Перейти к содержимому

Добро пожаловать к нам на сайт! Про Ваш статус и права можно прочитать в Этой теме

Для просмотра картинок и скачивания файлов с форума - пройдите регистрацию!   Проблемы с регистрацией - вам сюда




Фотография

Вирус mbr-winlock: как его лечить?


  • Авторизуйтесь для відповіді у темі
Повідомлень у темі: 11

#1
RUS_D

RUS_D

    Главный АДМИН

  • Не в сети
  • Тех. Админ
  •  Администратор
  • Старожил сайта
<- Информация ->
  • PipPipPipPip
  • Регистрация:
    08-грудень 08
  • 5 027 Cообщений
  • Пропуск №: 2

0 баллов предупреждения
Репутация: 8 180

Репутация: 8180 Постов: 5027
  • Skype:rus_did
  • Страна проживания:Украина
  • Реальное имя:Руслан
  • Пол:Мужчина
  • Город:Полтавская обл.
mbr win lock: компьютер заблокирован вирусом



В последнее время всё чаще и чаще поступают жалобы на вирус, который производит полную блокировку компьютера и вымогательство денег, на стадии ещё до загрузки операционной системы (красные буквы на черном экране). Проблема в том, что для неподготовленного пользователя ситуация может стать действительно тупиковой: компьютер не загружается ни в обычном, ни в безопасном режиме, загрузка и сканирование антивирусом с live-cd безрезультативна, даже попытка переустановки Windows может не увенчаться успехом! Здесь я расскажу о способах как на самом деле легко и просто его удалить.



Данный вирус поражает MBR – главную загрузочную запись жёсткого диска, доступа к которой ни пользователь, ни операционная система доступа обычно не имеют. В этом и заключается вся сложность, и, одновременно простота его удаления.



Заражение обычно происходит во время клика на заражённой ссылке или загрузки зараженной веб-страницы. Далее компьютер через несколько секунд выключается, пытается перезагрузиться и показывает сообщение от том, что «Ваш компьютер заблокирован за просмотр, копирование и тиражирование видео с элементами педофилии… Необходимо платить штраф в размере… » и т.д. и т.п. Оплата осуществляется через Ibox-ы на кошельки Webmoney U338098752819, U225475893811, U250977606445, U193923440709 и др., либо пополнением счёта мобильного телефона. Существуют различные разновидности вируса для Украины и России:


Результат восстановления утилитой Dr.Web CureIt! от Troyan.MBRlock

Версия mbr-winlock для Украины


Версия mbr-winlock для инопланетян (если они пользуются Windows).

Версия mbr-winlock для инопланетян (если они пользуются Windows) (шутка). Автору хватило ума написать и распространить вирус, а вот сделать надпись в правильной кодировке он не осилил))



Хочется так же отметить практически полную несостоятельность антивирусов против данной напасти: платные и с громкими названиями, как и два года назад, неспособны вовремя и адекватно реагировать против этой, действительно серьёзной угрозы:


Результат восстановления утилитой Dr.Web CureIt! от Troyan.MBRlock

Проверка вирусного файла sys3.exe на сайте virustotal.com показала, что на момент заражения из 43 антивирусов данный винлокер могло поймать только 5!



Каждый раз заражению соответствует наличие файла sys3.exe (собственно вирус) во временных файлах браузера и netprotocol.exe в автозагрузке (создаёт брешь в операционной системе) (версии данных файлов всё время изменяются и срабатываемость на них антивирусов остаётся  Результат восстановления утилитой Dr.Web CureIt! от Troyan.MBRlock

Загружаемся с диска Acronis True Image и выбираем пункт Recovery (восстановить)


Выбираем файл-образ системного диска Acronis True Image

Выбираем файл-образ системного диска


Выбираем пункт Restore disks or partitions (Восстановление дисков или разделов)


Выбираем MBR and Track 0 (MBR и Дорожка 0)

Выбираем MBR and Track 0 (MBR и Дорожка 0)


Выбираем из списка винчестер, на котором нужно восстановить MBR

Выбираем из списка винчестер (системный), на котором нужно восстановить MBR


Нажать кнопку Proceed (Продолжить)



После перезагрузки от вируса не остаётся и следа, остаётся лишь провести «контрольную зачистку» компьютера свежими антивирусом и антитроянской программой.


