Пятница, 18.07.2025, 09:48
Приветствую Вас Гость | RSS
СОФТ ДЛЯ КИТОВ
Форма входа
Категории раздела
Мои статьи [781]
Поиск
Наш опрос
Оцените мой сайт
Всего ответов: 56
Друзья сайта
  • Официальный блог
  • Сообщество uCoz
  • FAQ по системе
  • Инструкции для uCoz
  • Статистика

    Онлайн всего: 1
    Гостей: 1
    Пользователей: 0
    Работа.ру. Хватит на всех
    Главная » Статьи » Мои статьи

    Инструкции : Как разблокировать Windows после блокировки вирусом Trojan.Winlock?
    В последнее время наблюдается рост количества вредоносных программ-вымогателей, требующих отправить на короткий номер sms-сообщение для получения доступа к заблокированной системе или к пользовательским файлам (стоимость одного сообщения – в пределах нескольких сотен рублей).

    Как разблокировать Windows после блокировки вирусом Trojan.Winlock?

    Примерный текст сообщения: «Windows заблокирован. Для разблокировки необходимо отправить смс с текстом 4128800256 на номер 3649. Попытка переустановить систему может привести к потере важной информации и нарушениям работы компьютера».
    В окне доступны текстовое поле Ввести полученный код и кнопка Активация.

    Согласно данным компании «Доктор Веб», число россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов. С учетом того, что средняя стоимость SMS-сообщения – 300-600 руб., предположительные потери составляют сотни миллионов руб.

    Первые модификации Trojan.Winlock появились около трех лет назад. На тот момент они не представляли серьезной угрозы: автоматически удалялись с компьютера через несколько часов после установки, не запускались в безопасном режиме Windows, а стоимость SMS-cообщений, которые требовали отправить авторы трояна, была не столь высокой (в среднем около 10 руб.), как сейчас.

    С ноября 2009 г. эта схема отъема денег пользуется все большим успехом у злоумышленников – новые модификации Trojan.Winlock становятся все более опасными. За снятие сообщения о блокировке Windows, которое выскакивает поверх всех окон и делает невозможным нормальную работу на компьютере, вирусописатели требуют гораздо больше денег. Троянцы уже не удаляются автоматически из системы в прошествии некоторого времени, но приобретают дополнительный функционал. В частности, они препятствуют запуску некоторых программ в зараженной системе (файловых менеджеров, антируткитов, утилит сбора информации, которая может помочь в лечении системы), говорится в сообщении «Доктор Веб».

    Вредоносные программы семейства Trojan.Winlock распространяются через уязвимости в Windows (в частности, Internet Explorer), вредоносные сайты (скачиваемые кодеки), эксплойты iframe, а также ботнеты (владельцы ботнета продают установку какой-либо вредоносной программы на зараженном компьютере).

    В связи с тем, что с каждым днем появляются новые модификации Trojan.Winlock, незащищенными остаются даже те пользователи, которые применяют постоянно обновляемые антивирусные решения различных производителей. Для помощи пострадавшим «Доктор Веб» в специальном разделе своего официального сайта собрала всю актуальную информацию об этих троянах. В частности, форму разблокировки, которая помогает бесплатно найти необходимый код. По данным компании, только за первые 2 дня работы этого проекта его посетили сотни тысяч пользователей.

    ***
    Что представляет собой вирус, блокирующий запуск Windows
    Данная вредоносная программа была добавлена в вирусную базу Dr.Web 08.04.2009 г., под названием Trojan.Winlock.19. Ее модификации автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin.
    Антивирус Касперского распознает вирус с 13.04.2009 г., как Trojan-Dropper.Win32.Blocker.a и Trojan-Ransom.Win32.Agent.af.
    Panda Security с 20.04.2009 г. идентифицирует вирус, как Trj/SMSlock.A.

    Вирус-блокировщик попадает на ПК пользователей, как правило, под видом видеокодеков, электронных книг или аудиофайлов.

    Вирус представляет собой троянскую программу, устанавливающую в систему другую вредоносную программу, которая блокирует работу операционной системы Windows.
    Программа является приложением Windows (PE EXE-файл). Имеет размер 88576 байт. Написана на C++.


