Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WinLock (SMS-вымогатель)

Ответить
Настройки темы
WinLock (SMS-вымогатель)

Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(1.8 Kb, 4 просмотров)
Подхватил троян-вымогатель. При загрузке виндовс, на весь экран выводилось сообщение, что у меня на компьютере какой-то вирус и надо срочно отправить смс на указанный номер. В интернете прочитал, что через 2 часа троян сам удалится. На утро сообщение исчезло, но все диски, кроме системного(D, E, F) вдруг стали сменными и зайти на них нельзя, так же отключен диспетчер задач и редактор реестра. Cure it! ничего не находил. На вашем форуме нашел похожую тему, запустил пару скриптов в AVZ и сейчас диспетчер, реестр и диски D и F под моим контролем. Помогите полностью избавиться от вируса.

Отправлено: 11:56, 25-02-2010

 

Модератор


Moderator


Сообщения: 16848
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Budeniy, выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('E:\autorun.inf');
 DeleteFile('E:\md.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур обновите базы AVZ и повторите логи.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:23, 25-02-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(1.8 Kb, 4 просмотров)

Выкладываю. Теперь у меня комп чист?

Отправлено: 13:04, 25-02-2010 | #3


Модератор


Moderator


Сообщения: 16848
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Еще один скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\cscript.exe','');
 QuarantineFile('C:\WINDOWS\system32\wuauclt.exe','');
 QuarantineFile('C:\WINDOWS\system32\comres.dll','');
 QuarantineFile('C:\WINDOWS\system32\sfcfiles.dll','');
 DeleteFile('C:\WINDOWS\system32\sfcfiles.dll');
 DeleteFile('C:\WINDOWS\system32\comres.dll');
 DeleteFile('C:\WINDOWS\system32\wuauclt.exe');
 DeleteFile('C:\WINDOWS\system32\cscript.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки выполните второй скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Сделайте новые логи

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:29, 25-02-2010 | #4


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


Запрос отправил, но сразу же возникла проблема. После выполнения скрипта, при запуске любой программы вылазит сообщение " Приложению не удалось запуститься, поскольку COMRes.dll не был найден. Повторная установка приложения может исправить эту проблему". Если Фаерфокс и AVZ после нескольких тычков на "ок" все таки запустились, то много других прог не хотят работать
Цитата:
Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику. bcqr00001.ini, bcqr00002.ini, bcqr00003.ini, bcqr00004.ini, bcqr00005.ini, bcqr00006.ini, bcqr00007.ini, bcqr00008.ini, comres.dll, cscript.exe, sfcfiles.dll, wuauclt.exe Файлы в процессе обработки. С уважением, Лаборатория Касперского
Вот получил такое письмо от касперского.

Отправлено: 13:43, 25-02-2010 | #5


Модератор


Moderator


Сообщения: 16848
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Откройте отображение скрытых и системных файлов и скопируйте из папки \WINDOWS\system32\dllcache\ в папку \WINDOWS\system32 файлы comres.dll, cscript.exe, sfcfiles.dll, wuauclt.exe, перезагрузитесь.
Ждем ответ из лаборатории Касперского.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 13:55, 25-02-2010 | #6


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


У меня нет там такой папки. Вообще поиск comres.dll в папке \WINDOWS\ результата не дал.

Отправлено: 14:07, 25-02-2010 | #7


Модератор


Moderator


Сообщения: 16848
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Запустите AVZ, Файл - Карантин - восстановите файлы из карантина.
Цитата Budeniy:
У меня нет там такой папки. »
Либо вы не включили отображение скрытых и системных файлов, либо являйтесь "счастливым" обладателем супер-пупер-урезанной сборки Windows. Поздравляю!

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 14:14, 25-02-2010 | #8


Пользователь


Сообщения: 54
Благодарности: 0

Профиль | Отправить PM | Цитировать


А, ну я конечно же отношусь ко второму варианту

Отправлено: 14:20, 25-02-2010 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar 111.rar
(266.0 Kb, 11 просмотров)

Budeniy, скачайте архив из вложения. В нем нужные файлы

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:58, 25-02-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WinLock (SMS-вымогатель)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разблокировка WinLock (SMS-вымогатель,смс-вымогатель,порнобаннер) ispolin Лечение систем от вредоносных программ 6 17-05-2011 20:57
Как убрать sms-вымогатель? Torbin Лечение систем от вредоносных программ 3 30-12-2009 17:05
[решено] Winlock kit10 Лечение систем от вредоносных программ 21 09-12-2009 23:45
[решено] SMS-вымогатель по активации Windows (ничего не помогает) HatoL Лечение систем от вредоносных программ 16 17-06-2009 21:10




 
Переход