Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Загрузка - Споймал вирус вымогатель. Как его удалить

Ответить
Настройки темы
Загрузка - Споймал вирус вымогатель. Как его удалить

Пользователь


Сообщения: 50
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здравствуйте
Имеется Windows XP SP3.
Споймал вирус вымогатель. При загрузке компьютера рабочий стол прогружается нормально, все иконки видны, но зразу же после его загрузки пояляется окно Центр обеспечения безопасности и рабочего стола не видно. В нем написано что у меня не лицензионная версия виндовса и мне надо отправить смс на номер 3649 с текстом 208431195. Я понимаю что это развод на деньги. Ничего я не отправлял. Зашел на сайт касперского, сгенерировал там коды разблокировки - не помогают. Зашел на сайт доктор веба - тоже там сгенерировал коды разблокировки - тоже не помогают.
Грузился с Live CD/DVD - гонял всеми возможными антивирусами - докрот веб (CureIT свежий), касперский свежий, нод почти свежий, AVZ, Trojan Remoover и т.д. У меня лицензионный касперский - я делал аварийный диск со свежими базами - проверял.
В итоге как появлялось это окно так и появляется.
Помогите мне его удалить, нет желания и возможности виндовс переустанавливать.

Отправлено: 14:50, 04-06-2010

 

Аватара для icotonev

Старожил


Сообщения: 288
Благодарности: 90

Профиль | Отправить PM | Цитировать


http://forum.oszone.net/thread-148188.html

Отправлено: 15:58, 04-06-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


mmn1980, Проверьте эти ключи реестра.

1. Нам нужен любой загрузчик с возможностью правки удаленного реестра (BartPe, liveCD......)
2. Запустите regedit и выделите раздел HKEY_USERS.
3. Выберите в меню программы File - Load Hive (Файл - Загрузить куст) и перейдите к папке, где находится реестр вашей Windows (обычно C:\Windows\System32\Config).
4. Выделите файл SOFTWARE без расширения и нажмите Open (Открыть).
5. Введите имя для раздела, который вы загрузили, например, MyHive.
В MyHive ищем
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.
Правильное значения для Userinit это
Код: Выделить весь код
C:\WINDOWS\system32\userinit.exe,
Если отличается - также исправить, запятую после строки писать обязательно.

А также посмотри и напиши значение ключей Userinit и AppInit_DLLs. Последний параметр находится тут:
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Последний раз редактировалось Drongo, 04-06-2010 в 21:04. Причина: Упс... :)))

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:40, 04-06-2010 | #3


Пользователь


Сообщения: 50
Благодарности: 1

Профиль | Отправить PM | Цитировать


Спасибо за ответы
По порядку своих движений:
1 Взял LiveCD. У меня Alkid LiveCd от 21.12.09
2 Нажал Win + К - ввел Regedit
3 Мышкой стал на HKEY_USERS. Дальше File загрузить куст, Мой компьютер, диск С, папка Windows, System32, папка Config - выделяю файл Software без разширения, нажимаю открыть, ввожу имя DRIVE.
4 Загрузились у меня папки как я понял от программ которые я устанавливал. Я иду в папку Microsoft\Windows NT\CurrentVersion\Winlogon. В шеле стоит Explorer.exe. Строка Userinit совпадает полностью, запятая присутствует.
Значение ключей Userinit и AppInit_DLLs:
AppInit_DLLs - пусто, ничего не написано.
Userinit - значение С:\WINDOWS\System32\userinit.exe,
В итоге - все прописано как должно быть а после загрузки рабочего стола все равно эта гадость выскакивает.

Можно где то в реестре найти ветку которая отвечает за автозапуск программ кторые загружаются ПОСЛЕ загрузки рабочего стола и трея. У меня же комп нормально прогружается, вижу рабочий стол, иконки, трей загружается, антивирус грузится - после всего этого все с рабочего стола исчезает и появляетя окошко вымогатель.

Отправлено: 08:06, 07-06-2010 | #4


Аватара для ispolin

Ветеран


Автор проектов


Сообщения: 532
Благодарности: 85

Профиль | Отправить PM | Цитировать


mmn1980,
у алкида на диске есть erd commander
вот через него заходите в реестр заражённой машины
походу вы смотрели реестр диска

-------


Отправлено: 08:11, 07-06-2010 | #5


Пользователь


Сообщения: 50
Благодарности: 1

Профиль | Отправить PM | Цитировать


Запустил я erd commander registry editor
Открыл ветку HKEY_USERS
Сразу же увидел название пользователя Виталий - такое имя у компа.
Зашел в Software \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon
В опции Shell был прописан explorer.exe, с:\ а дальше какая то лабуда была прописана которая ссылалась на корзину. Я до запятой все удалил.
Перезагрузил комп - все равно выскакивает вымогатель.
Зашел в Software \ Microsoft \ Windows NT \ CurrentVersion \ в разделах Run и RunoNCE у меня пусто.

Отправлено: 10:22, 07-06-2010 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


erdregedit (из ERD Commander) позволяет работать с реестром зараженной системы без загрузки куста.

Проверьте в этой ветке
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
параметр shell

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 12:19, 07-06-2010 | #7


Аватара для ispolin

Ветеран


Автор проектов


Сообщения: 532
Благодарности: 85

Профиль | Отправить PM | Цитировать


mmn1980,
ну а в параметре?
Цитата Drongo:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows »
Цитата Drongo:
AppInit_DLLs »
с алкида запустите тотал командер
на диске С
c:\Documents and Settings\ВАШ ПРОФИЛЬ\Local Settings\

вычистите полностью папки Temp, Temporary Internet Files, можно до кучи и Cookies

зайдите в папку system32, отсортируйте файлы по дате создания, самые свежие переименуйте расширение (можно тупо последнюю букву расширения заменить еденицей, только запомните что и как переименовывали), попробуйте загрузиться

thyrex
он же написал
Цитата:
Зашел в Software \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon
В опции Shell был прописан explorer.exe, с:\ а дальше какая то лабуда была прописана которая ссылалась на корзину. Я до запятой все удалил.

-------


Отправлено: 12:26, 07-06-2010 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


ispolin, он же написал
Цитата mmn1980:
Открыл ветку HKEY_USERS »
А я просил
Цитата thyrex:
HKEY_LOCAL_MACHINE »
Разницу увидели с учетом
Цитата thyrex:
erdregedit (из ERD Commander) позволяет работать с реестром зараженной системы без загрузки куста. »
?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:15, 07-06-2010 | #9


Аватара для ispolin

Ветеран


Автор проектов


Сообщения: 532
Благодарности: 85

Профиль | Отправить PM | Цитировать


thyrex,
упс..сорри
устраняюсь
не буду мешать опытному хелперу

-------


Отправлено: 13:50, 07-06-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Загрузка - Споймал вирус вымогатель. Как его удалить

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разблокировка WinLock (SMS-вымогатель,смс-вымогатель,порнобаннер) ispolin Лечение систем от вредоносных программ 6 17-05-2011 20:57
Nod32 определяет файл hosts как вирус и кидает его в карантин... Vlad_PC Лечение систем от вредоносных программ 3 15-02-2010 18:39
Вирус,связанный с Брандмауэром windows -как такое может быть,и как его убить? illusionmgs Лечение систем от вредоносных программ 2 28-10-2008 14:02
[решено] как удалить вирус d3dpmes.dll vaverka Лечение систем от вредоносных программ 5 08-12-2007 18:42
Вирус, как удалить Simich Microsoft Windows 95/98/Me (архив) 13 18-02-2003 17:32




 
Переход