Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] SMS-вымогатель по активации Windows (ничего не помогает)

Ответить
Настройки темы
[решено] SMS-вымогатель по активации Windows (ничего не помогает)

Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


У друга известная проблема, вирус не дает зайти в операционную систему, требуя отправить SMS на короткий номер. Дело в том, что буквально вчера я скачал DrWeb LiveCD с официального сайта и полностью проверил все диски на его компе. Были найдены несколько файлов, содержащих вредоносный код, которые мы удалили (среди них помню такие, как riodrv.exe, twex.exe). Но окно SMS-вымогателя так и осталось.

Больше всего меня удивляет то, что даже при ПОЛНОЙ проверке с ПОСЛЕДНИМИ базами из ЧИСТОЙ (LiveCD) среды и последующем удалении вредоносного ПО, вирус остается в системе. Как такое возможно?

Также хочу отметить отличие этого вируса от всех подобных тем, что этот позволяет войти в безопасный режим. Его цветовое оформление очень схоже с этим — http://forum.oszone.net/attachment.p...5&d=1244365863. Отличие в том, что в моем экран черный, а текст — красный.

Чуть позже я зашел в реестр его винды из безопасного режима. В ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, в параметре Userinit после userinit.exe стояло следующее: C:\WINDOWS\system32\sdra64.exe. И этот файл действительно лежал по указанному пути, антивирус прошел мимо него. Переименовать мне его не удалось («Файл используется другим приложением»). Удалил соответсвующую лишнюю запись, оставив только userinit.exe. Загрузившись с виндовского LiveCD, я переименовал сам файл в sdra64.exe.bak. Но проблема так и осталась…

Сегодня, при разговоре с ним, я попросил его проверить параметр Shell. Там все в порядке: explorer.exe. Далее, я сказал ему попробовать выставить полный путь к файлу userinit.exe — C:\WINDOWS\system32\userinit.exe, (с запятой на конце). В итоге Windows приобрела странное поведение — из его колонок до моего телефона доносились периодически повторяющиеся звуки загрузки и завершения Windows. По его словам, Windows пыталась завершить работу, а потом снова загрузиться, потом снова завершить и так бесконечно большой период времени. Попытка войти в безопасный режим после данных манипуляций окончилась провалом…

Помогите нам, пожалуйста, уважаемые люди, проблема стоит очень остро для моего друга. Прошу большое прощение за отсутствие каких-либо логов, друг живет на другом конце города, а у меня в данный период времени весьма и весьма мало… Не удаляйте эту тему, вы — наша последняя надежда на спасение. Операционная система: Windows XP SP3 (лицензия).

Отправлено: 17:32, 07-06-2009

 

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата HatoL:
oigwazxua »
Чем-то мне это Kido напоминает...
Цитата HatoL:
Вполне естественно возникает один из самых резонных вопросов: что делать? »
Хм... логи не можете с проблемного ПК выложить?

Отправлено: 19:04, 08-06-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


Цитата Котяра:
Чем-то мне это Kido напоминает... »
Тогда еще и лог Gmer в нагрузку.

-------


Отправлено: 21:23, 08-06-2009 | #12


Аватара для Комсомолец

Ветеран


Автор проектов


Сообщения: 1558
Благодарности: 228

Профиль | Сайт | Отправить PM | Цитировать


Цитата HatoL:
C:\WINDOWS\system32\PnkBstrA.exe и C:\WINDOWS\system32\PnkBstrB.exe »
Принер\МФУ Brother есть? У меня они висят и все чисто.

-------
Для того, чтобы узнать, что такое рекурсия - необходимо узнать, что такое рекурсия. :)

http://forum.oszone.net/image.php?type=sigpic&userid=69953&dateline=1440353086


Отправлено: 20:34, 09-06-2009 | #13


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


Цитата Комсомолец:
PnkBstrA.exe »
Цитата Комсомолец:
PnkBstrB.exe »
Это программы которые помогают бороться с читтерами в игрушках.

-------


Отправлено: 20:53, 09-06-2009 | #14


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(6.0 Kb, 9 просмотров)

Синий экран появляется и без активного подключения к интернету — нам просто показалось. В безопасном по-прежнему все нормально. Сделал логи, о которых вы просили (делал в обычном, небезопасном режиме).

Отправлено: 13:01, 17-06-2009 | #15


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


На время выполнения скрипта отключить все защитное ПО (антивирус, файрволл). Включить брандмауэр Windows

Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\CKICM5HI\1[1].exe','');
 QuarantineFile('C:\Program Files\Microsoft Common\svchost.exe','');
 QuarantineFile('C:\WINDOWS\Temp\rdl99.tmp.exe','');
 QuarantineFile('digeste.dll','');
 QuarantineFile('C:\WINDOWS\system32\sw20.exe','');
 QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
 QuarantineFile('C:\WINDOWS\system32\wrZ2tokl.dll','');
 QuarantineFile('C:\WINDOWS\system32\svshost.dll','');
 QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll','');
 RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
 CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');
DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
 DeleteFile('C:\WINDOWS\system32\svshost.dll');
 DeleteFile('C:\WINDOWS\system32\wrZ2tokl.dll');
 DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
 DeleteFile('C:\WINDOWS\system32\sw20.exe');
 DeleteFile('digeste.dll');
 DeleteFile('C:\WINDOWS\Temp\rdl99.tmp.exe');
 DeleteFile('C:\Program Files\Microsoft Common\svchost.exe');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\CKICM5HI\1[1].exe');
DeleteFileMask('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
DeleteFileMask('C:\WINDOWS\Temp\', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(9);
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Пофиксить в HiJack
Код: Выделить весь код
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.apeha.ru
O21 - SSODL: oledll - {59945B67-9234-9234-D929-7F84D923BC79} - C:\WINDOWS\system32\wrZ2tokl.dll
O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll
Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:57, 17-06-2009 | #16


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


Прошу прощения, я думал, что мне ответят раньше. А так как компьютер нужен был в рабочем состоянии срочно и времени у меня не было, я просто переустановил Windows (без форматирования системного диска). Перед этим пробовал удалять подозрительные файлы из C:\WINDOWS\system32, которые фигурировали в логах AVZ, а также файл C:\Program Files\Microsoft Common\svchost.exe. В итоге система отказывалась загружать explorer.exe (появлялся просто чистый рабочий стол). Когда я пытался загрузить его вручную, через диспетчер задач, то появлялось сообщение, что «Windows не может найти файл …». Всем спасибо.

Отправлено: 21:10, 17-06-2009 | #17



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] SMS-вымогатель по активации Windows (ничего не помогает)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разблокировка WinLock (SMS-вымогатель,смс-вымогатель,порнобаннер) ispolin Лечение систем от вредоносных программ 6 17-05-2011 20:57
Как убрать sms-вымогатель? Torbin Лечение систем от вредоносных программ 3 30-12-2009 17:05
Ничего не помогает!Все игры тормозят!УЖАС Fordsierra Непонятные проблемы с Железом 27 06-05-2008 14:21
SP-2 Висит всё!!! Не помогает ничего! prov666 Microsoft Windows 2000/XP 10 05-08-2005 20:02




 
Переход