X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

2 страниц V   1 2 >
Открыть тему
Тема закрыта
> Удаление вирусов Deblocker (Winlock) - статья, статья-мануал по удалению вирусов блокирующих винду
worldwar87
worldwar87
Topic Starter сообщение 18.1.2011, 21:11; Ответить: worldwar87
Сообщение #1


Это моя первая статья, так что будьте снисходительны. Думаю она многим может помочь, потому что от этой вирусни никто не застрахован.

Здравствуйте! В связи с особым обострением проблемы вирусов, а именно Deblock'еров и Winlock'еров (блокируют windows и вымогают деньги порядка 300-400 рублей) и написана эта статья.

Вот несколько примеров таких вирусов:





Я расскажу вам про очень простой и очень эффективный способ их удаления без переустановки ОС или других способов с потерей данных и материальных средств.

Итак, начнём. Перезагружайте компьютер. При загрузке пока пробегают разные тесты памяти и прочих составных частей компьютера (белые буквы на чёрном экране) жмите клавиши F5 или F8, пока не появится окно с вариантами загрузки windows.



Здесь мы видим три варианта безопасного режима (обычный, с загрузкой сетевых драйверов и с поддержкой командной строки) и другие варианты, не интересующие нас в данной ситуации.
Нам нужен безопасный режим с поддержкой командной строки, выбираем его и жмём Enter.

Далее в зависимости от вируса, который у вас ситуация может развиваться двумя путями:

1. безопасный режим загрузился, а вирус нет (считайте вам повезло - это более простой случай и самый распространённый);

2. безопасный режим загрузился, но вы видите всё тот же противный вирус (этот случай немного сложнее).

Рассмотрим сначала случай №1:

Перед нами окно командой строки (кстати забыл сказать, что вы должны зайти под администратором или пользователем с администраторскими правами). В этом окне мы набираем
regedit

Это команда для редактирования реестра. Соответственно перед нами появится окно в котором слева расположены 5 основных ветвей реестра. Дальше мы их открываем по такому пути:
HKEY_LOCAL_MACHINE -> SOFTWARE -> Microsoft -> Windows NT -> CurrentVersion -> winlogon



Здесь справа, как показано на рисунке, нас интересует то, что прописано в Shell. На здоровом компьютере должно быть написано explorer.exe. Но не спешите удалять лишнюю хрень сначала посмотрите, на заражённом компьютере там будет полный путь до исполняемого файла вируса. Возвращаемся к командной строке и набираем там
explorer.exe

Откроется "Мой компьютер". Далее проходим по пути до нашего вируса и просто удаляем его. Теперь можно исправить Shell в реестре. Что бы там ни было написано удаляем всю строку и пишем explorer.exe. Теперь можно перезагрузить компьютер. Поздравляю, вирус удалён, но я бы рекомендовал ещё для профилактики пройтись по всему компу каким-нибудь антивирусом, например у касперского есть неплохая бесплатная утилита http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/

Теперь случай №2:

Как бы мы не загружались, всё равно вирус лезет через все щели. В этом случае нам понадобится загрузиться с какого-либо стороннего носителя (CD или flash). Конечно при таком раскладе нам понадобится второй (здоровый) компьютер. Нам нужен образ windows Live CD (windows потому что, необходимо править реестр). Я например использую Reanimator Live CD, вам не составит труда найти в интернете его образ и записать на диск. А что если вирус на нетбуке, на нём же нету cd-rom'а? Тогда нам придётся создать загрузочную флэшку.

Создание загрузочной флэшки

Сделать это очень просто, софта предостаточно, например UltraIso.
Для этого нам нужен образ нашего Live CD и флэшка.
Запускаем программу UltraISO, нажимаем открыть, выбираем образ Live CD и открываем его. Далее в меню самозагрузка->создать образ жёсткого диска. Откроется окно, в нём выбираем из выпадающего меню нашу флэшку и жмём начать. Всё загрузочная флэшка готова.


Далее в биосе ставим загрузку с флэшки (на всех нетбуках эта возможность есть) или с диска, смотря что имеется в наличии.

Вот мы загрузились, теперь открываем пуск и в поле "Выполнить" вводим: regedit. Откроется окно редактирования реестра, но т.к. мы загружены с Live CD реестра нашей заражённой винды здесь нет, его необходимо подгрузить. Для этого щёлкаем праой кнопки мыши по любой ветке реестра -> создать -> раздел, как показано на рисунке ниже.



Затем выбираем меню "файл"->"Импортировать" тут нам нужно С:/WINDOWS/System32/config/software открываем и теперь в созданном нами разделе повторяем процедуру, описанную в первом случае.

После удаления вируса необходимо экспортировать нашу очищенную ветку назад. Для этого выбираем меню "файл"->"Экспортировать" и назад в С:/WINDOWS/System32/config/software. После этого перезагружаем компьютер, всё, вирус удалён!


