Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?
Гродненский Форум
19 Август 2025, 11:48:26
Новости, реклама:
   Главная   Новости Гродно Помощь Игры Календарь Войти Регистрация   Меню
Гродненский Форум > Компьютеры > Компьютеры, софт
(Модераторы: xfiles, DeleteR, barmalei) > Тема:

цепанул Вирус разновидности WinLoker по белоруски

Страниц  :   Вниз
  Печать  
Автор Тема: цепанул Вирус разновидности WinLoker по белоруски  (Прочитано 2074 раз)
0 Пользователей и 1 Гость смотрят эту тему.
pitt79
Настоящий гродненец
****

Репутация: +59/-0
Offline Offline

Сообщений: 523


Просмотр профиля Email
« : 20 Сентябрь 2011, 10:27:51 »

Вчера 19 сентября 2011 цепанул где то вирус (Троян), семейства Winloker. Где цепанул не известно. жена просто сидела в однокласниках и все.

С такими вирусами раньше никогда не встречался. короче выскакивает надпись, типа вы распостраняли порнографию и т.д.. и майкрософт посчитал это недопустимым, и заблокировал ваш комп. надо оплатить типа штраф. послать какую то сумму на веб кашелек, и потом вы получите код, и все будет хорошо. И на столько хорошо он сделан, просто жесть. висит окно и ничего не дает сделать, ни зайти в диспетчер задач, никакие клавиши не работают. все блокируется. Даже загрузившись в безопасном режиме все равно все блокируется!

На данный момент его еще не поборол. Но начитался про варианты борьбы.

Один из лучших способов загрузиться через загрузочный диск типа LifeCD и вылечить вирус с помощью касперского или доктора веба. Но так как не было ничего такого сделано, то снял веник и собираюсь подключить на другой комп и там его почистить.

вот что пишут белоруские сайты. Но там другая визуализация трояня, и вероятно , что советы эти не помогут. Примерно как выглядит троян, вот примерно вот так.

Добавлено: 20 Сентябрь 2011, 10:31:22
а вот что нашел в сети, по поводу этого трояна

Компания "ВирусБлокАда" сообщает о появлении «национального» Trojan.Winlock, ориентированного на белорусских пользователей Windows и требующего у них передать злоумышленникам некоторую сумму в белорусских рублях на электронный кошелек WebMoney.

Trojan.Winlock - семейство вредоносных программ, которые блокируют или затрудняют работу с операционной системой и требуют перечисления денег злоумышленникам за восстановление работоспособности компьютера. Впервые появились в конце 2007 года. Широкое распространение трояны-вымогатели получили зимой 2009-2010 года, когда, по данным российских антивирусных компаний, оказались заражены десятки тысяч компьютеров, преимущественно среди пользователей русскоязычного Интернета. Второй всплеск активности такого вредоносного ПО пришелся на весну 2010 года.

С точки зрения архитектуры программирования, Trojan.Winlock реализован достаточно примитивно, что характерно для всех вредоносных программ этого семейства.
Белорусский Winlock представляет собой исполняемый файл, написанный на языке высокого уровня Borland Delphi, упакован криптором на языке программирования Visual Basic. Попадая в систему, троян записывает ссылку на самого себя в ветке системного реестра, которая отвечает за автозагрузку приложений. После этого программа завершает процесс explorer.exe (Рабочий стол) и taskmgr.exe (Диспетчер задач). В результате блокируется нормальная работа Windows как в обычном, так и в безопасном режиме.

