Обо всём

Объявление

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Обо всём » Защита вашего компьютера » Троянец, блокирующей доступ к системе


Троянец, блокирующей доступ к системе

Сообщений 1 страница 6 из 6

1

Компания «Доктор Веб» информирует о появлении новой троянской программы, которая при запуске компьютера предлагает ввести регистрационный код якобы для регистрации нелицензионной копии Windows. Для получения регистрационного кода требуется отправить платное SMS-сообщение.

В последнее время значительно возросло число вредоносных программ-вымогателей, требующих отправить SMS-сообщения для получения доступа к системе или к пользовательским документам. 8 апреля 2009 года вирусными аналитиками компании «Доктор Веб» был получен образец очередной программы, которая распространяется в виде поддельных кодеков и при запуске Windows выводит сообщение о необходимости отправить SMS с текстом для разблокировки доступа к системе. Данная вредоносная программа была добавлена в вирусную базу Dr.Web под именем Trojan.Winlock.19. Ее модификации уже автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin.

http://www.av-desk.com/static/new-www/winlock.png

Trojan.Winlock обладает особенностью, позволяющей ему удалять себя через 2 часа после запуска. Для тех, кто не хочет ждать, специалисты компании «Доктор Веб» подготовили специальную форму, в которую можно ввести текст предполагаемого sms-сообщения и получить код разблокировки.

Свернутый текст

Как лечится:

+1

2

http://uploads.ru/i/l/f/W/lfWTz.jpg

http://s1.uploads.ru/i/vRm9B.png

http://s1.uploads.ru/i/zrpy8.jpg

Способ Востоновления загрузочного сектора MBR. С помощью установочного диска Windows

Для Windows XP: вставляем установочный диск и включаем компьютер, 
жмём любую кнопку для подтверждения загрузки  (Press any key to boot from CD…..).
Ждём когда полностью загрузится диск и предложит выбор действий.
Выбираем режим восстановления, кнопка R. Теперь система предложит выбрать
какую ОС из найденных восстанавливать, нажимаем цифру и Enter (обычно 1).
Теперь необходимо ввести пароль администратора, если его нет, то просто оставляем
пустым и жмём Enter. Вот мы добрались до консоли восстановления.
Вбиваем команду: FIXBOOT, Enter, вас попросят подтвердить, нажмите Y.
Теперь вбиваем команду FIXMBR, Enter и  опять подтверждаем нажатием Y.
Всё теперь вбиваем EXIT и перезагружаемся. Можно грузиться с жёсткого диска.  Всё.

Для Windows 7:загрузиться с установочного диска или флешки с
windows 7 — восстановление системы — коммандная строка — bootsect /mbr All

Для Windows 7:загрузиться с установочного диска или флешки с windows 7 – восстановление системы – коммандная строка – bootsect /nt60 all /mbr

Как от этого избавиться? - если вы простой пользователь и три буквы MBR вам не о чём
не говорят значит вам нужно обращаться к специалисту, например ко мне :) или читаем.

Пока что вирусы были зафиксированы только на Windows Xp, возможно в Windows 7
нет уязвимости позволяющей прописаться в загрузку или/ещё это может зависеть
от типа материнской платы и от опций в BIOS`е (биосе). Итак:
1. Загружаемся с установочного диска Windows Xp,
2. При выборе установить систему или попытаться восстановить выбираем восстановить
(наживаем R)
3. Попадаем в Recovery Console, выбираем копию Windows и вводим пароль администратора,
получаем доступ к командам Recovery Console
4. Нас интересуют только две команды
4.1 fixmbr - Восстановление Master Boot Record
(вводим fixbmr /? - для получения справочной инфы)
4.2 fixboot - Восстановление загрузочного сектора
(вводим fixboot /? - для получения справочной инфы)
Эти команды обновляют загрузчик и MBR не трогая таблицу разделов,
не рекомендую использовать fdisk /mbr (потому!)
** Так же рекомендую загрузится с внешнего носителя и почистить временные файлы
ваших браузеров (кеши) и системы, искать их надо тут:
- c:\temp
- c:\windows\temp
- c:\documents and settings\[Имя пользователя]\Temp
- c:\documents and settings\[Имя пользователя]\Local settings\Temp
- c:\documents and settings\[All users]\Temp
- c:\documents and settings\[All users]\Local settings\Temp

Так же, в моём случае, тут c:\documents and settings\[Имя пользователя]\
лежал какой-то неведомый экзешник и ещё один бинарник с расширением ini,
что-то типа QW123W-123FSD-123RDS.INI

0

3

Кому интерестно, то вот этот

с помощью  инструкции выше, можно от него избавится.