--------------------
Всё для веб-мастера - html шаблоны
0
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Karleone12
Karleone12
сообщение 18.1.2011, 21:22; Ответить: Karleone12
Сообщение #2


Еще вроде можно просто системную дату поменять вперед, и пропадет. В некоторых случаях срабатывает
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
worldwar87
worldwar87
Topic Starter сообщение 18.1.2011, 21:23; Ответить: worldwar87
Сообщение #3


(Karleone12 @ 18.1.2011, 20:22) *
Еще вроде можно просто системную дату поменять вперед, и пропадет. В некоторых случаях срабатывает


Да тоже слышал что на 2 дня назад сдвигать можно, но сколько мне компов не приносили с подобным, ни разу не получилось

Сообщение отредактировал worldwar87 - 18.1.2011, 21:24


--------------------
Всё для веб-мастера - html шаблоны
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
simpliex
simpliex
сообщение 18.1.2011, 21:50; Ответить: simpliex
Сообщение #4


У меня с датой прокатывало, в биосе на 2 дня переносишь, перезагружаешь, всё норм должно быть, если не помогло, на месяц, год меняешь вперёд.


--------------------
Осторожно! Должник.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
proekt-gaz
proekt-gaz
сообщение 19.1.2011, 10:52; Ответить: proekt-gaz
Сообщение #5


Еще можно зайти на сайт антивирусника и найти там коды для этих баннеров. Ввести код, а затем удалить все херь из реестра и с компа.


--------------------
клоновод
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
liquidon
liquidon
сообщение 19.1.2011, 21:43; Ответить: liquidon
Сообщение #6


(proekt-gaz @ 19.1.2011, 9:52) *
Еще можно зайти на сайт антивирусника и найти там коды для этих баннеров.

Очень много не рабочих стало, лучше всегда иметь в запасе live CD


--------------------
Чтобы тебя любили — приходится быть со всеми хорошим каждый день.
Чтобы ненавидели — напрягаться не приходится вообще.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Gomer1705
Gomer1705
сообщение 19.1.2011, 23:43; Ответить: Gomer1705
Сообщение #7


(proekt-gaz @ 19.1.2011, 11:52) *
Еще можно зайти на сайт антивирусника и найти там коды для этих баннеров. Ввести код, а затем удалить все херь из реестра и с компа.

Сталкивался когда-то(когда не был установлен лицензионный антивирусник) с аналогичным, после закачки кряка для Sonnar'а. Пробовал вводить коды с сайта касперского, но ни один код не мог удалить баннер. Решил проблемы, как написал ТС, только немного проще: просто подредактировав раздел shell и проверив путь до файла баннера.


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Boxster
Boxster
сообщение 20.1.2011, 0:10; Ответить: Boxster
Сообщение #8


(proekt-gaz @ 19.1.2011, 9:52) *
Еще можно зайти на сайт антивирусника и найти там коды для этих баннеров. Ввести код, а затем удалить все херь из реестра и с компа.


Пробовал неоднократно - никакие коды не помогают, всё это туфта!

ТС, второй способ несколько проблематичен, если нет, как Вы уже сказали, под рукой дополнительной машины. Логичнее было бы упомянуть об откате системы с сохранённой точкой восстановления (пару дней назад убил такой винлок на ноутбуке брата, когда он прописался в загрузке даже в безопасном режиме, откат на 2 часа, важные данные не потерялись).

Надеюсь, Вы не будете против, если я опубликую ссылку на запись из своего дневника тоже по Winlock, который стал результатом данной темы (http://www.maultalk.com/topic75460s0.html). Там описан метод удаления, когда Winlock не заполоняет экран полностью, а перезагружаться нежелательно, если есть несохранённые во время сеанса данные.

То за 2 года ничего подобного не было, то за неделю сразу 2 случая - у себя и брата...
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
install
install
сообщение 20.1.2011, 0:16; Ответить: install
Сообщение #9


Boxster, да я лично сам подхватил тоже самое зашел на касперского там не было кода, на доктор вебе код подошел.
Так что коды помогают, но видать в не в каждом конкретном случае.


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
worldwar87
worldwar87
Topic Starter сообщение 26.1.2011, 10:09; Ответить: worldwar87
Сообщение #10


да способов вообще много) например седьмая винда бэкапы реестра делает, можно просто с бекапа ветку софтваре копирнуть и всё хорошо будет)

Просто приятно когда своими руками эту вирусню просто уничтожаешь=)


--------------------
Всё для веб-мастера - html шаблоны
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
2 страниц V   1 2 >
Открыть тему
Тема закрыта
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Открытая тема (нет новых ответов) Англоязычный SEO-копирайтинг от $3/100 слов от NeedmyLink | Первая статья бесплатно
4 Needmylink1 1312 12.4.2024, 23:43
автор: Needmylink1
Открытая тема (нет новых ответов) Если статья не в индексе Google - она уникальна или нет?
5 uahomka 1416 3.4.2024, 23:56
автор: Liudmila
Открытая тема (нет новых ответов) Тема имеет прикрепленные файлыАнглоязычная статья 3К в 100+ Зарубежных статейников!
жирные форумы/блоги/посты/профиля/веб 2.0/К2/соц.сети
27 Jaguar777 12033 1.3.2024, 12:48
автор: Ebris
Открытая тема (нет новых ответов) Работа: Удаление фона с фотографий
0 upinseo 3207 18.9.2019, 12:01
автор: upinseo
Открытая тема (нет новых ответов) В поисках копирайтера в сфере туризм 80р статья
7 Evgeniykeys 2765 15.5.2019, 13:48
автор: Evgeniykeys


 



RSS Текстовая версия Сейчас: 17.4.2024, 2:01
Дизайн