CyberForum.ru - Форум программистов и сисадминов
Вернуться   Форум программистов и сисадминов CyberForum.ru > Компьютерный форум > Форум Компьютерная безопасность

Закрытая тема Создать новую тему
 
Старый 28.04.2011, 21:25   #1
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
Лампочка Разблокировка компьютера от sms баннеров

Разблокировка компьютера от баннера с номером 8-911-291-76-49

Разблокировка компьютера от баннера с номером 89671473953
________________________________________________________________________________ _________

Разблокировка компьютера от баннера с номером 8-911-291-76-49

Создаю эту тему на этом форуме, потому что гуглил по данной проблеме лично и нигде не нашёл ответа, хотя вопрос этот задавался неоднократно. Этот форум прекрасно кэшируется поисковиками, и люди без проблем найдут решение.

В общем за последние 2 дня у четырёх моих клиентов появился баннер с просьбой положить деньги на номер 8-911-291-76-49. Впервые я впал в ступор, бился у клиента с этим баннером целый час и так и не понял, как эта зараза появляется вновь и вновь на компьютере, несмотря на её удаление и замену параметров в реестре значений Shell и Explorer (эта зараза меняет Шел на себя). В общем пришлось переставлять Винду, а дома уже рабираться. Скачав эту дрянь себе на комп и запустив у себя спустя час наконец-то дошло; рассказываю:

Эта дрянь не только кидает свой баннер с именем 22CC6C32.exe по пути c:\Documents and Settings\All Users\Application Data\, но и изменяет файл userinit.exe, который находится по пути c:\WINDOWS\system32\, причём изменяет его так, что он запускает другой файл такой же userinit.exe, только который является резервным для восстановления системы и лежит по пути c:\WINDOWS\system32\dllcache\, а он, в свою очередь генерирует файл 22CC6C32.exe по указанному выше пути. В общем замкнутый круг получается.
Хочу отметить то, что есть одна небольшая "родинка" у файла userinit.exe, который лежит по пути c:\WINDOWS\system32\dllcache\ - у него не стандартная иконка, а квадрат серого цвета, что выдаёт его с потрохами.

В общем итоговое решение для тех, кто в танке и каске:
загружаемся через Live-CD, грохаем файл c:\Documents and Settings\All Users\Application Data\22CC6C32.exe
заменяем инцифированные файлы c:\WINDOWS\system32\userinit.exe и c:\WINDOWS\system32\dllcache\userinit.exe на здоровый файл userinit.exe (прикреплю к сообщению)
заходим в реестр Вашей винды и меняем значение параметра Shell на Explorer.exe, который находится в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (а было это значение "c:\Documents and Settings\All Users\Application Data\22CC6C32.exe")
переа\загружаемся и хлопаем в ладоши


P.S.: отдельный привет хотелось бы передать Сибирскому городу Бердску, да восславится имя его!
Миниатюры
Нажмите на изображение для увеличения
Название: banner.jpg
Просмотров: 4381
Размер:	66.8 Кб
ID:	74798  
Вложения
Тип файла: rar userinit.rar (11.9 Кб, 7675 просмотров)

Последний раз редактировалось Katharsis; 14.06.2011 в 21:57.
Дмитрий-Нск вне форума
Другие темы раздела
Безопасность Форматирование уничтожает вирусы ?
я загрузился с диска DVD программу live CD там в этой программе я проверил компьютер с DR WEB и нашёл 32 вируса почти все из них вылечил оставшиеся файлы, обнаруженные как вирус я пытался удалить но некоторые из них оказались системными и их удалять опасно во время этой проверки.... Форматирование уничтожает вирусы ?
Подскажите! Безопасность
Добрый день, как можно ограничить возможность загрузки линукса или винды с флеш носителя. Убрал загрузку в биосе + поставил пароль на биос, но пароль в биос легко взломаль теми же AWARD_SW или 9 пробелов, отключить питание к всем USB портам тоже не вариант.... Подскажите!
Старый 09.05.2011, 13:09   #2
eurysthenes
Новичок
 
Регистрация: 09.05.2011
Сообщений: 1
Репутация: 0 (0)
По умолчанию Re: Разблокировка компьютера от баннера с номером 8-911-291-76-49

Также кроме указанного в шапке темы номера телефона возможен и такой вариант - 89112885653 (8-911-288-56-53). Принцип действия тот же, поэтому и действовать как описал автор темы в первом посте. Удачи.
eurysthenes вне форума
Старый 19.05.2011, 07:40  [ТС]   #3
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
По умолчанию Re: Разблокировка компьютера от баннера с номером 8-911-291-76-49

я смотрю, тема набрала за 3 недели почти 3 тысячи просмотров, видимо актуальна.
кому интересно, вот юзериниты, которая эта нечисть закидывает на комп:
userinit1.rar - по пути C:\Windows\System32\userinit.exe - отвечает за содание файла в следующей директории
userinit2.rar - по пути C:\Windows\System32\dllcache\userinit.exe - отвечает за создание баннера и прописку его в реестре.

