Международный клуб владельцев и любителей Нива Тревел, Легенда, Шевроле Нива и Лада 18+

 




 [ Сообщений: 26 ]  На страницу Пред.    След.
Автор Сообщение
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 17 май 2011, 10:30  
Аватара пользователя
Старожил
Старожил

    610
Автор темы
  •  3872
  • 57

  •  01 дек 2008, 11:12

  •  Мордор

Блог: Просмотр записи (0)
Всем спасибо за участие!
Щас будем ловить.


Вернуться к началу
 Профиль  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 17 май 2011, 16:41  
Аватара пользователя
Профи
Профи

    2100
  •  12843
  •   1

  •  18 окт 2006, 21:12

  •  Карелия, Петрозаводск

Блог: Просмотр записи (0)
вот 20 минут назад вылечил клиента. Просит отправить 400 рублей через терминал, на чеке типа код.

Получил к диску доступ благодаря лайвсд дрвеб. Скан не делал - ибо знаю что бесполезно обычно, да и старый образ (не профильное занятие). Долго ползал по винде, почистил основательно D&S, темпы и прочую лажу. Не помогло. СЛучайно заметил файл win\system32\drivers\system32.exe. Очевидно локер и есть, как я подумал и нажал delete. Наконец то винда изменилась при логоне, только теперь я вижу пустой экран без ничего, и точно также недоступны никакие биллгейтские комбинации.

взял AVZ, скопировал в drivers, avz.exe переименовал в system32.exe, вуаля - при загрузке чистое окно AVZ. Ну и ясен палтус - восстановление системы, разблокировка диспетчера, комбинаций, и пр, и после нажатия "починить" стал доступен КОнтрол шифт ескейп и да здравствует explorer.exe. Но авз (старый) не починил юзеринит, поэтому эксплорер сам все равно не грузился, пришлось поправить
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon ключ Userinit на "C:\WINDOWS\system32\userinit.exe," (стоял, как понятно, ...\system32\drivers\system32.exe, коим образом и был легко найден не вдаваясь в принцип работы венды, и подсматриванием правильного ключа на рабочем компе)

в общем опять задушил империалистскую гидру голыми руками (не считая лайвсд линух (не обязательно дрвеб, но получилось что им)

_________________
Citroen C4 II '12 VTi+AL4
ШН '05 1.7-GT17, 1.6-16V TD05-16g (продал)
ШН '04 stock (продал)


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 18 май 2011, 20:23  
Аватара пользователя
Профи
Профи

    10810
  •  21100
  • 56
  •   18

  •  19 июл 2007, 14:18

  •  Новосибирск

Блог: Просмотр записи (0)
carmack писал(а):
подключив к локалке заразного, зайдя административным доступом к диску C$
Понравилось решение, я ещё так не пробовал.
Поподробней можно. Подключался через RDP?

_________________
Владелец ШНГ (12 лет), теперь на Toyota Probox 2015, 4WD


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 19 май 2011, 06:30  
Аватара пользователя
Профи
Профи

    2100
  •  12843
  •   1

  •  18 окт 2006, 21:12

  •  Карелия, Петрозаводск

Блог: Просмотр записи (0)
Trpek, нет, по netbios, типа \\ip\c$. Но надо чтобы стоял как минимум не пустой пароль на админские учетки и доступ по netbios. Рдп на активном вирусе смысла не имеет - баннер всегда и там тоже висит. Зато можно после очистки вируса при настройке сеанса рдп указать что запускать при логоне - туже авз можно принудительно выбрать, если она на нем есть

_________________
Citroen C4 II '12 VTi+AL4
ШН '05 1.7-GT17, 1.6-16V TD05-16g (продал)
ШН '04 stock (продал)


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 19 май 2011, 13:35  
Аватара пользователя
Профи
Профи

    10810
  •  21100
  • 56
  •   18

  •  19 июл 2007, 14:18

  •  Новосибирск

Блог: Просмотр записи (0)
carmack писал(а):
Trpek, нет, по netbios, типа \\ip\c$.
Понял.
Цитата:
Но надо чтобы стоял как минимум не пустой пароль на админские учетки..
Во-о-от :smile_cool:
Цитата:
Зато можно после очистки вируса при настройке сеанса рдп указать что запускать при логоне - туже авз можно принудительно выбрать, если она на нем есть
Не спасёт. Практически все винлокеры убивают любые программы при запуске.

