Форум программистов, компьютерный форум CyberForum.ru
CyberForum.ru - форум программистов и сисадминов > > >
Восстановить пароль Регистрация

Ответ Создать новую тему
 
Ярослав 81
Гость
Сообщений: n/a
08.04.2009, 09:43     Не могу избавиться от вируса, который требует отправить СМС
  #1
Помогите справиться с вирусов... Он заблокировал вход в операционную систему и просит отправить смс с №41110579646 на номер 3649, как ото него избавиться ума не приложу помогите очень нужно
Лучшие ответы (1)
AdAgent
Объявления
08.04.2009, 09:43
Amator
Форумчанин
1027 / 361 / 4
Регистрация: 11.11.2008
Сообщений: 3,105
08.04.2009, 10:38
  #2
Включаеш комп, после загрузки биоса нажимаешь F8 пробуешь зайти в безопасном режиме и чистишся.
Rich
Форумчанин
11 / 11 / 2
Регистрация: 16.03.2007
Сообщений: 108
08.04.2009, 10:38
  #3
Может просто взять жесткий диск и проверить его антивирусом на другом компе.
inter
Форумчанин
9674 / 2431 / 29
Регистрация: 06.03.2009
Сообщений: 8,511
08.04.2009, 13:55
  #4
А можно сделать диск с ERD и профиксить реестр системы.Тема с лечением есть тут на форуме.
Erhater
Гость
Сообщений: n/a
09.04.2009, 09:55
  #5
Очень жесткая штука надо заметить. Вчера с соседом пытались избавиться от этой хухни - через безопасный режим не загрузиться, попробовал Alkid live CD с несколькими антивирями (базы за конец марта). На диске были Касперский, Троян ремувер, Доктор Веб, Hijack this, еще несколько... Прогон Каспером обнаружил 1 вирус и 5 троянов, другие после каспера не смогли найти ничего. Но заставка с требованием отправить смс как была, так и осталась.
Пока сошлись на том, что сегодня приду к соседу, перекину всю важную инфу с диска С:\ через live CD и переустановлю Винду
unick12345
Форумчанин
1238 / 930 / 13
Регистрация: 27.03.2009
Сообщений: 3,342
09.04.2009, 11:37
  #6
посмотри ветвь реестра HKLM-Software-Microsoft-WindowsNT-CurrentVersion-Winlogon через LiveCD. Это настройка сообщений и экрана приветствия Windows. Может там найдешь чтото не нужное. Тоже самое делает и Microsoft со своим контролем на лицензионную винду (WGALogOn).
Amator
Форумчанин
1027 / 361 / 4
Регистрация: 11.11.2008
Сообщений: 3,105
09.04.2009, 11:45
  #7
Просто заставка вьелась в систему, а поскольку процесс показивания "картинок" безопасен, то анти-вирь не соображает что это вирусня. Он удаляет родитель этого процесса, а картинка остается в системе.
Алексей_VI
Форумчанин
25 / 25 / 1
Регистрация: 28.03.2009
Сообщений: 180
09.04.2009, 12:03
  #8
Сообщение было отмечено автором темы, экспертом или модератором как ответ
Cкачайте Dr.Web LiveCD, загрузитесь с него, обнвоите базы и сделайте полную проверку.
так же можете загрузиться с виндовского LiveCD и посмотреть реестер больной системы. Параметр Userinit должен быть такой
Код Code
1
C:\WINDOWS\system32\userinit.exe[B][size=4][COLOR="Red"],[/COLOR][/size][/B] (с запятой)
и за ним ничего не должно быть. Если это тот зверь, а котором я думаю, то после должно быть что-то В обычном виде этот параметр лежит в
Код Code
1
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Но с правкой реестра будьте аккуртны.
Erhater
Гость
Сообщений: n/a
11.04.2009, 16:10
  #9
УРРРРааааааа!!!! Получилось!!

Как я действовал: Прогон антивирусами через live cd не помог. Поиск userinit.exe в нестандартных папках ничего не дал. Тогда я просмотрел реестр с помощью ERD сравнивая реестр на диске C:\ и установочном сиди.
Оказалось что в ветке реестра [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]:

C:\WINDOWS\system32\userinit.exe, ничего не было после запятой.
Зато в параметре Shell вместо стандартной explorer.exe была какая-то хрень из папки temp. Я поменял значение на стандартное и все запустилось.

Спасибо всем, в особенности unick12345 и Алексей_VI за неоценимую помощь
12zzz
Форумчанин
13 / 13 / 0
Регистрация: 14.04.2009
Сообщений: 66
14.04.2009, 17:51
  #10
Цитата Сообщение от Erhater Посмотреть сообщение
УРРРРааааааа!!!! Получилось!!

Как я действовал: Прогон антивирусами через live cd не помог. Поиск userinit.exe в нестандартных папках ничего не дал. Тогда я просмотрел реестр с помощью ERD сравнивая реестр на диске C:\ и установочном сиди.
Оказалось что в ветке реестра [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]:

C:\WINDOWS\system32\userinit.exe, ничего не было после запятой.
Зато в параметре Shell вместо стандартной explorer.exe была какая-то хрень из папки temp. Я поменял значение на стандартное и все запустилось.