Окно программы, блокирующее Рабочий стол Windows, сообщает:
«Ваш компьютер был заблокирован за просмотр, копирование и тиражирование видео материалов содержащих элементы педофилии и насилия над детьми.
Для разблокирования компьютера Вам необходимо заплатить штраф в размере 100000 белорусских рублей через терминал для оплаты сотовой связи, или в любом салоне сотовой связи, либо в пользу нашего партнера WebMoney на счет ВXXXXXXXXXXXX (в разделе "Другое" или "Электронные деньги") В случае оплаты суммы равной штрафу либо превышающей ее на фиксированном чеке терминала будет напечатан код разблокировки. Его нужно ввести в поле в нижней части окна и нажать кнопку "Разблокировать".
Если в течение 12 часов штраф не будет оплачен, все данные на Вашем персональном компьютере будут безвозвратно удалены, а дело будет передано в суд для разбирательства по статье 242 ч.1 УК Белоруссии.
Статья 242.1 Изготовление и оборот материалов или предметов с порнографическими изображениями несовершеннолетних.
Наказывается лишением свободы на срок от двух до четырех лет, либо без такового.»

Следует отметить, что это — редкий случай появления именно «белорусского» троянца-блокировщика, требующего от пользователя перевести некоторую сумму на электронный кошелек WebMoney.
Код разблокировки троянца – 079156005.

Напоминаем еще раз, что делать в случае заражения Trojan.Winlock:
* Ни в коем случае нельзя выполнять требования злоумышленников. Практически во всех случаях после отправки SMS обещанный код разблокировки не приходит.
* В случае предлагаемой оплаты по SMS можно позвонить в службу поддержки контент-аггрегатора, которому принадлежит номер. Часто они могут сообщить код разблокировки.
* Если троянская программа блокирует доступ к определенным ресурсам Интернет (обычно к популярным социальным сетям и сайтам с антивирусным ПО), необходимо удалить лишние записи (кроме строки «127.0.0.1 localhost») из файла C:\Windows\System32\drivers\etc\hosts и очистить кэш DNS (командой «ipconfig /flushdns» от имени администратора), а также очистить cookies и кэш в браузере.
* При полной блокировке можно загрузиться в систему с помощью спасательного образа Vba32 Rescue (http://ftp://anti-virus.by/pub/vbarescue.iso), который можно бесплатно скачать, записать на компакт-диск и удалить троян при помощи антивирусной программы.
* Открыть диспетчер задач (если это возможно). Посмотреть процессы на предмет подозрительных. Попробовать завершить процесс. Скорее всего, процесс перезапустится. Перезагрузиться в безопасном режиме и удалить программу вручную.


* troan izobrazenie.jpg (62,7 Кб, 633x395 - просмотрено 6238 раз.)
Записан
vaskes
Гость
« Ответ #1 : 20 Сентябрь 2011, 10:54:22 »

http://virusinfo.info/deblocker/

http://www.drweb.com/unlocker/index

две ссылки подбора кода подбора номера от антивирусных лабораторий
Записан
wikkow
Почетный гродненец
*****

Репутация: +168/-0
Offline Offline

Пол: Мужской
Сообщений: 1158

Просмотр профиля Email
« Ответ #2 : 20 Сентябрь 2011, 12:16:04 »

Для этих целей пользуюсь Dr.Web LiveCD! часто выручает
Записан
Сашин
Hrodna.org
Депутат горсовета
*****

Репутация: +1147/-2
Offline Offline

Пол: Мужской
Сообщений: 5326


мтс (29) 7811996

S Просмотр профиля WWW Email
« Ответ #3 : 20 Сентябрь 2011, 13:36:17 »

привозите,сниму блокировку, мтс7811996
Записан

Срочный  ремонт компьютера
pitt79
Настоящий гродненец
****

Репутация: +59/-0
Offline Offline

Сообщений: 523


Просмотр профиля Email
« Ответ #4 : 21 Сентябрь 2011, 08:01:21 »

спасибо за ответы.

Я пробовал разные подборы кода подбора номера от антивирусных лабораторий. но это не принесло результат.

Я просто снял веник, занес знаещему человеку и он там покопался в реестре. и поудалял все ненужное. сейчас вроде все ок
Записан
Mr.Barbara
Почетный гродненец
*****

Репутация: +303/-1
Offline Offline

Пол: Мужской
Сообщений: 1961


Мы в ответе за тех, кого вовремя не послали...

