Время:
Добро пожаловать на форум, Гость, это ваша панель
  • Страница 1 из 1
  • 1
Убиваем винлокер своими ручёнками.
Ник: тэка | Дата: 13.05.2011, 21:54 | Сообщение #1
По образу и подобию
Сообщения:
3060

В последнее время винлокеры стали еще более распространенным явлением. Раньше можно было воспользоваться сервисами от лабораторий Касперского или Доктора Веб, но сейчас генерация ключей потеряла прежнюю оперативность из-за частого обновления винлокеров и смены механизмов вымогательства. Так же, как ранее, не всегда возможно лечение через безопасный режим, т.к. файл винлокера записывается в автозагрузку вместо оболочки, explorer.exe:

То есть при загрузке как в обычном, так и в безопасном режиме вместо штатной оболочки explorer.exe загружается вирус.

Как нам вылечиться? Для того чтобы вылечиться, нужно запустить систему в режиме: "Безопасный режим с поддержкой коммандной строки"

Для доступа к меню режима запуска следует зажать F8 после перезагрузки компьютера.
После запуска в выбранном режиме нас встретит коммандная строка.
Вводим explorer.exe и получаем доступ к проводнику.
Теперь можно действовать несколькими способами:
1) Вручную просмотреть все области на диске, типичные для хранения файла вируса.
C:\
C:\Documents and Settings\Имя пользователя\
C:\Documents and Settings\Имя пользователя\Application Data
2) Вручную через редактор реестра найти несвойственные или подозрительные параметры автозапуска и исправить их
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
3) используя стороннюю утилиту отредактировать автозагрузку. Я использовал autoruns от Sysinternals
Четкой методики или списка действий я пока представить не могу, т.к. у различных представителей семейства этих троянцев бывают разные уловки, такие как блокировка редактора реестра и прочие.
В любом случае при работе таким способом лучше иметь иметь под рукой несколько утилит, которые на крайний случай можно скачать у соседа, и принести на флешке:
Autoruns, о котором я уже сказал
Anvir Task Manager
Universal Virus Sniffer

 
   
Ник: FeaR4[1]K^ | Дата: 13.05.2011, 22:18 | Сообщение #2
F.C Barcelona
Сообщения:
3878
teqa, у меня такое было, я просматривал гей видео biggrin шучу smile
я лазит так по порталам и вдруг сайтиг в новом окне выллез и я его не заметил и вдруг уже смс и вдруг уже раб стол заблокирован,отличная статья тока никак не пойму как через безопансый режим вытащить вин32?
 
 
   
Ник: тэка | Дата: 18.05.2011, 11:03 | Сообщение #3
По образу и подобию
Сообщения:
3060
FeaR4[1]K^, как то так. biggrin
 
   
Ник: SadeJuice | Дата: 18.05.2011, 12:09 | Сообщение #4
Я убил винлок с мощью - Ashampoo Magic + Snag it.
Я отдалял рабочий стол что бы сделать скрины.
Вот оно и лагануло. Но у меня было круче...у меня через режимы не заходило.
Винлок блокировал...
 
 
   
Ник: AdWise | Дата: 18.05.2011, 15:01 | Сообщение #5
Сообщения:
5266
а у меня вообще было ,так что не заходит не куда - чисто все EXE файлы заблокировало

Поставил винду и усе

 
 
   
Ник: Kирилл | Дата: 18.05.2011, 15:14 | Сообщение #6
R U READY?
Сообщения:
7915
можно тупо восстановить систему(если есть такая функция у винды, у меня на 7 есть)
ну или тупо скачать avz и почистить всякую гадость
 
 
   
Ник: AdWise | Дата: 18.05.2011, 20:57 | Сообщение #7
Сообщения:
5266
KIRIS, Нет востановление не включить ,еси баннер словил!! у меня батя какой-то фишкой чистил своему другу
 
 
   
Ник: Kирилл | Дата: 18.05.2011, 22:39 | Сообщение #8
R U READY?
Сообщения:
7915
Googla, восстановление возможно, я уже пробовал
у меня тогда баннер тоже вылез
но в Пуск можно было заходить
 
 
   
Ник: arti | Дата: 18.05.2011, 23:49 | Сообщение #9
Сообщения:
914
очень жалко что рубль нельзя отправить я бы отправил поиздеваца biggrin
 

 
   
Ник: Stеn | Дата: 19.05.2011, 00:15 | Сообщение #10
Сообщения:
1420
arti, рубля то мало)) минимум 300
 Я не флудер , просто мне есть что сказать :)
Дополнительные забавные смайлики
 
   
Ник: AdWise | Дата: 19.05.2011, 05:53 | Сообщение #11
Сообщения:
5266
Stеn, у меня тета в компе не разбирается ,ей попался вин локер

она смс отправила ,когда у нее было 570 рублей на телефоне , ей выдали - У вас недостаточно средств

 
 
   
Ник: onthar | Дата: 08.01.2012, 18:42 | Сообщение #12
Сообщения:
1
0
Почему копирайты не ставим?
 
 
   
Ник: MedeX | Дата: 08.01.2012, 22:15 | Сообщение #13
Сообщения:
34
96
Как я не люблю эти винлокеры. А ещё надо родителям объяснить, что это вирус а не на самом деле последствия просмотра гей-порно :D
 YAAAAAAAAAAAAAAAAAAAAAAAZ
 
   
Ник: BLo_ODeR | Дата: 15.01.2012, 15:58 | Сообщение #14
Сообщения:
26
90
MedeX, ХАхах) Спс за статью)
 
 
   
  • Страница 1 из 1
  • 1
Поиск: