Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Winlock (http://forum.oszone.net/showthread.php?t=159562)

kit10 08-12-2009 16:43 1289645

Winlock
 
Сегодня включил Пк и обнаружилась эта дрянь (видать вчера брат гдето полазил, не важно). по описанию - Winlock.Просит денег на стандартный номер, блокирует сочитания клавиш с шифт 8 раз и контролами, риестр, антивирусы и сканы. Работает даже в сейф моде. Кароче дрянь уже продуманая (читал про 1 версии) Помогите, как избавиться.

Стандартные процедуры естевственно выполнить не получаеться

Drongo 08-12-2009 18:06 1289741

Цитата:

Цитата kit10
Стандартные процедуры естевственно выполнить не получаеться »

Это пробовал? офлайн форма для разблокировки WinLock

kit10 08-12-2009 18:19 1289758

Конечно. Коды не подходят - у меня белое меню. При запске любого екзе файла оно или перегружает систему, или просто закрывает процесс. "Делейт винлок" не запускаеться в безопасном (или просто вирус не дает ее запустить) а в обычном - просто блочиться или перезагружаеться система. Кажеться все что мог найти в интернете по поводу разблокировки не помогло.

zeroua 08-12-2009 20:02 1289847

Drongo, прошу прощение за офф топ, просто интересно есть ли шансы найти и вылечить зловред данного типа при помощи Dr.Web LiveCD?

thyrex 08-12-2009 21:13 1289929

Шанс есть всегда. Беда в том, что они мутируют слишком быстро

kit10, судя по всему Вы попали на iMAX Download Manager
Там зловредная dll-ка прописалась в AppInit_DLLs и sdra64.exe в качестве перехватчика userinit.exe

zeroua 08-12-2009 21:21 1289941

thyrex, мне с работы сегодня такой привезли проблема в iMAX Download Manager, для него спец утилиты есть ? для лечения а то у меня кроме того что на этой машине выбивает окно вымогателя так ещё и чего-то не видит ХП, ЮСБ мышь и клавиатуру, Dr.Web LiveCD мне казалось нашел его вирус даже два но похоже это было далеко не все (((

kit10 08-12-2009 21:36 1289949

2 thyrex - именно она- iMAX Download Manager. Хм, странно, был уверен что написал ее название. Проблема в том, что эта версия хоть и не блочит клавиатуру, мышь и интернет, но меняет разрешение дисплея и перегораживает своим окном почти все пространство... Хоть в сюда смог зайти. Сейчас прошло 2 часа - иконка пропала, но я думаю это ненадолго... наверное до 1 перезапуска системы или до первого запуска антивируса.

Да, как и думал. Диспетчер задачь не срабатывает, и програмы запускать не могу, кроме експлорера. Антивирусы не пробовал сейчас, но не думаю, что мне позволят...

thyrex 08-12-2009 23:11 1290033

zeroua, спецутилит нет

Но через файловый менеджер DrWeb LiveCD можно поискать в папке system32 dll-ки
Цитата:

размер 133664 байт
MD5: 9664EDEC7C56307DC5B483F08CCD4046
Дата создания 24.09.2007
Их скорее всего будет несколько одного размера. Касперский в них детектит Packed.Win32.Krap.w. Доктор на 08.12.2009 15:41:56 еще не детектил

В комплекте идет авторанер
Цитата:

размер 57 байт
MD5: EE55A8DE50A34E5AA56EE31FC3CD950B
Дата создания 24.09.2007
Касперский в нем детектит Trojan.Win32.AutoRun.oc. Доктор на 08.12.2009 15:41:56 еще не детектил

Плюс там же можно поискать sdra64.exe

kit10 09-12-2009 00:13 1290077

Как искать, если при использовании антивируса оно его или блокирует, или перезагружает систему. Может можно както отменить перезагрузку... или, у меня закончились идеи что с этой штукой делать...

О, обнаружмл интересную штуку. 2 клик по часам (дата и время) на короткое время убирает окно

kit10 09-12-2009 00:38 1290091

Удалось сделать скан лог прогой HijackThis, хотя не знаю, поможет ли оно

zeroua 09-12-2009 00:48 1290100

thyrex, эту дрянь нашел лайф сиди и убил вроде я про sdra64.exe

kit10 09-12-2009 00:53 1290102

Наверное это хорошо ;)

thyrex 09-12-2009 01:01 1290105

Цитата:

Цитата kit10
Удалось сделать скан лог прогой HijackThis, хотя не знаю, поможет ли оно »

Можно попробовать. Давайте лог

zeroua 09-12-2009 01:12 1290109

thyrex, я такой чумы давно не видел (: решение принял о переустановке... 4 часа времени убил на возню с этой системой (

kit10 09-12-2009 01:14 1290110

Лог по ссылке http://ifolder.ru/15379794

thyrex 09-12-2009 01:31 1290129

Пробуйте, но шансы малы

Пофиксите в HiJack
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O20 - AppInit_DLLs: C:\WINDOWS\system32\nrspj.dll

Если не поможет, пробуйте AVP Tool Вроде бы тоже им уже можно вылечить в безопасном режиме

zeroua 09-12-2009 01:38 1290136

thyrex, kit10, заметил что в безопасном режиме этот вирус запускает Shutdown на минуту думаю это можно остановить заранее создав такой ярлык на рабочем столе %windir%\system32\shutdown.exe -a либо в выполнить прописать shutdown.exe -a

kit10 09-12-2009 02:06 1290143

zeroua перезагрузку не отменяет. Сделал ярлык и сидел кликал после включения АВЗ (так как там 2-3 сек. до перезагрузки остаеться) и ничего, всеравно перезагрузило.
thyrex - пофиксить удалось, но вроди ничего не дало

AVPTool не могу скачать, так как ссылка закрываеться, не превратившись в окно... просто капец какой-то.

thyrex 09-12-2009 12:59 1290438

Цитата:

Цитата kit10
AVPTool не могу скачать, так как ссылка закрываеться, »

Так лучше качать на чистом компьютере. Хоть AVPTool, хоть LiveCD

kit10 09-12-2009 15:09 1290561

Так и сделал... буду пробовать сейчас на свой ставить

kit10 09-12-2009 21:26 1290925

Ничего не помогло, переустановил систему

Drongo 09-12-2009 23:45 1291078

Тема закрыта в связи с тем что проблема решилась переустановкой системы. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 19:13.

Время: 19:13.
© OSzone.net 2001-