Помогите разобраться с вирусом

Общие вопросы по настройке и разгону. А также прочие околокомпьютерные вопросы
Автор
Сообщение
Ar2r
Advanced Member
Аватара пользователя

Сообщение

7777777Miki Что ты мучаешься, ты пробовал по той ссылке пройти, что я тебе в начале темы дал? Там такой же случай, все расписано, как сделать и номер телефона у тебя на скрине есть, просто нужно ввести.
Thunder7
Member
Аватара пользователя
Откуда: Kiev

Сообщение

7777777Miki:обратился на форум касперского, надеюсь что смогут помочь, меня интересует такой вопрос, а на сколько то правда что они там что-то зашифровали и если удалить ихний баннер или взломать его то файлы будут не доступны из-за зашифровки
Чаще всего ничего нигде не шифруется - блокеры эти примитивны. Механизм используется такой - подменяется запуск explorer.exe запуском своего исполняемого файла.
Нужно загрузится с LiveCD с той же виндой которая стоит на пораженной машине и подправить реестр.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр Shell должен быть explorer.exe
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

Править с ЛивСД реестр - HKLM/SOFTWARE/MICROSOFT/WINDOWSNT/CURRENT VERSION/WINLOGON, в параметре Shell снести все кроме explorer.exe

Добавлено через 1 минуту 34 секунды:
Thunder7
Опередил :gigi:
Miki+
Member
Откуда: Uzh

Сообщение

Ar2r
пробывал по всем ссылкам которые есть в теме)
а как добратся до реестра с лив цд, извините за тупой вопрос, раньше не приходилось этого делать
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

Miki+
Member
Откуда: Uzh

Сообщение

Scream
ура получилось добратся до реестра)))
кстати там в параметре Shell стоит azrkrnl.exe - надо вместо него вписать explorer.exe ?
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

Да, эта хрень его затирает а сама прописывается
Miki+
Member
Откуда: Uzh

Сообщение

ура!!!! всем спасибо) винда запустилсь как и должно быть
только вот новая хрень произошла, теперь правая кнопка мыши не работает, может кто подскажет как это решается?

пишет что отсутствуют на то права, как снять эти ограничения?
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer]
"NoTrayContextMenu"=hex:01,00,00,00
"NoViewContextMenu"=hex:01,00,00,00

исправляй 01 на 00

Добавлено через 2 минуты 2 секунды:
и вообще - забекапь инфу и переставь винду
Miki+
Member
Откуда: Uzh

Сообщение

Scream
спасибо тебе большое за помощь :beer: , я прошелся avz-кой и все стало на свои места)))
кстати откуда такие познания в реестре винды? можно ссылку на литературу или другой источник? :)
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

Работа сисадмином в молодости ;)
Miki+
Member
Откуда: Uzh

Сообщение

Scream
спасибо ще раз
всем другим помагавшим также благодарен)))
не хотел переустанавливать винду назло злоумышленникам, правда по времени было бы намного быстрее, зато сейчас 15 мин и дело будет сделано)))
Noel
Member
Аватара пользователя
Откуда: Житомирские трущобы

Сообщение

Есть такое дело, тут главное оперативно эту падлу придушить, чтобы не успела чего пошифровать. причем шифрует так, что никакими антивирями не расшифруешь... Тут как повезет, недавно такой же случай был, тьфу-тьфу, вовремя вырубили и сразу ко мне на операционный стол. Обошлось, ничего не потеряли. Но повозится с ним пришлось, Антивирь то его грохнул, но пришлось ручками реестр править, чтобы нормально в систему войти.
Было из этой оперы:
спойлер
http://whiteportal.ru/main/softreview/1 ... srazu.html
Thunder7
Member
Аватара пользователя
Откуда: Kiev

Сообщение

...
Miki+
Member
Откуда: Uzh

Сообщение

эх.... мне снова вернули комп) теперь одолел вирус за мин 15-20))))))))
правда с лив_сд зашел начал проверять реестр а там все нормуль, решил просто загрузить комп, успел заметить как выпрыгнула командная строка с запуском процесса more.exe, после этого загрузился снова с лив_сд и поудалял все что назвалось MORE, был там и bat и com и exe, теперь работает дальше, вопрос на долго ли? :)
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

:)
Повторю - бекап данных и новая винда
7wat
Member
Аватара пользователя
Откуда: я знаю ?!?

Сообщение

1. Важние данные надо всегда хранить на другом компе, диске (у меня для этого переносной винчестер)
2. Видиш такую фигню - перебивай винду ПО ЛЮБОМУ, реестр то уже битый ( еще какая то проблема выскочит), ну и форматируй все диски.
3. А главное не лазте по злачным местам.

Как то тоже раз поймал похожая гадость - помогла прога Trojan Remover. А вообще если б поймал этих пареньков мы с ними прокатились бы до ближайшего леса, но уехал б не все оттуда.
Miki+
Member
Откуда: Uzh

Сообщение

понял, будем сохранять даные и ставить новую винду, я более чем уверен что антивирус матюкался почему люди игнорируют его??? это для меня загадка, когда спрашиваю все твердят одно и тоже, мол ничего не делали нигде не лазили оно само по себе, типа включил комп а там бац!!!
:)
спасибо за помощь)))
Scream
Member
Аватара пользователя
Откуда: Киев, а жаль....

Сообщение

7777777Miki
Самое интересное, когда люди говорят - "Я по таким сайтам не лажу" :gigi:
7wat
Member
Аватара пользователя
Откуда: я знаю ?!?

Сообщение

У меня каспер матюкается даже на лицензионные игры.
А вирусы, ну что ж поскольку на свете еще существует такая гадость как человек, то будут и вирусы. Пока лучше всех только касперский защищал , может он сам и пишет вирусы?
Ответить