Помогите разобраться с вирусом

Общие вопросы по настройке и разгону. А также прочие околокомпьютерные вопросы
Автор
Повідомлення
Ar2r
Advanced Member
Аватар користувача

Повідомлення

7777777Miki Что ты мучаешься, ты пробовал по той ссылке пройти, что я тебе в начале темы дал? Там такой же случай, все расписано, как сделать и номер телефона у тебя на скрине есть, просто нужно ввести.
Thunder7
Member
Аватар користувача
Звідки: Kiev

Повідомлення

7777777Miki:обратился на форум касперского, надеюсь что смогут помочь, меня интересует такой вопрос, а на сколько то правда что они там что-то зашифровали и если удалить ихний баннер или взломать его то файлы будут не доступны из-за зашифровки
Чаще всего ничего нигде не шифруется - блокеры эти примитивны. Механизм используется такой - подменяется запуск explorer.exe запуском своего исполняемого файла.
Нужно загрузится с LiveCD с той же виндой которая стоит на пораженной машине и подправить реестр.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр Shell должен быть explorer.exe
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

Править с ЛивСД реестр - HKLM/SOFTWARE/MICROSOFT/WINDOWSNT/CURRENT VERSION/WINLOGON, в параметре Shell снести все кроме explorer.exe

Добавлено через 1 минуту 34 секунды:
Thunder7
Опередил :gigi:
Miki+
Member
Звідки: Uzh

Повідомлення

Ar2r
пробывал по всем ссылкам которые есть в теме)
а как добратся до реестра с лив цд, извините за тупой вопрос, раньше не приходилось этого делать
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

Miki+
Member
Звідки: Uzh

Повідомлення

Scream
ура получилось добратся до реестра)))
кстати там в параметре Shell стоит azrkrnl.exe - надо вместо него вписать explorer.exe ?
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

Да, эта хрень его затирает а сама прописывается
Miki+
Member
Звідки: Uzh

Повідомлення

ура!!!! всем спасибо) винда запустилсь как и должно быть
только вот новая хрень произошла, теперь правая кнопка мыши не работает, может кто подскажет как это решается?

пишет что отсутствуют на то права, как снять эти ограничения?
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer]
"NoTrayContextMenu"=hex:01,00,00,00
"NoViewContextMenu"=hex:01,00,00,00

исправляй 01 на 00

Добавлено через 2 минуты 2 секунды:
и вообще - забекапь инфу и переставь винду
Miki+
Member
Звідки: Uzh

Повідомлення

Scream
спасибо тебе большое за помощь :beer: , я прошелся avz-кой и все стало на свои места)))
кстати откуда такие познания в реестре винды? можно ссылку на литературу или другой источник? :)
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

Работа сисадмином в молодости ;)
Miki+
Member
Звідки: Uzh

Повідомлення

Scream
спасибо ще раз
всем другим помагавшим также благодарен)))
не хотел переустанавливать винду назло злоумышленникам, правда по времени было бы намного быстрее, зато сейчас 15 мин и дело будет сделано)))
Noel
Member
Аватар користувача
Звідки: Житомирские трущобы

Повідомлення

Есть такое дело, тут главное оперативно эту падлу придушить, чтобы не успела чего пошифровать. причем шифрует так, что никакими антивирями не расшифруешь... Тут как повезет, недавно такой же случай был, тьфу-тьфу, вовремя вырубили и сразу ко мне на операционный стол. Обошлось, ничего не потеряли. Но повозится с ним пришлось, Антивирь то его грохнул, но пришлось ручками реестр править, чтобы нормально в систему войти.
Было из этой оперы:
спойлер
http://whiteportal.ru/main/softreview/1 ... srazu.html
Thunder7
Member
Аватар користувача
Звідки: Kiev

Повідомлення

...
Miki+
Member
Звідки: Uzh

Повідомлення

эх.... мне снова вернули комп) теперь одолел вирус за мин 15-20))))))))
правда с лив_сд зашел начал проверять реестр а там все нормуль, решил просто загрузить комп, успел заметить как выпрыгнула командная строка с запуском процесса more.exe, после этого загрузился снова с лив_сд и поудалял все что назвалось MORE, был там и bat и com и exe, теперь работает дальше, вопрос на долго ли? :)
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

:)
Повторю - бекап данных и новая винда
7wat
Member
Аватар користувача
Звідки: я знаю ?!?

Повідомлення

1. Важние данные надо всегда хранить на другом компе, диске (у меня для этого переносной винчестер)
2. Видиш такую фигню - перебивай винду ПО ЛЮБОМУ, реестр то уже битый ( еще какая то проблема выскочит), ну и форматируй все диски.
3. А главное не лазте по злачным местам.

Как то тоже раз поймал похожая гадость - помогла прога Trojan Remover. А вообще если б поймал этих пареньков мы с ними прокатились бы до ближайшего леса, но уехал б не все оттуда.
Miki+
Member
Звідки: Uzh

Повідомлення

понял, будем сохранять даные и ставить новую винду, я более чем уверен что антивирус матюкался почему люди игнорируют его??? это для меня загадка, когда спрашиваю все твердят одно и тоже, мол ничего не делали нигде не лазили оно само по себе, типа включил комп а там бац!!!
:)
спасибо за помощь)))
Scream
Member
Аватар користувача
Звідки: Киев, а жаль....

Повідомлення

7777777Miki
Самое интересное, когда люди говорят - "Я по таким сайтам не лажу" :gigi:
7wat
Member
Аватар користувача
Звідки: я знаю ?!?

Повідомлення

У меня каспер матюкается даже на лицензионные игры.
А вирусы, ну что ж поскольку на свете еще существует такая гадость как человек, то будут и вирусы. Пока лучше всех только касперский защищал , может он сам и пишет вирусы?
Відповісти