Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Windows заблокирован ( trojan.winlock.xxx ) (http://forum.oszone.net/showthread.php?t=184581)

Expo37 03-09-2010 18:20 1488033

Windows заблокирован ( trojan.winlock.xxx )
 
Здрасте всем) - Такая ситуация у дяди на компе при включении блокируется Windows.

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Пополнить счет абонента БИЛАЙН № 89654028573 на сумму 400 рублей
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -


Про бывал разблокировать при помощи Dr.Web и Kaspersky пере про бывал все коды ( около 30 ) но не один не подходит ( ввел нажал ВОЙТИ код стирается и ничего не происходит )

Нашел на сайте Kaspersky скриншот как выглядит:



Единственное отличие то что на скринсшоте номер другой

Диспетчер задач не запускается,ничего,кроме этого окна больше не горит.Про бывал запустить компьютер в безопасном режиме ( F8 - при включение ) но там загорается совсем другое окно ( Выбор загрузки операционной системы ( CD/DVD дисковод или HDD ) )

Что делать не знаю! В понедельник передам диск с Dr.Web Live CD ему,может поможет!?

____________________________________________________________________________________________________ __________

У вас есть какие нибудь предложения кроме Dr.Web Live CD?! Очень прошу помощи!
____________________________________________________________________________________________________ __________

!!! - Подскажите как правильно записать Dr.Web Live CD.iso на диск при помощи Nero 10?!

Arbitr 03-09-2010 18:42 1488050

никогда не читайте закрепленных тем
НИКОГДА!!!
http://forum.oszone.net/thread-148188.html

Expo37 03-09-2010 18:50 1488056

Так я говорю я скачаю программы эти а как запустить?! ОКНО с СМС заблокировало все ПУСТОЙ ЧЕРНЫЙ ЭКРАН и СМС!

Arbitr 03-09-2010 19:28 1488075

и ни одна комбинация клавиш описанных в приведенной теме не срабатывает???
и в безопасный режим не можете войти??

iskander-k 03-09-2010 19:29 1488078

Попробуйте эту утилиту http://forum.oszone.net/thread-184502.html

Expo37 03-09-2010 20:22 1488094

Слушайте ну вы что ИЗДЕВАЙТЕСЬ!!
Цитата:

Цитата Expo37
Диспетчер задач не запускается,ничего,кроме этого окна больше не горит.Про бывал запустить компьютер в безопасном режиме ( F8 - при включение ) но там загорается совсем другое окно ( Выбор загрузки операционной системы ( CD/DVD дисковод или HDD ) ) »


Arbitr 03-09-2010 20:25 1488096

ну правильно выбираете HDD и загружаетесь в безопасном режиме
никто над вами не издевается..пытаемся понять что у вас приосходит и что вы и как делаете

смотрите если вы сможете запустить в безопасном режиме regedit то
Посмотрите в реестре:
ветка
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр
Код:

userinit
и параметр
Код:

Shell
Скорее всего в этом параметре к записи вида C:\Windows\system32\userinit.exe, приписалось нецензурное слово(bljlad.exe) или другое. Если это так, запомните местоположение этого "хвоста" (а лучше эапишите), и верните параметру верное значение. Сам файл не удаляйте, пожалуйста. Потом отправим его в вирлаб.
не получится в безопасном войти в реестр тогда только с диска типа LiveCD? без вариантов!!

в реестре значение должно быть C:\Windows\system32\userinit.exe, с запятой в конце

iskander-k 03-09-2010 20:34 1488101

Цитата:

Цитата Expo37
Слушайте ну вы что ИЗДЕВАЙТЕСЬ!! »

Кричать не надо !


Если выше написанное из сообщения Arbitr, не получится то...

Скачайте LiveCD загрузитесь с него и просканируйте ваш HDD на наличие файлов созданных на дату за день до появления блокера и день после появления блокера. Список имен и адрес этих новых файлов запишите и вложите в сообщение. .

Загрузите куст реестра с вашего HDD и посмотрите в ключе ветка
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр shell и userinit содержимое , что там написано - выложите в следующем сообщении.



Вы пробовали утилиту из http://forum.oszone.net/thread-184502.html ?
Цитата:

2. появилось окно вируса
3 Нажимаем кнопку "повер" на системнике ... компьютер выключиться
4. включаем компьютер в нормальном режиме
4.1 окно исчезло - все хорошо... обновляем свой антивирь и т.д. ...
4.2 окно не исчезло - нажимаем опять "повер" - и грузимся в безопаснике - далее стандартные действия по чистке автозагрузки в реестре - только если он заблокирован нужно будет запустить графическую оболочку утилиты для разблокировки

Expo37 03-09-2010 20:47 1488106

Цитата:

Цитата iskander-k
Вы пробовали утилиту из http://forum.oszone.net/thread-184502.html ? »

как я ее запущю? Если на экране только ЧЕРНЫЙ ФОН И СМС?

