Показать полную графическую версию : [решено] Новый SMS-вымогатель
e_consul
30-05-2011, 11:20
Новизна заключается в появлении его до загрузки операционной системы. Он подменяет собой загрузчик Windows. Не удается запустить консоль с установочного диска, т.к. не видно установленных операционных систем. Посоветуйте утилиты для принудительного восстановления MBR.
SolarSpark
30-05-2011, 11:42
http://support.kaspersky.ru/viruses/rescuedisk?level=2 качайте, сканируйте на наличие буткита.
После запуска LiveCd необходимо будет обновить сигнатурные базы (или создавать диск при помощи продуктов ЛК).
затем
1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:
Ветка
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр
AppInit_DLLs
содержимое параметра в сообщении напишите...
Ветка
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe если значение отличается - исправить на правильное.
Правильное значения для Userinit это:
C:\WINDOWS\system32\userinit.exe,
По возможности как получится, выложите логи!
e_consul
30-05-2011, 12:35
Спасибо за помощь. Как поступать дальше я знаю. Надо только восстановить загрузчик.
SolarSpark
30-05-2011, 13:07
e_consul, я вам давала ссылку на диск, с помощью которого можно отловить и удалить вредоносные программы, которые получают управление загрузкой операционной системы, т.е. буткиты.
если лень качать и проверяться, тогда почему бы не воспользоваться простым образом дистрибутива?
1. Взять диск с которого устанавливалась винда, вставить в дисковод, перезагрузиться (но прежде желательно установить в BIOS загрузку с CD. [First Boot])
2. Запустить РУЧНУЮ установку винды.
3. Дождаться экрана, где будет приветствие программы установки и выбор трех вариантов, среди которых «Чтобы восстановить Windows XP, с помощью консоли восстановления, нажмите ».
4. Нажать клавишу R
5. Нажать клавишу 1 и Enter, потом ввести пароль администратора (если он был). Потом Enter
6. Ввести команду fixmbr
7. Нажать клавишу Y и Enter
8. Ввести команду exit
9. Установить в BIOS обратно загрузку с харда
e_consul
30-05-2011, 13:25
SolarSpark, Еще раз спасибо. Вы меня недопоняли. Как раз про диск я все прочитал и поблагодарил Вас. Все дальнейшие действия мне известны. А вот Вы невнимательно прочитали шапку. Консоль не грузится, т.к. не видит операционных систем для восстановления. И еще. Я не чайник. Не надо мне разжевывать материал. Свою пару благодарностей я получил за статью в блоге. Ознакомьтесь - все поймете.
e_consul, очень интересно, ну раз вы не чайник не буду выспрашивать все, хотя для меня здесь есть темные моменты. Итак раз вы четко определили что у вас проблема с MBR то соответственно надо его привести в изначальный вид, задав простой поиск по гуглу мне первым выдало фикс от майкрософта (http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/bootcons_fixmbr.mspx?mfr=true) здесь правда для хр я дал, так как не знаю какая у вас система, но думаю если у вас 7 для вас не составит проблем найти инструкцию по фиксу для 7.
e_consul
30-05-2011, 14:06
Arbitr, Спасибо. Данный совет уже был дан SolarSpark, и я уже на него ответил. Не запускается Recovery Console.
e_consul, при переходе на вашу страницу NOD блокирует соединение с нескольких адресов. Разберитесь, пожалуйста, а ссылку (***.livejournal.com) из сообщения удалите
e_consul
30-05-2011, 14:19
okshef, Ссылку удалил, но реакция NOD непонятна. У меня Антивирус Касперского 6.0 для Windows Workstations ни на что не ругается.
e_consul, я дал вам совет воспользоваться гуглом, так как лечение вы не хотите проходить, в частности при поиске в гугле можно найти как пофиксить мбр с лайва. так что рекавери консоль здесь не нужна. далее так же можно провести фикс мбр с доса, с него как я понимаю для вас не составит труда вбить пару команд.
а так по вашей теме куча вопросов, например мне не понятно у вас загружается ось в каком либо режиме или нет. судя по Новизна заключается в появлении его до загрузки операционной системы. »
загрузка происходит?
e_consul
30-05-2011, 15:40
Arbitr, загрузка операционной системы не происходит.
Лечение проходить хочу, но http://support.kaspersky.ru/viruses/rescuedisk?level=2 применить еще не могу.
Как только доберусь до пациента - сделаю.
Гугль - великая сила. Но он берет информацию, как раз из таких форумов. Если по всем вопросам в гугль отправлять, эффективность гугля снизится :)
а почему вы вообще решили что проблема с вирусом а не с винтом например?? или просто таблицы накрылись..
в любом случае вам нужен лайв, надо 1 проверить винт, 2 скопировать userinit и првоерить его например на вирустотал. (если сделаете то ссылку на результат проверки приложить) 3 с лайва так же можно дать проверку системы на вируса последними базами.. и потом, восстановить мбр легче всего вам будет с лайва...
iskander-k
30-05-2011, 17:30
e_consul,
Вы или выполняете рекомендации хэлперов или тема будет закрыта !
iskander-k, Arbitr это MBRlock
e_consul, попробуйте коды
777888
zpo4301
zzp0193
281056
098SWO
875082
e_consul
31-05-2011, 21:59
Извините за задержку, не закрывайте пока тему, пожалуйста. Еще не добрался до клиента.
iskander-k
31-05-2011, 22:55
Хорошо - ждем.
Скачайте Dr.Web LiveCD http://www.freedrweb.com/livecd/ - должен помочь. Загрузитесь с него проверьте жесткий диск .
e_consul
09-06-2011, 08:55
Добрый день.
Помог диск аварийного восстановления Kaspersky.
Всем спасибо за помощь.
Неоценимый опыт. :)
SolarSpark
09-06-2011, 09:04
лечиться будем?
e_consul
09-06-2011, 12:05
Спасибо, со всем остальным я уже раньше сталкивался. Что делать, знаю.
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC