Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Заблокирован компьютер, система не запускается

Закрытая тема
Настройки темы
Заблокирован компьютер, система не запускается

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте!
05.04.09 при нахождении в интернете вдруг вышло сообщение на весь экран: Внимание! Ваш компьютер заблокирован!
Для разблокировки Вам необходимо Отаправить на Номер **** SMS "exeunlock".
При перезагрузке после набора пароля пользователя выходит данная заставка.
На компьютере установлены Win XP (SP3) и Win Vista. При загрузке в безопасном режиме загружается Vista.
Помогите вылечить раздел XP без форматирования если это возможно!

Владимир.

Отправлено: 11:34, 06-04-2009

 

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата garik404:
Можно подробней объяснить процесс лечения и ссылку на Boot Disk с Арконисом. garik404 »
Режим отладки (Debugging Mode) не загружается?

Попробуйте поискать на диске с XP файл svhgost.exe (именно так!) и удалить.

Профессионалы, скажите: регедит Висты подключит ветки реестра XP?

Последний раз редактировалось Котяра, 08-04-2009 в 14:39.


Отправлено: 00:25, 08-04-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата garik404:
Можно подробней объяснить процесс лечения и ссылку на Boot Disk с Арконисом. garik404 »
Лечением это не назовешь - это восстановление, давно практикую после установки системы делать резервный образ, спасало много раз.
Использовал этот диск
Ссылка на варез удалена. Предупреждение, ещё раз попробуете - будет бан.
он содержит:
- Установка Windows XP в автоматическом режиме
- Установка Windows XP в ручном режиме + восстановление
- Hiren's Boot CD 9.7 RUS от lexapass
- WindowsPE full CD Edition (codename "SunBear") от XaseR
- Загрузка с ошибкой NTLDR is missing
- Windows Key Enterprise Edition 8.0 build 2596

Последний раз редактировалось Pili, 08-04-2009 в 10:36.


Отправлено: 09:54, 08-04-2009 | #12

brt brt вне форума

Аватара для brt

Старожил


Сообщения: 171
Благодарности: 34

Профиль | Отправить PM | Цитировать


garik404, скачай Dr.Web LiveCD:
http://www.freedrweb.com/livecd
запиши на CD диск и запустись с него, проверишь весь жёсткий диск, даже если винда не грузится

-------
РисК любит подготовленный УМ! --- играйте в ШахматЫ ---


Отправлено: 22:18, 08-04-2009 | #13


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата brt:
garik404, скачай Dr.Web LiveCD:
http://www.freedrweb.com/livecd
запиши на CD диск и запустись с него, проверишь весь жёсткий диск, даже если винда не грузится »
LiveCD не запускается т.к. он сформирован на Linuxe, а он не воспринимает видимо все железо компа.

Отправлено: 11:18, 09-04-2009 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


garik404, Варианты:
Подключите винчестер к другому компьютеру и проверьте различными антивирусами (напр. cureit, МВАМ и др. - см. в подписи). Сделайте загрузочный CD (WinPE, BartPE и пр.) и проверьте cureit (можно предварительно распаковать например на флешку и запустить _start.exe)
Дополнительно
KAV RescueDisk
Avira Antivir RescueCD
Можете подключить реестр как куст или воспользоваться ERD Commander и посмотреть ветки реестра
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

Рекомендую ознакомиться с описанием Viruslist.com - Trojan.Win32.Krotten.l
И Если что-то отключено — wiki.drweb.com - Если не запускаются программы.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 11:57, 09-04-2009 | #15


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Pili, ну не факт, что это кроттен, однако посоветую тут
Цитата Pili:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run »
удалить "Ekzabc" - это элемент вируса подобного типа.
Еще забыли: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, параметр Shell должен быть равен explorer.exe и ничего после, если будет что-то иное, ставим explorer.exe.

Итак, правка реестра:
1. Запустите regedit.exe Vista

Это можно сделать, нажав и R вместе и введя regedit.exe.
2. Щелкните
3. В меню выберите Файл => Загрузить куст. Укажите файл \windows\system32\config\software на диске XP.
4.
Введите TEST.
5. Перейдите к HKEY_LOCAL_MACHINE\TEST\Microsoft\Windows NT\CurrentVersion\Winlogon
6. Дважды нажмите на Shell.
7. Введите explorer.exe
8. Кликните ОК
9. Перейдите к HKEY_LOCAL_MACHINE\TEST\Microsoft\Windows\CurrentVersion\Run
10. Удалите ekzabc
11. Щелкните TEST
12. Выберите файл, Выгрузить куст

