Изделия из серебра в Киеве   IT service   Здесь может быть ваша реклама

FAQ

Информация


Новости

21.05.2012
Прикладной кибершаманизм 2

Прошел почти год с момента запуска компанией Фрихост нового датацентра, коему был приурочен конкурс «Прикладной кибершаманизм», в котором мне посчастливилось выиграть флешку на 16 гб. В этом году все по-другому!


18.05.2012
Признайся, ты ведь из ККС?

Уже давненько я пользуюсь услугами провайдера ККС (Кировоградские компьютерные сети) и, скажу вам, очень этими услугами доволен. Хорошее качество связи, отзывчивый суппорт(ага, звоню, когда уже совсем навтерпеж, да и мне звонят — узнать, есть ли свет в доме).


28.04.2012
С наступающим Первомаем!

Спешу поздравить всех читателей и клиентов с днем солидарности трудящихся и сообщить, что семейный доктор солидарен с трудящимися в труде и посему очень даже работает в дни сбора коммунистов майских праздников.


Глоссарий

Гей-порно блокировщик подменяет userinit

19.09.2011

Пару дней назад мне пришло 2 заявки на лечение столь нашумевшего трояна, блокирующего компьютер за, якобы, просмотр гей-порно, детского порно и всяческих иных извращений, подпадающих под страшные статьи. Один из них оказался простым и банальным MBR.Lock'ом, со вторым же пришлось потрудиться.

Прогресс, как говорится, не стоит на месте и вирмэйкеры жаждут лёгкой наживы за счет стыда: «пойду ка я лучше заплачу эти 120-300 гривен, а то вдруг увидит мама-папа-босс-парень-девушка». Эволюция троянов-блокировщиков налицо: первым версиям достаточно было вернуть ключик в реестре из-под безопасного режима, современные же бациллы подменяют системные файлы. Несмотря на то, что погода в тот день была прохладной, мне пришлось изрядно попотеть. Вот основные симптомы и метод лечения.

Попрошайка грузится вместо рабочего стола, то есть в реестре подменен shell. Зайдя из-под лив-сиди, я поправил шелл-ключик, а по пути, указанном в нем, я отследил бациллу(22CC6C32.exe) и удалил. На всякий случай я удалил содержимое папки Recycler на диске С(да, копия бациллы там была). Перезагрузка ... баннер на месте. Хмм, интересно! Проверка Winlogona в реестре показала, что все в порядке, юзеринит указан верно. Мануальная терапия подсказала, что подменен сам файл userinit.exe, а правильный файл лежит рядом, в той же папке system32, но называется он 03014D3F.exe(ПКМ-свойства подскажут, что это настоящий юзеринит). Удаляйте userinit.exe и переименуйте 0314... в userinit. Перезагрузка, баннер исчез. «Фуууух», — подумал я, но на всякий случай решил тремя пальцами проверить наличие интересных процессов. Баннер на месте :) taskmgr.exe также подменен. Снова загрузка с ливсиди, шелл на место, юзеринит на место, но таскмгр удалять стремно, ведь неизвестно, где настоящий диспетчер.

В итоге я решил не заморачиваться и скачал AntiWinLockerLiveCD.iso(простое гугление поможет вам найти официальный сайт с одноименным названием), прожег диск, загрузился с него. Нажал на кнопку «Автоматически», затем поставил галки напротив файлов, помеченных красным, и запустил программу. По завершению работы в ручном режиме глянул правильность путей и назначение шелла и перезагрузил компьютер. Бациллы не было, победа!

Курсы программистов и теория заговора Восстановление Windows 8 обещают сделать простым





Комментарии:

20.09.2011 09:17   Руслан

Привет, Денис. Почитай еще тут http://revisal.ru/50-fdgsfgdsfg.html

20.09.2011 11:42   Денис

Руслан, ну да, по сути то же, но антивинлокер автоматически все делает за пару секунд.

20.09.2011 13:00   Руслан

Ну я и диск прожег, и на всякий случай папку на флешке сделал с копиями файлов юзеринт и таскменеджер - пусть будет..
Это из той оперы, когда перед загрузкой винды пишет нтлдр миссинг - достаточно на место 2 файлика кинуть и копм работает :)

20.09.2011 13:31   Руслан

Денис, а скинь, плиз, ссылку на исаользуемый тобой интивинлок - ливсиди. Скачал, с их сайта, прожег, но что-то от толи кривой какой-то... Такое впечатление, что загрузчик с семерки взяли а дальше - типа не хватает файла для продолжения и ребут. И все заново...

20.09.2011 16:01   Денис

http://www.antiwinlocker.ru/index.php?option=com_rokdownloads&view=file&task=download&id=7

20.09.2011 17:43   Руслан

Отсюда и качал, прожег, и такая трабла, как описал выше... Странно

04.12.2011 00:12   Дмитрий

AntiWinLockerLiveCD.iso помогло! Ура! Спасибо Огромное!!!


Форма добавления комментария

Ваше имя:
Текст комментария:
 

Рекомендовано



Популярно

Информация


Софт

Комплектующие