Познавательный блог Мобильная врсия

Страницы

Промо

WINDOWS заблокирован. Отправьте СМС на номер 3649. Вирус

WINDOWS заблокирован. Отправьте СМС на номер 3649.

Поступил тревожный звонок от пользователя, компьютер требует отправить СМС сообщение и угрожает потерей всех данных. Зашел VNC,  узрел красоты. Есть 2 разновидности этой дряни. Одна красным окошком, другая синим. Синее удаляется проще — достаточно удалить файлы blocker.exe и blocker.bin. Удалив их тем же проводником, я перезагрузился и нормально зашел в винду. А вот с красным окошком пришлось поебстись. Ибо о нём в интернете инфы было мало. Сфоткать красное не удалось, так что вот вам синее :D

123123 - WINDOWS заблокирован. Отправьте СМС на номер 3649. Вирус

Сразу вспомнил, что когда-то читал об этом на Хабре. Вирус выводит на экран окошко с предложением отправить смс на какой-то номер, чтобы разблокировать Windows. Ctrl + Alt + Del, Alt + Tab и прочие сочетания, которые должны свернуть/закрыть/переключить на другую программу естественно блокируются. Перезагрузка даже в безопасном режиме заканчивается этим же окошком.

Автор поста на хабре любезно написал мануал как с помощью 8 секундного удержания клавиши Shift он вызвал окно залипания клавиш. И через него добрался до эксплорера и системных дисков. Я добрался но к сожалению не смог вызвать ни диспетчер задач, ни редактор реестра, так как они оказались заблокированы администратором :) Я вроде ниче не блокировал.

При попытке запустить Диспетчер задач Windows (любым способом – или с помощью Ctrl+Alt+Del, или с помощью Пуск –> Выполнить… –> taskmgr –> OK) появляется диалоговое окно «Диспетчер задач» с сообщением «Диспетчер задач отключен администратором», то это, как правило, говорит о заражении системы вирусами.

[HKEY_CURRENT_USER\Software\Microsoft\ Windows\CurrentVersion\Policies\System] создается параметр REG_DWORD DisableTaskMgr со значением 1.

Как сделать доступным запуск Диспетчера задач, или Займемся «групповухой»
Даже после удаления вируса, запретившего запуск Диспетчера задач, запуск его невозможен. Чтобы вновь сделать возможным запуск Диспетчера задач нажмите Пуск –> Выполнить… –> в поле Открыть: введите gpedit.msc –> OK –> откроется диалоговое окно Групповая политика –> Групповая политика –> Политика «Локальный компьютер» –> Конфигурация пользователя –> Административные шаблоны –> Система –> Возможности Ctrl+Alt+Del –> справа в окне Возможности Ctrl+Alt+Del двойным щелчком левой кнопки мыши по строке Удалить диспетчер задач (Состояние по умолчанию – Не задана) вызовите окно Свойства: Удалить Диспетчер задач –> установлен переключатель Включен –> поставьте Отключен (или Не задан) –> Применить –> OK.

Я подобным гемороем не занимался, подключился к реестру юзера через сеть и изменил ненужные ключи. Но вирус на этом не сдался, он открывался поверх всех окон, и прятал, все что открыто. Ладно хрен с ним. Пойдем через задницу.

DameWare NT Utilities рулит, и показывает мне в процессах чувака с именем don9CF6.tmp. Нашел, потушил, удалил его из папки Temp. Полез дальше рыть реестр на имя этого файла. Нашел

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows NT\CurrentVersion\Winlogon]

Значение параметра Userinit должно быть "C:\WINDOWS\system32\userinit.exe" (или буква вашего системного диска)

А там было C:/windows/system32/userinit.exe; c:/документс&сеттингс/аккаунт/local settings/Temp/don9CF6.tmp.
Удалил вторую часть параметра и все загрузилось волшебным образом. Таким образом файл лежал не на алл юзерс, а на том аккаунте, где было поймано, при этом в папке Temp и расширение .tmp. Видать там тело вируса и было.

Удалил все говёные ключи и файлы и после перезагрузки компьютер стал работать как прежде, даже еще лучше ;) А ведь секретарша, думала уже СМС отправить за 300 рублей :)))

Кстати ДокторВеб написал генератор таких вот кодов.