S Просмотр профиля Email
« Ответ #5 : 21 Сентябрь 2011, 18:49:09 »

Поставлю точку:
Антивирус - Avira, базы свежие. Просматривал exler.ru. Появилась эта зараза. Msconfig, regedit, Ctrl+Alt+Del - не работают. В защищенном режиме (по F8) - все также.
Загрузка с ERD-5. Утилита Autoruns. Удаление из автозагрузки netprotocol.exe. Удаление файлов netprotocol.exe, 50.exe, netdrv-чего-то там.exe.
Перезагрузка, норма.
Avira все три файла как вирус не воспринимает.
Записан

Настоящему мужчине все либо по плечу, либо пофигу.
Ev9eny
Почетный гродненец
*****

Репутация: +142/-4
Offline Offline

Пол: Мужской
Сообщений: 1219


S Просмотр профиля
« Ответ #6 : 21 Сентябрь 2011, 20:09:27 »

Сегодня друг принес ноут с таким же вирусом, все лечится очень легко и не надо снимать и нести куда либо веник.  Подмигивающий

Если кому надо, то в ЛС расскажу что да и как  Улыбка
Записан
Cumkys
Кандидат в депутаты
****

Репутация: +612/-12
Offline Offline

Пол: Мужской
Сообщений: 4763


Люблю Аурис...

Просмотр профиля WWW
« Ответ #7 : 22 Сентябрь 2011, 00:23:39 »

Ev9eny, зачем этот дешевый выпендреж?  почему бы сразу не написать в тему? она же создавалась для этого.... Рот на замке
Записан

Сашин
Hrodna.org
Депутат горсовета
*****

Репутация: +1147/-2
Offline Offline

Пол: Мужской
Сообщений: 5326


мтс (29) 7811996

S Просмотр профиля WWW Email
« Ответ #8 : 22 Сентябрь 2011, 09:31:36 »

Cumkysвсё рассказано постом выше
Записан

Срочный  ремонт компьютера
Cumkys
Кандидат в депутаты
****

Репутация: +612/-12
Offline Offline

Пол: Мужской
Сообщений: 4763


Люблю Аурис...

Просмотр профиля WWW
« Ответ #9 : 22 Сентябрь 2011, 14:04:52 »

Сашин, да знаю я Улыбка просто для некоторых ерд-командер или лайф юсб - верх апофеоза  Строит глазки
Записан

Ev9eny
Почетный гродненец
*****

Репутация: +142/-4
Offline Offline

Пол: Мужской
Сообщений: 1219


S Просмотр профиля
« Ответ #10 : 22 Сентябрь 2011, 19:04:12 »

Ev9eny, зачем этот дешевый выпендреж?  почему бы сразу не написать в тему? она же создавалась для этого.... Рот на замке
Я не понял кого обозвал дешевым выпендрежником? Правильно Сашин сказал что все уже рассказали постом выше, зачем повторятся? Я лишь предложил кому не понятно что через ЛС объяснить все по пунктам  Подмигивающий
Сашин, да знаю я Улыбка просто для некоторых ерд-командер или лайф юсб - верх апофеоза  Строит глазки
И не надо тут кидаться словами школьного уровня.  Подмигивающий

Вот мой вариант про который я говорил, мне помогает всегда:

Перезагрузить компьютер в Безопасном режиме с поддержкой командной строки (это через клавишу F8)
как компьютер загрузится и увидите командную строку введите explorer
Далее нажимаем CTRL+ALT+Del (ну т.е. вызываем диспетчер задач)(можно еще через CTRL+SHIFT+ESC)
далее переходим на вкладку Приложения и в низу нажимаем кнопку новая задача
вводим regedit и у нас запускается реестор
В реестре ищем пункт HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и в нем ищем строку Shell и у нас там должно быть только запись Explorer.exe (т.е. все что там есть удаляем и пишем только Explorer.exe)
и Userinit там должно быть значение C:\WINDOWS\system32\userinit.exe, (ЗАПЯТАЯ В КОНЦЕ ОБЯЗАТЕЛЬНО)
Далее перегружаем комп и радуемся загруженной винде

