Показано с 1 по 16 из 16.

И снова Winlock с оплатой на билайн (заявка № 87758)

  1. #1
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60

    Done И снова Winlock с оплатой на билайн

    Доброго времени суток!
    Вновь обращаюсь к вам за помощью. На компьютере моего друга словили заразу. При загрузке появляется черный экран с обвинением в хранении зоо, порно и других филий. Предлагается заплатить через аппарат на номер абонента билайн 400 рублей. Посмотрел по форуму. Обнаружил несколько обращений с подобными проблемами. Как и у остальных не работает безопасный режим. Воспользовался ERD Commander и попытался исправить ветку реестра на машине:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    Параметр "userinit" - сократил до C:\WINDOWS\system32\userinit.exe ... а так в конце было дописано ссылка на temp директорию.
    Параметр "shell" - изменил на C:\Documents and settings\Admin\Рабочий стол\explorer.exe ... вместо ссылки на vip_porno_57556.avi.exe

    Вероятно я что-то сделал не так, так как после перезагрузки рабочий стол загрузился без баннера, но и без значков рабочего стола. Соответственно редактор реестра и диспетчер задач остались заблокированы. Войти в безопасном режиме не удается.
    Прошу подсказать, что надо исправить, чтобы можно было в дальнейшем вести лечение в соответствии с правилами раздела.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Цитата Сообщение от -Алексей- Посмотреть сообщение
    Вероятно я что-то сделал не так, так как после перезагрузки рабочий стол загрузился без баннера
    Конечно неправильно...
    Разве проводник находится здесь:
    Цитата Сообщение от -Алексей- Посмотреть сообщение
    Параметр "shell" - изменил на C:\Documents and settings\Admin\Рабочий стол\explorer.exe
    Параметр SHELL измените на Explorer.exe

    Загрузите ОС и сделайте логи по правилам

  4. #3
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    Спасибо. Все получилось.
    Первоначальная ошибка была вызвана тем, что на рабочем столе был ярлык на explorer.exe. Спасибо, что поправили.
    Выполнил проверку согласно правил.
    Высылаю логи.
    Жду помощи в долечивании.

    P/S/ пишу с машины, на которой была угроза.

    Добавил карантин, полученый после работы AVZ
    Файл сохранён как 100913_195911_virus_4c8e4a4fdba71.zip
    Размер файла 1649305
    MD5 826110a27b75c68b3232c7f0cbc3c367

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Цитата Сообщение от -Алексей- Посмотреть сообщение
    Высылаю логи.
    Где они?

  6. #5
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    Приношу извинение. Загружал, но не присоеденил ....
    Похоже, что переполнился лимит вложений, почистил ....

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}');
     QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\win32.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\win32.exe');
     BC_ImportDeletedList;
     ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteRepair(20);
     BC_Activate;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Файл quarantine.zip загрузите по ссылке прислать запрошенный карантин.

    Сделайте новые логи

  8. #7
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    При попытке загрузить файл quarantine.zip выдает сообщение, что файл уже был загружен.
    Логи будут чуть позже

  9. #8
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Цитата Сообщение от -Алексей- Посмотреть сообщение
    При попытке загрузить файл quarantine.zip выдает сообщение, что файл уже был загружен.
    Логи будут чуть позже
    Хорошо.

  10. #9
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    Логи выполнены

  11. #10
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\espB5FD.tmp');
     RegSearch('HKLM','','espB5FD.tmp');
     SaveLog(GetAVZDirectory+'Search.log');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Search.log прикрепите к сообщению.

  12. #11
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    Выполнено. Единственное, что поторопился и не отключил ESET Nod32.
    Что то у меня в этой новости сплошные промашки
    Надеюсь на результаты это не повлияло ...

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     SetAVZGuardStatus(true);
     RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet002\Control\Print\Providers\178B511B');
     RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet003\Control\Print\Providers\178B511B');
     RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\ControlSet004\Control\Print\Providers\178B511B');
     RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Print\Providers\178B511B');
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Сделайте лог virusinfo_syscheck.zip

  14. #13
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    Выполнен лог.

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Чисто

  16. #15
    Junior Member Репутация
    Регистрация
    13.01.2008
    Сообщений
    89
    Вес репутации
    60
    Спасибо большое!

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) -Алексей-, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 29.06.2012, 01:22
    2. баннер билайн
      От roman07 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.07.2010, 20:15
    3. Снова Trojan.Winlock.179
      От r403 в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 26.01.2010, 21:16
    4. Поймали вирус с оплатой за СМС
      От Weles в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 21.11.2009, 12:33
    5. Вирус, с оплатой винды по смс
      От miRex в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 29.06.2009, 17:16

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00389 seconds with 19 queries