Спасибо всем, в особенности unick12345 и Алексей_VI за неоценимую помощь
мда вы не 1 такой =) причём заметьте вирус распространяется и мы заразились почти 1 числа ) но я бы хотел узнать что делать??? можо поподробнее плз. У меня на компе виста и хп, хп заражена. Так вот можо ли открыть реестр с висты и измеить параметры хп?? когда я открываю [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] то там AutoLogonChecked и GPExtensions и Notify . Или это реестр висты? Открыл реестр с помощью regedit.exe. Выложте так же папку windows (не всю конечно) где изменены параметры на стандартные ( Так не легче помоч людям нежели обьяснять им что делать? ).
p.s. сори за кривой русский )
inter
Форумчанин
9674 / 2431 / 29
Регистрация: 06.03.2009
Сообщений: 8,511
14.04.2009, 17:54
  #11
Цитата Сообщение от 12zzz Посмотреть сообщение
мда вы не 1 такой =) причём заметьте вирус распространяется и мы заразились почти 1 числа ) но я бы хотел узнать что делать??? можо поподробнее плз. У меня на компе виста и хп, хп заражена. Так вот можо ли открыть реестр с висты и измеить параметры хп?? когда я открываю [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] то там AutoLogonChecked и GPExtensions и Notify . Или это реестр висты? Открыл реестр с помощью regedit.exe
Это реестр Висты, не стоит из Висты подключать реестр XP, гораздо лучше сделать это в безопасном режиме XP или загрузившись с диска ERD и подключив XP к интерфейсу ERD.
http://www.cyberforum.ru/downloads.php?do=file&id=91 тут можно взять диск с хорошим конфигом ERD да и вообще с полезными фишками.
Phantom
Форумчанин
Эксперт C++
3119 / 805 / 11
Регистрация: 29.12.2008
Сообщений: 952
14.04.2009, 17:55
  #12

Не по теме:

Отправь смс №41110579646 на номер 3649 и спаси любимого участника "дома-2"



На самом деле в большинстве случаев этот вирус (Trojan.Winlock) удаляется сам через пару часов. Если не хочется ждать, то прочитайте этот и соседний топик, авторы постов весьма подробно всё написали, за что им спасибо.
12zzz
Форумчанин
13 / 13 / 0
Регистрация: 14.04.2009
Сообщений: 66
14.04.2009, 18:19
  #13
Он избегается таким спсобом: загрузкой видоус с последей рабочей конфигурацией f8 при загрузке виндоус там же где и безомасный режим. Как я понял чтобы завершить работу Windows с клянчющей смс мы все нажимаем кнопку ресет на системном блоке и поэтому видоус завершается с ошибкой. Поэтому запуск со старыми параметрами запускает винду до вируса. Я прав господа?

Добавлено через 4 минуты 48 секунд
сейчас в shelle-explorer и в userinit после запятой ничего нет, как и должно быть. Вирус убился
PB
Просто прогер
1267 / 1054 / 12
Регистрация: 13.03.2009
Сообщений: 2,503
14.04.2009, 20:56
  #14
Я так понимаю что этот вирь создаёт окно, в котором просит отправить SMSку.
Можно попробовать использовать программу Prioritet, которую можно найти здесь http://www.cyberforum.ru/security/thread26944.html
Там написанно как пользоватся.
Хоть программа задумана совсем для других целей, но как оказалось с её помощью можно успешно удалять некоторые вирусы создающие pop-up окно на рабочем столе.
Поскольку когда вирус просит отправить SMS он создаёт окно, то можно попробовать использовать тот-же приём - вычислить путь к вирусу по его окну.
Ну а дальше останется только завершить его процесс в памяти и удалить вручную вирус.
inter
Форумчанин
9674 / 2431 / 29
Регистрация: 06.03.2009
Сообщений: 8,511
14.04.2009, 21:00
  #15
http://www.cyberforum.ru/all-questions/thread30043.html
12zzz
Форумчанин
13 / 13 / 0
Регистрация: 14.04.2009
Сообщений: 66
14.04.2009, 21:15
  #16
нет программу не запустиш, вернее запустиш но не увидишь т.к. вирус просто закрывает экран своей картикой, но ничего не блокирует. А в этой теме http://www.cyberforum.ru/security/thread26944.html человек может запустить прогу.
Vadimz
Куплю статус. Не б/у.
35 / 25 / 1
Регистрация: 26.08.2008
Сообщений: 340
15.04.2009, 15:04
  #17
Вот ссылочка:
http://news.drweb.com/show/?i=304&c=5
Там лекарство от Dr. Web.
Описание:
http://talks.mark-itt.ru/forummessage/35/431155.html
12zzz
Форумчанин
13 / 13 / 0
Регистрация: 14.04.2009
Сообщений: 66
15.04.2009, 16:44
  #18
Убейтесь все. Если у вас этот вирус то вы не запустите НИКАКУЮ программу, а вернее как я писал выше вы её запустите но увидеть её не сможете!!!! спс доктор веб, конечно у всех стоит 2+ операционки на компе специально чтобы посмотреть код активации.

