|
Новый Windows-блокировщик? | ☑ | ||
---|---|---|---|---|
0
palpetrovich
13.08.11
✎
19:16
|
у подруги при загрузке win xp2 - ""Ваш компьютер заблокирован за просмотр, копирование и..." - и пипец, дальше предлагается переслать денег на вэб-мани и ввести полученный код. В безопаснй режим войти нельзя
Загрузился с ERD-Commander, проверил реестр в обычных для таких случаев местах, вроде все ок: HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon: параметр Shell – explorer.exe, параметр Userinit - C:\WINDOWS\system32\userinit.exe, в HKLM\ SOFTWARE\Microsoft\ Windows\CurrentVersion\ Run- ничего подозрительного Глазками+ручками проверил систеный диск на наличие подозрительных файлов - не нашел Снял диск, принес домой, подключил вторым. Прогнал свежим Cureit - вирусов не обнаружил, сравнил файлы explorer.exe и userinit.exe на своем компе и на зараженном диске - одинаковы Кто-нить что-то может пояснить? Нуждаюсь в помощи |
|||
1
palpetrovich
13.08.11
✎
19:21
|
типа подробности
при загрузке никаких картинок типа "бегущей полоски" нет, практически сразу черный экран с красными буквами и предложением ввести полученный в результате олплаты код |
|||
2
ДенисЧ
13.08.11
✎
19:23
|
fixboot
fixmbr недавно столкнулись с таким. Он прописался в загрузочную запись... |
|||
3
palpetrovich
13.08.11
✎
19:26
|
(2) весело :(
получается зря я диск домой притащил, это только на родном сделать можно, я прав? |
|||
4
ice777
13.08.11
✎
19:26
|
(0) подруга старая и страшная чтоле? )
(2) да, очистить boot любым из вариантов. |
|||
5
ice777
13.08.11
✎
19:27
|
(3) все правильно сделал.)
|
|||
6
palpetrovich
13.08.11
✎
19:29
|
(4)не подруга старая и не страшная ...вернее старая, но в смысле возраста :)
(5) в смысле? можно полечить и у себя на компе? |
|||
7
ice777
13.08.11
✎
19:29
|
бут в этом случае - на диске.. я в шоке от понимания. это не bios.
|
|||
8
palpetrovich
13.08.11
✎
19:30
|
+6 подруга НЕ старая и НЕ страшная ...вернее старая, но в НЕ в смысле возраста :)
|
|||
9
ice777
13.08.11
✎
19:30
|
boot /mgr
спасет по идее |
|||
10
Cthulhu
13.08.11
✎
19:31
|
(7): угу, я тоже.
(8): далаааднооо... первоесловодорожевторово! |
|||
11
andrewks
13.08.11
✎
19:31
|
(2) +1
|
|||
12
palpetrovich
13.08.11
✎
19:31
|
(10) да блин, сформулировал неверно
|
|||
13
ice777
13.08.11
✎
19:32
|
* mbr
|
|||
14
Ardi
13.08.11
✎
19:32
|
(0)
На днях разблокировал так свежий блокировщик: зашел под дгугим пользователем (ctrl+alt+del+del)-и там администратор без пароля был. И под другим пользователем в загрузчике оно не было прописано. |
|||
15
andrewks
13.08.11
✎
19:33
|
как быстро люди отвыкли от бутовой вирусни. а ведь прошло-то всего 10 лет
|
|||
16
bizon2008
13.08.11
✎
19:33
|
Мои тоже поймали такой. fixboot и fixmbr легко решили проблему.
|
|||
17
ANDRU48
13.08.11
✎
19:34
|
Были такие проблемы у двух клиентов.
