Помогите УБИТЬ заразу!

Где то подхватил что-то вроде вируса
 
1 2 3 4 5 6 7 8 9
+
-
edit
 

Balancer

администратор
★★★★★
Жопа, блин. Жена в Махачкале, пытаясь скачать музыку для детского утренника, словила какой-то вид Winblocker'а.
Если Вы абонент билайн отправьте смс с текстом 9629837826 400 на номер 3116
 


Ни один стандартный способ не прокатывает. Удалённое решение проблемы при наличии на том конце человека, далёкого от потрохов компьютера - то ещё веселье.

Похоже, нужно сносить ей Windows нафиг вообще и приучать к Linux'у.
 9.0.597.199.0.597.19

ahs

старожил
★★★★
Balancer> Ни один стандартный способ не прокатывает.

И утилита от дрвеба?
Как показали исследования, те кто занимается утренней гимнастикой умирают гораздо реже, потому что их гораздо меньше.  

Balancer

администратор
★★★★★
ahs> И утилита от дрвеба?

Блокировка происходит сразу после диалога с выбором пользователя. Никаких программ поставить нельзя.

...

Сейчас мы удалённо загрузились в мой Linux и пытаемемся примонтировать Windows-раздел, чтобы посмотреть, что там к чему.
 9.0.597.199.0.597.19
UA Andrey_Kr #25.12.2010 00:32  @Balancer#24.12.2010 23:28
+
-
edit
 

Andrey_Kr

втянувшийся

Balancer> Жопа, блин. Жена в Махачкале, пытаясь скачать музыку для детского утренника, словила какой-то вид Winblocker'а.
У DrWeb есть специальный раздел на сайте Dr.Web® - инновационные технологии информационной безопасности. Комплексная защита от интернет-угроз.. В нем по сочетанию номер+текст можно подобрать код разблокировки. В данном случае ничего не предлагает, есть вариант только для номера 3116
Попробуйте следующие коды разблокировки:

1. svipper
 

Идеально конечно получить доступ к виндовому реестру, загрузившись с ERD, или хотя бы почистить системный и пользовательский темп
 3.6.133.6.13
UA Andrey_Kr #25.12.2010 00:34  @Andrey_Kr#25.12.2010 00:32
+
-
edit
 

Andrey_Kr

втянувшийся

Аналогичный раздел на сайте касперсокго предлагает больше вариантов Kaspersky Deblocker
Цитировать не буду, потому что есть и нецензурный вариант.
 3.6.133.6.13
RU Balancer #25.12.2010 00:40  @Andrey_Kr#25.12.2010 00:32
+
-
edit
 

Balancer

администратор
★★★★★
Andrey_Kr> У DrWeb есть специальный раздел на сайте

Первым делом было проверено :)

>svipper

Проверяли этот вариант. И с Касперского, «svipper777» и «нахуй» :)

Andrey_Kr> Идеально конечно получить доступ к виндовому реестру

Ещё идеальнее, если бы я был рядом :)

Пока сумел научить жену в mc примонтировать Windows-раздел из Linux и запустить поиск *.exe в C:\WINDOWS

Закончит поиск - попробуем по дате изменения найти сегодняшние exe-шники и прибить.
 9.0.597.199.0.597.19
RU Balancer #25.12.2010 00:51  @Balancer#25.12.2010 00:40
+
-
edit
 

Balancer

администратор
★★★★★
Ещё интересен механизм, как она эту заразу словила. Работала только из Opera. Никаких .exe не запускала (на этот счёт она обучена).

Говорит, только собралась качать музыку - и выскочил баннер.
 9.0.597.199.0.597.19
UA Andrey_Kr #25.12.2010 00:52  @Balancer#25.12.2010 00:40
+
-
edit
 

Andrey_Kr

втянувшийся

Balancer> Пока сумел научить жену в mc примонтировать Windows-раздел из Linux и запустить поиск *.exe в C:\WINDOWS
Balancer> Закончит поиск - попробуем по дате изменения найти сегодняшние exe-шники и прибить.
Тоже вариант, только надо как минимум искать dll, exe, scr, sys
 3.6.133.6.13
RU Balancer #25.12.2010 00:58  @Andrey_Kr#25.12.2010 00:52
+
-
edit
 

Balancer

администратор
★★★★★
Andrey_Kr> Тоже вариант, только надо как минимум искать dll, exe, scr, sys

Поиск ничего не дал, видимо, я плохо объяснил, тогда объяснил, как отсортировать в каталоге WINDOWS файлы по дате модификации.

Были обнаружены сегодняшние (точнее, уже вчерашние) lmkrnl.exe и krnl.exe. Сейчас проверяем system32 по тому же алгоритму :)
 9.0.597.199.0.597.19
UA Andrey_Kr #25.12.2010 01:07  @Balancer#25.12.2010 00:58
+
-
edit
 

Andrey_Kr

втянувшийся

Balancer> Ещё интересен механизм, как она эту заразу словила. Работала только из Opera. Никаких .exe не запускала (на этот счёт она обучена).
Видать эксплоит, хотя отстал я немного от жизни, раньше подавляющее большинство в виде исполняемых файлов было

Balancer> Были обнаружены сегодняшние (точнее, уже вчерашние) lmkrnl.exe и krnl.exe.
lmkrnl.exe наверняка винлок
 3.6.133.6.13
RU Balancer #25.12.2010 01:11  @Andrey_Kr#25.12.2010 01:07
+
-
edit
 

Balancer

администратор
★★★★★
Andrey_Kr> lmkrnl.exe наверняка винлок

Да и krnl.exe тоже :)

В общем, после убирания этих файлов и перезагрузки залочка пропала.

Но троянец явно подгадил в реестре: «пыталась контрл алт делет нажать вылезло окно с ошибкой - диспетчер задач отключен администратором».

Сейчас пытаемся сделать Диспетчер задач отключен администратором. Решение проблемы. :)
 9.0.597.199.0.597.19
+
-
edit
 

hnick

аксакал

Balancer> Говорит, только собралась качать музыку - и выскочил баннер.

иногда достаточно послушать фрагмент "тамошней" игралкой

и вот Восстановление работы системы с помощью AVZ | Заметки Сис.Админа тоже лечат последствия
 3.6.133.6.13
RU Balancer #25.12.2010 01:17  @Balancer#25.12.2010 01:11
+
-
edit
 

Balancer

администратор
★★★★★
Голый десктоп с обоями, ни иконок, ни меню Пуск, всё заблокировано, в т.ч. Win-R или Win-E... Пытаемся что-то найти через безопасный режим :)
 9.0.597.199.0.597.19
UA Andrey_Kr #25.12.2010 01:21  @Balancer#25.12.2010 01:11
+
-
edit
 

Andrey_Kr

втянувшийся

Balancer> Но троянец явно подгадил в реестре: «пыталась контрл алт делет нажать вылезло окно с ошибкой - диспетчер задач отключен администратором».
Судя по названию файла набор проблем такой же как в этом случае http://216.246.91.178/~virusinf/showthread.php?p=748540
 3.6.133.6.13
+
-
edit
 

Balancer

администратор
★★★★★
hnick> иногда достаточно послушать фрагмент "тамошней" игралкой

В смысле предварительно инсталлировав игралку? Так в том-то и дело, что скилл у жены достаточен, чтобы понять, что инсталляция игралки - это запуск чужого исполняемого файла :)

...

В Documents and Settings последний скачанный exe-шник - инсталляшка Skype от 10-го декабря.
 9.0.597.199.0.597.19
RU Balancer #25.12.2010 01:22  @Andrey_Kr#25.12.2010 01:21
+
-
edit
 

Balancer

администратор
★★★★★
Andrey_Kr> Судя по названию файла набор проблем такой же как в этом случае

Наверное. Но там отчасти проще - LiveCD был :)
 9.0.597.199.0.597.19
RU Balancer #25.12.2010 01:29  @Balancer#25.12.2010 01:22
+
-
edit
 

Balancer

администратор
★★★★★
Жопа. В безопасном режиме explorer тоже не работает. И диспетчер задач с Win-шоткатами не работают.
 9.0.597.199.0.597.19
+
-
edit
 

hnick

аксакал

Balancer> Жопа. В безопасном режиме explorer тоже не работает. И диспетчер задач с Win-шоткатами не работают.