0

4

Восстановление главной загрузочной записи в Windows 7. Если на жёстком диске вместе с Windows 7 установлена еще и другая система (например - Windows XP), то при попытке её переустановки главная загрузочная запись диска (MBR) может быть перезаписана установщиком и Windows 7 может оказаться неработоспособной. Можно, конечно, переустановить Win7, но это долго и неудобно. Гораздо проще воспользоваться средствами восстановления Windows 7.

Для начала работы понадобится дистрибутив Windows 7. Загрузитесь с него и выберете восстановление системы:
http://w7seven.ru/uploads/posts/2011-09/thumbs/1315827075_1314388597_windows7_mbr1.jpeg
Программа установки проведёт анализ конфигурации вашей системы и найдёт установленные версии Windows. Выберите использовать средства восстановления для нужной копии:
http://w7seven.ru/uploads/posts/2011-09/1315827083_1314388548_windows7_mbr2.jpeg
На следущем экране парметры восстановления системы выберете средство командная строка:
http://w7seven.ru/uploads/posts/2011-09/1315827093_1314388582_windows7_mbr3.jpeg
В открывшемся экране командной строки переходим на ваш DVD-привод (буква его может быть разной, в зависимости от количества и способа подключения ваших жёстких дисков и CD/DVD приводов), определяем опытным путём, набрав в консоли D: и Enter, E: и Enter и т.д до тех пор, пока не увидим диск с папкой boot:
http://w7seven.ru/uploads/posts/2011-09/thumbs/1315827054_1314388567_windows7_mbr4.jpeg
Командой cd boot входим в директорию и следующей командой bootsect /nt60 sys копируем оригинальную MBR c установочного диска на ваш жёсткий диск. При успешном завершении вы должны увидеть такое сообщение:
http://w7seven.ru/uploads/posts/2011-09/1315827029_1314388642_windows7_mbr5.jpeg
В случае неудачи попробуйте повторить команду с ключом /MBR в конце.

При успешном завершении выходим из консоли командой exit и перезагружаем компьютер.

Всё вышеперечисленное, кстати, можно осуществить и с помощью небольшой утилиты MultiBoot, найденной случайно в сети. В мануале она не нуждается, там всё просто и по-русски...

Если способ описаный выше не принес Вам удачи )), попробуйте выполнить комманду
Bootrec.exe /FixMbr
и комманду
Bootrec.exe /FixBoot
Так же этот метод восстанавливает загрузчик Windows 7 после заражения компьютера вирусом mbr-winlock.

0

5

Восстановление (перезапись) основной загрузочной записи (Master Boot Record) Windows 7 в автоматическом режиме

– установите в лоток привода загрузочный диск Windows 7 (или диск восстановления системы);

– нажмите Ctrl+Alt+Del;

– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

– установите загрузку ПК с CD/DVD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;

– после перезагрузки, если появится сообщение «Press any key to boot from CD or DVD…», нажмите любую клавишу;

– в окне Windows Boot Manager выберите  Windows Setup [EMS Enabled]/Установка Windows –> нажмите Enter;

– появится строка состояния с сообщением Windows is loading files…;

– когда программа установки загрузит установочные файлы в оперативную память, появится окно выбора раскладки клавиатуры (можете выбрать русскую, а можете оставить US), нажмите Next;

– в следующем окне выберите операционную систему (если на вашем ПК их установлено 2 или более);

– установите переключатель Use recovery tools that can help fix problems starting Windows –> Next;

– в следующем окне – System Recovery Options (Параметры восстановления системы) – доступны опции:

   · Startup Repair (Automatically fix problems that are preventing Windows from starting);

   · System Restore (Restore Windows to an earlier point in time);

   · System Image Recovery (Recover your computer using a system image you created earlier);

   · Windows Memory Diagnostic (Check your computer for memory hardware errors);

   · Command Prompt (Open a command prompt window);

– выберите Startup Repair;

– средство восстановления запуска Startup Repair проведет диагностику и устранение неполадок;

– (если проблемы не будут выявлены, появится сообщение «Startup Repair could not detect a problem»);

– нажмите Finish –> Restart;

– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

– установите загрузку ПК с жесткого диска, нажмите F10;

– санкционируйте сделанные изменения, начнется перезагрузка.

 

 

***

Восстановление (перезапись) основной загрузочной записи (Master Boot Record) Windows 7 с помощью командной строки

– установите в лоток привода загрузочный диск Windows 7 (или диск восстановления системы);

– нажмите Ctrl+Alt+Del;

– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

– установите загрузку ПК с CD/DVD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;

– после перезагрузки, если появится сообщение «Press any key to boot from CD or DVD…», нажмите любую клавишу;

– в окне Windows Boot Manager выберите  Windows Setup [EMS Enabled]/Установка Windows –> нажмите Enter;

– появится строка состояния с сообщением Windows is loading files…;

– когда программа установки загрузит установочные файлы в оперативную память, появится окно выбора раскладки клавиатуры (можете выбрать русскую, а можете оставить US), нажмите Next;

– в следующем окне выберите операционную систему (если на вашем ПК их установлено 2 или более);

– установите переключатель Use recovery tools that can help fix problems starting Windows –> Next;

– в окне System Recovery Options (Параметры восстановления системы) выберите Command Prompt;

– в окне  Интерпретатора команд после приглашения системы X:\windows\system32>

введите bootsect /mbr All

– появится сообщение

 

Microsoft Windows [Version 6.1.7600]

 

X:\windows\system32>bootsect /mbr All

bootsect {/help:/nt60:/nt52} {SYS:ALL:<DriveLetter>:} [/force] [/mbr]

Boot sector restoration tool

Bootsect.exe updates the master boot code for hard disk partitions in order to switch between BOOTMGR and NTLDR. You can use this tool to restore the boot sector on your computer.

 

– на приглашение системы X:\windows\system32> введите exit  –> Enter (или просто закройте окно  Интерпретатора команд);

– в окне System Recovery Options (Параметры восстановления системы) нажмите Restart;

– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

– установите загрузку ПК с жесткого диска, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка.

 

 

Примечания

1. Boot sector restoration tool (Bootsect.exe) updates the master boot code for hard disk partitions in order to switch between BOOTMGR and NTLDR. You can use this tool to restore the boot sector on your computer.

2. Ключи команды bootsect:

bootsect {/help:/nt60:/nt52} {SYS:ALL:<DriveLetter>:} [/force] [/mbr]

– /nt52 – Applies the master boot code that is compatible with NTLDR to SYS, ALL or <DriveLetter>. The operating system installed on SYS, ALL or <DriveLetter> must be older than Windows Vista;

– /nt60 – Applies the master boot code that is compatible with BOOTMGR to SYS, ALL or <DriveLetter>. The operating system installed on SYS, ALL or <DriveLetter> must be Windows Vista or WindowsServer "Longhorn";

– SYS – Updates the master boot code on the system partition used to boot Windows;

– ALL – Updates the master boot code on all partitions. ALL does not necessarily update the boot code for each volume. Instead, this option updates the boot code for on volumes that could be used as Windows boot volumes, which exludes any dinamic volumes that are not connected with an underlying disk partition. This restriction is present because boot code must be located at the beginning of a disk partition;

– <DriveLetter> – Updates the master boot code on the volume associated with this drive letter. Boot code will not be updated if either 1) <DriveLetter> is not associated with a volume or 2) <DriveLetter> is associated with a volume not connected to an underlying disk partition;

– /force – Forcibly dismounts the volume<s> during the boot code update. You should use this option with caution;

– /mbr – Updates the Master Boot Record without changing the partition specified by SYS, ALL, or drive letter. When used with /nt52 option, the master boot record is compatible with operating system older than Windows Vista. When used with the /nt60 option, the master boot record is compatible with Windows Vista, Windows Server 2008 or later.

0

6


Вы здесь » Обо всём » Защита вашего компьютера » Троянец, блокирующей доступ к системе