Решение такое: во временных файлах (папка Temp) лежит файл, в названии есть цифры с расширением .exe и там же есть батник, который обращается к этому файлу. Нужно загрузиться с live-cd, найти эту папку и всю её почистить, с автозагрузки убрать батник, потом попробовать загрузиться. |
|||
18
Ardi
13.08.11
✎
19:34
|
(14)+
в сейф моде зайти было нельзя - синий экран. |
|||
19
palpetrovich
13.08.11
✎
19:35
|
(14) сам ставил ей винду с год назад, спецом одного пользователя - адиниа оставлял
(16) упс, fixboot И fixmbr (17) темпы все почистил сходу, зверь не там |
|||
21
bizon2008
13.08.11
✎
19:37
|
(17)Там загрузчик. А само тело в бутсекторе. Халфа что-ли никто не помнит?
|
|||
23
floody
13.08.11
✎
19:39
|
почему только оригинальность файлов explorer.exe и userinit.exe проверил? бывает и taskman и taskmgr подменяют.
|
|||
24
Cthulhu
13.08.11
✎
19:41
|
админы лихие. не, я понимаю ссылки на сайты со сходной тематикой тереть. но на ру-трекер с авторским лив-бутом, заодно с текстом про то, как облегчить задачу избавления от подобной фигни на будущее.
|
|||
25
palpetrovich
13.08.11
✎
19:43
|
(23) классика потому-что
(21) так все-таки, можно диск "E" (не "загрузочный" сейчас) при помощи fixboot и fixmbr пофиксить? и какова последовательность действий? |
|||
26
ice777
13.08.11
✎
19:46
|
(24) не осилят потому что )
|
|||
27
palpetrovich
13.08.11
✎
19:54
|
лано, всем спасибо, буду пробовать fixboot и fixmbr
|
|||
28
andrewks
13.08.11
✎
20:36
|
(24) авторский, говоришь? а насколько этот авторский лайв легален?
|
|||
29
bizon2008
13.08.11
✎
20:51
|
(25)Партишеном попробуй. Или акронисом.
|
|||
30
bizon2008
13.08.11
✎
21:04
|
А самое смешное, касперский и нод его пропускают. Еще две машины.
|
|||
31
andrewks
13.08.11
✎
21:13
|
(30) тут ситуация переменчивая. веб тоже тупит зачастую, иногда даже им пошлёшь уже тело вируса, две недели - ни привета, ни ответа, в базу до сих пор не внесли.
так что самое безотказное оружие - голова и руки админа |
|||
32
bizon2008
13.08.11
✎
21:26
|
Самое безотказное - слепок системы. У меня вообще ни из одна программ не требует устновки. Все запусается с шары в сети. Идеальная взаимозаменяемоть машин.
|
|||
33
kuromanlich
13.08.11
✎
21:36
|
тьфу тьфу тьфу. никогда у меня такого не было. + на компе 3 года антивиря нет. вин 7 стоит.
|
|||
34
bizon2008
13.08.11
✎
22:00
|
Ну тыж не тупой юзер.
|
|||
35
БалбесВ1с
13.08.11
✎
22:05
|
(32)Все запускается с шары в сети.Это как?
|
|||
36
MAG
13.08.11
✎
22:20
|
Пробуйте сменить системную дату в биосе на год вперед-назад.
|
|||
37
bizon2008
13.08.11
✎
22:24
|
Все лежит на подключаемрм сетевом диске.
|
|||
38
БалбесВ1с
13.08.11
✎
22:32
|
(37)Что всё?
|
|||
39
Сияющий Асинхраль
13.08.11
✎
22:50
|
Один раз нечто подобное было - вылезала подобная надпись еще до загрузки системы, вирусяку не убивало даже форматирование, пришлось ручками убивать, с помощью какой-то нортоновской утилитки нолики ставил, кажется загрузочную запись обнулял
|
|||
40
zfadina
13.08.11
✎
23:01
|
(39) Поясните точнее "загрузочную запись обнулял"
|
|||
41
Inform
13.08.11
✎
23:17
|
||||
42
zak555
14.08.11
✎
03:03
|
ребята молодцы
с лохов деньги стричь надо =) |
|||
43
Любопытная
14.08.11
✎
03:12
|
Где вы все эту хрень находите? Ни разу таких блокировщиков живьем не видела
|
|||
44
zak555
14.08.11
✎
03:13
|
(43) порнушные дела у них видимо
не мешай на этом заработать можно |
|||
45
Luhtas
14.08.11
✎
07:50
|
(0) Я один "блокировщик" лечил так. Загружался с касперского диска, настраивал доступ в сеть, потом качал базы (обновление). Дале каспер все вылечил, но и снес userinit.exe зараженный. Пришлось тащить этот файл с другой машины. Вирус сидел в AppData во всех пользователях где только можно и еще куча копий.
