Форум программистов, компьютерный форум, киберфорум
Компьютерная безопасность
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.64/11: Рейтинг темы: голосов - 11, средняя оценка - 4.64
weishenme

Программа-вымогатель

22.07.2012, 15:01. Показов 2093. Ответов 4
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте! Подскажите, пожалуйста, где можно найти на диске вредоносную программу? Что исправить в реестре? Или дайте подходящую ссылку. Весь день парюсь сегодня
Подробнее:
На компе Windows 7 Professional, 2 пользователя. При попытке зайти как админ (т.е. при щелчке на кнопке во время запуска системы), сразу появляется окно с требованием зачислить на номер +79676717385 сумму в 1000 рублей. Обещают через 12 часов стереть весь диск, а при попытке переустановить систему - пополмку компьютера. Диспетчер задач не запускается.
Имеется еще одна учетная запись, из которой и пишу. В реестре, в разделе
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Winlogon
прописано
C:\Windows\system32\userinit.exe
параметр
Shell
имеет значение

Explorer.exe
Что можно сделать?
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
22.07.2012, 15:01
Ответы с готовыми решениями:

Вирус-вымогатель
Как избавиться от вируса-вымогателя на рабочем столе(синее модальное окно - winlocker)?? Возможно ли это без каких-либо дополнительных...

Вирус вымогатель!
Дайте совет что делать! Полазил где то по левым сайтам... подхватил вируса... При загрузке выбивает синее окно, пишет винда заблокирована,...

Вирус вымогатель
Коллега подключила свой телефон к компу и у нее вылез баннер вымогатель И он не дает ничего сделать, ни пуск ни командная строка не...

4
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
22.07.2012, 15:50
Цитата Сообщение от weishenme Посмотреть сообщение
Имеется еще одна учетная запись, из которой и пишу. В реестре, в разделе
Цитата Сообщение от weishenme Посмотреть сообщение
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Winlogon
не там ищите

если одна учетка работает - какие проблемы погонять штатный антивирус? или cureit&avptool
0
0 / 0 / 0
Регистрация: 22.07.2012
Сообщений: 5
22.07.2012, 18:03
Аналогичная ситуация сегодня же с этим же номером тел. Вымогателя (+79676717385)
На компе две ОС (ХР и 7), заблокировалась ХР.
На второй о/с проверка тремя антивирусами зараженного диска ничего не дала. Штатные антивирусы с этим не справляются (Каспер +DrWeb+NOD32).
Если при заблокированной О/С, тоскливо глядя на баннер-вымогатель нажать три кл. CTRL+ALT+DEL, то появится мелькающее окно Диспетчера задач, если присмотреться, то через мельтешение можно увидеть, что работает приложение ZERO 1, именно оно и блокирует Windows. Раньше, в таких ситуациях, когда были две одинаковые о/с ХР, я заходил в рабочую, в поиске, с опцией показа скрытых файлов, находил это Приложение и удалял. Но сегодня это не сработало, не находится ZERO 1.
Прежде чем воспользоваться Программами -разблокировщиками, которые загружаются с CD или USB, попробовал решить этот вопрос по-крестьянски и все получилось.
В рабочей О/С 7 включил поиск файлов по дате , СОЗДАННЫХ СЕГОДНЯ на зараженном диске в папках Windows и Documents and Settings, с опцией " Показывать скрытые файлы" и убранной "галочкой" "Скрывать защищенные системные файлы". В появившемся списке файлов мне не понравились два-
1- .Lock
2- ms.exe (в папке Documents and Settings) у этого файла значок- черный прямоугольник с со светлым прямоугольником внутри.
Я удалил оба эти файла, при перезагрузке блокировка пропала и Windows загрузился нормально. Насколько поврежден реестр не знаю, но все работает.

p.s. Если войти во вторую учетную запись, все должно получиться, как у меня, но рекомендую иметь на ПК две О/С на разных дисках.
0
weishenme
22.07.2012, 20:40
Мне удалось найти файл с квадратиком, но другим путем (и назывался он по-другому: какие-то цифры).

