Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Эпидемия вируса Trojan.Winlock


  • Авторизуйтесь для ответа в теме
112 ответов в теме

#101
Yuriy T

Yuriy T

    A clone is not available

  • Tech III Pilots
  • PipPipPipPip
  • 684 сообщений
-5
  • Client:Eng

КурИты переименовывай в 2354353.ехе - не заблочит.

Как-бы КурИт и так в билиберду изначально переименован.
  • 0
"вы что играете с компьютера главврача.... когда его нет? " © Crulod

#102
Wicked Raven

Wicked Raven

    Злобный птЫц

  • Tech III Pilots
  • PipPipPipPip
  • 898 сообщений
171
  • EVE Ingame:Wicked Raven
  • Corp:A
  • Client:Eng
Вчера лечил похожую заразу у знакомой: вылезла на весь экран черная заставка с просьбой оплатить доставку порно, отправив СМС. Посмеялся. :)

Но фигня оказалась интересная, система не блокирована, но троян поверх всех окон, но (!) не умел перехватывать фокус ввода - в итоге методом слепого набора был вызван Win+R - cmd - tasklist - потом если аэром листать то можно было увидеть окошко такслиста (с секунду) с PID процесса трояна, процесс убивается - вуаля))
Троян какой-то недоделаный оказался, блокировал только диспетчер задач, но не редактор реестра, регедитом пришлось почистить ключ Shell (выдать ему explorer.exe вместо прописавшегося трояна).
  • 0
Love? Truth? Beauty? I prefer negotiable securities.
Какой бы ты ни был шериф, всегда, б***ь, найдется индеец, проблемы которого тебя за**ут!
Раньше меня тоже вела дорога PvP, но потом мне прострелили колено...

#103
Alex_Beerson

Alex_Beerson

    Clone Grade Epsilon

  • Tech III Pilots
  • PipPipPip
  • 267 сообщений
92
  • EVE Ingame:Alexander Beerson
  • EVE Alt:LaSombra keeper
  • Corp:Iridium, inc.
  • Client:Eng
Загрузка с XP PE CD (или оборвать винт и в другой комп его сунуть вторым) -> свежий CureIT -> убить все временные файлы и временные файлы инета -> загрузиться, натравить на комп AVZ4 (Восстановление системы) -> TrashReg'ом вычистить мусор из реестра -> поставить нормальный антивирус, а не ту хрень, которая стояла :-)

Сообщение отредактировал Alex_Beerson: 04 February 2010 - 18:54

  • 0
Aggelos Theristes > there is no such thing as solo these days
Alexander Beerson > There IS solo.

#104
DukemNukem

DukemNukem

    Clone Grade Beta

  • Tech III Pilots
  • Pip
  • 81 сообщений
-1
  • EVE Ingame:DukaSM
  • Corp:X-Tension
Наконец получил в чистом виде тело вируса "Trojan.Winlock.911". Предлагает себя скачать в виде обновления флэш-плеера на некоторых специфичных сайтах. Avira Antivir его не видит. MS Essential Security так же его не видит. Отправил файлик в микрософт на опыты.
  • 0

#105
Franky

Franky

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
129
  • EVE Ingame:Franky Burns
  • Corp:Frag Logistics
  • Client:Eng

Как-бы КурИт и так в билиберду изначально переименован.

Странно, мою изначальную билиберду он блочил.
  • 0

#106
Ashcroft

Ashcroft

    На своей волне

  • Tech III Pilots
  • PipPipPipPip
  • 756 сообщений
-11
  • EVE Ingame:fe25
  • Client:Eng
На работе жена босса просрала 2 к на смс )))
Пришел снес винду и не парился , благо на компе небыло ничего важного -)
  • 0
White Noise, Venal - не забуду =)

#107
Yuriy T

Yuriy T

    A clone is not available

  • Tech III Pilots
  • PipPipPipPip
  • 684 сообщений
-5
  • Client:Eng

Странно, мою изначальную билиберду он блочил.


Точно, пардон. Называется он в виде билиберды, но это самораспаковывающийся архив, который распаковывает в стандартные имена и их запускает.
  • 0
"вы что играете с компьютера главврача.... когда его нет? " © Crulod

#108
Ping-Fan

Ping-Fan

    Newbie

  • Tech I Pilots
  • 5 сообщений
0
  • EVE Ingame:BuzuNNN
  • EVE Alt:-нету-
  • Corp:.BoT. Bad Robot Inc.
  • Ally:Red Alliance
  • Channel:-нету-
  • Client:Рус
в моем случае я все же нашел где подобная модифированная дрянь банерная находилась ... иногда тупо ленивые люди не соизволят придумать куда бы их вирус бы толком переместить ... и делают эти банеры запускаемые из непосредственно самого кэша ... достаточно бывает просто тупо весь кешь убить ... как было в моем случае ... поковырялся с процесс эксплорером ... определил сам процесс который запускает банер ... ребутнул комп ... банер выскочил ... двараза кликнул по процессу и по очереди убивал запущенные модули и службы ... среди которых один и нашел ... дале опять тупо ребут ... запускается естественно банер ... открываю процесс эксплорер ... открываю дополнительные настройки процесса откуда запускается банер ... нахожу тот модуль из которого он грузится ... жмякую кнопочку module и тупо переименовываю файл) заодно кстати снизу в размещениях можно найти в каком каталоге этот файлик находится (в случае если вы хотите удалить эту тварь) ... и все .... Но ... всречал недавно у соседа более крутую модификацю этой дряни ... она не занимает большую часть экрана ... а всю часть экрана ... вот тут мне уж точно лень было что либо еще выдумывать этакое)))
  • 0
Люди скажут то, что скажу им я, когда ты скажешь мне, что мне им сказать ... - эфект гипно жабы! бжжзжжззжжз

#109
El Peligro

El Peligro

    Clone Grade Zeta

  • Tech III Pilots
  • PipPipPip
  • 406 сообщений
20
  • EVE Ingame:El Peligro
  • Corp:-FRS-
  • Ally:Darkside.
  • Client:Eng
раза три тратил время на чистку системы. найти бы кто пишет - рога пообломать... сносиццо крайне просто и вручную... надо залезать в реестр.
  • 0

Изображение


#110
Ping-Fan

Ping-Fan

    Newbie

  • Tech I Pilots
  • 5 сообщений
0
  • EVE Ingame:BuzuNNN
  • EVE Alt:-нету-
  • Corp:.BoT. Bad Robot Inc.
  • Ally:Red Alliance
  • Channel:-нету-
  • Client:Рус
а давай представим что этот чудо банер блокирует диспетчер ... рееестр ... и подобные веселые мининаворотики винды) ну ты естественно как умные пользователь выберешь два способа ... снос винды или использование потустороннего програмного обеспечения ... так вот ... троянов этих до херовой тучи ... факт того что один из способов по их изничтожению может подойти ... ломай голову над тем как избавится от этой заразы как бы сам если тебя напрягают предоставления вариантов решения проблем при условии что проблемы бывают разные)))

а насчет стороннего ПО я упомянул с целью того что нужно обьяснять как им пользоватся ... а не говорить о чистке реестра и тд и что это легко делаются при условии что разные модификации по разному руки связывают ... и не каждый настолько облодает продвинутыми настройками ПК ... твои притензии про пишущих бесмысленны по крайне мере) бывай)
  • 0
Люди скажут то, что скажу им я, когда ты скажешь мне, что мне им сказать ... - эфект гипно жабы! бжжзжжззжжз

#111
antonn*Нейтрал

antonn*Нейтрал
  • Guests

найти бы кто пишет - рога пообломать

можешь начинать :lol:
  • 0

#112
SWaP

SWaP

    Newbie

  • Tech II Pilots
  • 20 сообщений
1
  • EVE Ingame:Skadabr
  • Corp:SoT
  • Ally:none
  • Channel:507
  • Client:Eng
заходим сюда, http://forum.ru-boar...p;topic=16770#1
выбираем сервис, и следуем инструкциям, и будет вам счастье
мне помогла первая ссылка

Сообщение отредактировал SWaP: 12 February 2010 - 11:24

  • 0
Ганг в Еве этот как колода карт, в зависимости от имеющихся карт на руках у себя и противника можно сыграть обсалютно по разному и абсолютно разные карты могут стать козырными. Да и в рукавах может быть припрятано по нескольку карт, а то и целая колода)
© Yakez

#113
Vozic

Vozic

    chaotic evil

  • Tech III Pilots
  • PipPipPipPipPip
  • 2035 сообщений
415
  • EVE Ingame:VoZzZic
  • Client:Eng
Вчера подцепил эту дрянь. Не ту, которая незамаскированный updater.exe и маленький порнобанер посередине, а более цепкую. Перекрывала весь рабочий стол вместе с диспечером задач, в т.ч. и в безопасном режиме, гласила, мол, что у меня суперопасный вирус, и чтобы его снести, нужно прислать смс.
справился след. образом:
1) Безопасный режим с поддержкой командной строки.
2) Запускаем regedit
3) HKEY_LOCAL_MACHINE->SOFTWARE->Microsoft->Windows NT->CurrentVersion->Winlogon
4) В значении параметра Shell указан путь к заразе, прятался в папке system32 под именем user32.exe
5) Меняем значение Shell на explorer.exe, удаляем дрянь
6) Через AVZ восстанавливаем диспетчера задач.
Вместе с этим так же подхватил заразу, которая блокировала все сайты антивирусов (кроме нода оО) и мелкософта. Лечил как написано тут.
Вроде избавился, но подозрения на кучу всякой другой заразы еще остались. NOD все это пропустил, и не особо по этому поводу переживает... :)

Сообщение отредактировал Vozic: 13 February 2010 - 19:26

  • 0




1 посетителей читают тему

0 members, 1 guests, 0 anonymous users