Как я своими руками вирус победил!

здесь можно обсудить кошечек и ёжиков
Anthony
Сообщения: 1295
Зарегистрирован: Пн апр 28, 2003 7:03 pm

Как я своими руками вирус победил!

Сообщение Anthony » Сб июл 21, 2012 4:12 pm

Меня вчера вечером атаковал вирус-вымогатель, который блокирует загрузку windows и требует отправить 2000 рублей на указанный номер телефона иначе кранты. Перезагружаюсь - винда не грузится, вылезает это окно. Перезагружаюсь в безопасном режиме - то же самое. Перезагружаюсь в безопасном режиме с командной строкой. Работает, вирус загрузку не блокирует! Из командной строки запускаю explorer.exe - безопасный режим с графическим интерфейсом работает! Похоже автор вируса туповат и такой возможности загрузки Windows не предусмотрел. Ладно, поехали дальше.

Со второй, незараженной машины лезем на сайт Касперского, скачиваем Kaspersky Rescue Disk и делаем загрузочную флэшку. Грузим зараженный комп с этой флэшки. Запускаем с нее утилиту Windows Unlocker. Она чистит реестр и удаляет оттуда подозрительную хрень. ОК. Проверяем диски компьютера на вирусы. НИЧЕГО! Странно. Выключаем компьютер. Убираем флэшку. Грузим с жесткого диска Windows в безопасном режиме. Заработал! Грузим Windows в обычном "опасном" режиме. Фиг вам, вирус тут как тут! Грузим Windows в безопасном режиме - опять вирус! Диагноз ясен - вирус засел в области, которая грузится в опасном режиме и не грузится в безопасном. А при загрузке в опасном режиме вирус повторно заражает реестр.

Снова загружаем компьютер с флэшки и Windows Unlocker'ом чистим реестр. ОК. Смотрим внимательно журнал чистки реестра - утилита удалила ссылку на подозрительный exe файл с названием из двух десятков цифр. Проверил этот файл касперским - он его не считает зараженным! Изучаю этот файл. Размер 57 килобайт. Дата создания - сегодняшний (ну то есть уже вчерашний) вечер. То есть 99,99% что этот файл - вирус! Но вирус новый и ни касперский с базами от 20.07.2012 г., ни стоящий на моем компе антивирус Trend Micro его еще не знают. Ладно. Выписываю название этого файла на бумажку и файловым поиском ищу этот файл по всем жестким дискам. Нахожу его только в одном месте и вручную удаляю. Выключаю компьютер, вытаскиваю флэшку и загружаю Windows с жесткого диска в безопасном режиме. Работает, нет вируса! Не без страха перезагружаюсь и загружаю Windows в обычном, "опасном" режиме. Ура, работает, нет вируса!

Так я победил вирус, еще не известный антивирусам. :D
Anthony

Аватара пользователя
chemist
Сообщения: 10369
Зарегистрирован: Пн июл 26, 2004 2:14 am

Re: Как я своими руками вирус победил!

Сообщение chemist » Сб июл 21, 2012 4:18 pm

Ухтышка, поздравляю! :up: . У меня бы были матюки в три горла и терпения не хватило :lol:
А вирусописака - двоечник несчастный :down:
I D E A = A u

Polychemist
Сообщения: 9726
Зарегистрирован: Вт дек 21, 2004 11:42 am

Re: Как я своими руками вирус победил!

Сообщение Polychemist » Сб июл 21, 2012 4:29 pm

Ага. Бывает. У DrWeb-a также есть неплохая чистилка с флэшки. Пару раз странные файлы из почты, пропущенные антивирусом, посылал Касперскому, проверив их онлайн-сервисом. Говорили спасибо.

Аватара пользователя
EvgeniX
Сообщения: 2780
Зарегистрирован: Пт апр 27, 2007 5:32 am

Re: Как я своими руками вирус победил!

Сообщение EvgeniX » Сб июл 21, 2012 5:00 pm

Это не вирус, это троян. Был бы настоящий вирус, без антивируса трудно было бы что-нибудь сделать.

Я как-то тоже так трояна-вымогателя денег у знакомых удалил. Загрузился в безопасном режиме с командной строкой, запустил regedit, обнаружил, что оболочка из значения explorer.exe заменена на что-то другое, поменял, после этого в нормально режиме оболочка появилась, скачал/запустил антивирус и всё окончательно вычистил.

