Поиск по этому блогу

среда, 14 декабря 2011 г.

Мария Н и Аноним

http://virusscan.jotti.org/ru/scanresult/3450648675beaa63d52be484ff6bfef12d5ab296

Создан WinLock Builder v02
Текст
Windows заблокирован

За почещение сайтов порнографического характера.
Для разблокировки выполните переустановку
операционной системы (желательно лицензионную).
В дальнейшем не посещайте сайтов подобного содержания

Мария Н********
и Аноним.

код: 02121997






Интернет полиция на счет 1016 6001 5395 0536

Дроперы
http://virusscan.jotti.org/ru/scanresult/890509b7f8c60c3e20bfecfc0efafecc610e431c

http://virusscan.jotti.org/ru/scanresult/ead663c488fd0e6e5110bb5106ef50e1b6c4ce82

http://camas.comodo.com/cgi-bin/submit?file=0aec6e807fe1135bd63172c2883e8b333801d7610ffddfc93a71130388f64e8c

http://anubis.iseclab.org/?action=result&task_id=1303f450c9a4d37c4657587c21541b589&format=html#id183922

У этого товарища уже почерк ...паковать дважды все в rar-sfx и использовать реги и cmd


Закрываем по Alt+F4
Потом по Win+U вызываем лупу.
Дальше по накатаной.


В реестре удаляем ключ
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run          
SystemSecurity="C:\Windows\System32\sustem.exe"

Trojan.WinLock.2741 на номер 89897144270

Trojan.WinLock.3333 универсальная инструкция




Телефоны и номера счетов меняются.
У этого баннера есть коды разблокировки.
Их можно поискать здесь

https://www.drweb.com/xperf/unlocker/
http://sms.kaspersky.ru/

Если Вам не удалось найти код разблокировки, то воспользуемся одним хитрым способом.

1)При включении компьютера нажать и держать клавишу F8
(Здесь я слегка обманываю.Дело в том, что в некоторых моделях ноутбуков вход в биос тоже вызывается с помощью F8. Поэтому нажимаем клавишу не сразу же после включении, а на 1-2 сек позже)
Пока не появится меню дополнительных вариантов загрузки.



2)Выбираем Восстановление службы каталогов (только на контролере домена Windows).
3)Нажимаем Энтер.




4)Еще раз нажимаем Энтер.


После этого ждем загрузки системы




5)Нажимаем Да.


Появляется рабочий стол.

6)Теперь нажимаем Пуск-Выполнить



7)Появится окошко "Запуск программы". Вводим в появившееся окошко слово msconfig


8)В появившемся окошке Настройка системы переходим во вкладку Автозагрузка.


Как правило этот винлок прописывается на Рабочем столе или в папке Temp.
Сам файл делается скрытым и в ненастроеном Проводнике не виден.

Имя файла, как правило состоит из набора цифр и начинается с нуля.
Например 0.7097480452486065.exe или 0.8341312541728995.exe
В одельных случаях имя файла бывает другим, например 312.exe

9)Дальше мы просто снимаем галочку и нажимаем ОК.



10)Появится окошко с вопросом о перезагрузке....выбираем Перезагрузка.

Система должна загрузиться без винлока.

--------------------------------------------------------------------------------------------

Если все прошло на УРА, безмерно гордимся собой :) и пытаемся помочь другим.


А для этого мы попытаемся найти сам файлик винлока (да-да...он все еще в системе и не удален...лежит себе мертвым грузом).

I. Нажимаем Пуск-Панель управления



II. Нажимаем на Переключение к классическому виду


III. Выбираем Свойства папки



IV. Щелкаем по вкладке Вид



V. Опускаемся чуть ниже (c помощью ползунка 1) и щелкаем по Показывать скрытые файлы и папки (на рис. под номером 2)


VI. Нажимаем Применить , а после нажимаем OK

VII. Теперь на Рабочем столе ищем скрытый файл 


Отправляем этот файлик мне на почту mrbelyash@yandex.ru постараюсь достать код разблокировки. Возможно он поможет кому-нибудь еще.
Или же отправляем в антивирусные лаборатории.

https://vms.drweb.com/sendvirus/

http://support.kaspersky.ru/virlab/helpdesk.html

Trojan.WinLock.3333 на номер 89879724708

вторник, 13 декабря 2011 г.