|
|||
46
БалбесВ1с
14.08.11
✎
08:37
|
(43)Я например проверял skydns.Набрал в гугл порно и ходил по ссылкам.Одна открылась.Ну думаю ладно заодно MSE проверю.MES только успел вякнуть внимание обнаружен инжект какой-то и всё.Синий экран с заманчивыми предложениями.
|
|||
47
VladZ
14.08.11
✎
08:39
|
(0) Windows-блокировщики в своем большинстве это не вирусы.
|
|||
48
smaharbA
14.08.11
✎
09:01
|
еще один пейсатель (45)
|
|||
49
palpetrovich
15.08.11
✎
11:27
|
докладаю: ;)
при анализе зараженного диска, когда он стоял вторым у меня на компе,в корне его системного диска обнаружил папку с примерно таким названием "DoctorWeb carantine..." Папка отказывалась удаляться до тех пор, пока не натравил на нее анлокер. После этого, при попытке загрузиться уже с этого диска, получил обычный синий экран, который "полечился" мягким воссановлением системы ps: не претендую на истину в последней инстанции, но что-то там в той папке таки было нехорошее :) всем спасибо |
|||
50
filh
15.08.11
✎
11:36
|
эх, а ведь я предупреждал, что темы будут...
|
|||
51
andrewks
15.08.11
✎
11:37
|
(49) бу-га-га )))
DoctorWeb carantine - ессесно там нехорошее, там веб вирусню сложил. только навряд ли она оттуда в память грузилась |
|||
52
palpetrovich
15.08.11
✎
11:39
|
(51) неправда, DoctorWeb создает карантин в "документах и сетингах", а это в корне
|
|||
53
palpetrovich
15.08.11
✎
11:39
|
+52 и я говорю о том, что реально было, не фантазирую...
|
|||
54
andrewks
15.08.11
✎
11:40
|
(52) думаешь, DrWeb LiveCD/USB в курсе, под каким усером и с какого раздела ты работаешь? ему как бы на это с прибором, он вообще на линухе
|
|||
55
palpetrovich
15.08.11
✎
11:43
|
(54) не было там DrWeb LiveCD и в помине, только cureit.exe
|
|||
56
andrewks
15.08.11
✎
11:45
|
(55) отвечаешь? может, это было давно
дата создания папки какая? |
|||
57
palpetrovich
15.08.11
✎
11:48
|
(56) про дату создания уже не скажет никто :) ...да и подделать ее ничего не стоит
а насчет отвечаешь - я-же сказал "не претендую на истину в последней инстанции" конечно, я почистил все темпы и кэши, может конечно и там что-то было... |
|||
58
andrewks
15.08.11
✎
11:50
|
кстати, если была папка именно "carantine " - тогда да, скорее всего вирусня создала.
у веба Quarantine |
|||
59
palpetrovich
15.08.11
✎
11:52
|
(58) неуверен, пишу по-памяти, могк ошибаться
еще, до того как пролечил, сравнивал файлы на зараженном и на чистом дисках -explorer.exe, userinit.exe, ntldr, ntdetect.com - отличий не было |
|||
60
smaharbA
15.08.11
✎
11:54
|
cuarantine или quarantine
|
|||
61
andrewks
15.08.11
✎
11:56
|
(59) это не показатель. вариантов полно
|
|||
62
palpetrovich
15.08.11
✎
11:56
|
(60) - (59) :)
собственно, я продлил эту ветку не для того что-бы поспорить, просто мне показалось, что будет уместно известить "как все прошло", ну и предупредить, что возможны такие маскировки :) |
|||
63
Jaffar
15.08.11
✎
12:27
|
ко мне 2 недели назад знакомый обратился. с первого раза Kaspersky Deblocker не помог - пришлось еще вручную зачищать все папки, в которых он нашел и удалил вирусню (Temp и Temporary Internet Files). но он хоть реестр очистил.