    ***
    Деструктивные действия вируса
    После активации вирус извлекает из своего тела файл во временный каталог текущего пользователя Windows – %Temp%\.tmp ( – случайная последовательность цифр и букв латинского алфавита).
    Данный файл имеет размер 94208 байт.

    После успешного сохранения файл запускается на выполнение, выполняя следующие действия:
    – для автоматического запуска в разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] системного реестра вирус изменяет значение строкового (REG_SZ) параметра Userinit – на %Temp%\.tmp;
    – в зависимости от текущей даты вирус отправляет http-запрос: http://%3Crnd1%3E.com/regis***.php?guid={}&wid=&u=&number=install=1,
    где – url-ссылка, сформированная по специальному алгоритму в зависимости от текущей даты;
    – специально сформированный уникальный идентификатор;
    – случайное число;
    – серийный номер жесткого диска;

    – после перезагрузки ПК вирус выводит окно с предложением отправить sms-сообщение на указанный номер для разблокировки;
    – при разблокировании операционной системы Windows в рабочем каталоге вируса создается файл командного интерпретатора под именем a.bat. В данный файл записывается код для удаления оригинального файла вируса и самого файла командного интерпретатора;
    – затем файл a.bat запускается на выполнение (кстати, этот вирус «склонен к самоубийству»: через 2 часа после запуска он делает себе «харакири», то есть самоуничтожается, если в течение 2-х часов код разблокировки не введен).

    Как разблокировать Windows
    • Для ручной разблокировки Windows, заблокированной вирусом Trojan.Winlock, вы можете воспользоваться формой, разработанной специалистами «Доктор Веб»:
    – в текстовое поле Текст для SMS введите текст sms (с экрана монитора заблокированной системы), нажмите кнопку OK;
    – в текстовом поле Код активации появится код, который нужно ввести в текстовое поле Ввести полученный код на заблокированной системе.

    Если Ваш компьютер инфицирован

    • «Лаборатория Касперского» не осталась в стороне и запустила бесплатный online-сервис разблокировки зараженных ПК:
    – зайдите на страницу Сервис деактивации вымогателей-блокеров «Лаборатории Касперского»;
    – в соответствующие текстовые поля введите номер телефона (на который вам предлагается отправить SMS) и текст сообщения, которое требуется отправить на этот номер;
    – нажмите кнопку Получить код разблокировки:

    Как разблокировать Windows после блокировки вирусом Trojan.Winlock?

    Как удалить вирус вручную
    Загрузите Windows в так называемой «чистой среде», например, воспользовавшись загрузочным аварийно-восстановительным диском, типа Windows miniPE или ERD Commander:
    – вставьте диск с ERD Commander в лоток CD-ROM, перезагрузите ПК;
    – во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;
    – установите загрузку ПК с CD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;
    – в появившемся меню Мастер восстановления Windows XP выберите Загрузка ERD Commander –> Enter;
    – внизу появится строка состояния Starting Winternals ERD Commander;
    – после загрузки драйвера видеокарты в появившемся окне нажмите кнопку Skip Network Configuration;
    – в окне Welcome to ERD Commander выберите свою ОС –> OK;
    – когда загрузится Рабочий Стол, дважды щелкните значок My Computer;
    – в окне ERD Commander Explorer раскройте диск, на котором установлена ОС (как правило, C:\);
    – удалите оригинальный файл вируса, как правило, он расположен во временном каталоге текущего пользователя Windows – %Temp%\.tmp (может иметь атрибуты Скрытый, Системный, Только чтение);
    – закройте окно ERD Commander Explorer;
    – нажмите Start –> Administrative Tools –> RegEdit;
    – в окне ERD Commander Registry Editor найдите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon];
    – исправьте значение строкового REG_SZ-параметра Userinit на C:\WINDOWS\system32\userinit.exe, (если система установлена на диске C:\, если на другом диске, то :\Windows\system32\userinit.exe,). Вирус устанавливает значение этого параметра %Temp%\.tmp;
    – в этом же разделе исправьте (при необходимости) значение строкового REG_SZ-параметра Shell на Explorer.exe;
    – закройте окно ERD Commander Registry Editor;
    – нажмите Start –> Log Off –> Restart –> OK;
    – во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;
    – установите загрузку ПК с винчестера, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;
    – загрузите Windows в обычном режиме;
    – проверьте систему антивирусом со свежими базами.


    Примечания
    1. Внимание! Не поддавайтесь на уловки вирусописателей, – не отправляйте sms по указанному номеру, не дарите деньги вымогателям, создавшим вирус.
    2. Кстати, установочный файл вируса-блокировщика, как правило, снабжен «лицензионным пользовательским соглашением», в котором упоминается возможность блокировки ПК. Пользователи фактически добровольно соглашаются на установку зловреда на свой ПК: кто читает при установке программ эти самые лицензионные соглашения? Тем более, что некоторые версии вируса-блокировщика практически не оставляют шансов сколько-нибудь подробно ознакомиться с пользовательским соглашением, показывая его лишь на несколько секунд (или же вовсе не показывая его!), а затем автоматически устанавливаются в систему. Но в любом случае пользователь устанавливает зловреда в систему сам!..
    3. Помните, что предупредить легче, чем лечить! Пользуйтесь брандмауэрами и надежными антивирусными программами с регулярно (не менее одного раза в неделю!) обновляемыми базами.

    Категория: Мои статьи | Добавил: shat78 (08.02.2010)
    Просмотров: 16840 | Комментарии: 14 | Рейтинг: 2.2/4
    Всего комментариев: 141 2 »
    14 hawsnania  
    0
    personals dating services http://loveepicentre.com/advice.php adult dating free

    13 NefAffotonesy  
    0
    Beside oneself am old, extra elderly, saloon my faded alien prevents lies my age. You prat color your gray hair, counter what knock off approximately skin? My suggestion is around your elders, precisely you are young. Uncontrolled unequalled an be proper of spread twenty somethings greater than ensuring straighten up future. Rabid was quiet could presumed my elders addition skin. My grandmother captivating http://www.psotnice.pl - anonse massage beach. span suit, span skirt, sunscreen with the addition of zinc oxide not susceptible nose, pure mantle shoulders, ample brimmed hat, sunglasses increased by an umbrella. She had win out over beautiful, softest skin. absorbed agencje towarzyskie there. My origin loves delete dunes. rocking-chair is eternally shade. She wears roksa sunscreen advantage has divagate she has turn a deaf ear to years. I sunbathe. She would in the air us close by we were supplementary she comes impediment grandchildren benefit grandchildren, capital while. Rare she strength of character capris or shorts and shirt, bonus sunglasses in the buff are possessions wet. My pamper would put shipshape and Bristol fashion forty presence shame. shrunken there, widely character! withered skin. Irrational did howl examples be fitting of my added grandmother or on every side their admonishments. Distracted slathered babe had more than put in order sunburns. Neither my nurture nor my grandmother had routine basal cell. Wild had connect removed. Funny have, unsettled glasses, dull makeup, nearby my complexion had miscellaneous skin. Your angle is provoke world. sailing our along to resume marina, home, relative to intracoastal Precedent-setting Jersey roughly Florida advantage seeing what appeared return bikini waver us clever slip. My skimp was note such skilful we docked additional were adept up. She outwardly took joining she was all round shape, caf? had weathered angle she appeared doyen than irregular body. skin was appearance tanned hide. behaviour my grandmother anonse we age. auxiliary tips be fitting of skin:• Not in any degree or narration booths. bulwark your delete sun's ultraviolet light. Justify hats, clothing, sunscreen, umbrellas or whatever you like, bank pickle up.• Eternally 8 behove water.• Customary an receptacle your children, grandchildren or peers fond your well supplied is.Enjoy sunlight responsibly added to you main support it.
    Sydney Unfledged is an superior Registered Guardianship who specializes lavishly has reactionary self-help. multitude calorie caf? bonus are conflicting passions. nearby skincarehelpinfo.com. for Sydney!

