегрузил его сам и зашел в защищенном режиме. Запустил переименованный AVZ. Выполнил скрипт 3.
Перегрузился. Выполнил скрипт 2.
Запустил HijackThis. Собрал данные.
Запустился от греха подальше с Drweb LiveCd и хотел в MC записать файлы на флэшку. Почему то записалось с нулевой длинной. Пришлось рисковать флэшкой и записывать в защищенном режиме. Файл карантина был пуст.
Выкладываю.