Начал шерстить реестр, руководствуясь списком, который запостил Sanya, и наткнулся на параметр HotKeysCmds со значением C:\Windows\system32\hkcmd.exe

Загуглил и прочитал интересную инфу (http://www.filecheck.ru/process/hkcmd.exe.html)

...
Важно: Некоторые вредоносные программы маскируют себя как hkcmd.exe, особенно, если они находятся в каталоге c:\windows или c:\windows\system32. Таким образом, проверьте действительно ли процесс hkcmd.exe на вашем компьютере является программой-вредителем. Мы рекомендуем Security Task Manager для проверки надежности вашего компьютера.
(То же самое касается и кое-каких других файлов, хотя, не знаю, нужно ли их в действительности удалять).

Но удалить файл hkcmd.exe я все равно не смог, т.к. удаление файлов системного диска из этой учетной записи невозможно. Тогда попробовал, интереса ради, скачать Security Task Manager, запустил в пробном режиме и в списке процессов увидел этот черный квадратик. Антивирус Avast тут же выдал сообщение о вирусной угрозе.

Файл я изничтожил, перезагрузился и проблема разрешилась.

До этого сканировал с помощью Avast, AVG и Dr.Web CureIt (AVP Tool не установился), но этой угрозы они не нашли.

Спасибо всем!
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
22.07.2012, 20:40
Помогаю со студенческими работами здесь

Смс-вымогатель
Здравствуйте. Помогите, пожалуйста, проблема такая же, как здесь, но причина другая.

троян вымогатель MatrixHasYou
Здравствуйте. Вчера юзал в инете скачал какую то прогу, попользовался ею,и была она свернутая,потом смотрю ошибка на ней, открыл а...

Вирус-вымогатель (шифровальщик) codificado
Возможности предоставить сбора логов нет. Могу предоставить только сами зараженные файлы для примера, и требование вымогателей. Тип...

Помогите избавиться от трояна(смс-вымогатель)
При запуске компьютера выскакивает баннер (связан с педофелией, и требует положить деньги на номер) Пробовал использовать Kaspersky...

Баннер-вымогатель, создающий вторую папку Windows
Здравствуйте, уважаемые форумчане! Принесли ноутбук, на который "поймали" баннер. Запустил его в безопасном режиме - баннер...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
Новые блоги и статьи
Модель здравосоХранения 6. ESG-повестка и устойчивое развитие; углублённый анализ кадрового бренда
anaschu 31.03.2026
В прикрепленном документе раздумья о том, как можно поменять модель в будущем
10 пpимет, которые всегда сбываются
Maks 31.03.2026
1. Чтобы, наконец, пришла маршрутка, надо закурить. Если сигарета последняя, маршрутка придет еще до второй затяжки даже вопреки расписанию. 2. Нaдоели зима и снег? Не надо переезжать. Достаточно. . .
Перемещение выделенных строк ТЧ из одного документа в другой
Maks 31.03.2026
Реализация из решения ниже выполнена на примере нетипового документа "ВыдачаОборудованияНаСпецтехнику" с единственной табличной частью "ОборудованиеИКомплектующие" разработанного в конфигурации КА2. . . .
Functional First Web Framework Suave
DevAlt 30.03.2026
Sauve. IO Апнулись до NET10. Из зависимостей один пакет, работает одинаково хорошо как в режиме проекта так и в интерактивном режиме. из сложностей - чисто функциональный подход. Решил. . .
Автоматическое создание документа при проведении другого документа
Maks 29.03.2026
Реализация из решения ниже выполнена на нетиповых документах, разработанных в конфигурации КА2. Есть нетиповой документ "ЗаявкаНаРемонтСпецтехники" и нетиповой документ "ПланированиеСпецтехники". В. . .
Настройка движения справочника по регистру сведений
Maks 29.03.2026
Решение ниже реализовано на примере нетипового справочника "ТарифыМобильнойСвязи" разработанного в конфигурации КА2, с целью учета корпоративной мобильной связи в коммерческом предприятии. . . .
Автозаполнение реквизита при выборе элемента справочника
Maks 27.03.2026
Программный код из решения ниже на примере нетипового документа "ЗаявкаНаРемонтСпецтехники" разработанного в конфигурации КА2. При выборе "Спецтехники" (Тип Справочник. Спецтехника), заполняется. . .
Сумматор с применением элементов трёх состояний.
Hrethgir 26.03.2026
Тут. https:/ / fips. ru/ EGD/ ab3c85c8-836d-4866-871b-c2f0c5d77fbc Первый документ красиво выглядит, но без схемы. Это конечно не даёт никаких плюсов автору, но тем не менее. . . всё может быть. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru