Сайт · Форум · Инструменты · Блог Форум WindowsFAQ

Назад   Форум WindowsFAQ > Тематический раздел > Безопасность
Регистрация Правила Справка Список участников Фотогалерея Игры Поиск Сегодняшние сообщения Отметить всё как прочитанное

Ответ в тему
 
Действия над темой
akok
Пользователь
Автор темы
 
Регистрация: авг 2009
Сообщений: 5
Сила репутации: 0
Репутация: 21
Exclamation [решено] Разблокировка троянов семейства WinLock (sms - вымогатели, вирусы) 02-01-2010, 19:43 Ответить Инфо Контакт
OnLine - форма для разблокировки трояна WinLock(sms-вымогателя). Переходите на сайт и выполняете инструкции.

У OnLine и Офлайн формы для разблокировки трояна WinLock(sms-вымогателя) возможности одинаковые.

Офлайн - форма(калькуляторы) для разблокировки трояна WinLock(sms-вымогателя) Разные варианты.
Цитата :
Idea & technical support Ispolin
Desing Elisy
Online form drweb.com
Big thanks company Dr.Web®
Special thanks Igor Daniloff
Если вы не знаете точное имя троянской программы, попробуйте найти похожий скриншот.
Внимание! Некоторые варианты вируса проявляются одинаково, так что, если указанный код разблокировки вам не подошел, попробуйте поискать похожие изображения.

некоторые примеры:


P.S. офлайн форма обновляется ежемесячно в первых числах
-------------------------------------------------------------


"Лаборатория Касперского" представляет бесплатный сервис для борьбы с программами, блокирующими компьютер и предлагающими отправить платную СМС на определенный номер, взамен на номер отправителя будет выслан код, позволяющий разблокировать компьютер.

http://support.kaspersky.ru/viruses/deblocker


Для продвинутых пользователей :
Подробнее о способах борьбы с программами-вымогателями.

http://support.kaspersky.ru/viruses/...?qid=208637133
-------------------------------------------------------------


Или воспользоваться утилитой Symantec Trojan.Ransomlock Key Generator Tool

1. Скачайте и запустите утилиту (если утилиту невозможно запустить попробуйте переименовать ее во что-то нейтральное, например: game.pif)
2. Введите код, который необходимо отправить при помощи SMS на короткий номер, учитывая следующий алгоритм:
  • Если код имеет следующий формат "41NN1234567" (где N.N. два случайных числа) например, "41671234567", введите код без изменений.
  • Если код начинается с комбинации "411", например "4111234567", введите код без изменений.
  • Если код начинается с "K2", это значение необходимо заменить на "4110" и оставить третий, четвертый, шестой, седьмой, девятый и десятый разряды кода. Например, если код "k2670620000", вы должны ввести "4110676200".

3. Полученный код разблокировки введите в окно с запросом и разблокируйте систему.
-------------------------------------------------------------



eKAV Antivirus


Как Вы понимаете из названия , никаким антивирусом там и не пахнет. Представляет из себя очередной клон модного нынче вымогателя денег.


Блокирует открытие окон, диспетчер задач и запись в реестр. По сети ходят страшилки о том, что автор его - никто иной, как г-н Касперский .
Как и вся их братия, излечим. Но как показала практика, подбор кода для данного зверя - дело совсем не сложное. Алгоритм был описан разными словами на просторах сети, ессно вслед за этим появились генераторы кода, благо дело написать их по известному алгоритму - дело не хитрое. Одним из них воспользовался и я, первый же сгенерированный вариант оказался верным.
Автор данного генератора - некто Денис Кравченко, за что ему большое спасибо


Скачать


Источник.
-------------------------------------------------------------


Компания ESET предлагает пользователям бесплатный он-лайн сервис, который позволяет вернуть работоспособность компьютера, если он был заблокирован вредоносной программой.

OnLine - форма для разблокировки


После разблокировки необходимо полностью удалить вредоносное ПО.
akok is offline

Исправлено akok 01-02-2010 в 22:47. Причина: Обновил
Реклама
Зарегистрируйтесь, чтобы скрыть этот блок
Dmitry_4
Системный дефлоратор
 
Регистрация: май 2001
Город: Москва
Сообщений: 11 651
Сила репутации: 23
Репутация: 263
02-01-2010, 21:11 Ответить Инфо Контакт
Цитата (автор akok):
http://support.kaspersky.ru/viruses/deblocker
Фигня. Не помогает.
Dmitry_4 is offline
akok
Пользователь
Автор темы
 
Регистрация: авг 2009
Сообщений: 5
Сила репутации: 0
Репутация: 21
02-01-2010, 21:48 Ответить Инфо Контакт
Они всегда догоняют. И эти сервисы позволяют разблокировать только хорошо известных зловредов. К новым нужно применять свои методики удаления вредоносного ПО.
akok is offline
SergAtHome
Пользователь
 
Регистрация: янв 2004
Сообщений: 1 571
Сила репутации: 8
Репутация: 66
12-01-2010, 13:54 Ответить Инфо Контакт
На ХР появился новый вид заражения. Зловред грузится с помощью недокументированных фич реестра - ни один авторан и тд ничего не видит. Например пишется в HKLM/SOFTWARE/MICROSOFT/WINDOWS NT/CurrentVersion. Ключи называются AppInit_DLLs и LoadAppInit_DLLs, соответственно в первый пишется сама dll-ка, во второй пишется DWORD единица. Причём эти ключи могут, как минимум (!!!), присутствовать ещё в ветке HKLM/SOFTWARE/MICROSOFT/WINDOWS NT/CurrentVersion/WINDOWS и содержать не обязательно DLL. Это может быть даже фонт, видел живьём verdanai.ttf и лежал он в папке со шрифтами.
Вообще при лечении главное понять откуда оно грузится. Неплохо бы списочек таких нычек завести...
SergAtHome is offline
Dmitry_S
Пользователь
 
Регистрация: дек 2004
Город: Питер
Сообщений: 2 705
Сила репутации: 8
Репутация: 87
12-01-2010, 14:07 Ответить Инфо Контакт
Цитата (автор SergAtHome):
видел живьём verdanai.ttf и лежал он в папке со шрифтами.
Да, я тоже вчера лечил SNAP____.TTF. Грузился через AppInit_DLLs
Еще мне показался интересным способ блокировки антивируса через HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer
Dmitry_S is offline
SergAtHome
Пользователь
 
Регистрация: янв 2004
Сообщений: 1 571
Сила репутации: 8
Репутация: 66
12-01-2010, 14:13 Ответить Инфо Контакт
Dmitry_S
Полиси уже вторичны, главное загрузку найти. "Спасибо" родному микрософту за то количество откровенных дыр в заборе, о которых они несомненно знали, но о которых они поленились (?) даже разработчикам антивирусов сообщить.
SergAtHome is offline
Dmitry_S
Пользователь
 
Регистрация: дек 2004
Город: Питер
Сообщений: 2 705
Сила репутации: 8
Репутация: 87
12-01-2010, 14:34 Ответить Инфо Контакт
Цитата (автор SergAtHome):
"Спасибо" родному микрософту за то количество откровенных дыр в заборе, о которых они несомненно знали, но о которых они поленились (?) даже разработчикам антивирусов сообщить.
Не понял, с чего такие выводы?
Dmitry_S is offline
SergAtHome
Пользователь
 
Регистрация: янв 2004
Сообщений: 1 571
Сила репутации: 8
Репутация: 66
12-01-2010, 14:57 Ответить Инфо Контакт
Dmitry_S
те же самые AppInit_DLLs и где они могут находиться. Вот ты, к примеру, откуда узнал, что там что-то может лежать ? AVZ и иже с ним тоже о них ни слухом ни духом...
SergAtHome is offline
Dmitry_S
Пользователь
 
Регистрация: дек 2004
Город: Питер
Сообщений: 2 705
Сила репутации: 8
Репутация: 87
12-01-2010, 18:27 Ответить Инфо Контакт
Цитата (автор SergAtHome):
Вот ты, к примеру, откуда узнал, что там что-то может лежать ?
Ну я всегда проверяю ветку HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows и когда увидел там AppInit_DLLs=C:\WINDOWS\Fonts\SNAP____.TTF:E1LIOefq мне показалось, как минимум, странным.
Но я не разработчик антивирусных программ и документацию на виндовс никогда не изучал, что бы такие заявления делать.

Цитата (автор SergAtHome):
AVZ и иже с ним тоже о них ни слухом ни духом...
Думаете программисты AVZ документацию изучали?
Dmitry_S is offline
SavageNoName
Администратор форума
 
Регистрация: июн 2001
Сообщений: 11 578
Сила репутации: 26
Репутация: 503
12-01-2010, 19:45 Ответить Инфо Контакт
Цитата (автор Dmitry_S):
SNAP____.TTF:E1LIOefq
о! именованный поток файла. фича существует на ntfs. в любой файл можно спрятать кучу других файлов. главный файл не изменит своего размера и не испортится, продолжит работать как раньше. из потока можно запустить спрятавшийся файл. что все вирусы последнее время делают чаще и чаще. чтобы убить поток, не нужно удалять весь файл. на sysinternal.com есть утилита streams для поиска и удаления потоков.
SavageNoName is offline
Magirus
недоадмин, переюзверь
 