правда, я так и не понял, как после первой зачистки (очистка веток реестра и удаление вирусов самим Kaspersky Deblocker этот "блокировщик" проявился опять - по идее, загрузчик уже отсутствовал на диске, так что вызвал тело из загрузочного сектора было некому. И только когда я полностью удалил папки или все файлы из этих папок - только тогда наступило счастье. |
|||
64
bizon2008
15.08.11
✎
21:26
|
Задолбали. Уже сделал загрузочную флешку с батником для запуска fixboot и fixmbr. Счет машин уже пошел на третий десяток. Нод и Ксперыч пропускают гада. Только ХР, не одной семерки.
|
|||
65
palpetrovich
15.08.11
✎
22:07
|
(64) эпидемия намечается? ...может поделишься ISO-образом загрузочной флешки?
...доброе дело сделаешь, де-нить - да зачтется ;) |
|||
66
bizon2008
15.08.11
✎
23:58
|
Для удаления rootkit с инфицированной машины просто используйте "Консоль восстановления", команда: fixmbr. То же - для профилактики.
|
|||
67
bizon2008
15.08.11
✎
23:59
|
ISO обычный образ винды, батник просто две строчки fixboot и fixmbr.
|
|||
68
bizon2008
16.08.11
✎
00:06
|
Нашел решение проблемы, как мне кажется, ставлю в биосе защиту MBR.
|
|||
69
palpetrovich
16.08.11
✎
10:40
|
(67) понятно :) ...я думал что-нить типа сильно-облегченной ОС, желательно на флешке
(68) спасибо, примем на вооружение |
|||
70
Карандаш
16.08.11
✎
10:50
|
(68) Гы-гы-гы. Когда-то это нормой было. Воистину (15)
|
|||
71
palpetrovich
16.08.11
✎
11:13
|
(70) 10 лет в этой области - это много, немудрено что забылось ...кста и не 10, как-бы не 20 уже :)
|
|||
72
andrewks
16.08.11
✎
11:17
|
(71) чо? какие 20 лет? УанХалф и Натас забыл уже?
|
|||
73
palpetrovich
16.08.11
✎
11:25
|
(72)Natas (Satan spelled backwards) is a virus written by James Gentile, a then-18-year-old hacker from San Diego.
The virus first appeared in Mexico City in May 1992 у тебя как с математикой? :) |
|||
74
palpetrovich
16.08.11
✎
11:28
|
оффтопик, сорьки :)
Антивирус: Ты кто? Вирус: Область данных! Антивирус: А не вирус? Вирус: Ни, боже мой! Антивирус: А зачем прерывания перехватываешь? Вирус: Я?! Антивирус: Вот же подпрограмма! Вирус: Это не подпрограмма. Это цитата из Лао-Цзы на языке оригинала в альтернативной кодировке… Антивирус: А зачем exe-файлы ищешь? Вирус: А вдруг хозяин спросит: «А где мои exe-файлы?». А я ему – вот они! Антивирус: Сдается мне, что ты все-таки вирус... Вирус: Ну ладно, признаюсь тебе, только ты никому не говори! На самом деле я… антивирусная вакцина! Антивирус: А зачем нужна антивирусная вакцина, если есть я? Вирус: Откуда я знаю? У хозяина спроси. Антивирус: А если я тебя, на всякий случай, все-таки грохну? Вирус: А если я тебя?.. Антивирус: Не получится! У меня управление! Вирус: А ты свою контрольную сумму давно пересчитывал? Антивирус: А при чем тут моя контрольная… ой!!! |
|||
75
andrewks
16.08.11
✎
11:31
|
(73) время создания и время жизни различаем?
|
|||
76
andrewks
16.08.11
✎
11:32
|
(74) боян :) как раз из тех лет
|
|||
77
andrewks
16.08.11
✎
11:35
|
(73) кстати, откуда креатив? вот здесь указывается дата создания как май 1994 года :
http://virus.wikia.com/wiki/Natas |
|||
78
palpetrovich
16.08.11
✎
11:37
|
(75) шутить изволите?
