|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] SMS-вымогатель по активации Windows (ничего не помогает) |
|
[решено] SMS-вымогатель по активации Windows (ничего не помогает)
|
Новый участник Сообщения: 48 |
У друга известная проблема, вирус не дает зайти в операционную систему, требуя отправить SMS на короткий номер. Дело в том, что буквально вчера я скачал DrWeb LiveCD с официального сайта и полностью проверил все диски на его компе. Были найдены несколько файлов, содержащих вредоносный код, которые мы удалили (среди них помню такие, как riodrv.exe, twex.exe). Но окно SMS-вымогателя так и осталось.
Больше всего меня удивляет то, что даже при ПОЛНОЙ проверке с ПОСЛЕДНИМИ базами из ЧИСТОЙ (LiveCD) среды и последующем удалении вредоносного ПО, вирус остается в системе. Как такое возможно? Также хочу отметить отличие этого вируса от всех подобных тем, что этот позволяет войти в безопасный режим. Его цветовое оформление очень схоже с этим — http://forum.oszone.net/attachment.p...5&d=1244365863. Отличие в том, что в моем экран черный, а текст — красный. Чуть позже я зашел в реестр его винды из безопасного режима. В ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, в параметре Userinit после userinit.exe стояло следующее: C:\WINDOWS\system32\sdra64.exe. И этот файл действительно лежал по указанному пути, антивирус прошел мимо него. Переименовать мне его не удалось («Файл используется другим приложением»). Удалил соответсвующую лишнюю запись, оставив только userinit.exe. Загрузившись с виндовского LiveCD, я переименовал сам файл в sdra64.exe.bak. Но проблема так и осталась… Сегодня, при разговоре с ним, я попросил его проверить параметр Shell. Там все в порядке: explorer.exe. Далее, я сказал ему попробовать выставить полный путь к файлу userinit.exe — C:\WINDOWS\system32\userinit.exe, (с запятой на конце). В итоге Windows приобрела странное поведение — из его колонок до моего телефона доносились периодически повторяющиеся звуки загрузки и завершения Windows. По его словам, Windows пыталась завершить работу, а потом снова загрузиться, потом снова завершить и так бесконечно большой период времени. Попытка войти в безопасный режим после данных манипуляций окончилась провалом… Помогите нам, пожалуйста, уважаемые люди, проблема стоит очень остро для моего друга. Прошу большое прощение за отсутствие каких-либо логов, друг живет на другом конце города, а у меня в данный период времени весьма и весьма мало… Не удаляйте эту тему, вы — наша последняя надежда на спасение. Операционная система: Windows XP SP3 (лицензия). |
|
Отправлено: 17:32, 07-06-2009 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать |
Отправлено: 19:04, 08-06-2009 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Котяра:
|
|
Отправлено: 21:23, 08-06-2009 | #12 |
Ветеран Сообщения: 1558
|
Профиль | Сайт | Отправить PM | Цитировать Цитата HatoL:
|
|
------- Отправлено: 20:34, 09-06-2009 | #13 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать |
Отправлено: 20:53, 09-06-2009 | #14 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать Синий экран появляется и без активного подключения к интернету — нам просто показалось. В безопасном по-прежнему все нормально. Сделал логи, о которых вы просили (делал в обычном, небезопасном режиме).
|
Отправлено: 13:01, 17-06-2009 | #15 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать На время выполнения скрипта отключить все защитное ПО (антивирус, файрволл). Включить брандмауэр Windows
Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\CKICM5HI\1[1].exe',''); QuarantineFile('C:\Program Files\Microsoft Common\svchost.exe',''); QuarantineFile('C:\WINDOWS\Temp\rdl99.tmp.exe',''); QuarantineFile('digeste.dll',''); QuarantineFile('C:\WINDOWS\system32\sw20.exe',''); QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll',''); QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS',''); QuarantineFile('C:\WINDOWS\system32\wrZ2tokl.dll',''); QuarantineFile('C:\WINDOWS\system32\svshost.dll',''); QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll',''); RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak'); CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll'); DeleteFile('C:\WINDOWS\System32\sfcfiles.bak'); DeleteFile('C:\WINDOWS\system32\svshost.dll'); DeleteFile('C:\WINDOWS\system32\wrZ2tokl.dll'); DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS'); DeleteFile('C:\WINDOWS\system32\msvcrt57.dll'); DeleteFile('C:\WINDOWS\system32\sw20.exe'); DeleteFile('digeste.dll'); DeleteFile('C:\WINDOWS\Temp\rdl99.tmp.exe'); DeleteFile('C:\Program Files\Microsoft Common\svchost.exe'); DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\CKICM5HI\1[1].exe'); DeleteFileMask('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true); DeleteFileMask('C:\WINDOWS\Temp\', '*.*', true); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(9); RebootWindows(true); end. Выполнить скрипт в AVZ. quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. Пофиксить в HiJack Сделайте новые логи |
------- Отправлено: 14:57, 17-06-2009 | #16 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать Прошу прощения, я думал, что мне ответят раньше. А так как компьютер нужен был в рабочем состоянии срочно и времени у меня не было, я просто переустановил Windows (без форматирования системного диска). Перед этим пробовал удалять подозрительные файлы из C:\WINDOWS\system32, которые фигурировали в логах AVZ, а также файл C:\Program Files\Microsoft Common\svchost.exe. В итоге система отказывалась загружать explorer.exe (появлялся просто чистый рабочий стол). Когда я пытался загрузить его вручную, через диспетчер задач, то появлялось сообщение, что «Windows не может найти файл …». Всем спасибо.
|
Отправлено: 21:10, 17-06-2009 | #17 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разблокировка WinLock (SMS-вымогатель,смс-вымогатель,порнобаннер) | ispolin | Лечение систем от вредоносных программ | 6 | 17-05-2011 20:57 | |
Как убрать sms-вымогатель? | Torbin | Лечение систем от вредоносных программ | 3 | 30-12-2009 17:05 | |
Ничего не помогает!Все игры тормозят!УЖАС | Fordsierra | Непонятные проблемы с Железом | 27 | 06-05-2008 14:21 | |
SP-2 Висит всё!!! Не помогает ничего! | prov666 | Microsoft Windows 2000/XP | 10 | 05-08-2005 20:02 |
|