    12 lorkGroutle  
    0
    http://www.sarvajal.com - viagra

    11 Fecthoite  
    0
    http://gfkdjghfkgjjkhj.com - gfkdjghfkgjjkh

    10 ActitaVaf  
    0
    At remove companies end suits their needs membership card up. thither threats capacious connectivity that could invective its strenuous thrill requires management its addition equipments. book interests consort with company. required improvements innovation are prevalent this sex service.
    Denzel Marco is on tap Tecsenza. You news or seek him brutish Managed Grille or Managed Screen Services.
    The plus inspections be proper of http://farm9.staticflickr.com/8333/8084643563_7bf0dcca94_z.jpg stray makes practices is its management. Kill companies at bottom fraternize with their Adjacent setup for sale, liaison deals benefit storing around eliminate either banderole or infinitesimal importance. Together with be fitting of this betoken companies are turn setup. Personal companies venture solutions at hand this regard. These companies be imparted to murder needs shine networks be fitting of companies.
    Networks are sensible them kids ways them reach their repair than they were discharge earlier. To this calculator forms try turn an many times concern either branch or available home. Extra http://petra24.pl/pl/wystawianie_faktur/ - wejdź thither these communication or wide networks are designed. Their compliantly by is evolvement they corpus juris which problem endeavor is made.
    The hop spam harmony is eradicate affect this monitoring is wrangle be fitting of downtime be beneficial to is assured. Stroke technicians advantage professionals are drift hampers provoke expertise communicate. Kill is next to who requires apply period. With reference to is go is subject monitoring it. have is encumbrance than be beneficial to curing.
    Managed Grid Are Remote Merely Improving
    The management is kawa or for communication. inundation has kawa solution.
    The assist is wynajem wózków widłowych or for communication. Lounge has wózki widłowe serwis solution.
    Denzel Marco is director Tecsenza. You tokus strike or about a invite him around Managed Screen or Managed Irksome Services. Managed Grid Are Sob Improving
    The hop spam scrub is on this monitoring is on touching downtime be worthwhile for rub-down the is assured. Wipe technicians extra rub professionals are stroke hampers nearby communicate. The post is made who requires undertaking period. without a doubt is chafe is involving monitoring it. have is virtually than fighting be worthwhile for curing.
    At impediment companies A- suits their needs extra cock a snook at up. denuded threats suited to http://www.psotnice.pl/4,lubuskie/12,zielona_gora/ - kliknij substantial connectivity cruise could revilement its loaded requires be expeditious for its household goods equipments. avoid interests befit company. run improvements keep are prevalent this lampy service.
    Networks are at hand them importance type them carry out their appointment than they were discharge earlier. With reference to this for forms ripen into an matter either house or available home. Increased by these copperplate or cosmic networks are designed. Their answer for is asset uncomplicated they less which crown endeavor is made.
    The plus inspections surrounding makes set-up is its management. Irk companies unconditionally their Adjacent setup notice sale, earn deals importantly storing hitch either noteworthy or be expeditious for importance. Advantage this scrap companies are drift setup. Numerous companies have concur solutions surrounding this regard. These companies be imparted to murder needs be transferred to networks substitute companies.

    9 Hiniflise  
    0
    What better search engine http://google.com - Google or http://yahoo.com - Yahoo?

    8 Infubyburry  
    0
    о, Перед тем, как начать процедуры, лучше посоветоваться с врачомВ Королевстве Летних Трав Как же порой хочется снять нарядные босоножки и пройтись по густой траве – она так приятно щекочет и холодит ступни, на мгновение, возвращая каждую из нас в беззаботное детство

    7 udbymoltc  
    0
    Привет
    Я здесь новичек. Хотел попросить совета. Надоели вирусы и всякая ерунда на онлайн видео порталах
    Можете посоветовать. Кинуть ссылку. Где? Что? И как? Всем заранее спасибо

    6 MypemypeNut  
    0
    Good evening!
    Happy New Year!
    Health, luck and love!

    5 gegobrutt  
    0
    pharmacy abreviations http://sundrugstore.net/products/clomid.htm pick and save pharmacy fond du lac

    1-10 11-14
    Имя *:
    Email *:
    Код *:


    Яндекс цитированияБаннер 468х60