Комментарии

Комментарий от Макс [ 22 декабря, 2009, 16:21 ]

для К7051130000 код 0684992888 – только не активируется, может из-за предварительной чистки …

Комментарий от Vasa [ 22 декабря, 2009, 16:31 ]

«0» в тексте – «8» в коде
«1» в тексте – «9» в коде
«2» в тексте – «1» в коде
«3» в тексте -«2»
«4» в тексте – «3»
«М»в тексте – «3»
«5» в тексте – «4»
«6» в тексте – «5»
«7» в тексте – «6»
«8» в тексте – «7»
«9» в тексте – «8»
“К” в тексте – “1”

Самое ПРАВИЛЬНОЕ РЕШЕНИЕ ЭТОЙ ПРОБЛЕМЫ

Комментарий от Leo [ 22 декабря, 2009, 20:11 ]

За написание таких вирусов по идее надо давать реальные сроки тем пидорам которые это пишут.
to Макс для твоего кода по логике должно быть 16849928888.

алгоритм такой: буквы я пологаю считаются десятками то есть A-1, B-2, C-3 и т.д до десяти A-J это 1-10 далее заново K-1, L-2, M-3 и т.д А к цифрам прибавляется число 8, если после прибавления к цифре получается число большее 10 то цифры складываются например 5+8=13 т.е. 1+3 получаем цифру 4.
Дошли до этого с женой путем логических рассуждений мучались около часа с этой заразой, всем удачи.

Комментарий от Ильдар [ 22 декабря, 2009, 21:37 ]

Макс для К7051130000 код активации должен быть 16849928888, попробуй должен подойти

Комментарий от Kert [ 23 декабря, 2009, 16:21 ]

В моем случае последнее решение не подходит. Если сумею совладать с вирусом, напишу, что я сделал. Не лиц. копия Ilite Net Accelerator, номер СМС 4460.

Комментарий от Максим [ 23 декабря, 2009, 21:40 ]

Большое спасибо за кодировку!(использовал кодировку Vasa) Помогло!Авторов вируса надо без суда и следствия расстреливать!

Комментарий от Максим [ 23 декабря, 2009, 21:47 ]

в сообщении было К7058*3200 на номер 4460 код подошел 16847*2188 (под * забыл какие цифры стояли)

Комментарий от win822 [ 24 декабря, 2009, 22:39 ]

Дамы и господа!
Комментарий от Leo [ Декабрь 22, 2009, 20:11 ]
работает на 100%
вчера 3 компа и ноут вылечил тока дату в биосе все таки надо выставлять 15.12.2009
потом качаете combo fix прогоняете по системе и вам счастье!!!

Комментарий от николай [ 25 декабря, 2009, 09:26 ]

я песредвигал дату на 1 месяц назад комп спокойно загрузился только интернета небыло, и начал чистить. А потом дату обратно поставил.

Комментарий от Макс [ 25 декабря, 2009, 19:20 ]

Ильдар, Leo всё правильно. Спасибо!
Только решение не стало тотальным. Теперь раз в день или два дня возвращается это дело, ставлю дату, забиваю код, живу дальше. Антивирусники (Касперский и Аваст) ничего не находят – прячется он как-то, под нормальных косит.
В какой-то момент при работе просто начинает ругаться на запуск программ, отрубаются диспетчер, реестр, антивирусник, ну и ОКНО при перезапуске.

Комментарий от Дмитрий [ 25 декабря, 2009, 20:11 ]

Многие советы конечно полезные, но соглашусь с Алексеем. От этой заразы просто так не избавиться, особенно если вы попали на «последние» версии смс вируса (появились около месяца назад). Они не дают работать и в безопасном режиме. Ввод кода от DrWeb тоже не избавит от вируса. Подробно есть инфа на сайте:
https://www.komp-r.ru/smsvir.html
Написано где и как большинство заражается и что делать если эта «ж…» случилась.

Комментарий от косматый [ 26 декабря, 2009, 20:17 ]

вот вы все пишите, расстреливать-убивать авторов… такие же “авторы” и ломают для вас винды и проги)) пользуйтесь линухом и быдет вам небо без тучей)

Комментарий от Bob012 [ 26 декабря, 2009, 23:16 ]

Вчера снова проявился этот вирус. Только под кодом К704113200 на 4460. Сдвинул дату в биосе ввел код как по Vasa 22.12.09 и снова все заработало. Неужели это будет повторяться каждую неделю??? Интересно что будет дальше.

Комментарий от Александр [ 27 декабря, 2009, 14:46 ]

У меня на компе появилась такая же хрень,отправте смс на номер 4460 с текстом К705113100, я с другого компа стал искать что делать, делал загрузочные диски,пытался найти вирус доктором вебером, но всё оказалось проще.(на все предыдущие действия я потратил день).
Потом прочитал гдето на форуме, что нужно обращаться к оператору которому принадлежит номер на который просят от править смс.
Я набрал на яндексе номер 4460 и получил адрес владельца , в данном случае это компания А1 агрегатор,www.a1agregator.ru, я по всем их службам по почте отправил письма с просьбой прислать мне код разблокировки иначе завтра пойду писать заяву в милицию и у меня винда лицензионная, в течении получаса мне по почте прислали код, потом я ввел и вирус даже самоликвидируется и следов не найти, антивирус потом ничего не нашёл.

Комментарий от Николай [ 27 декабря, 2009, 21:45 ]

Спасибо за советы. У меня тоже вымогает лицензию на Даунлоад Мастер на номер 4460 с текстом К704113000. У меня зараза оставляет полоску рабочего стола, если щелкнуть правой кнопкой по свободному полю, затем “свойства” баннер изчезает, появляется снова при попытке запуска любой программы вновь активируется. Файлы копировать разрешает.

Отправил час назад письмо, и связался по телефону с А1 агрегатором – обещали разобраться. час прошел – пока нет ответа.
msconfig работает, gpedit,regedit, cmd и все прочие программы не запускаются. Command запускается, программы и встроенные команды не запускаются.

Комментарий от NikOld [ 28 декабря, 2009, 00:49 ]

В последней модификации трояна используется файл c:\windows\system32\lejdto.dll
Его нужно убить подключмв винт к другому компу или с помощью Live CD.
Удачи!

Комментарий от Алекс22 [ 28 декабря, 2009, 15:30 ]

Вчера поймал такого зверя. Trojan.Winlock.591 по классификации drWeb. Загрузил обновление Adobe flash player с ненадежного источника. Ладно я дурак, знал ведь что плагины только с лисьего сайта можно устанавливать, но куда моя Avira смотрела?
Симптомы те же, что и у других: отрубился инет и появилась вымагалка поверх всех окон. Но все же вирус оказался немного туповат, мне удалось по трем клавишам вызвать Process explorer (утилитка от Sisinternals, заменяющая диспетчер процессов Винды). Дальше снимаю последний по времени процесс (весь куст сразу, иначе он сразу же самовосстанавливается), запускаю менеджер автозагрузки AVZ, который показывает, кто прописался в автозагрузку последним. Это файлик с именем только что снятого процесса, СА1.tmp или что-то вроде этого. Удаляю файл, открываю в regedit (не заблокирован) ключ автозагрузки, тот же winlogon, что и у других [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], только никаких запятых, путь к файлу прописан прямо c:/документс&сеттингс/аккаунт/local settings/Temp/са1.tmp. А дальше я сделал большую глупость: вместо того, чтобы восстановить правильное значение ключа (на тот момент я его еще не знал), я просто удалил ключ. По аналогии с ини файлами программ, подумал, что после перезагрузки строка будет восстановлена со значением по умолчанию. Понятно, что после перезагрузки не было ничего – дальше входа в систему винда грузится отказалась. Пришлось загрузиться с другой оси и восстановить файлы реестра из резервной копии в System volume information (вот статья в базе знаний https://support.microsoft.com/kb/307545 Если у вас есть возможность загрузиться с Bart PE, Recovery CD лил Линуха, выполняете только Этап 2).
Дальше скачал новый CureIt, тот нашел два винлокера: в куках и в той же System volume information. Сейчас все в порядке (тьху-тьху).
А Avira, тварь, еще поиздевалась – как только я все наладил, она связалась с сервером обновлений и порадовала, что “Your antivirus base is already up to date”. Вот вам и бесплатное ПО. DrWeb рулит.

Комментарий от Алекс22 [ 28 декабря, 2009, 16:14 ]

Появилась мысль, почему у некоторых этот вирус с таким трудом удаляется. У меня вирус прописал себя в реестр вместо useriit.exe. Я удалил файл, на который была ссылка в соответствующем ключе, почистил систему антивирусом и зверь вроде сдох. Тем, у кого в реестре вроде все правильно (запятая не в счет) судя по всему подменяют сам файл userinit. Значит его нужно заменить, например так, как описано здесь https://wiki.drweb.com/index.php/Userinit От выполнения всех остальных мер (удаление временных файлов, откат системы, антивирусная проверка и пр. вышеописанное) это конечно не освобождает.

Комментарий от AFTR [ 28 декабря, 2009, 17:21 ]

У меня вымогал лицензию на Даунлоад Мастер на номер 4460 с текстом К706313400, позвонил “агрегаторам”, которые обслуживают этот номер по тел.+7 495 363 14 27, рассказал проблему, сразу же продиктовали код. После ввода банер исчез. Перезагрузка. Запустил Cureit, он просканировал до половины и вырубился. Но, думаю дальше – дело техники сейчас попробую Касперским, не поможет- NOD32 или еще чем нибудь. Главное, что антивирусы запускаются )))

Комментарий от SERGEY [ 28 декабря, 2009, 19:22 ]

Че закод у меня такая же фигня!!! Скажите пожалуйста!!!

Комментарий от SERGEY [ 28 декабря, 2009, 19:53 ]

НУ ПОЖАЛУЙСТА… ПОДСКАЖИТЕ “ОТПРАВЬТЕ СМС С КОДОМ К706013300 НА НОМЕР 4460” ДО ЭТОГО У МЕНЯ У ЖЕ БЫЛО 3 ПОДОБНЫХ СЛУЧАЯ ТОК Я С НИМИ СПРАВИЛСЯ… А СЕЙЧАС НЕ ПОЛУЧАЕТСЯ… НЕ ОХОТА ВИНДУ ПЕРЕУСТПНАВЛИВАТЬ…

Комментарий от SERGEY [ 28 декабря, 2009, 19:55 ]

ИЗВЕНИТЕ ЗА ОПЕЧАТКИ…

Комментарий от Александр [ 28 декабря, 2009, 20:20 ]

Знакомый словил такую дрянь.О пробном часе порно сайта.Ни один из способов не помог.Повезло что монитор широкоформатный,осталась видна панель быстрого доступа.Получилось так:запустить все возможные приложения через панель,нажать кнопку выключения компа,окно вируса закрывается,а приложения спрашивают запрос действий,в пуске выбрал выключение и выбрал отмена,поставил доктор вэб с диска чип,обновли базы(блокировка инета снялась),полная проверка компа за 6 часов.нашел кучу троянов,винлок один во временной папке,и один в инфе восстановления.все работает.

Комментарий от Александр [ 28 декабря, 2009, 20:25 ]

.Знакомый словил такую дрянь.О пробном часе порно сайта.Ни один из способов не помог.Повезло что монитор широкоформатный,осталась видна панель быстрого доступа.Получилось так:запустить все возможные приложения через панель,нажать кнопку выключения компа,окно вируса закрывается,а приложения спрашивают запрос действий,в пуске выбрал выключение и выбрал отмена,поставил доктор вэб с диска чип,обновли базы(блокировка инета снялась),полная проверка компа за 6 часов.нашел кучу троянов,винлок один во временной папке,и один в инфе восстановления.все работает.

Комментарий от Антон [ 28 декабря, 2009, 21:18 ]

У меня тоже К706313500. Кстати, Авира и на этот сайт ругается

Комментарий от SERGEY [ 28 декабря, 2009, 21:33 ]

LEO ты супер!!! Алгоритм решения реально подходит!!! Хотя до меня не сразу дошло как решать!!!

Комментарий от SERGEY [ 28 декабря, 2009, 21:42 ]

У меня ВИРУС сидел в папке с антивирусом. ВСЕ работает ток терь АНТИВИРУС над новый искать….

Комментарий от Антон [ 28 декабря, 2009, 22:29 ]

2 AFTR
А чо код сказать – постеснялся?

Комментарий от kylikss [ 28 декабря, 2009, 22:40 ]

на стационаре поймал ту же фигню,текст:k706113000,перевел его по схеме,получилось-1685992888,не помогает.больше пока ни чего не предпринимал.в чем то ошибся?

Комментарий от Антон [ 28 декабря, 2009, 23:12 ]

По отправке K706313500 на номер 4460:

пароль: 1685292488
При наборе появляется ЖДИТЕ, потом синий экран, тупо резетом перезагружаем.
Я не платил – спасибо Vasa, правильная система, в жизни б не догадался.
Поганец вот: В папке С/windows/system32/cmd

В папке “установка и удаление программ” были 2 “программы” – не удалялись. Названия не помню – на бумагу не записал.

Ну заодно почистил все папки “Темр”.

Короче, эт этой херни противоядия пока похоже нет.

Сам я чайник, спасло ситуевину наличие 2-х виндоз на ХардДисгДрайве – советую всем на будущее.

Написать комментарий








Поиск по сайту

Статистика

Мета

  Разработка и дизайн — StvPromo.ru