Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Новый SMS-вымогатель (http://forum.oszone.net/showthread.php?t=207849)

e_consul 30-05-2011 11:20 1684972

Новый SMS-вымогатель
 
Новизна заключается в появлении его до загрузки операционной системы. Он подменяет собой загрузчик Windows. Не удается запустить консоль с установочного диска, т.к. не видно установленных операционных систем. Посоветуйте утилиты для принудительного восстановления MBR.

SolarSpark 30-05-2011 11:42 1684989

http://support.kaspersky.ru/viruses/rescuedisk?level=2 качайте, сканируйте на наличие буткита.
После запуска LiveCd необходимо будет обновить сигнатурные базы (или создавать диск при помощи продуктов ЛК).

затем
1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:

Ветка

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр
AppInit_DLLs

содержимое параметра в сообщении напишите...

Ветка

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe если значение отличается - исправить на правильное.

Правильное значения для Userinit это:

Код:

C:\WINDOWS\system32\userinit.exe,
По возможности как получится, выложите логи!

e_consul 30-05-2011 12:35 1685027

Спасибо за помощь. Как поступать дальше я знаю. Надо только восстановить загрузчик.

SolarSpark 30-05-2011 13:07 1685051

e_consul, я вам давала ссылку на диск, с помощью которого можно отловить и удалить вредоносные программы, которые получают управление загрузкой операционной системы, т.е. буткиты.

если лень качать и проверяться, тогда почему бы не воспользоваться простым образом дистрибутива?
1. Взять диск с которого устанавливалась винда, вставить в дисковод, перезагрузиться (но прежде желательно установить в BIOS загрузку с CD. [First Boot])
2. Запустить РУЧНУЮ установку винды.
3. Дождаться экрана, где будет приветствие программы установки и выбор трех вариантов, среди которых «Чтобы восстановить Windows XP, с помощью консоли восстановления, нажмите ».
4. Нажать клавишу R
5. Нажать клавишу 1 и Enter, потом ввести пароль администратора (если он был). Потом Enter
6. Ввести команду fixmbr
7. Нажать клавишу Y и Enter
8. Ввести команду exit
9. Установить в BIOS обратно загрузку с харда

e_consul 30-05-2011 13:25 1685059

SolarSpark, Еще раз спасибо. Вы меня недопоняли. Как раз про диск я все прочитал и поблагодарил Вас. Все дальнейшие действия мне известны. А вот Вы невнимательно прочитали шапку. Консоль не грузится, т.к. не видит операционных систем для восстановления. И еще. Я не чайник. Не надо мне разжевывать материал. Свою пару благодарностей я получил за статью в блоге. Ознакомьтесь - все поймете.

Arbitr 30-05-2011 13:57 1685076

e_consul, очень интересно, ну раз вы не чайник не буду выспрашивать все, хотя для меня здесь есть темные моменты. Итак раз вы четко определили что у вас проблема с MBR то соответственно надо его привести в изначальный вид, задав простой поиск по гуглу мне первым выдало фикс от майкрософта здесь правда для хр я дал, так как не знаю какая у вас система, но думаю если у вас 7 для вас не составит проблем найти инструкцию по фиксу для 7.

e_consul 30-05-2011 14:06 1685083

Arbitr, Спасибо. Данный совет уже был дан SolarSpark, и я уже на него ответил. Не запускается Recovery Console.

okshef 30-05-2011 14:12 1685089

e_consul, при переходе на вашу страницу NOD блокирует соединение с нескольких адресов. Разберитесь, пожалуйста, а ссылку (***.livejournal.com) из сообщения удалите

e_consul 30-05-2011 14:19 1685093

okshef, Ссылку удалил, но реакция NOD непонятна. У меня Антивирус Касперского 6.0 для Windows Workstations ни на что не ругается.

Arbitr 30-05-2011 14:54 1685116

e_consul, я дал вам совет воспользоваться гуглом, так как лечение вы не хотите проходить, в частности при поиске в гугле можно найти как пофиксить мбр с лайва. так что рекавери консоль здесь не нужна. далее так же можно провести фикс мбр с доса, с него как я понимаю для вас не составит труда вбить пару команд.
а так по вашей теме куча вопросов, например мне не понятно у вас загружается ось в каком либо режиме или нет. судя по
Цитата:

Цитата e_consul
Новизна заключается в появлении его до загрузки операционной системы. »

загрузка происходит?

e_consul 30-05-2011 15:40 1685132

Arbitr, загрузка операционной системы не происходит.
Лечение проходить хочу, но http://support.kaspersky.ru/viruses/rescuedisk?level=2 применить еще не могу.
Как только доберусь до пациента - сделаю.
Гугль - великая сила. Но он берет информацию, как раз из таких форумов. Если по всем вопросам в гугль отправлять, эффективность гугля снизится :)

Arbitr 30-05-2011 16:47 1685172

а почему вы вообще решили что проблема с вирусом а не с винтом например?? или просто таблицы накрылись..
в любом случае вам нужен лайв, надо 1 проверить винт, 2 скопировать userinit и првоерить его например на вирустотал. (если сделаете то ссылку на результат проверки приложить) 3 с лайва так же можно дать проверку системы на вируса последними базами.. и потом, восстановить мбр легче всего вам будет с лайва...

iskander-k 30-05-2011 17:30 1685207

e_consul,

Вы или выполняете рекомендации хэлперов или тема будет закрыта !

thyrex 31-05-2011 00:23 1685385

iskander-k, Arbitr это MBRlock

e_consul, попробуйте коды
Код:

777888
zpo4301
zzp0193
281056
098SWO
875082


e_consul 31-05-2011 21:59 1685965

Извините за задержку, не закрывайте пока тему, пожалуйста. Еще не добрался до клиента.

iskander-k 31-05-2011 22:55 1686003

Хорошо - ждем.
Скачайте Dr.Web LiveCD http://www.freedrweb.com/livecd/ - должен помочь. Загрузитесь с него проверьте жесткий диск .

e_consul 09-06-2011 08:55 1691226

Добрый день.
Помог диск аварийного восстановления Kaspersky.
Всем спасибо за помощь.
Неоценимый опыт. :)

SolarSpark 09-06-2011 09:04 1691230

лечиться будем?

e_consul 09-06-2011 12:05 1691337

Спасибо, со всем остальным я уже раньше сталкивался. Что делать, знаю.


Время: 11:10.

Время: 11:10.
© OSzone.net 2001-