 Комментарий модератора Katharsis
кому интересно, обращаемся лично к ТС

Последний раз редактировалось Katharsis; 19.06.2011 в 17:37. Причина: Убрал вложения. Вирей на форум не выкладываем (как это я сразу не заметил).
Дмитрий-Нск вне форума
Старый 02.06.2011, 15:24   #4
Евгений С.
Форумчанин
 
Аватар для Евгений С.
 
Регистрация: 17.11.2009
Адрес: Королёв
Сообщений: 267
Репутация: 34 (33)
По умолчанию Re: Разблокировка компьютера от баннера с номером 8-911-291-76-49

Добавлю по сабжу для Windows 7:
загружаемся через Live-CD, грохаем файл c:\Program Data\22CC6C32.exe
заменяем инцифированные файлы c:\WINDOWS\system32\userinit.exe и c:\WINDOWS\taskmngr.exe на здорове
заходим в реестр Вашей винды и меняем значение параметра Shell на "Explorer.exe", userinit на "C:\Windows\system32\userinit.exe,"(внимание, запятая важна!) которые находятся в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon (а было это значение "c:\Program Data\22CC6C32.exe").
Для пущеё необходимости был ещё заменен explorer.exe. Да, и userinit нужен от конкретной версии 7-ки - у меня отказался запускаться от про пока не вложил оригинал от ультимата. Удачи!
PS: Дмитрию респект, сработал пооперативнее Жени Касперского))
Евгений С. вне форума
Старый 03.06.2011, 06:38  [ТС]   #5
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
По умолчанию Re: Разблокировка компьютера от баннера с номером 8-911-291-76-49

по поводу диспетчера задач - после восстановления параметров системы утилитой AVZ всегда проверяю taskmgr и проблем у клиентов с ним не было. но, видимо, есть модификации, заменяющие его, буду иметь ввиду, спасибо
кстати, прикрепляю к сообщению несколько вариаций системных файлов
P.S.: вчера у клиента увидел новый баннер с белым фоном. поленился сфотографировать. так вот теперича с после новых баннеров всегда проверяю шелл и юзеринит - на всякий пожарный
Вложения
Тип файла: rar explorer7.rar (968.3 Кб, 941 просмотров)
Тип файла: rar explorerSP3.rar (336.3 Кб, 905 просмотров)
Тип файла: rar explorerZVER.rar (532.5 Кб, 683 просмотров)
Тип файла: rar TASKMANxp.rar (7.2 Кб, 923 просмотров)
Тип файла: rar userinit7.rar (12.8 Кб, 703 просмотров)
Тип файла: rar userinitXP.rar (11.9 Кб, 991 просмотров)
Тип файла: rar winlogonXP.rar (113.7 Кб, 931 просмотров)
Дмитрий-Нск вне форума
Старый 14.06.2011, 17:37  [ТС]   #6
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
Лампочка

Разблокировка компьютера от баннера с номером 89671473953

продолжая эпопею борьбы с раными видами баннеров...
сегодня впервые попался баннер с номером 89671473953. на этот раз разработчик порадовал нас новым способом внедрения баннера через MBR-область
бороться с ним большого ума не требуется, но необходим специальный софт
можно использовать LIVE-CD ZVER DVD. в нём есть софтина называемая "восстановления MBR" (или как-то аналогично). запускаете её, выбираете жёсткий диск (если один, то drive 0), выставляете операционную систему (например, Windows XP) и жмёте "старт".
перезагружаетесь и хлопаете в ладоши
Миниатюры
Нажмите на изображение для увеличения
Название: 2011-06-14 16.58.51.jpg
Просмотров: 780
Размер:	70.4 Кб
ID:	83695   Нажмите на изображение для увеличения
Название: 2011-06-14 16.59.01.jpg
Просмотров: 660
Размер:	94.1 Кб
ID:	83696  

Последний раз редактировалось Katharsis; 14.06.2011 в 21:57.
Дмитрий-Нск вне форума
Старый 14.06.2011, 21:59   #7
Katharsis
Модератор
Вирусоборец
 
Аватар для Katharsis
 
Регистрация: 16.09.2010
Сообщений: 7,681
Репутация: 5476 (2935)
По умолчанию Re: Разблокировка компьютера от sms баннеров

Обсуждение темы и вопросы: Способы разблокировки компьютера от sms баннеров. Делимся опытом.
Katharsis вне форума
Старый 21.09.2011, 13:23  [ТС]   #8
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
Радость Маленькая хитрость для восстановления системы после баннеров

не редко баннеры, попадающие на компьютеры, прописываются всего лишь в автозагрузке. для таких случаев для восстановления системы можно обойтись и "безопасным режимом". но вот тут очень часто случается так, что при загрузке "безопасного режима" вылазит "синий экран смерти" (BSOD) - его, как правило, отрубает вирусня, поганя реестр в параметрах загрузки безопасного режима. в таких случаях помогает альтернатива "безопасному режиму" - "режим восстановления службы каталогов"

Последний раз редактировалось magirus; 21.09.2011 в 13:44. Причина: перенёс...
Дмитрий-Нск вне форума
Старый 24.10.2011, 15:20  [ТС]   #9
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
Сообщение дополнение к теме "Разблокировка компьютера от sms баннеров"

в сообщении №6 есть скрин баннера. там описан способ, как победить этот баннер на Windows XP. так вот забыл дописать о том, как побеждать этот баннер на Windows 7.

