Дочка поймала на нетбук эпидерсию, предлагающую отправить смс на короткий номер, мотивируя тем, что якобы нарушено лицензионное соглашение download master. Развод короче.
В безопасном режиме - то же самое.
Через 3 часа окно пропадает, но при следующей загрузке появляется вновь.
Пробовал вводить коды с сайта DrWeb для похожих троянов - не подошли.
Сделал загрузочную флешку, загрузился с нее, просканировал AVZ - ничего не нашлось..
Чувствую, что по аналогии с пресловутым порноплагином нужно убить какую-нить dll-ку и ключ в реестре.
Может кто сталкивался уже с таким? Как лечить?
Изображения
Лично мне попадались не особо злобные варианты подобной заразы, которые вполне можно было убить откатом назад во времени (восстановление системы). Затем натравливал антивирус (субъективно касперский лучше дрвеба), тот выгрызал заразу и все приходило в норму.
[Ответ]
Teddybear 11:23 03.01.2010
builder,
Что ж, подожду 3 часа и попробую. Если конечно найдется точка восстановления.
Вирусописателей - в газовую камеру, а потом в печь!
[Ответ]
X0R 12:02 03.01.2010
Teddybear, если инет есть - можно тупо подбирать коды в инте. Запрос в гугле типа "Отправьте СМС на номер 4460"
X0R,
Коды от ДрВеб пробовал все - не подходят.. У меня не блокировщик винды, как видно на фото, а несколько другая херь.. Причем, коды дает набирать только цифровые, без букв. Поэтому код, сгенерированный касперским, ввести невозможно (там буквенные символы)
[Ответ]
РАВИОЛЬ 12:15 03.01.2010
чем 3 часа ждать , проще за час систему снести\поставить
[Ответ]
К сожалению, не сохранились, с флешки же грузился..
Осталось полтора часа ждать, если ничего не поможет, еще раз загружусь с флехи, просканирую и сохраню лог.
Сообщение от РАВИОЛЬ:
чем 3 часа ждать , проще за час систему снести\поставить
1. Потом все проги ставить по новой еще часа 2.
2 Это все ж нетбук, а не десктоп. CD ROM отсутствует
[Ответ]
formatj 12:29 03.01.2010
1. Потом все проги ставить по новой еще часа 2.
2 Это все ж нетбук, а не десктоп.[/QUOTE]
Недавно хватанул тоже самое. Заблокировало сд-ром, антивитрус, выемка винта и проба установить новую винду с другой машины ничего недала. Пляска с бубном часа 3. Форматирование и т.д. ещё 3. Сочувствую.
[Ответ]
X0R 12:30 03.01.2010
За оставшееся время можно выкачать Live-CD, закатать их на флеху и провериться быстренько.
[Ответ]
Teddybear 12:42 03.01.2010
Сообщение от X0R:
За оставшееся время можно выкачать Live-CD, закатать их на флеху и провериться быстренько.
Уже пробовал.. Не хочет он грузиться с такой флехи.. Кроме WinPE ничего не видит, а LiveCD использует линух.. Может, конечно я что-то не так делал? Создавал загрузочную флеху с помощью FlashBoot, потом заливал образ диска. Пробовал также и через PEtoUSB. Подскажите, как надо.
[Ответ]
X0R 12:46 03.01.2010
Teddybear, я с помощью UltraISO делал. По крайней мере др вебовский
[Ответ]
Teddybear 12:49 03.01.2010
Сообщение от X0R:
я с помощью UltraISO делал. По крайней мере др вебовский
А он флеху сразу делает загрузочной? (Fat16, загрузочный сектор и тд.)
[Ответ]
builder 12:50 03.01.2010
Teddybear, и если можно, выложите потом само тело вируса. Хочется его пошшупать дизассемблером.
[Ответ]
formatj 12:51 03.01.2010
Сообщение от Teddybear:
Уже пробовал.. Не хочет он грузиться с такой флехи.. Кроме WinPE ничего не видит, а LiveCD использует линух.. Может, конечно я что-то не так делал? Создавал загрузочную флеху с помощью FlashBoot, потом заливал образ диска. Пробовал также и через PEtoUSB. Подскажите, как надо.
Блин, как бы словить такой троян... Хоть бы раз попался... Где вы их берете вообще? Мне в образовательных целях, вы не подумайте чего.
[Ответ]
X0R 13:22 03.01.2010
Part!zan, сам не славливал. Но на днях подобное было у знакомой, она скачала обновление флеш плеера с какого то сайта и понеслось) Так что дерзай)
[Ответ]
X0R, ну а название у сайта какое? А то, боюсь, гугл мне в поиске не поможет. )))
[Ответ]
X0R 13:31 03.01.2010
Part!zan, ды откуда она знает то)) Она щелкнула и забыка...как в большинстве случаев и бывает.
Попробуй поискать по атачам вирусинфо например.
[Ответ]
Teddybear 13:36 03.01.2010
Непонятно... Ведь, как я понимаю, СМС-сервис с коротким номером предполагает регистрацию на конкретного человека или организацию? Куда отдел К смотрит...
[Ответ]
Part!zan 13:43 03.01.2010
X0R, кстати, у браузеров есть журнал, можно было бы там поискать... Teddybear, а это окошко сразу при загрузке всплывает или как?
[Ответ]