Регистрация: авг 2005
Город: Южный Чертонакуличинск
Сообщений: 3 760
Сила репутации: 9
Репутация: 171
12-01-2010, 20:04 Ответить Инфо Контакт
раз уж речь о потоках - в Anvir task manager есть возможность работы с потоками...
Magirus is offline

коллега Servini
SergAtHome
Пользователь
 
Регистрация: янв 2004
Сообщений: 1 571
Сила репутации: 8
Репутация: 66
13-01-2010, 09:45 Ответить Инфо Контакт
Magirus
При старте этой дури никакой анвир уже не поможет (так как элементарно запуститься не сможет), а при загрузке с другого источника поток виден есстно не будет.

SavageNoName
Цитата :
о! именованный поток файла. фича существует на ntfs. в любой файл можно спрятать кучу других файлов.
Не ткнёшь харей в ТFM ? Очень давно уже сталкивался с этим - времени разобраться не было, а интересно зачем такой дыра...
SergAtHome is offline
SergAtHome
Пользователь
 
Регистрация: янв 2004
Сообщений: 1 571
Сила репутации: 8
Репутация: 66
13-01-2010, 10:06 Ответить Инфо Контакт
Нашёл статейку http://www.cap-design.ru/ws2003/Glava4/Index10.htm
Любобытно то, что автор разбирает какраз на примере шрифтов - не её ли читал автор трояна
SergAtHome is offline
SavageNoName
Администратор форума
 
Регистрация: июн 2001
Сообщений: 11 578
Сила репутации: 26
Репутация: 503
13-01-2010, 10:08 Ответить Инфо Контакт
http://msdn.microsoft.com/en-us/libr...04(VS.85).aspx
http://msdn.microsoft.com/en-us/libr...37(VS.85).aspx

не особо рекламируемая фича, появившаяся в NT 3.1. на самом деле, достаточно удобная. например, в поток к скачанному через ИЕ файлу дописывается метка, после чего, при попытке запуска файла через Проводник появляется сообщение "этот файл получен из ненадёжного источника..." и кнопка Разблокировать в свойствах файла, которая удаляет этот поток.

или в потоке может храниться информация о медиафайле, его теги и ещё что-то. по этой информации софт может каталогизировать файлы, делать к ним подписи и прочее, не записывая ничего в сам файл, не изменяя его MD5, например.

в потоках можно скрыть десятки гигабайт информации, которая не должна попадаться никому на глаза. и я уверен, что 99% любых экспертиз её никогда не обнаружит. скрытые в потоках данные не изменяют объём занимаемого файлом места на диске. длина файла может быть 0 байт (пустой текстовый документ.txt), а в его потоке может быть криптоконтейнер. причём, текстовый документ можно открыть и работать с ним, на потоке это никак не отразится.

активнее всего, конечно, этой фичей пользуются вирусописатели. в потоки прячут вирусы, откуда выловить их не все антивирусы могут. например, если антивирус и найдёт в потоке файла svchost вирь, то он предложит удалить файл, а не поток. по крайней мере, я не знаю антивирей, которые бы предложили удалить поток и очистить таким образом настоящий svchost от мнимого заражения. вместо этого антивирус дезинформирует пользователя, которому приходится восстанавливать svchost с дистрибутива или другой винды. а для решения проблемы нужна-то всего утилита streams от сисинтерналс.ком
SavageNoName is offline
SergAtHome
Пользователь
 
Регистрация: янв 2004
Сообщений: 1 571
Сила репутации: 8
Репутация: 66
13-01-2010, 10:21 Ответить Инфо Контакт
SavageNoName
Даже старый 3 AVZ умел находить потоки и орал что-то типа "Обнаружен левый поток файла xxx:zzz ...", но это опятьже в случае его загрузки и не помню - умел он их мочить отдельно от файла или нет.
Возвращаясь к нашим баранам - нехилая такая дыра - средства создания потока в интерфейсе ОС есть, а мониторинга удаления - нет. Нормально ?
SergAtHome is offline
Ответ в тему


Назад   Форум WindowsFAQ > Тематический раздел > Безопасность
Действия над темой

 
Быстрый переход


Время 03:05. Временной пояс GMT +4.


При любом использовании материалов ссылка на forum.windowsfaq.ru обязательна.
Powered by vBulletin®
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Страница создана за 0.56 секунды (93.95% PHP - 6.05% MySQL) с 9 запросами