Аватара пользователя
Abwer
Сообщения: 6263
Зарегистрирован: Пт июн 01, 2007 1:38 pm

Re: Как я своими руками вирус победил!

Сообщение Abwer » Сб июл 21, 2012 5:09 pm

Я в таких случаях переустанавливал систему ((
А на смартфон ставить антивирус надо?

[ Post made via Android ] Изображение
Слава Україні!
Героям слава!

Аватара пользователя
Panda
Сообщения: 3222
Зарегистрирован: Сб дек 03, 2011 12:07 pm

Re: Как я своими руками вирус победил!

Сообщение Panda » Сб июл 21, 2012 6:27 pm

Anthony писал(а):Меня вчера вечером атаковал вирус-вымогатель, который блокирует загрузку windows и требует отправить 2000 рублей на указанный номер телефона иначе кранты.
Интересные вещи происходят в россии............
ЛОЛ)

Аватара пользователя
Hedgehog
химик ежовый
Сообщения: 13335
Зарегистрирован: Ср янв 19, 2005 7:41 pm

Re: Как я своими руками вирус победил!

Сообщение Hedgehog » Сб июл 21, 2012 6:42 pm

Anthony, респект! я в аналогичной ситуации не стал заморачиваться и снёс винду )

[ Post made via Windows Smartphone ] Изображение
bacco, tabacco e Venere

Аватара пользователя
Helлен
Сообщения: 3709
Зарегистрирован: Пт ноя 20, 2009 6:14 pm

Re: Как я своими руками вирус победил!

Сообщение Helлен » Сб июл 21, 2012 6:53 pm

У меня сейчас эта беда(((
Каспер не помог( Загружала с др . машины Касперского, а он с флешки анлокер не видит ), пытаюсь Вебом лечить, пока 4 часа прошло... :shuffle: Что-то нашлось, но пока не ясно : процесс идет.
Только в безопасный режим выйти не получилось, как у Anthony.
Винду пока сносить не хочу.

Anthony
Сообщения: 1295
Зарегистрирован: Пн апр 28, 2003 7:03 pm

Re: Как я своими руками вирус победил!

Сообщение Anthony » Сб июл 21, 2012 7:19 pm

Hedgehog писал(а):Anthony, респект! я в аналогичной ситуации не стал заморачиваться и снёс винду )
Для меня снос винды с сохранением всей информации и последующей неизбежной переустановкой всего и вся означал минимум целый день геморроя, поэтому я принял решение еще побороться. ;-)
Anthony

Аватара пользователя
Helлен
Сообщения: 3709
Зарегистрирован: Пт ноя 20, 2009 6:14 pm

Re: Как я своими руками вирус победил!

Сообщение Helлен » Сб июл 21, 2012 8:53 pm

Веб помог+ вручную реестр просмотрела

Polychemist
Сообщения: 9726
Зарегистрирован: Вт дек 21, 2004 11:42 am

Re: Как я своими руками вирус победил!

Сообщение Polychemist » Сб июл 21, 2012 9:20 pm

Поздравляю!

Аватара пользователя
Biginelli
Сообщения: 6011
Зарегистрирован: Сб окт 29, 2005 11:15 pm

Re: Как я своими руками вирус победил!

Сообщение Biginelli » Сб июл 21, 2012 9:33 pm

Да, ловил как-то нечто похожее с вымогательным баннером. При нажатии alt+tab одно из окошек звалось xodecc.exe. В Task manager вырубается xodecc.exe, отыскивается на жестком диске и убивается ручками. Этот вирусописатель был еще тупее, у Вас случай болел сложный.
Tyrans descendez au cercueil!!!

Anthony
Сообщения: 1295
Зарегистрирован: Пн апр 28, 2003 7:03 pm

Re: Как я своими руками вирус победил!

Сообщение Anthony » Сб июл 21, 2012 10:07 pm

Biginelli писал(а):Да, ловил как-то нечто похожее с вымогательным баннером. При нажатии alt+tab одно из окошек звалось xodecc.exe. В Task manager вырубается xodecc.exe, отыскивается на жестком диске и убивается ручками. Этот вирусописатель был еще тупее, у Вас случай болел сложный.
У меня вирусняк task менеджер открывать не давал.
Anthony

Аватара пользователя
palek
Сообщения: 351
Зарегистрирован: Пн апр 03, 2006 11:14 am

Re: Как я своими руками вирус победил!

Сообщение palek » Вс июл 22, 2012 1:54 pm

Вроде, эпидемия этого трояна была осенью прошлого года. Сейчас новый всплеск? Или это отдельные случаи вялотекущего хронического распространения?
Синтетический лев

Anthony
Сообщения: 1295
Зарегистрирован: Пн апр 28, 2003 7:03 pm

Re: Как я своими руками вирус победил!

Сообщение Anthony » Вс июл 22, 2012 3:15 pm

palek писал(а):Вроде, эпидемия этого трояна была осенью прошлого года. Сейчас новый всплеск? Или это отдельные случаи вялотекущего хронического распространения?
Троянов-вымогателей существуют десятки и сотни, а может быть и тысячи. Судя по тому, что сразу два антивируса со "свежими" базами "мой" троян не знают, можно предположить, что он новый.
Anthony

Аватара пользователя
VOVAN CIR
Сообщения: 4953
Зарегистрирован: Пн июн 18, 2007 12:00 pm

Re: Как я своими руками вирус победил!

Сообщение VOVAN CIR » Вс июл 22, 2012 6:33 pm

На докторвэбе есть страничка с паролями для разлочки.

to Abwer, ИМХО на смартфоне словить вирус намного сложнее, хотя говорят, что под андроид есть вирусы.
WinPhone в этом смысле лучше

[ Post made via Windows Smartphone ] Изображение

Аватара пользователя
Агдамыч
Сообщения: 4852
Зарегистрирован: Пт ноя 06, 2009 3:45 pm

Re: Как я своими руками вирус победил!

Сообщение Агдамыч » Вс июл 22, 2012 8:22 pm

Anthony писал(а):У меня вирусняк task менеджер открывать не давал.
Это типично для "вирусопейсателей": ставят через реестр блокировку таскманагера. Не помню уже путь к соответствующей записи там, но данный трабл решается легко.
УПД. Находим запись DisableTaskMgr и меняем "1" на нолик.

Аватара пользователя
Upstream
Сообщения: 3444
Зарегистрирован: Ср июн 11, 2008 10:46 am

Re: Как я своими руками вирус победил!

Сообщение Upstream » Пн июл 23, 2012 10:49 am

Около года назад залетел с аналогичным вирусом-вымогателем, который блокировал доступ к интернету. Подозреваю, что подхватил его в результате нажатия на крестик на всплывшем рекламном предложении при отключённом антивирусе. Пришлось педантично переписать вымогательный текст на бумажку и по нему на здоровом компьютере влоб нагуглить конкретное лекарство.

Аватара пользователя
Smol
Дон Кихот
Сообщения: 15863
Зарегистрирован: Вс фев 01, 2009 5:07 pm

Re: Как я своими руками вирус победил!

Сообщение Smol » Пн июл 23, 2012 10:51 am

Коллеги, меня вчера тоже этот вирус (троян) атаковал, ноутбук пока блокирован, поэтому я в оффлайн. Чистить начну через пару-тройку дней, ибо все еще не дома.
А как "загрузиться в безопасном режиме с командной строкой" на ноуте? Что и когда надо нажимать при запуске? Пока мне приходится для перезапуска отсоединять батарею, иначе троян не уходит...

Пока сходил на Доктор Вэб, уже дома попробую через его сервис разблокировку подобрать...

Аватара пользователя
Biginelli
Сообщения: 6011
Зарегистрирован: Сб окт 29, 2005 11:15 pm

Re: Как я своими руками вирус победил!

Сообщение Biginelli » Пн июл 23, 2012 11:18 am

А как "загрузиться в безопасном режиме с командной строкой" на ноуте? Что и когда надо нажимать при запуске? Пока мне приходится для перезапуска отсоединять батарею
F8 обычно до того, как появится экран 'starting windows'
Tyrans descendez au cercueil!!!

Ответить

Вернуться в «лицом к лицу»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 16 гостей