-
Junior Member
- Вес репутации
- 50
Windows заблокирован-пополнить счет!
После приветствия окно на весь экран!Пишет, что
нелецензионная версия Windows.
ужно Пополнить счет на 300 рублей через терминал оплаты.
Номер абонента 9614789831 На чеке будет код. Нужно ввести его для разблокировки винды.
-В безопасный режим не войти.
-Сканировал dr web live cd нашел sms блокер, я его удалил. Перезагрузил компьютер- та же картина.
-Сделал live cd windows - зависает на загрузке xp
-Сделал диск ERD Commander запустил.
а дальше что делать не знаю! HELP ME пожалуйста!!
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр - shell : C:\Windows\explorer.exe,
параметр - userinit: c:\windows\userinit.exe, былеще один параметр hpafwnb (.exe помоему) я его удалил, а банер остался!
Последний раз редактировалось antoncrb; 11.03.2011 в 20:11.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Здравствуйте.
Сообщение от
antoncrb
userinit: c:\windows\userinit.exe,
Скажите, значение параметра было точно таким?
Случаем не
Код:
c:\windows\system32\userinit.exe,
?
Также, попробуйте загрузиться в безопасном режиме с поддержкой командной строки. Затем введите explorer.exe. Должен появиться проводник.
-
-
Junior Member
- Вес репутации
- 50
все верно таким как вы написали
c:\windows\system32\userinit.exe,
ни в каком безопасном режиме не загружается!!
-
Окей, едем дальше.
Загрузитесь с ERD Commander, в диалоговом окне выберите свою ОС.
Пожалуйста, теперь сообщите:
В ключе
Код:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
значение параметра
Все параметры ключей
Код:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
-
-
Junior Member
- Вес репутации
- 50
Едем!)
пишу вручную. стандартный путь буду сокращать
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_DLLs : c:\windows\system32\vksaver.dll
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run
-default
-acrobat assistant 8.0 : c\progfiles\adobe\acrobat\acrotray.exe
-adobe acrobat speed launcher : c\prog files\adobe\....\acrobat_sl.exe
-adobe arm : c\prog files\common files\adobe\....\adobeARM.exe
-adobe_ID0ENQBO : c:\progra-1\common-1\adobe\adobev-1\server\bin\versio-2.exe
-adobeCS4Servise Maneger : "c\progfiles\commonfiles\adobe\cs4servicemaneger\c s4servmaneger.exe"-launched
-daemontools-1033 : "c\progfile\d-tools\daemon.exe"-lang 1033
-divxUpdate : c\prog files\divx\...\divxupdate.exe." CHECKNOW
-egui : "c\progfiles\eset\eset nod32 antivirus\egui.exe" /hide/waiteservice
-groovemonitor : c\progfiles\microsoft\\ office\...\groovemonitor.exe
-guard.mail.ru.gui : c\progfiles\mail.ru\guard\guardmailru.exe"/gui
-JMB36X IDE Setup : c\windows\raidtool\xInsIDE.exe
-LifeCam : c\progfiles\microsoft lifecam\lifeExp.exe
-MAgent : c:\progfiles\mail.ru\......\MAgent.exe-LM
-NeroFilterCheck : c\windows\system32\nerocheck.exe
-NvCplDaemon : RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvTaskbarInit
-NvMediaCener : RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
-nwiz : nwiz.exe/instal
-RTHDCPL : RTHDCPL.EXE
-VKSaverUpdater : C\progfiles\VKSaver\VKSaverUpdater.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunOnce
в этом ключе параметр default
Только ключ называется не RunOnceEx
-
Код 16342131 не подходит?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 50
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 50
Спасибо большое!!
Удалил этот параметр и все заработало!
Делаю полное сканирование и вышлю логи
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 50
Вот ЛогИ
-
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\documents and settings\milky and crabby\local set-tings\Temp\0.965121110104451.exe','');
QuarantineFile('c:\csrss.exe','');
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Удалите в МВАМ только указанные ниже записи
Код:
Заражённые файлы:
c:\csrss.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\milky and crabby\local settings\Temp\0.965121110104451.exe (Trojan.Dropper) -> No action taken.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 50
Выполнил скрипт,сделал проверку,удалил две записи!/Прислал карантин!
Последний раз редактировалось antoncrb; 13.03.2011 в 10:18.
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 5
- В ходе лечения обнаружены вредоносные программы:
- c:\\csrss.exe - Trojan.Win32.Swisyn.ayow ( DrWEB: Trojan.MulDrop2.7840, BitDefender: Trojan.Generic.5575835, AVAST4: Win32:Malware-gen )
-