Arbitr 03-09-2010 20:53 1488111

имелось ввиду попробовали ли вы при загрузке безопасного режима выбрать HDD
выбрать безопансый режим
Цитата:

Цитата Arbitr
ну правильно выбираете HDD и загружаетесь в безопасном режиме »

и попробовать утилиту, ее (утилитe принести на Flash)

Expo37 04-09-2010 00:10 1488197

Цитата:

Цитата Arbitr
имелось ввиду попробовали ли вы при загрузке безопасного режима выбрать HDD »

Эээ при выборе HDD загружалась винда с жесткого ( в том то и дело что не могу включить безопасный режим )

Arbitr 04-09-2010 00:24 1488210

смотрите
при запуске нажимаете F8 выбираете загрузку с жесткого диска, снова жмете F8 и выбираете загрузку безопасного режима а дальше по инструкции.

Expo37 06-09-2010 18:56 1489778

В безопасном режиме не хочет загружаться пишет какие то ошибки,загрузился с Live CD AVIRA но он нашел два вируса и не удалил,просто показал!

Arbitr 06-09-2010 19:21 1489787

и что он написал когда вы указали ему удалить их???
ок загрузились с live cd нашли в пуске команду выполнить вписали regedit и дальше как описано здесь
http://forum.oszone.net/post-1488096-7.html
то есть у вас параметр юзеринит должен остаться вот так C:\Windows\system32\userinit.exe, (с запятой) этим вы уберете заставку, далее делаете логи и мы добиваем остальное

Expo37 06-09-2010 20:47 1489852

Да не загрузил я винду! Не грузиться она А AVIRA ( загрузил его с диска ) чтобы просканировать,он нашел но не удалил ничего

Arbitr 06-09-2010 20:55 1489863

Цитата:

Цитата Arbitr
ок загрузились с live cd »

где тут хоть слово про винду????
вы загрузились с
Цитата:

Цитата Expo37
загрузился с Live CD AVIRA »

Expo37, будьте внимательней.
Цитата:

Цитата Arbitr
ок загрузились с live cd нашли в пуске команду выполнить вписали regedit и дальше как описано здесь
http://forum.oszone.net/post-1488096-7.html
то есть у вас параметр юзеринит должен остаться вот так C:\Windows\system32\userinit.exe, (с запятой) этим вы уберете заставку, далее делаете логи и мы добиваем остальное »


Expo37 06-09-2010 21:01 1489865

Цитата:

Цитата Arbitr
нашли в пуске команд »

А где я его возьму если винда не запускается

okshef 06-09-2010 21:07 1489867

Expo37, Как выполнить обновление (переустановку) Microsoft Windows XP
Это не затронет ни данных, ни программ, ни драйверов.
Выполните, сделаете логи.
Как вам такой вариант?

Expo37 06-09-2010 21:40 1489894

У дяди нет этой винды которая у него усстановлена

iskander-k 07-09-2010 00:15 1489974

Цитата:

Цитата Expo37
У дяди нет этой винды которая у него усстановлена »

А какая винда у него установлена ?

Expo37 07-09-2010 21:15 1490516

Windows XP

iskander-k 08-09-2010 01:15 1490742

Цитата:

Цитата Expo37
Windows XP »

Цитата:

Цитата Expo37
У дяди нет этой винды которая у него усстановлена »

Этого добра везде полно.

iskander-k 10-09-2010 00:00 1492161

Вы выполните все таки эти рекомендации ?
Цитата:

Цитата iskander-k
Скачайте LiveCD загрузитесь с него и просканируйте ваш HDD на наличие файлов созданных на дату за день до появления блокера и день после появления блокера. Список имен и адрес этих новых файлов запишите и вложите в сообщение. .
Загрузите куст реестра с вашего HDD и посмотрите в ключе ветка
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр shell и userinit содержимое , что там написано - выложите в следующем сообщении. »

В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Shell должена быть с explorer.exe при заражении как у вас запись возможно будет похожего вида "Shell"="C:\\Documents and Settings\\Владелец\\Local Settings\\Application Data\\Opera\\Opera\\temporary_downloads\\vip_porno_27452.avi.exe".


Время: 09:43.

Время: 09:43.
© OSzone.net 2001-