Trojan.MbrLock.13 на номер 41001874166873


или Trojan.MBRlock.12
хз




http://virusscan.jotti.org/ru/scanresult/bdbf327ed598aeb13941c786d7b773edcd7c3894

41001874166873
код: Dfktynby1





Но не сработало. Используем fixmbr
Ну или Alkid


Trojan.WinLock.2430 на номер 89653772047

http://virusscan.jotti.org/ru/scanresult/db5a061e84f5147f18960a188d444bcf1b3ce4ec

89653772047
89636615054
89653777724
89629708745
89032383965
89032383994

код: 8863314





Trojan.WinLock.3020 на номер 108819666214

Trojan.WinLock.3020 на номер U956002427825

Trojan.Winlock.2741 на номер 89859786444

md5:0D4296BE0B70B68089226E122D575EAB

89859786444
89153661398
89150697406
код:16342131




суббота, 10 декабря 2011 г.

Trojan.Winlock.4127 на номер 79874364424

Новый сервис разблокировки от Dr.Web

Читали?
http://news.drweb.com/?i=2044&c=5&lng=ru&p=0

Теперь будем разбирать на примере Trojan.WinLock.3523


У меня их всего 1091 ...это те которые ручками отсортированы... Их больше...значительно больше...


Алгоритм работы у всех 1091 семплов один и тот же.  Кому интересно-смотрим ютуб


-----------------------------------------------------------------------------

Возвращаемся к унлокеру




По изображениям наблюдаем
Trojan.Winlock.3523
Trojan.Winlock.3481
Trojan.Winlock.3647
Trojan.Winlock.4108
Trojan.Winlock.4005
Trojan.Winlock.4080
Trojan.Winlock.4180
Trojan.Winlock.4046
.....

Почему не сделано одно изображение и набор кодов к нему? По-моему это логично.
Меня пугает унлокер с 1091 изображением одного и того же винлока.

Все то же самое можно увидеть на старых скриншотах этого же винлока.
Если кто не знал, то это тот же винлок




Пойду выпью йаду ;)

Trojan.Winlock.3020 на номер U229954067868


http://anubis.iseclab.org/?action=result&task_id=1971bdd1945cca61495ffb697be5bc81e&format=html

http://www.virustotal.com/file-scan/report.html?id=f73ba70c45a5ca4729a595027820b7fbf7e62f73a1b41fed776d6c26a5c54362-1323365665

https://valkyrie.comodo.com/Result.html?sha1=9a2d0ed706eabff46b1d3b96d9563a2eaa9a66b3&&query=0&&filename=virussign.com_5f9a84517759174a73aa335176990bed.exe

U229954067868
U252932946253
U372890413487
код  =-09


Криворукая поделка....лучше мочить из под лайфсд.
После ввода кода-самоудаляется.






Тот же Trojan.WinLock.2741, но с другим скрином.
Под дебагером видна похожесть.

Бобруйск

При слове "Бобруйск" собрание болезненно застонало. Все соглашались ехать в Бобруйск хоть сейчас. Бобруйск считался прекрасным, высококультурным местом. Вот тут я сейчас живу..
;)

среда, 7 декабря 2011 г.

Dr.Web. Как разблокировать систему от Trojan.Winlock.3300?

http://support.drweb.com/show_faq?qid=53679318&lng=ru

Скрипт автоматически соберет все нужные данные и сохранит их в архив с именем вида bugreport_e896cd7c3c073cc68d6922c9e74fc277_1315567503.tar.gz в папке /tmp/.

Ну нет же...снова нет.
Отправляя в архив 2 файла userinit.exe и explorer.exe это мелочь.

Если возможно найти эти файлы, то почему нельзя собрать в лог имена системных файлов и md5 к ним?

Почему не учитывается с:\Documents and Settings\имя_юзверя\Start Menu\Programs\Startup ?

Вот почему не доделать основательно?




Бггг....Show Must Go On


Клоунада улыбает