Способ 2. С помощью утилиты CureIt от DrWeb



Несмотря на то, что DrWeb данное заражение пропускает, результат заражения – модифицированый MBR он может с успехом лечить. Для этого нужно загрузиться с любого LiveCD и запустить Результат восстановления утилитой Dr.Web CureIt! от Troyan.MBRlock

Dr.Web CureIt! восстанавливает загрузочную запись в считанные секунды



При перезагрузке Windows загружается в нормальном режиме, как будто ничего и не было.


Способ 3. С помощью установочного диска Windows



Для Windows XP: вставляем установочный диск и включаем компьютер,  жмём любую кнопку для подтверждения загрузки  (Press any key to boot from CD…..). Ждём когда полностью загрузится диск и предложит выбор действий. Выбираем режим восстановления, кнопка R. Теперь система предложит выбрать какую ОС из найденных восстанавливать, нажимаем цифру и Enter (обычно 1). Теперь необходимо ввести пароль администратора, если его нет, то просто оставляем пустым и жмём Enter. Вот мы добрались до консоли восстановления. Вбиваем команду: FIXBOOT, Enter, вас попросят подтвердить, нажмите Y. Теперь вбиваем команду FIXMBR, Enter и  опять подтверждаем нажатием Y. Всё теперь вбиваем EXIT и перезагружаемся. Можно грузиться с жёсткого диска.  Всё.



Для Windows 7:загрузиться с установочного диска или флешки с windows 7 – восстановление системы – коммандная строка – bootsect /mbr All


Способ 4. Переустановка Windows



При переустановке Windows необходимо полностью удалить системный раздел, а потом создать его вновь. При этом пересоздастся и MBR.



#2
ДимДимыч

ДимДимыч

    Сталкер

  • Не в сети
  • Проверенные

<- Информация ->
  • Регистрация:
    14-травень 10
  • 174 Cообщений
  • Пропуск №: 1429


Репутация: 87 Постов: 174
  • Skype:dmitreff
  • Страна проживания:Россия
  • Реальное имя:Дьитрий
  • Пол:Мужчина
  • Город:Астрахань, Россия
Большое спасибо за "ликбез" не раз подхватывал такой "трипер " , Акронис есть , LiveCD нужно за иметь недавно чистил с помощью специалиста такой вирус, который не даёт перезагрузить комп и почистить Авастом до загрузки . Желательно этот раздел не стирать , а наоборот показывать какие ещё изощьрёные вирусы появились и как с ними бороться .

P.S./ Большое спасибо !/

#3
RUS_D

RUS_D

    Главный АДМИН

  • Не в сети
  • Тех. Админ
  •  Администратор
  • Старожил сайта
<- Информация ->
  • PipPipPipPip
  • Регистрация:
    08-грудень 08
  • 5 027 Cообщений
  • Пропуск №: 2

0 баллов предупреждения
Репутация: 8 180

Репутация: 8180 Постов: 5027
  • Skype:rus_did
  • Страна проживания:Украина
  • Реальное имя:Руслан
  • Пол:Мужчина
  • Город:Полтавская обл.
Сам его на днях поймал, вот и решил рассказать как лечить.

#4
Yason_da

Yason_da

    Сталкер

  • Не в сети
  • Пользователь

<- Информация ->
  • Регистрация:
    02-травень 11
  • 248 Cообщений
  • Пропуск №: 4547


Репутация: 0 Постов: 248
  • Пол:Мужчина
  • Город:Москва, Россия
RUS_D, огромное спасибо за столь подробную и нужную информацию!!!
Действительно бывают моменты, когда просто руки опускаются и сразу не сообразишь, что же делать.

С уважением Yason_da

#5
Sanders76

Sanders76

    Пришедший

  • Не в сети
  • Пользователь

<- Информация ->
  • Регистрация:
    07-грудень 09
  • 14 Cообщений
  • Пропуск №: 616


Репутация: 77
  • Пол:Мужчина
  • Город:Kharkov, Украина
Спасибо дружище за инфу,сам лечил эту гадость с помощью утилиты CureIt от DrWeb

#6
Парутчег

Парутчег

    Сталкер

  • Не в сети
  • Старожилы

<- Информация ->
  • Регистрация:
    07-січень 09
  • 284 Cообщений
  • Пропуск №: 160