1. загружаетесь с Live-CD (ERD или любой другой под оболочкой Win32)
2. запускаете утилиту Dr.Web CureIt!®, останавливаете быструю проверку и выбираете раздел 100 mb, обычно создаваемый при установке Windows 7 / Vista для загрузочной области, там эта утилита сразу же найдёт гадость и удалит. для тех, у кого не была выделена загрузочная область в 100 mb, выбирайте локальный диск С (тот, на котором установлена Windows, как правило) в любом случае он будет первым разделом вашего жёсткого диска и на нём уже утилита так же найдёт эту гадость и удалит
3. после проверки утилитой Dr.Web CureIt!® в целях профилактики и успокоения совести рекоменую проверять разделы автозапуска в реестре, а так же автозагрузку в главном меню (к примеру у меня путь такой: c:\Users\Дмитрий\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\)


и ещё момент. как легко и быстро находить разделы автозагрузки в реестре? запустив редактор реестра regedit нажимаете Ctrl+F (поиск) и вводите "runonce" (без кавычек), ставите галочки только на "имена разделов", "только строку целиком", жмёте поиск. каждый раз, наткнувшись на раздел "Runonce", проверив этот раздел на наличие левых записей, будете подымать курсор на один пункт выше, это всегда будет пункт "Run", проверив его, жмёте F3 (продолжить поиск) и продолжаете в том же духе, пока ни проверите все разделы автозагрузки
Дмитрий-Нск вне форума
После регистрации реклама в сообщениях будет скрыта
Старый 24.10.2011, 15:48  [ТС]   #10
Дмитрий-Нск
белый @ пушистый
 
Аватар для Дмитрий-Нск
 
Регистрация: 13.07.2007
Адрес: Новосибирск
Сообщений: 1,982
Репутация: 1895 (423)
Сообщение дополнение к теме "Разблокировка компьютера от sms баннеров" №2

об очередном хитром баннере, показанном на скрине
эта зараза удивила меня оригинальным методом проблематичности восстановления Винды после удаления сего баннера. убирается она, как и большинство других баннеров, заменой стандартными значениями веток реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
значение Userinit должно быть C:\Windows\system32\userinit.exe,
а значение Shell должно быть Explorer.exe

но вот дальше, если вы перезагрузите компьютер, баннер пропадёт, однако вы не сможете войти в свою учётную запись, при выборе которой начнётся и тут же закончится её загрузка.
так вот бились мы с коллегами и один умный человек подсказал, где зарыта собака
это скорей всего отладчики , которые сидят здесь:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
в них могут быть параметры "debugger" со значением - какой неть левый файл
удаляются ветки целиком и отдельно файлы
после чего я несколько раз на разных системах проверял и он оказался прав. добавить нечего
Миниатюры
Нажмите на изображение для увеличения
Название: IMG_20110822_152910-.jpg
Просмотров: 330
Размер:	199.6 Кб
ID:	102523  

Последний раз редактировалось Katharsis; 24.10.2011 в 16:53.
Дмитрий-Нск вне форума
Закрытая тема Создать новую тему

Похожие темы
Тема Автор
Компьютерная безопасность Способы разблокировки компьютера от sms баннеров. Делимся опытом.
Оффтоп из темы Разблокировка компьютера от баннера с номером 8-911-291-76-49 Вот так, вирусописатели все умнеют... Спасибо, буду знать :)
qvad
Лечение компьютерных вирусов Разблокировка компьютера от баннера
Подскажите пожалуйста! Тоже хватанул эту блокировку компьютера.Все тот же файл 22CC6C32.exe Если его удаляешь, то после перезагрузки с винды опять появляется. Почитал выше, но не пойму... как мне попасть в реестр... загружаюсь с лайф СД... но если я в безопасном режиме с поддержкой командной...
veter3000
Лечение компьютерных вирусов разблокировка компьютера
При включении картинка рабочего стола загружается и нет ни одной папки, но при нажатии контрл+альт+делет выскакивает калькулятор.Помогите пож.
al19
Лечение компьютерных вирусов Разблокировка компьютера
Добрый вечер! Попросили разблокировать компьютер(нетбук),но код не ввести из-за того,что стоит по умолчанию русская раскладка. Попробовал поставить erd commander на флешку-но нетбук пишет уберите мемори девайс(.Что можно сделать? Заранее спасибо.
Kakudzu
FAQ по лечению вирусов Разблокировка компьютера от троянов семейства WinLock (sms - вымогатели)
Разблокировка троянов семейства WinLock (sms - вымогатели) On-line формы разблокировки:
akok
Опции темы

Текущее время: 05:23. Часовой пояс GMT +4.

Компьютерный форум программистов и сисадминов
Powered by vBulletin® Version 3.8.7 PL2
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Рейтинг@Mail.ru