Поймал вирус-вымогатель. Что делать?

1 234 5
master_jeday
На сайте с 15.05.2010
Offline
231
#21

Попробуйте диск с системой загрузочным диском каспера проверить (по-моему, Kaspersky Rescue Disk называется). Можно скачать образ и записать на болванку. Физически, вирус должен лежать в system32.

У меня такое один раз было. Вырубил комп, ушёл плакать. Когда вернулся, окно с проном исчезло. Тоже вычислил по процессу. Убил...

В другой раз такой вирь подцепил знакомый. Без проблем помогло восстановление системы.

ЗЫ. В принципе, где-то читал, что у каспера или др.веба - точно не помню - есть база кодов разблокировки, погуглите. Но после этого вирь всё равно надо найти и уничтожить.

И да, аваст лучше поменяйте. AVG или Avira - неплохие варианты.

Дорвеи на заказ с гарантией трафика ( /ru/forum/993918 ) >>> Осторожно, в телеге/скайпе есть клоны! Проверяйте, что общаетесь именно со мной через личку!
PR
На сайте с 24.05.2006
Offline
70
#22

Сейчас вирус селится еще и в виндовых файлах, отвечающих за загрузку.

Лечил как написал master_jeday утилитой от каспера (все стандартные ключи уже не срабатывают).

Вирус нашелся, удалился, при перезагрузке ничего не выскакивало, но при логине комп снова вылетал на логин.

Если есть второй комп, то с него потребуется загрузить 3 или 4 файла из виндовой папки, которые просит удалить каспер во время сканирования.

На компе стоял как раз антивир от каспера, но он все пропустил.

R
На сайте с 22.06.2007
Offline
174
#23
Maksim Ghost:
Причем написано, что блокирован он за просмотр порнографии и я после уплаты штрафа и разблокировки компа должен удалить с винта все порноматериалы, хотя их у меня сроду не было. Ниже предупреждение, что если я в течение 12 часов не оплачу штраф, то данные на компе будут безвозвратно удалены, а дело будет передано в суд для разбирательства. Перезагрузка или выключение приведет к удалению всех данных, включая код операционной системы и BIOS, с невозможностью дальнейшего восстановления.

Это жесть :) поржал. Это ж надо какой креативный мошенник :)

дело будет передано в суд для разбирательства

это вообще убило наповал :)

По сабжу: ТС, поставьте линукс и забудете, что такое вирусы. Но вы скорее всего меня не послушаете.

master_jeday
На сайте с 15.05.2010
Offline
231
#24
Reise:
По сабжу: ТС, поставьте линукс и забудете, что такое вирусы. Но вы скорее всего меня не послушаете.

И правильно сделает. Давайте в танках будем ездить! А чо, вдруг в лобовуху легковушки камнем зарядят. ;)

Nekada
На сайте с 01.05.2009
Offline
233
#25

У нас тоже было было подобное дома. Кстати, тема на форуме не первый раз обсуждается.

Муж из биоса поменял дату на 2 или 3 дня назад какбэ.

Наблюдаю и развлекаюсь.
Malcolm
На сайте с 02.05.2007
Offline
119
#26
Maksim Ghost:
А что мне предпринять в дальнейшем?

Не сидеть в интернете с админскими правами. Заведите новую учетную запись, назначьте ей группу "Пользователи" и пользуйтесь ей, а админские логины закройте под пароль.

B
На сайте с 03.02.2005
Offline
165
#27

Только что вылечил это говно на рабочем компе. По сравнению с прошлыми версиями вымогалки, тут залочили любую возможность запустить командную строку. То есть если это говно попало на комп - средствами самой винды его уже не вылечишь.

HirenBootCD (я на флешку сделал), туда же рабочие файлы с другой винды explorer.exe, winlogon.exe, taskmgr.exe, userinit.exe.

Грузишься в миниВиндовс, там находишь редактор реестра PE, подключаешь реестр от винды основной (вирусной)


HKEY_LOCAL_MACHINE->Software->Microsoft->Windows NT->Current Version->Winlogon и проверяете, какое значение в параметре "Shell". Записываете/запоминаете его и меняете на explorer.exe

После этого закрываешь редактор реестра, заменяешь winlogon, userinit, explorer и taskmgr

Ребут и всё работает.

betam добавил 04.07.2011 в 15:41

master_jeday:
Попробуйте диск с системой загрузочным диском каспера проверить (по-моему, Kaspersky Rescue Disk называется). Можно скачать образ и записать на болванку. Физически, вирус должен лежать в system32.

Физически он у меня лежал в system32 под видом taskmgr и userinit и в doc&sett/all users/app. data/абракадабра.exe , которой подменял explorer.exe (который тоже был заменён на вирус)

Интеграция сайтов с 1С (товары, контрагенты, документы, заказы). Консультации и услуги. Есть готовые решения - быстро и недорого. Приглашаю к сотрудничеству агентства и веб-студии.
D2
На сайте с 05.10.2010
Offline
32
#28

пользуюсь антивирусом Symantec, пока никаких проблем не было.

N
На сайте с 26.10.2009
Offline
152
#29

Такая же хрень, пишу с телефона. Код кто знает? У меня лишней OS нет и флеш карты для копирования файлов. Попробовал коды с др-веб - не работают. Безопасный режим тоже.

eis
На сайте с 18.10.2008
Offline
473
eis
#30

Поставьте Касперского (Internet Security)

- Здесь я покупаю вечные ссылки на свои сайты! (https://backlinkator.com) - сотни ссылок за копейки
1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий