|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Загрузка - Споймал вирус вымогатель. Как его удалить |
|
|
Загрузка - Споймал вирус вымогатель. Как его удалить
|
Пользователь Сообщения: 50 |
Здравствуйте
Имеется Windows XP SP3. Споймал вирус вымогатель. При загрузке компьютера рабочий стол прогружается нормально, все иконки видны, но зразу же после его загрузки пояляется окно Центр обеспечения безопасности и рабочего стола не видно. В нем написано что у меня не лицензионная версия виндовса и мне надо отправить смс на номер 3649 с текстом 208431195. Я понимаю что это развод на деньги. Ничего я не отправлял. Зашел на сайт касперского, сгенерировал там коды разблокировки - не помогают. Зашел на сайт доктор веба - тоже там сгенерировал коды разблокировки - тоже не помогают. Грузился с Live CD/DVD - гонял всеми возможными антивирусами - докрот веб (CureIT свежий), касперский свежий, нод почти свежий, AVZ, Trojan Remoover и т.д. У меня лицензионный касперский - я делал аварийный диск со свежими базами - проверял. В итоге как появлялось это окно так и появляется. Помогите мне его удалить, нет желания и возможности виндовс переустанавливать. |
|
Отправлено: 14:50, 04-06-2010 |
Старожил Сообщения: 288
|
Профиль | Отправить PM | Цитировать |
Отправлено: 15:58, 04-06-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать mmn1980, Проверьте эти ключи реестра.
1. Нам нужен любой загрузчик с возможностью правки удаленного реестра (BartPe, liveCD......) 2. Запустите regedit и выделите раздел HKEY_USERS. 3. Выберите в меню программы File - Load Hive (Файл - Загрузить куст) и перейдите к папке, где находится реестр вашей Windows (обычно C:\Windows\System32\Config). 4. Выделите файл SOFTWARE без расширения и нажмите Open (Открыть). 5. Введите имя для раздела, который вы загрузили, например, MyHive. В MyHive ищем Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное. Правильное значения для Userinit это Если отличается - также исправить, запятую после строки писать обязательно. А также посмотри и напиши значение ключей Userinit и AppInit_DLLs. Последний параметр находится тут: |
------- Последний раз редактировалось Drongo, 04-06-2010 в 21:04. Причина: Упс... :))) Отправлено: 17:40, 04-06-2010 | #3 |
Пользователь Сообщения: 50
|
Профиль | Отправить PM | Цитировать Спасибо за ответы
По порядку своих движений: 1 Взял LiveCD. У меня Alkid LiveCd от 21.12.09 2 Нажал Win + К - ввел Regedit 3 Мышкой стал на HKEY_USERS. Дальше File загрузить куст, Мой компьютер, диск С, папка Windows, System32, папка Config - выделяю файл Software без разширения, нажимаю открыть, ввожу имя DRIVE. 4 Загрузились у меня папки как я понял от программ которые я устанавливал. Я иду в папку Microsoft\Windows NT\CurrentVersion\Winlogon. В шеле стоит Explorer.exe. Строка Userinit совпадает полностью, запятая присутствует. Значение ключей Userinit и AppInit_DLLs: AppInit_DLLs - пусто, ничего не написано. Userinit - значение С:\WINDOWS\System32\userinit.exe, В итоге - все прописано как должно быть а после загрузки рабочего стола все равно эта гадость выскакивает. Можно где то в реестре найти ветку которая отвечает за автозапуск программ кторые загружаются ПОСЛЕ загрузки рабочего стола и трея. У меня же комп нормально прогружается, вижу рабочий стол, иконки, трей загружается, антивирус грузится - после всего этого все с рабочего стола исчезает и появляетя окошко вымогатель. |
Отправлено: 08:06, 07-06-2010 | #4 |
Ветеран Сообщения: 532
|
Профиль | Отправить PM | Цитировать mmn1980,
у алкида на диске есть erd commander вот через него заходите в реестр заражённой машины походу вы смотрели реестр диска |
|
------- Отправлено: 08:11, 07-06-2010 | #5 |
Пользователь Сообщения: 50
|
Профиль | Отправить PM | Цитировать Запустил я erd commander registry editor
Открыл ветку HKEY_USERS Сразу же увидел название пользователя Виталий - такое имя у компа. Зашел в Software \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon В опции Shell был прописан explorer.exe, с:\ а дальше какая то лабуда была прописана которая ссылалась на корзину. Я до запятой все удалил. Перезагрузил комп - все равно выскакивает вымогатель. Зашел в Software \ Microsoft \ Windows NT \ CurrentVersion \ в разделах Run и RunoNCE у меня пусто. |
Отправлено: 10:22, 07-06-2010 | #6 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 12:19, 07-06-2010 | #7 |
Ветеран Сообщения: 532
|
Профиль | Отправить PM | Цитировать mmn1980,
ну а в параметре? Цитата Drongo:
Цитата Drongo:
на диске С c:\Documents and Settings\ВАШ ПРОФИЛЬ\Local Settings\ вычистите полностью папки Temp, Temporary Internet Files, можно до кучи и Cookies зайдите в папку system32, отсортируйте файлы по дате создания, самые свежие переименуйте расширение (можно тупо последнюю букву расширения заменить еденицей, только запомните что и как переименовывали), попробуйте загрузиться thyrex он же написал Цитата:
|
|||
------- Отправлено: 12:26, 07-06-2010 | #8 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 13:15, 07-06-2010 | #9 |
Ветеран Сообщения: 532
|
Профиль | Отправить PM | Цитировать thyrex,
упс..сорри устраняюсь не буду мешать опытному хелперу |
------- Отправлено: 13:50, 07-06-2010 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разблокировка WinLock (SMS-вымогатель,смс-вымогатель,порнобаннер) | ispolin | Лечение систем от вредоносных программ | 6 | 17-05-2011 20:57 | |
Nod32 определяет файл hosts как вирус и кидает его в карантин... | Vlad_PC | Лечение систем от вредоносных программ | 3 | 15-02-2010 18:39 | |
Вирус,связанный с Брандмауэром windows -как такое может быть,и как его убить? | illusionmgs | Лечение систем от вредоносных программ | 2 | 28-10-2008 14:02 | |
[решено] как удалить вирус d3dpmes.dll | vaverka | Лечение систем от вредоносных программ | 5 | 08-12-2007 18:42 | |
Вирус, как удалить | Simich | Microsoft Windows 95/98/Me (архив) | 13 | 18-02-2003 17:32 |
|