Добавлено через 2 минуты 1 секунду
Или вы предлагаете сгонять к другу на другом коце города чтобы скачать прогу от др.веб и записать код? Не смешите, Через 2 часа вирус сам удаляется если верить источнику.
Vadimz
Куплю статус. Не б/у.
35 / 25 / 1
Регистрация: 26.08.2008
Сообщений: 340
15.04.2009, 17:15
  #19
Цитата Сообщение от 12zzz Посмотреть сообщение
спс доктор веб, конечно у всех стоит 2+ операционки на компе специально чтобы посмотреть код активации.
Уважаемый, а Вы по ссылке прошли?
Там программу-то качать не надо.
Если человек в состоянии узнать о решении проблемы на этом сайте, то ему не составит особого труда получить ключ на сайте Др. Веба.
Алексей_VI
Форумчанин
25 / 25 / 1
Регистрация: 28.03.2009
Сообщений: 180
15.04.2009, 19:25     Не могу избавиться от вируса, который требует отправить СМС
  #20
Vadimz, уважаемый просто считает себя самым умным . Но вот почему он предлагает нам убиться... Я не понимаю

Цитата Сообщение от 12zzz Посмотреть сообщение
Или вы предлагаете сгонять к другу на другом коце города чтобы скачать прогу от др.веб и записать код?
Уважаемый, не у всех находятся на другом конце города. У некоторых они расположены гораздо ближе...
Yandex
Объявления
15.04.2009, 19:25
После регистрации реклама в сообщениях будет скрыта и будут доступны все возможности форума.
Ответ Создать новую тему

Похожие темы
Тема Раздел Ответов Автор Дата
Заблокирован вход в VK и почту, требует отправить смс на 7781
Заблокирован вход на сайты вк, мэйл.ру и gmail.com через оперу. IE открывает только gmail. Требует отправить смс на номер 7781. Помогите, пожалуйста.
Лечение компьютерных вирусов 4 mep3ab4 03.04.2013 19:26
Вирус заблокирвоал Windows и требует отправить смс
Пожалуйста помогите мне! Вирус заблокирвоал Windiws, BIOS тоже заблокирован.Требует положить деньги на этот вот номер 89182027453.ПОМОГИТЕ ПОЖАЛУЙСТА НАЙТИ КОД.ОЧЕНЬ ВАС ПРОШУ!!!
Лечение компьютерных вирусов 1 Romkan 21.06.2011 14:09
Вирус который просит отправить смс!!
С начала я этот вирус проверил доктором вебом он его определил и удалил(но незнаю удалился он или нет),\ и после перезагрузки компьютера, в виндоус больше не заходит, после загрузки черный экран и...
Лечение компьютерных вирусов 5 region70 02.05.2010 21:35
Вирус требует отправить смс
Во всех браузерах со всех часто используемых сайтов (гугл, яндекс, мэйл и т.д.) идет перенаправление на вконтакте, где написано требование отправить смс Система windows 7 rc Eset nod32 ничего не...
Лечение компьютерных вирусов 14 HIMen 21.08.2009 13:42
Проблемы с Windows... требует отправить СМС
Помогите, пожалуйста!!! Искала в Яндексе информацию. И, вдруг, пишет, сообщение:" Windows заблокирован. Пришлите смс.... на номер.... Вам придет код для разблокировки операционной системы"....
Лечение компьютерных вирусов 16 Амина 27.04.2009 12:25
При запуске Виндовс требует отправить СМС
Подскажите, пожалуйста...:) Включаю комп, он загружается почти полностью (даже картинка рабочего стола промелькнет), а потом черный экран с окном "Виндовс заблокирован. Отправьте смс с таким-то...
Лечение компьютерных вирусов 16 Leno4ka 27.04.2009 12:24
: При запуске Виндовс требует отправить СМС
При запуске Виндовс требует отправить СМС. Нажимаю на кнопку ВЫКЛ компьютера, она пропадает, но появляется окно сбой инициализации.При повторном включение все тоже самое, проверяла Каспером,Нортоном...
Лечение компьютерных вирусов 5 Kristinka! 27.04.2009 12:24
Помогите, не могу избавиться от вируса!
Помогите, не могу избавиться от вируса! Антивирусник не находит, не могу скачать музыку, выдаёт: Сайт заблокирован провайдером за нарушение статьи 146 УК РФ (Нарушение авторских и смежных прав)....
Лечение компьютерных вирусов 8 TISHOT 11.12.2008 22:38
Опции темы

Текущее время: 01:27. Часовой пояс GMT +4.
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin® Version 3.8.7 PL3
Copyright ©2000 - 2014, vBulletin Solutions, Inc.