кста, я так и не идетнифицировал вирус, bizon2008, ты название его имеешь? (77) вики, они разные бывают :) http://en.wikipedia.org/wiki/Natas_(computer_virus) |
|||
79
palpetrovich
16.08.11
✎
11:38
|
andrewks, ты-ж модератор, может знаешь как в сообщении выделить слово? или это не всем доступно?
|
|||
80
andrewks
16.08.11
✎
11:38
|
(78) в этой области virus.wikia.com доверия поболее, имхо
|
|||
81
andrewks
16.08.11
✎
11:39
|
(79) ? какое слово?
|
|||
82
palpetrovich
16.08.11
✎
11:43
|
ну к примеру - <b>andrewks</b>
|
|||
83
andrewks
16.08.11
✎
11:45
|
(82) О_о ты меня опять удивляешь...
читай тут: https://1cers.ru/about.php#topic |
|||
84
palpetrovich
16.08.11
✎
11:47
|
(83) я подозревал что это где-то описано, но,сам понимаешь, инструкцию читаем только в крайнем случае :))
|
|||
85
ЧеловекДуши
16.08.11
✎
11:50
|
Очередной счастливчик выиграл вирус :)
Опять по порно сайтам лазила, но все скажет, что кроме ВКонтакте нигде не была :) |
|||
86
bizon2008
16.08.11
✎
11:51
|
(78)Я ними не знакомлюсь. У меня разговор короткий. Нафуй с винта. И все.
|
|||
87
bizon2008
16.08.11
✎
11:52
|
(85)Нет. У него какая-то другая технология распространения. Под раздачу попали даже те машины которые в нет не ходят.
|
|||
88
palpetrovich
16.08.11
✎
11:52
|
(85) ну там еще есть муж и дочка, так что кто виноват теперь не узнаешь
(86) зря, врага надо изучать (83) забань меня что-ли, а то я не могу себя заставить почесть все и вдумчиво :) |
|||
89
palpetrovich
16.08.11
✎
11:55
|
(87) ну те что не ходили - они-же в сети наверное ...по-любому из инета. где-то проскакивала инфа, что с он-лайн видео такое на раз получить можно
|
|||
90
Jaffar
16.08.11
✎
16:25
|
(87) мой клиент (см. (63)) сам сознался, что порнушку искал/качал/смотрел.
я его убедил поставить KIS - обидно будет, если он пропустит эту вирусню, а загрузочная флешка клиента не спасет - у него в BIOS (2002 года) еще нет загрузки с флешек :-( |
|||
91
Jaffar
16.08.11
✎
16:28
|
(87) если найдешь на 31-й тачке, прежде чем убивать - скорми Касперскому, туча людей тебе "спасибо" скажут :-)
|
|||
92
zfadina
16.08.11
✎
18:26
|
Народ дайте пожалуйста ссылку на скачивания ЕRD
|
|||
93
bizon2008
16.08.11
✎
18:47
|
(91)И как? Касперыч его не видит. Специально подключал вин к машине с лицензионным и обновлен по самое не могу каперским. Не нашел.
Халфу, если память не изменяет то ли лозинский, то ли доктор веб находили. Курей тоже не находит. |
|||
94
Jaffar
16.08.11
✎
18:53
|
(93) ну хотя бы boot-сектор сохрани на дискетку :-)
ЗЫ: я своим лицензионным и обновленным по самое не могу касперычем проверил этот диск только после того, как его обработал KRD (Kaspersky Rescue чего-то-там), поэтому не удивился, что он в файлах его не нашел, но когда при загрузке с этого винта блокировщик сработал опять - мне стало интересно, где же он сидел на самом деле. fixboot и fixmbr я не делал - просто удалил ВСЕ файлы и папки, на которые ссылался при зачистке сам KRD. |
|||
95
smaharbA
16.08.11
✎
18:54
|
фиксмбр не имеет отношения к файлам
|
|||
96
Jaffar
16.08.11
✎
18:58
|
(95) спасибо, кэп! :-)
а кто говорил, что имеет? |
|||
97
palpetrovich
25.08.11
✎
15:56
|
продолжение следует :)
Сегодня обратился еще один клиент с аналогичной проблемой. Правда у него на компе виста. Как гласит интернет, при наличии установочного диска - такая проблема решается вроде-как довольно просто... а вот как быть если устновочного диска нет? |
|||
98
filh
25.08.11
✎
15:57
|
(97) скачать установочный диск.
