#1 13.04.09 20:56
Новый вирус? (описание симптомов внутри)
Сегодня позвонила знакомая, говорит случилась такая бяка:
на экране такая надпись - "Ваш компьютер заблокирован, для получения кода разблокировки и сохранения данных отправьте СМС бла..бла..бла..."
И ничего сделать нельзя...
Антивирусник был отрублен
Кто-нить сталкивался с таким?!
(завтра поеду попробую полечить)
Offline
#2 13.04.09 21:01
Re: Новый вирус? (описание симптомов внутри)
Игорь, бери с собой лайв дрвеба, ну или любой другой лайф. Правим реестр на тему винлогона Userinit, там удаляем все, что после C:\WINDOWS\system32\userinit.exe, и в домашней дире пользователя ищем blocker.exe и blocker.ini. Сам на днях столкнулся, было подозрение, что это конфикер с собой принес.
Offline
#4 13.04.09 21:06
Re: Новый вирус? (описание симптомов внутри)
Надписи на белом фоне на весь экран? И утверждает что данные зашифрованы?
Он не шибко новый, но 3.14дорастический. Данные не зашифрованы не фига, но реестр побит, практически, легче винду переставить. Если винт подключить к другому компу никак, можно создать из безопасника пользователя и в нём начать лечиться. Ну или сразу в безопаснике. Нод трёшка, поставленная после инфекции, его не взяла. Поставиться - поставилась, но как-то странно и работала соответственно. Вирус сильно грызёт системные файлы. Сильно мешает ставить антивирусы. Четвёрка не знаю, не было возможности попробовать. Остальные антивири тоже.
удалил вот этой штукой: magnet:?xt=urn:tree:tiger:Y5NWOLIMMLQ6E … -setup.exe хотя уверенности нет, что оно точно сдохло. Внешние проявления исчезли, но антивирусник нормально не работал да и система себя странно вела. На том и сбагрить пришлось - попался мне этот системник на краю света, без инета, без ничего - поизучать звершку не удалось :(
Offline
#6 13.04.09 21:54
Re: Новый вирус? (описание симптомов внутри)
на днях у директора такая надпись появилась. Подцепил винт к другому компу, и касперским 6-м удалил. После подключения диска назад, эта надпись появилась на 1 секунду и исчезла, вроде больше не появлялась. Но поковырятся в компе времени еще не было, может все еще сидит, или чего натворил.
Offline
#7 13.04.09 22:18
Re: Новый вирус? (описание симптомов внутри)
Я уже написал как с тем вирусом бороться, только с лайва. В безопасный он зайти не дает, грузит типа свою оболочку и хоть заотсылайся смс. Я загрузил лайф, удалил из домашней диры blocker.* Потом загрузился в нормальном режиме, удалил все HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Userinit, что было лишнее и всё заработало как раньше - дерьмово, ибо виндовое. :)
Исправлено GreenDay (13.04.09 22:19)
Offline
#9 13.04.09 22:35
Re: Новый вирус? (описание симптомов внутри)
GreenDay, Значит, у нас разные вирусы попались - мой позволял в безопасник войти, но удалить нормально из реестра и т.п. нельзя было - крепко сидел в оперативке и системных файлах.
Игорь, Malwarebytes' Anti-Malware называется. не пользовался раньше, ничего сказать не могу, но, видимо, ввиду малоизвестности, вирус не блокировал её работу. Хотя вирусов на том компе, видимо, было и помимо блокиратора... Типичный кошмарик - ни патчей, ни антивируса, ни файрвола - только дети лазающие по инету.
malina, А вот этот случай похожий- белый блокиратор на весь экран я тоже быстро прибил, а вот в оперативке дрянь долго не сдавалась.
Исправлено VS (13.04.09 22:37)
Offline
#10 13.04.09 23:02
Re: Новый вирус? (описание симптомов внутри)
Игорь, это загрузочный диск с системой. Например очень удобен Alkid Live CD, DrWeb Live удобен для отлова вирусов. Загрузил систему с флехи или с диска и работай над ошибками. :)
Рекомендую скачать Alkid и закатать на флешку, обновляется каждый месяц. Я всегда выкачиваю с нета новые версии. На флехе сидит и в нужный момент спасает чужой комп и мою задницу от перестановки системы.
Offline
#11 14.04.09 10:02
#12 14.04.09 16:24
Re: Новый вирус? (описание симптомов внутри)
вот ещё эдакая полумера
http://news.drweb.com/show/?i=304&c=5
Offline
#13 14.04.09 16:52
Re: Новый вирус? (описание симптомов внутри)
malina написал(а):
на днях у директора такая надпись появилась. Подцепил винт к другому компу, и касперским 6-м удалил. После подключения диска назад, эта надпись появилась на 1 секунду и исчезла, вроде больше не появлялась. Но поковырятся в компе времени еще не было, может все еще сидит, или чего натворил.
аааа, в ходе работы пока нашли 2 пакости вируса
1. установил какой-то левый принтер по умолчанию
2. при подключении флешки, устройство определяется, но в списке дисков ее нет((
Offline
#14 14.04.09 22:52
#15 15.04.09 23:45
#16 16.04.09 08:34
#17 16.04.09 23:38
Re: Новый вирус? (описание симптомов внутри)
у меня на нескольких машинах эту фигню удалил дрвеб вместе с юзеринитом к е..еням :) до ливкой восстановил файлик и все заработало.
Кстати другая модификация этого паразита заражает sfcsystem.dll, антивирус его удаляет, и система больше не грузится
Offline
#18 17.04.09 10:21
#19 17.04.09 11:35
#20 17.04.09 12:34
#21 17.04.09 18:02
#22 17.04.09 18:07
Re: Новый вирус? (описание симптомов внутри)
GreenDay, o0 жесть какая...
Такое ощущение, что он пролазит как надстройка к ИЕ, как та дрянь с порнорекламой, только круче.
Одного не понимаю, что тот что этот вирусы, внаглую собирают бабло через СМС, неужели поймать и посадить никак? Просто не верю.
Исправлено VS (17.04.09 18:09)
Offline
#23 17.04.09 20:21
#24 22.04.09 22:44
#25 23.04.09 00:42
#26 23.04.09 07:24
Re: Новый вирус? (описание симптомов внутри)
кстати, как я здесь написал уже: после этого вируса, не одна флешка не доступна. Вставляешь флешку в юсб порт, винда определяет, показывает подключение, в диспечере устройств она есть, а в списке дисков ее нет. Думал, может просто букву диска убрал вирь, залез в "управлении дисками" так там нет ни одного диска кроме сд.
кто знает как это вылечить, а то на работе аврал и разбираться времени вообще нету(((
Offline
#27 23.04.09 09:16
#28 23.04.09 12:14
Re: Новый вирус? (описание симптомов внутри)
Так. после 3 литров чесшкого и до 4 битья в бубен и использования метода научного тыка, систему удалось разблокировать. А именно тотального делета всего подозрительного и отправки их касперскому. Суппорт прислал ответ что были обнаружены 2 новых вирусяки из того же семейства .blocker.
Юзернити не был тронут и так же в реестре все впорядке было.
Находились в папках /Local Settings\Temp, /Application Data/, расширение .tmp
другу помогло вот это
iDrum написал(а):
вот ещё эдакая полумера
http://news.drweb.com/show/?i=304&c=5
Offline