_________________
Владелец ШНГ (12 лет), теперь на Toyota Probox 2015, 4WD


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 19 май 2011, 16:06  
Аватара пользователя
Профи
Профи

    2100
  •  12843
  •   1

  •  18 окт 2006, 21:12

  •  Карелия, Петрозаводск

Блог: Просмотр записи (0)
Trpek, убивают, если вирус активен. А если вирус вычищен, то эффект "ничего не стартует", но запуск авз через настройку РДП прокатывает..

_________________
Citroen C4 II '12 VTi+AL4
ШН '05 1.7-GT17, 1.6-16V TD05-16g (продал)
ШН '04 stock (продал)


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 19 май 2011, 17:16  
Аватара пользователя
Профи
Профи

    10810
  •  21100
  • 56
  •   18

  •  19 июл 2007, 14:18

  •  Новосибирск

Блог: Просмотр записи (0)
carmack писал(а):
Trpek, убивают, если вирус активен. А если вирус вычищен, то эффект "ничего не стартует", но запуск авз через настройку РДП прокатывает..
Ну тогда его запуск не актуален :smile_cool:

_________________
Владелец ШНГ (12 лет), теперь на Toyota Probox 2015, 4WD


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 10 июн 2011, 18:59  
Аватара пользователя
Профи
Профи

    3580
  •  15331
  • 57

  •  10 мар 2005, 00:00

  •  СПб

Блог: Просмотр записи (0)
Знакомый подцепил винлокер. Я удалил сегодня это паскудство с его машины, голыми руками, можно сказать, задушил. За компанию нашел еще три вируса. Тоже задушил :

Забавно, но купленный за вполне реальное бабло NOD32 не обращал внимания на эти файлы, а на официальных антивирусных сайтах не было никаких рекомендаций по лечению, хотя на virustotal файлы определились как зараженные. Чудеса, да и только. Единственное, что приходит в голову, так это то, что антивирусные компании в доле с этими обнаглевшими мошенниками.


Вернуться к началу
 Профиль  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 10 июн 2011, 19:19  
Аватара пользователя
Профи
Профи

    2100
  •  12843
  •   1

  •  18 окт 2006, 21:12

  •  Карелия, Петрозаводск

Блог: Просмотр записи (0)
Trpek писал(а):
Ну тогда его запуск не актуален :smile_cool:


хорошо, как запустить что-либо если ни одна комбинация клавиш не работает, и эксплорер тоже не запускается ни в безопасном ни в обычном режиме. БартПЕ с компакта +редактор реестра - единственное что на ум приходит. Но например не всякий барт запустится на всяких компах.

_________________
Citroen C4 II '12 VTi+AL4
ШН '05 1.7-GT17, 1.6-16V TD05-16g (продал)
ШН '04 stock (продал)


Вернуться к началу
 Профиль Фотоальбом  
 
 
Не в сети
 Заголовок сообщения:
Сообщение Добавлено: 10 июн 2011, 19:29  
Аватара пользователя
Старожил
Старожил

    610
Автор темы
  •  3872
  • 57

  •  01 дек 2008, 11:12

  •  Мордор

Блог: Просмотр записи (0)
Ptolemy писал(а):
...Я удалил сегодня это паскудство с его машины, голыми руками, можно сказать, задушил. За компанию нашел еще три вируса. Тоже задушил :....

http://www.youtube.com/watch?v=kI5Yz6zynvg
Изображение


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.    След.

 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти: