• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о проекте и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Очередной банер-вымогатель

-ЗЛОЙ-

Banned
Регистрация
4 Окт 2010
Сообщения
3,765
Реакции
44
Баллы
0
Очередной банер-вымогатель

Несколько раз уже удалял этих "тварей" но в этот раз не получается.
Описание:
при загрузке ХР выдает банер (см фото) и просит денег на веб-кошелек. Ничего сделать нельзя, только включить экранную клавиатуру, но от нее толку нет.
После неудачных танцев с бубном нашел статью
Загрузился в безопаске, запустил Dr.Web CureIt! - он ничего не нашел.
Полазил по реестру - подозрительного тоже ничего не нашел.
Запустил TDSSKiller - он нашел подозрительный файл в разделе ../sys32/drivers/*.sys и... скопировал его для карантина. После перезагрузки TDSSKiller понятное дело не запустился и файл этот не проверил...
Генераторы ключей на сайте каспера и веба ничего не генерируют...
винт лень снимать + спортивный интерес :)
 

Вложения

  • DSCF1801.webp
    DSCF1801.webp
    176 KB · Просмотры: 178
Какой номер кошелька на фото? Не видно.
 
один раз выдало
U341961682718
один раз выдало
U361302225968
дальше не обращал внимания...
 
Окей, сейчас поищем.
 
Не ищет по этим номерам. Попробуй еще скачать Kaspersky Virus Removal Tool

upd - попробуй еще эти коды:
913912
131391013
1391013
913913
99913
913911
bvcbvc
9109101313

(подходят для вымогателей на кошельки Web-Money)
 
попробуй еще скачать Kaspersky Virus Removal Tool
инсталяху 107 метров?????????????????????????? :tehnari_ru_281:
она вообще из безопаски без прав админа станет? Вот и я думаю НЕТ!
------------------------------------------------------------------
коды попрбую ща
 
УРА!!!
Последний код подошел! Благодарю!
 
Отлично. Кстати код найден на сервисе Dr.Web, но не точным поиском (результатов не дает), а по картинке.
И в любом случае советую также прогнать систему проверкой Dr.Web Live CD, потому как зараза может остаться в реестре.
 
На сайте Касперского есть LiveCD для удаления подобных вирусов. Качните, запишите на болванку и пользуйтесь. При этом не надо судорожно искать коды разблокировки и пытаться стартовать утилиты из-под зараженной системы, UnLocker сам проверит системный реестр и пофиксит подозрительные записи. Также с диска можно будет и проверить систему. Единственная проблема может возникнуть при подмене системных файлов зараженными, но и это решаемо. В разделе Библиотека я выложил подборку наиболее часто подменяемых системных файлов с краткой инструкцией, что куда кидать, под Windows XP Pro SP3.
 
На сайте Касперского есть LiveCD для удаления подобных вирусов. Качните, запишите на болванку и пользуйтесь. При этом не надо судорожно искать коды разблокировки и пытаться стартовать утилиты из-под зараженной системы, UnLocker сам проверит системный реестр и пофиксит подозрительные записи. Также с диска можно будет и проверить систему. Единственная проблема может возникнуть при подмене системных файлов зараженными, но и это решаемо. В разделе Библиотека я выложил подборку наиболее часто подменяемых системных файлов с краткой инструкцией, что куда кидать, под Windows XP Pro SP3.

Подтверждаю. Занимает значительно меньше времени, чем подбор кодов.
 
стояло слабое железо, поэтому антивиря не было. Вот и полезла нечисть.
Недавно чуть прокачал систему а антивирь поставить забыл.
После удаления заразы установил кис8 (ставлю на все компы - ниразу нареканий ни на работу ни на прожорливость не было)
Всем спасибо!
 
UnLocker сам проверит системный реестр и пофиксит подозрительные записи.
Лёш, а что это за утилита? Я знаю один анлокер, который помогает удалить занятые процессами файлы.
 
Полазил по реестру - подозрительного тоже ничего не нашел.
плохо искали... насколько я понял, обоина рабочего стола таки загружается. значит, MBR не заражен - эта пакость таки торчит в автозагрузке и(или) изменено значение параметров раздела Shell

на что надо было обращать внимание:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (из этих веток удаляем все подозрительные значения - систему не положите)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows (параметр AppInit_DLLs должен быть пустым)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (значения: Shell - Explorer.exe; UIHost - logonui.exe; Userinit - C:\WINDOWS\system32\userinit.exe,; VmApplet - rundll32 shell32,Control_RunDLL "sysdm.cpl")
 
Последнее редактирование:
опечатка:
изменено значение параметров раздела Shell
изменено значение параметров раздела Winlogon

не опечатка:
Userinit - C:\WINDOWS\system32\userinit.exe,
в конце строки - запятая

Загрузился в безопаске
тем более вы работали в тепличных условиях
 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
еще один момент: в этой ветке не должно быть параметров Recycler, Trash и им подобных. увидели - выпиливайте. только запомните, на какой файл они ведут - его тоже надо удалить.

это же касается всей ветки Winlogon и параметра AppInit_DLLs

вроде все, теперь можно и сканировать =)
 
Лёш, а что это за утилита? Я знаю один анлокер, который помогает удалить занятые процессами файлы.

Грузишься с этого Kaspersky Rescue Disk, отсюда Проверка на вирусы. Сначала сканируешь на вирусы, потом запускаешь Unlocker (он сам правит реестр), потом желательно подкинуть в систему оригинальные файлы (пакет для ХР Алексей выкладывал в библиотеку). Мне помогало, и не раз. Еще раз спасибо AlexZir. :)
 
Фу пока разобрался, цитата от Олега Седого получилась как от -ЗЛОГО- ... :)
Да Леша, эта байда прописывается в реестре, вместо Рабочего стола - explorer ... :)
Если знаешь в реестре место, где explorer, заходишь в Безопастном режиме и меняешь
просто на explorer.exe и запоминаешь путь где эта тварь находится, потом перегружаешся
и удаляешь. Но я сам не могу никак запомнить, где в реестре explorer ? ... :D
 
Назад
Сверху