ну попробуй софтинку Восстановление работы системы с помощью AVZ | Заметки Сис.Админа - хуже уже не будет :)
 3.6.133.6.13
+
-
edit
 

Balancer

администратор
★★★★★
hnick> ну попробуй софтинку

«Но как?» © мужики с русалкой
 9.0.597.199.0.597.19
+
-
edit
 

hnick

аксакал

Balancer> «Но как?» © мужики с русалкой

ах ну да :)
 3.6.133.6.13
UA Andrey_Kr #25.12.2010 01:47  @Balancer#25.12.2010 01:29
+
-
edit
 

Andrey_Kr

втянувшийся

Balancer> Жопа. В безопасном режиме explorer тоже не работает. И диспетчер задач с Win-шоткатами не работают.

Мда, вот похоже тот же самый вирус Баннер, блокирующий винду - Компьютерный форум

Есть еще дурацкая идея - воспроизвести у себя ситуацию, в смысле пройтись по тем же ссылкам и попробовать заполучить исполняемый файл, а дальше проанализировать его поведение в песочницах типа этих:

Anubis: Analyzing Unknown Binaries

Anubis is a tool for analyzing malware. To this end, the binary executable is run in an emulated environment and its (security-relevant) actions are monitored. This makes it the ideal tool for quickly getting an understanding of the purpose of an unknown binary. // anubis.iseclab.org
 
 3.6.133.6.13
RU Balancer #25.12.2010 02:12  @Andrey_Kr#25.12.2010 01:47
+
-
edit
 

Balancer

администратор
★★★★★
Andrey_Kr> Есть еще дурацкая идея - воспроизвести у себя ситуацию

У меня нет сейчас ненужной винды :)

...

Идея поместить cmd.exe под именем krnl.exe и lmkrnl.exe с треском провалилась. Никаких изменений.
 9.0.597.199.0.597.19
RU Balancer #25.12.2010 02:16  @Balancer#25.12.2010 02:12
+
-
edit
 

Balancer

администратор
★★★★★
Реестр Windows - самое идиотское изобретение последнего времени.

Были бы это обычные конфиги - никаких бы проблем не было, блин :-/
 9.0.597.199.0.597.19
UA Andrey_Kr #25.12.2010 03:27  @Balancer#25.12.2010 02:12
+
-
edit
 

Andrey_Kr

втянувшийся

Balancer> Идея поместить cmd.exe под именем krnl.exe и lmkrnl.exe с треском провалилась. Никаких изменений.
Судя по случаям в инете в качестве шелла прописывается lmkrnl.exe

lmkrnl.exe Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell

lmkrnl.exe Файл system.ini C:\Windows\system.ini, boot, shell
 


А если попробовать подсунуть explorer.exe с именем lmkrnl.exe?

Ну и судя по всему там куча всякого гуана садится в систему, которое пострадавшие удаляли при помощи антивирусов, т.е. надо уделить внимание не только свежим exe
 3.6.133.6.13
RU Balancer #25.12.2010 03:33  @Andrey_Kr#25.12.2010 03:27
+
-
edit
 

Balancer

администратор
★★★★★
Andrey_Kr> Судя по случаям в инете в качестве шелла прописывается lmkrnl.exe

Не помогло.

Но жена, буквально, с пары кликов поняла, как подключить Wi-Fi в Ubuntu, так что пока работает под Linux. Завтра попробую прокинуть с её ноута VPN через NAT, чтобы по нему зайти на ноут и уже нормально поковыряться с консоли. А пока - пойду спать...
 9.0.597.199.0.597.19
1 2 3 4 5 6 7 8 9

в начало страницы | новое
 
Поиск
Настройки
Твиттер сайта
Статистика
Рейтинг@Mail.ru