|
|||
99
palpetrovich
25.08.11
✎
15:59
|
(98) единственное решениЕ? какой-нить ERD-commander или INFR@ не помогут?
|
|||
100
Jofa
25.08.11
✎
16:00
|
Как варинат почисти все темпы куки, отруби автозапуск ..
|
|||
101
bizon2008
25.08.11
✎
16:00
|
помогут
тебе только консоль восстановления и нужна. |
|||
102
bizon2008
25.08.11
✎
16:02
|
(100)Как вариант в биосе поставит защиту от записи в бут сектор. Всем кому поставил, второй раз не залетели. А где поленился, опять поймали.
|
|||
103
palpetrovich
25.08.11
✎
16:03
|
(100) "темпы куки" конеяно почищу, но на ГлавнуюЗагрузочнуюЗапись это ну никак не подействует
|
|||
104
Jofa
25.08.11
✎
16:04
|
(103) Не повлияет если ты загрузочное файло не потрёшь ..
|
|||
105
palpetrovich
25.08.11
✎
16:05
|
(102) "защиту от записи в бут сектор" поставлю конечно, тоже стараюсь сейчас всем ставить, но увы, не во всех биосах нахожу такую фичу
|
|||
106
Jofa
25.08.11
✎
16:06
|
(105)Вот вот поэтому отключай весь автозапуск ..
|
|||
107
filh
25.08.11
✎
16:06
|
(105) а есть во всех
|
|||
108
palpetrovich
25.08.11
✎
16:09
|
ща натннулся
|
|||
109
palpetrovich
25.08.11
✎
16:10
|
"В Windows Vista больше не нужно заботиться о защите своего компьютера: средства, которые автоматически обеспечивают безопасность всех аспектов работы, позволят заниматься тем, что действительно интересно."
|
|||
110
Jofa
25.08.11
✎
16:11
|
Нуда например колдунство с винтом когда пилишь партицию
|
|||
111
bizon2008
25.08.11
✎
16:11
|
Гы-гы. Кстати в семерке по ходу переделали. Семерка такой вирус не ловит.
|
|||
112
palpetrovich
25.08.11
✎
16:12
|
(107) уверен? или ты только этого года выпуска имеешь ввиду? ;)
|
|||
113
palpetrovich
25.08.11
✎
16:18
|
(101) "помогут" это ответ на "ERD-commander или INFR@"?
в сабжевом случае только используя их я восстановить систему не смог :( ...побоялся наверное |
|||
114
bizon2008
25.08.11
✎
16:19
|
(113)Да.
|
|||
115
palpetrovich
25.08.11
✎
16:23
|
(114) это конечно вносит некоторую уверенность, но "че-т я очкую" :) ...не уверен что на этих дисках присутствует утилита восстановления загрузочного сектора Bootsect.exe
|
|||
116
bizon2008
25.08.11
✎
16:25
|
(115)Тебе надо. fixboot и fixmbr.
|
|||
117
filh
25.08.11
✎
16:27
|
(112) ну на мамке, где биос от 1998г. гляну, но там точно есть.
|
|||
118
palpetrovich
25.08.11
✎
16:29
|
(117) мне вроде врать как-бы незачем
(116) этот рецепт и для висты годится? точно-точно? ;) |
|||
119
palpetrovich
25.08.11
✎
16:32
|
+118 я че "очкую-то", эт мой второй "левый" клиент по 8-ке, как-то не хотелось-бы сходу "сесть в лужу" :)
|
|||
120
Jofa
25.08.11
✎
16:32
|
Ты делай как в (100) и будет тебе счастье, а испытывать силу тёмной стороны не надо !!