В моих случаях отсутствовала запятая во втором параметре и в первом за место explorer.exe прописан путь к месту нахождения вируса. (Точно не помню пути, но назывался 50.exe)
Записан
Сашин
Hrodna.org
Депутат горсовета
*****

Репутация: +1147/-2
Offline Offline

Пол: Мужской
Сообщений: 5326


мтс (29) 7811996

S Просмотр профиля WWW Email
« Ответ #11 : 22 Сентябрь 2011, 20:21:21 »

В реестре ищем пункт HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и в нем ищем строку Shell и у нас там должно быть только запись Explorer.exe (т.е. все что там есть удаляем и пишем только Explorer.exe)
и Userinit там должно быть значение C:\WINDOWS\system32\userinit.exe, (ЗАПЯТАЯ В КОНЦЕ ОБЯЗАТЕЛЬНО)
Далее перегружаем комп и радуемся загруженной винде
этот способ ,не для этого случая
беларуский вариант не трогает explorer, userinite
безопасный режим кинет в синий экран, только загрузка с cd
Записан

Срочный  ремонт компьютера
Pohyi
Настоящий гродненец
****

Репутация: +89/-18
Offline Offline

Сообщений: 606


Просмотр профиля
« Ответ #12 : 22 Сентябрь 2011, 20:33:54 »

Большинство Винлокеров блокирует и редактор реестра, и диспетчер задач, и безопасный режим. Мне очень нравится Kaspersky Rescue Disk 10 с Kaspersky WindowsUnlocker - снимает блокировку в один клик. Ну, ещё хвалят AntiWinLocker LiveCD, но очень уж он навороченный, для профессионалов...
Записан
Ev9eny
Почетный гродненец
*****

Репутация: +142/-4
Offline Offline

Пол: Мужской
Сообщений: 1219


S Просмотр профиля
« Ответ #13 : 22 Сентябрь 2011, 20:46:43 »

В реестре ищем пункт HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и в нем ищем строку Shell и у нас там должно быть только запись Explorer.exe (т.е. все что там есть удаляем и пишем только Explorer.exe)
и Userinit там должно быть значение C:\WINDOWS\system32\userinit.exe, (ЗАПЯТАЯ В КОНЦЕ ОБЯЗАТЕЛЬНО)
Далее перегружаем комп и радуемся загруженной винде
этот способ ,не для этого случая
беларуский вариант не трогает explorer, userinite
безопасный режим кинет в синий экран, только загрузка с cd
Хм.. странно.. ну там немного другой экран был чем в первом посте...  Но там речь шла про нашу страну и сумма в бел.руб. указана. Все помогало и работало.. Может несколько версий есть?
Большинство Винлокеров блокирует и редактор реестра, и диспетчер задач, и безопасный режим. Мне очень нравится Kaspersky Rescue Disk 10 с Kaspersky WindowsUnlocker - снимает блокировку в один клик. Ну, ещё хвалят AntiWinLocker LiveCD, но очень уж он навороченный, для профессионалов...
Да он блокировал диспетчер задач, но из командной строки когда в безопаснике запускаешь вручную все как надо работает..
Записан
Страниц  :   Вверх
  Печать  
 
Перейти в:  

Войти
Войдите, чтобы добавить комментарий

Войдите через социальную сеть

Имя пользователя:
Пароль:
Продолжительность сессии (в минутах):
Запомнить:
Забыли пароль?

Контакт
Powered by MySQL Powered by PHP Мобильная версия
Powered by SMF 1.1.20
SMF © 2006-2025, Simple Machines
Simple Audio Video Embedder
| Sitemap
Valid XHTML 1.0! Valid CSS!
Страница сгенерирована за 0,198 секунд. Запросов: 19.