Отправлено: 14:11, 09-04-2009 | #16


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 5 просмотров)

Цитата Pili:
Подключите винчестер к другому компьютеру и проверьте различными антивирусами (напр. cureit, МВАМ и др. - см. в подписи). Сделайте загрузочный CD (WinPE, BartPE и пр.) и проверьте cureit (можно предварительно распаковать например на флешку и запустить _start.exe) »
Curiet проверил - ничего не нашел.
Запустил AVZ и как указано на форуме по правилам провел проверку. Нашел трояны на Viste и XP, но действующую проблему не решил.
Прикрепляю протоколы проверок.
На С - Vista, D - XP.

http://forum.oszone.net/attachment.p...1&d=1239282315

Последний раз редактировалось garik404, 09-04-2009 в 17:13.


Отправлено: 16:58, 09-04-2009 | #17


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 3 просмотров)
Тип файла: zip virusinfo_cure.zip
(8.2 Kb, 2 просмотров)

Цитата garik404:
hijackthis.rar (2.4 Kb) »
Цитата garik404:
virusinfo_cure.zip (8.2 Kb) »
Цитата garik404:
virusinfo_syscheck.zip (42.8 Kb) »
Цитата garik404:
virusinfo_syscure.zip (40.3 Kb) »

Отправлено: 17:12, 09-04-2009 | #18


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


garik404, Логи делались в Vista, проблема у вас возникает в этой ОС? Скриптом ниже чистм только то, что в Vista, AskTBar - деинсталлируйте через установку/удаление программ.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Alta\SSTART.EXE','');
 QuarantineFile('C:\Program Files (x86)\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL','');
 DeleteFile('C:\Program Files (x86)\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL');
 DelBHO('{9CB65201-89C4-402c-BA80-02D8C59F9B1D}');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
ExecuteSysClean;
BC_ImportDeletedList;
BC_Activate;
RebootWindows(true);
end.
Файл quarantine.zip отправьте на newvirus@kaspersky.com, в письме укажите пароль virus, когда придет ответ, сообщите.

Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
O2 - BHO: Ask Search Assistant BHO - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files (x86)\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL
O3 - Toolbar: Ask Toolbar - {FE063DB9-4EC0-403e-8DD8-394C54984B2C} - C:\Program Files (x86)\AskTBar\bar\1.bin\ASKTBAR.DLL
Очень странная версия ОС, многие файлы не прошли проверку по базе безопасных.
Если проблема возникает в Vista, можете пополнить базу чистых файлов AVZ, дождаться рез-та анализа CyberHelper`ом архива, далее через некоторое время обновить базы AVZ и сделать новый лог virusinfo_syscheck.zip, 2-ой стандартный скрипт AVZ
Выложите также результаты проверки архива безопасных, дополнительно см. здесь

Если проблема возникает в Windows XP - загрузитесь в Windows XP и сделайте логи по правилам, если в Windows XP загрузится не получается, см. пост 15
Дополнительно, если будет редактировать реестр Windows XP из под Vista (или с CD), кроме веток реестра из 15 и 16 поста, посмотрите ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
И выставьте там значения, отключающие Software Restriction Policies "DefaultLevel"=dword:00040000 и "PolicyScope"=dword:00000001

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 17:29, 09-04-2009 | #19


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Pili:
Если проблема возникает в Windows XP - загрузитесь в Windows XP и сделайте логи по правилам, если в Windows XP загрузится не получается, см. пост 15
Дополнительно, если будет редактировать реестр Windows XP из под Vista (или с CD), кроме веток реестра из 15 и 16 поста, посмотрите ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
И выставьте там значения, отключающие Software Restriction Policies "DefaultLevel"=dword:00040000 и "PolicyScope"=dword:00000001 »
По первому посту - проблема в XP.
Pili, А за что эта ветка реестра отвечает?

Отправлено: 18:00, 09-04-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Заблокирован компьютер, система не запускается

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
ПОМОГИТЕ СИСТЕМА НЕ ЗАПУСКАЕТСЯ NIKEmark Тест-форум 2 03-11-2009 15:06
Система запускается и виснет kot57 Ноутбуки 4 11-03-2009 10:46
Mandriva/Mandrake - Не запускается ntop. Пишет subsys заблокирован. andrystepa Общий по Linux 2 03-04-2008 15:14
Компьютер заблокирован! Как получить доступ? xsid Microsoft Windows 2000/XP 2 09-11-2006 13:56




 
Переход