Репутация: 238 Постов: 284
  • Skype:parut4eg
  • Страна проживания:Россия
  • Реальное имя:Павел
  • Пол:Мужчина
  • Город:Иркутск
выловить бы этих делопутов,
тем более, если деньги идут через WM
сейчас пошла мода хвастаться: я хакер! и гордо при этом задирать нос
лично я сразу по такому носу стараюсь кулаком ударить и предъявляю к хвастуну все морально - финансовые претензии обусловленные вирусом
раз ты хакер и попался - возмещай мои убытки
сразу же начинается скулёж: я пошутил
если бы все в таких случаях поступали аналогично, то хакером было бы страшно быть

#7
Skirda

Skirda

    Сталкер

  • Не в сети
  • Проверенные

<- Информация ->
  • Регистрация:
    24-березень 11
  • 126 Cообщений
  • Пропуск №: 4238


Репутация: 0 Постов: 126
  • Пол:Мужчина
  • Город:Кировоград, Украина
Его не ловил но всё равно спасибо теперь знаю как от этого вируса избавиться

#8
panch69

panch69

    Военный

  • Не в сети
  • Пользователь

<- Информация ->
  • Регистрация:
    26-січень 11
  • 85 Cообщений
  • Пропуск №: 3696


Репутация: 0 Постов: 85
  • Пол:Мужчина
  • Город:Умань, Украина
Аналогично, на всякий случай приготовил шпаргалку от RUS_D, что делать, если вдруг...
Но тема важная, надо б поддерживать в актуальном состоянии. Спасибо главному за предусмотрительность, не ждет, пока остальные пострадают

#9
starikdok

starikdok

    Новичок

  • Не в сети
  • Пользователь

<- Информация ->
  • Регистрация:
    22-листопад 10
  • 43 Cообщений
  • Пропуск №: 3202


Репутация: 0
  • Пол:Мужчина
  • Город:Запорожье, Украина
Есть ещё один способ. сам так избавился. ссылка http://www.denaie.ru/?p=1070
[rus-d]Это совсем другая версия вируса.
Не путайте Winlock и mbr-Winlock
Первый не даёт запустить оболочку винды (Explorer.exe)
А второй блокирует запуск любой версии ОС с винчестера (останавливается на чтении загрузочной записи)[/rus-d]

[admin]Лечатся они совсем разными способами[/admin]

#10
SEREGA_SF

SEREGA_SF

    ВОЛЬНЫЙ СТАЛКЕР

  • Не в сети
  • Проверенные
  • Завсегдатай - больше 1 год на сайте
<- Информация ->
  • Регистрация:
    28-лютий 10
  • 784 Cообщений
  • Пропуск №: 910


Репутация: 169 Постов: 784
  • Страна проживания:Россия
  • Реальное имя:Сергей
  • Пол:Мужчина
  • Город:Медногорск, Россия
С первой дрянью сталкивался уже несколько раз, а вот со второй...Спасибо Руслан за заботу! :) sm12

#11
maksimovviktor

maksimovviktor

    Бывалый

  • Не в сети
  • Неактивированные

<- Информация ->
  • PipPipPip
  • Регистрация:
    26-травень 11
  • 69 Cообщений
  • Пропуск №: 4668


Репутация: 0 Постов: 69
  • Пол:Мужчина
  • Город:novoros, Россия
Спасибо большое! Сам пока такую срань не ловил, но на всякий случай сохраню у себя и буду иметь ввиду. Спасибо!!! Я бы сам таких хакеров фэйсом об колено, но есть и хорошие хакеры, которые трудятся для обычных обывателей

#12
Leshik

Leshik

    Диверсант группировки "Геймеры"

  • Не в сети
  • Пользователь
  • Завсегдатай - больше 1 год на сайте
<- Информация ->
  • Регистрация:
    01-березень 10
  • 243 Cообщений
  • Пропуск №: 912


Репутация: 575 Постов: 243
  • Skype:miralex2303
  • Страна проживания:Россия
  • Реальное имя:Алексей Миронов
  • Пол:Мужчина
  • Город:Венёв, Россия
Пару недель назад ловил такой вирус. Поймал на игровом сайте, пытался скачать игру. Нажал на ссылку скачивания - вылез порно-сайт. Начал закрывать интернет и тут вот тебе табличка с вымогательством. На следующий день всё-таки вылечил. Потом тут увидел, что не я один поймал эту фигню. Теперь хоть есть шпаргалка, как избавиться, а то пришлось просить знакомого сис-админа. Спасибо, RUS D!


Обратно в Софт

реклама на сайте подключена

Использование материалов сайта только с разрешения Администрации!
Или с указанием прямой ссылки на источник. 2008 - 2017 © Stalker-Worlds