|
|||
121
palpetrovich
25.08.11
✎
16:34
|
(120) вот ты настрыный :) ..я-ж тебе в (103) мягко намекнул, что мне ИМЕННО ГлавнуюЗагрузочнуюЗапись исправить надо
|
|||
122
Jofa
25.08.11
✎
16:35
|
(122)там нет не кто..
|
|||
123
palpetrovich
25.08.11
✎
16:36
|
(122) эхэхэ, счастливый человек ...неведующий :)
|
|||
124
Jofa
25.08.11
✎
16:38
|
(123) Тогда вышли скриншот что там есть левого ...
|
|||
125
palpetrovich
25.08.11
✎
16:40
|
(124) ну какой скриншот?!! бут-вирус - он на то и boot? что загружается ВМЕСТО операционной системы
|
|||
126
Jofa
25.08.11
✎
16:41
|
пощупать то его можно?
|
|||
127
palpetrovich
25.08.11
✎
16:50
|
че там щупать? вот, если хочешь - почитай http://www.masters.donntu.edu.ua/2008/fvti/chernoriz/library/mbr_art.htm
|
|||
128
filh
25.08.11
✎
16:58
|
(126) можно!
:) |
|||
129
palpetrovich
25.08.11
✎
17:00
|
кое-что о нем:
|
|||
130
palpetrovich
25.08.11
✎
17:00
|
Trojan.MBRlock
...на этот раз речь идет отнюдь не о пресловутом Trojan.Winlock, а о более опасной вредоносной программе — Trojan.MBRlock, изменяющей главную загрузочную запись (Master Boot Record, MBR). В отличие от «винлоков» эта вредоносная программа блокирует не вход в операционную систему, а сам ее запуск. Если на компьютере установлено несколько операционных систем, то Trojan.MBRlock препятствует запуску каждой из них. Попытки восстановить стандартную MBR специализированными средствами могут привести к потере пользовательских данных — таблица разделов диска может не восстановиться. В MBR вредоносная программа записывает код, который загружает с соседних секторов основное тело Trojan.MBRlock. После чего пользователь видит требования злоумышленников, которые необходимо выполнить для восстановления загрузочной области диска и загрузки операционной системы. |
|||
131
bizon2008
25.08.11
✎
17:04
|
(118)На висте не проверял. ХР больше 60 машин так поднял.
|
|||
132
palpetrovich
25.08.11
✎
17:05
|
(131) спасибо, пожалуй погожу тогда ...и клиенту полезней будет, может в следующий раз задумается, а так уж ему нужно срочно обновить какой-нить флеш-плеер :)
|
|||
133
VitGun
25.08.11
✎
17:10
|
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe
удалить этот раздел (7)(9) а чо не переустановку винды с форматированием? |
|||
134
palpetrovich
25.08.11
✎
17:14
|
(128) так примерно? http://safezone.cc/forum/showthread.php?p=78371
(133) и что, как это повлияет на mbr (mbs)? ...наверное, было-бы нелишним прочесть всю ветку прежде чем постить ;) |
|||
135
smaharbA
25.08.11
✎
19:01
|
(130) а вы посмеивалися, когда себе в коллекцию уложил ))
|
|||
136
Jofa
26.08.11
✎
12:02
|
(130) Спасибо за статейку ..буду знать где юзать ..
|
|||
137
Jaffar
26.08.11
✎
14:33
|
(97) если вирус сидит в MBR - ему пофих на то, какая у тебя версия винды, да и не только винды - хоть линух, хоть МакОС - параллельно.
|
|||
138
Jaffar
26.08.11
✎
14:38
|
(106) "Вот вот поэтому отключай весь автозапуск .."
а при чем тут автозапуск? автозапуск - всего лишь ОДИН ИЗ многих способов распространения вирусов, но он заражения MBR он не защитит. блин, а я вот тоже не помню, есть ли у меня дома в BIOS защита записи MBR... |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |