Поиск по этому блогу

среда, 4 января 2012 г.

Trojan.MbrLock достаем код разблокировки.

Внимание!!! 

Если Вам все же удалось подобрать код, то обязательно напишите в этой теме номер телефона и код разблокировки.
Очень прошу присылать копию трояна, которая находится 
C:\Users\ имя_пользователя \AppData\Local\Temp\x2z8.exe
или
C:\Documents and Settings\имя_пользователя\Local Settings\Temp\x2z8.exe
мне на почту  stop-winlock@yandex.ru

В трояне как правило прописано еще 5 номеров телефонов.

----------------------------------------------------------------------


Какие бывают Trojan.MbrLock



или






Этап 1. Запись образа на диск.

1)Скачать  CDBurnerXP http://cdburnerxp.se/

2)Скачать Dr.Web Livecd http://www.freedrweb.com/livecd/

Чтобы записать образ на флешку-прочитать http://www.freedrweb.com/liveusb/how_it_works/

3)Запись образа ISO с помощью программы  CDBurnerXP
     - при запуске CDBurnerXP открывается диалоговое окно Выбор действия, в котором нужно выбрать пункт Записать ISO образ и нажать на кнопку ОК.

 
    - в открывшимся окне необходимо выбрать ISO-образ диска, который вы хотите записать.


    - после этого откроется окно, в котором будет показан прогресс записи диска


   - по завершении записи вы сможете пользоваться записанным диском на любом компьютере с CD/DVD приводом.




Просмотреть видео ролик, как это делается



Этап 2. Настроить BIOS.

1.Включите ноутбук.
2.Нажмите клавишу

F2
Del
Esc (ноутбуки HP)
Esc (ноутбуки ASUS -выбор устройства для загрузки, без захода в биос)

когда в нижней части окна логотипа  появится сообщение "Press F2 for System Utilities" (Нажмите F2 для запуска служебной программы).





или вот такое 


Как правило внизу пишется какую клавишу нажать (на первом рисунке это F2 а на втором клавиша DEL)

3.Открывается окно программы настройки системы.




или вот такое





4.Переходим на вкладку Boot (c помощью стрелок на клавиатуре или клавиши TAB) в старых моделях нажимаем энтер на Advanced Bios Features.


В ноутбуке HP этот пункт находится в System Configuration-Boot Options







или вот такое 




5.Указываем устройство CD или USB(флешка)





6.Сохраняем настройки BIOS (как правило для этого необходимо нажать клавишу F10).





Просмотреть видео ролик, как это делается



или если у вас другой производитель и биос отличается



Этап 3. Загрузка с Dr.Web LiveCD.

1. При загрузке Dr.Web LiveCD на экран выводится диалоговое окно, в котором предоставляется возможность выбрать между обычным и текстовым (advanced mode) режимами запуска программы.



2. С помощью стрелок на клавиатуре выберите нужный пункт меню и нажмите [Enter]:
    -Чтобы запустить версию Dr.Web LiveCD с графическим интерфейсом, выберите обычный режим загрузки DrWeb-LiveCD (Default)
Выбираем этот режим(нажимаем клавишу Enter или ждем 10 сек. для автоматического запуска).


3. В случае выбора режима DrWeb-LiveCD (Default) операционная система автоматически найдет все имеющиеся разделы жесткого диска и настроит подключение к локальной сети, если это возможно.


4. При загрузке Dr.Web LiveCD в графическом режиме автоматически будет запущен Центр Управления Dr.Web для Linux.



5. Щелкаем по кнопке Перейти в сканере.


6. Поставить галочку на Главные загрузочные записи.

7. Нажать кнопку Начать проверку

8. После того как будет найдена угроза нажимаем кнопку Лечить



Если сканер ничего не смог найти..... Сворачиваем его...или закрываем.

Если Вы не опытный пользователь, то сразу же переходите к пункту .Автоматический сбор логов (рекомендуется всем).



 Этап 4А. Автоматический сбор логов. 

1) Нажимаем кнопку Пуск



2) Нажимаем Report Bug



Ждем пока программа соберет логи (Вам ничего не нужно делать..просто подождать 1 минуту пока не появится окошко почтовой программы).



После 1 минуты ожидания закрываем эту почтовую программу.

Теперь можно самостоятельно посмотреть в собраных логах код разблокировки.

Для этого закрываем почтовую программу и запускаем Midnaght Commander (он находится на рабочем столе..синенький такой).

В правой панели входим в папку tmp и ищем файл с именем bugreport~tar.gz (или что-то вроде этого).



Два раза щелкаем по нему (входим в архив).

Становимся на файл  mbr-sda.bin или mbr-hdc.bin (имена файлов могут быть немного не такими) и нажимаем клавишу F3
Прямо по центру будет код разблокировки.


Эсли все получилось. Записываем код разблокировки на бумажку и перезагружаемся. После вводим код и получаем рабочую машину. Пункты 4B и 4C этой инструкции игнорируем.


Этап 4B. Делаем дамп mbr (ручной режим).

В этом разделе описан ручной режим...Если Вам что-то не понятно-прочитайте Этап 4А


1. Запускаем терминал


2. Вводим в терминал команду

cd /tmp

(cd пробел /tmp)
нажать энтер


3. Вводим следующую комманду

dd if=/dev/sda of=./sectors.dmp bs=512 count=127

нажать энтер


Если вместо copied будет что-то в виде error, попробуйте ввести

dd if=/dev/sda1 of=./sectors.dmp bs=512 count=127

Если снова ошибка или не создался файл-переходите к пункту 4А.Автоматический сбор логов (ниже по тексту).


4. Запускаем браузер FireFox



5. В адресной строке браузера вводим сайт www.rghost.net

 Нажимаем на кнопку Browse (на рисунке под номером 2)

6. Находим файл.Для этого щелкаем на FileSystem


 7. Дважды щелкаем по папке tmp



8. Выделяем файл sectors.dmp и нажимаем кнопку Open (на рисунке под номером 2)


9. Далее нажимаем в браузере кнопку Upload

10. Запомнить ссылку и прислать ее мне на почту mrbelyash@yandex.ru



Если сеть не работает и браузер не может выйти в интеренет....


1) Запускаем Midnaght Commander


2) В правой панели  Midnaght Commander дважды щелкаем по папке tmp



3) Выделяем файл sectors.dmp и нажимаем F3


4) Ищем строчку Enter code или Enter code3:



Немного ниже будет набор букв или цифр...их необходимо выписать на бумажку и после перезагрузки попытаться ввести.
Например в данном случае на картинке код разблокировки 117771

Это и есть код разблокировки.

Просмотреть видео ролик, как это делается (немного другой вариант)







Этап 4С. Дамп mbr с помощью TDSSKiller. 

На чистой машине

1. Скачайте образ Alkid Live CD (или любой другой виндовый лайфсд), запишите образ на болванку. Я Alkid брал на трекере http://rutracker.org/forum/tracker.php 

(доступен после регистрации).

2. Скачайте http://support.kaspersky.ru/faq?qid=208636926 (TDSSkiller), и запишите на флешку.

На проблемной машине

1. Включите в BIOS загрузку с CD.
2. Подключите флешку.
3. Загрузитесь с созданного диска.
4. Запустите TDSSkiller таким образом буква флешки:\tdsskiller.exe -qpath c:\log -qmbr


Я как правило распаковываю TDSSKiller на диск С в корневую папку, а потом
Пуск-Выполнить-Обзор
нахожу его и после дописываю в окошке ключи






5. Запакуйте папку c:\log с паролем virus и пришлите мне на почту.



Можно самостоятельно посмотреть в полученых логах код разблокировки. Для этого нам понадобится любой hex редактор (например XVI32, WinHex, Hex Workshop, Hiew)




Ищем строчку Enter code: и немного ниже будет код разблокировки. Как видно на этом рисунке у меня код 7112

Немного ниже будет текст этого мбрлока






P.S.

Не забываем в темпе пользователя файлик x2z8.exe
Как правило после разблокировки в темпе пользователя остается его копия(дроппер).
Присылаем его мне на почту.

C:\Users\ имя_пользователя \AppData\Local\Temp\x2z8.exe
или
C:\Documents and Settings\имя_пользователя\Local Settings\Temp\x2z8.exe

Для удобного поиска воспользуемся TotalCommander.



P.P.S.

Внимание!!!
Недавно появились новые версии мбрлока (Trojan.MbrLock.33) у которого НЕТ КОДА разблокировки.
Но систему все таки можно вылечить. Читать инструкцию

http://#http://mrbelyash.blogspot.com/2012/05/trojanmbrlock6-drweb-livecd.html


----------------------------------------------------------------------------------------------
Полезные ссылки

LG
HP
Lenovo
ASUS
Trojan.MbrLock.19 кейген - генератор кодов (только для Trojan.MbrLock.19)
Dr.Web UnLocker - поиск кода в базе
Dr.Web попросить код у тех. поддержки

Dr.Web CureIT - бесплатная лечащая утилита
Dr.Web LiveCD - загрузочный диск
Dr.Web LiveUSB  - загрузочная флешка

Kaspersky Deblocker   - поиск кода в базе
Kaspersky Rescue Disk 10 - загрузочный диск
Nod32 Livecd - загрузочный диск
Удалить любой mbrlock, даже без кода разблокировки -инструкция

вторник, 3 января 2012 г.

Trojan.WinLock.2741 на номер U427962375394

http://www.virustotal.com/file-scan/report.html?id=ac823d25285cfb3d1d2391238f2152d3ec8fa38879c7b5eccc3288f95a0d5134-1325602424






U139641392025
U491507363949
U309413751349
U427962375394
U215215797517
U190832038577
U528100323287
U272030949461

код: 9109101313

Trojan.WinLock.2741 на номер 89889476163

Trojan.WinLock.3333 на номер 89879394608

http://www.virustotal.com/file-scan/report.html?id=7204ae2f0f0c10b30730db6274e6b12951e237fd6b26fde89040ccc9e539da63-1325580933




89879394608
код: 566202565713727


-------------
89879725167

код: 331071218077785

Trojan.WinLock.3333 на номер 89879394528

Trojan.MbrLock.6 на номер 380684663607

понедельник, 2 января 2012 г.

Trojan.MbrLock.6 на номер 380684668936

http://www.virustotal.com/file-scan/report.html?id=ab284c6d91a43832a5d24b59715c798207542139cde6c414834f1990c52afb86-1325539653

---------------------------------------------------------------------------------------------------------------------
Внимание! Ваш ПК заблокирован за просмотр и тиражирование порнографии с
участием несовершеннолетних гомосексуалистов, элементами извращений.
Для разблокировки, Вам необходимо оплатить штраф в размере 300 гривен
в любом терминале оплаты. Выберите на экране терминала категорию
"Электронные деньги"или подобный раздел. Найдите эмблему платежной
системы Webmoney. Пополните кошелек Webmoney, для этого - введите
номер U кошелька(12 цифр) - 380684668936 и пополните его на 300 гривен.
По завершению оплаты, на выданном терминалом чеке оплаты, Вам будет
выдан персональный код, после ввода которого, Ваш ПК будет автоматически
разблокирован. В случае отказа от оплаты, операционная система
будет уничтожена, без возможности восстановления.



U380684668936
380684668936
U380684653703
380684653703
код: 1113332


----------------
89688432651

код: 875082
-----------------
89854271477

код: 892057
---------------
89636197151
код: 4011894
-----------
89091583940

код: 750023 или 9110541
---------
89036265319

код: 102003 или Q120102
--------------
89099967905

коды:6733456
           K910395
           K917321
           K9173210
           M103917
           T610381
           T610381D

---------------------
89629880459

код: M103917

Trojan.MbrLock.6 на номер 380684653717

Trojan.MbrLock.17 на номер R747652229523

Trojan.WinLock.2741 на номер U190989771394

http://www.virustotal.com/file-scan/report.html?id=bbbed399f753ae7a740060cbdc937aeade812eb4ed434cfa5265e6bcb996a28a-1325492816



U190989771394
U307628753472
U296936262886
U317044461255
U271590649070
U583637827562
U244812460475
U411247325111

код: 9109101313

Trojan.MbrLock.6 на номер 079637563596

http://www.virustotal.com/file-scan/report.html?id=c3f1293e6ab7d7db26ec9fe8c8aa48e0560d62d1fab49a7bba05c4781d124f03-1325328610

Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, педофилии. Для дальнейшей
работы Вам необходимо оплатить штраф в размере 500 рублей в любом терминале
оплаты. Выберите на экране терминала категорию "Электронная коммерция",
"Электронные деньги" и т.п. Найдите эмблему платежной системы WebMoney.
Введите номер R кошелька (12 цифр) - 079637563596
Внесите сумму 500 рублей. Внимание: учитывайте комиссию терминала.
По завершении оплаты на выданном терминалом чеке оплаты Вы найдете
персональный код, после ввода которого Ваш ПК будет автоматически
разблокирован. Любые попытки разблокировки без оплаты и ввода персонального
кода, приведут к уничтожению операционной системы и всех хранящихся файлов.


R079637563596
079637563596
код: 7679341D или  7679341

суббота, 31 декабря 2011 г.

Trojan.MbrLock.6 на номер 380684664871



Внимание! Ваш ПК заблокирован за просмотр и тиражирование порнографии с
участием несовершеннолетних гомосексуалистов, элементами извращений.
Для разблокировки, Вам необходимо оплатить штраф в размере 300 гривен
в любом терминале оплаты. Выберите на экране терминала категорию
"Электронные деньги"или подобный раздел. Найдите эмблему платежной
системы Webmoney. Пополните кошелек Webmoney, для этого - введите
номер U кошелька(12 цифр) - 380684664871 и пополните его на 300 гривен.
По завершению оплаты, на выданном терминалом чеке оплаты, Вам будет
выдан персональный код, после ввода которого, Ваш ПК будет автоматически
разблокирован. В случае отказа от оплаты, операционная система
будет уничтожена, без возможности восстановления.

U80684664871
380684664871

380635723299

код: 115551
----------------------------------------------------


380684664871

код: 2455555
 




Trojan.MBRlock.12 на номер 079637567259

http://www.virustotal.com/file-scan/report.html?id=abe2b7f0e4af79fd66eec47e995e2814be995b7f7e0f810078bc914bbb559dc7-1325232980

Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, педофилии. Для дальнейшей
работы Вам необходимо оплатить штраф в размере 500 рублей в любом терминале
оплаты. Выберите на экране терминала категорию "Электронная коммерция",
"Электронные деньги" и т.п. Найдите эмблему платежной системы WebMoney.
Введите номер R кошелька (12 цифр) - 079637567259
Внесите сумму 500 рублей. Внимание: учитывайте комиссию терминала.
По завершении оплаты на выданном терминалом чеке оплаты Вы найдете
персональный код, после ввода которого Ваш ПК будет автоматически
разблокирован. Любые попытки разблокировки без оплаты и ввода персонального
кода, приведут к уничтожению операционной системы и всех хранящихся файлов.

R079637567259
079637567259
код: 55553057

Trojan.WinLock.3256 на номер 89179525609

http://www.virustotal.com/file-scan/report.html?id=43fd9b07ce8c94e0e47bd788df6716043cb8bab7a2cf916f96d4bf4a4157308a-1304083396



89179525609
89879476221
89179517894
89179518582
89179518106
89179517894
89179525547

код: 99885522 или 935318445

пятница, 30 декабря 2011 г.

Trojan.Winlock.2741 на номер 89896156141

Trojan.MBRlock.12 на номер 079637563596

http://www.virustotal.com/file-scan/report.html?id=82252f7bf11a5259dd4c94586a0e1a7b152bf16f93b5b358443158e80e19b2a0-1323633533

Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, педофилии. Для дальнейшей
работы Вам необходимо оплатить штраф в размере 500 рублей в любом терминале
оплаты. Выберите на экране терминала категорию "Электронная коммерция",
"Электронные деньги" и т.п. Найдите эмблему платежной системы WebMoney.
Введите номер R кошелька (12 цифр) - 079637563596
Внесите сумму 500 рублей. Внимание: учитывайте комиссию терминала.
По завершении оплаты на выданном терминалом чеке оплаты Вы найдете
персональный код, после ввода которого Ваш ПК будет автоматически
разблокирован. Любые попытки разблокировки без оплаты и ввода персонального
кода, приведут к уничтожению операционной системы и всех хранящихся файлов.

079637563596
код: 68176351

Trojan.MbrLock.6 на номер 89057073845

http://www.virustotal.com/file-scan/report.html?id=49e1c432a843123dff12ee2d6091c2a963f3b776a04e9f366f07086ce6fe0619-1321542247

Компьютер заблокирован! Ваш компьютер заблокирован за просмотр, копирование и
тиражирование видеоматериалов. Для снятия блокировки Вам необходимо оплатить
штраф в размере 500 рублей на номер телефона Билайн 89057073845. В случае
оплаты суммы равной штрафу, либо превышающей ее, на фискальном чеке терминала
будет напечатан код разблокировки. Его нужно ввести в поле в нижней части окна.
После снятия блокировки Вы должны удалить все материалы, содержащие элементы
насилия и педофилии. Если в течение 5 часов штраф не будет оплачен, все данные
на Вашем персональном компьютере будут безвозвратно уничтожены.

89057073845
код: x02r59RD

Trojan.MbrLock.6 на номер 89629880642

http://www.virustotal.com/file-scan/report.html?id=411511bed4ad094365e68b274248fd6a4e752c847f9e605c2f6f197b2113d768-1311370992

Ваш компьютер заблокирован за просмотр, копирование и тиражирование видео с
элементами педофилии, деского порно, гей-порно. Для снятия блокировки Вам
необходимо оплатить штраф в размере 500 рублей. Для этого, в любом терминале
оплаты, пополните счет абонента БИЛАЙН 89629880642 на указанную выше сумму.
В случае оплаты суммы равной штрафу, либо превышающей ее, на фискальном чеке
терминала Вы найдете код разблокировки. Его нужно ввести в поле в нижней части
окна. После снятия блокировки Вы должны удалить все материалы, содержащие
элементы насилия и педофилии. В случае отказа от оплаты, все данные на вашем
персональном компьютере будут безвозвратно уничтожены.


89629880642
код: W887451D

Trojan.MBRlock.12 на номер 079099558990

http://www.virustotal.com/file-scan/report.html?id=f50d2faf30b2db855b9bc7f7b0885adef8db89ee96bc8cc13011b44c4cb9f3d1-1320365625

Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, педофилии. Для разблокировки,
Вам необходимо оплатить штраф в размере 510 рублей в любом терминале оплаты.
Выберите на экране терминала категорию "Электронные деньги", "Webmoney" и т.д.
Найдите эмблему платежной системы WebMoney.
Введите номер R кошелька (12 цифр) - 079099558990
Внесите сумму 510 рублей. Внимание: учитывайте комиссию терминала!!!
По завершению оплаты, на выданном терминалом чеке оплаты, Вы найдете
персональный код, после ввода которого, Ваш ПК будет автоматически
разблокирован. Любые попытки разблокировки, без оплаты и ввода персонального
кода, приведут к уничтожению операционной системы и всех хранящихся файлов.

079099558990
код: 039261271

четверг, 29 декабря 2011 г.

Trojan.Winlock.2741 на номер 89897104759

Trojan.MbrLock.12 на номер 079637563596

http://www.virustotal.com/file-scan/report.html?id=a0f7a1c401452321bedecba9e9d02e7ec90f94f9ecc07622665dfced60d655e3-1325147340



Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, педофилии. Для дальнейшей
работы Вам необходимо оплатить штраф в размере 500 рублей в любом терминале
оплаты. Выберите на экране терминала категорию "Электронная коммерция",
"Электронные деньги" и т.п. Найдите эмблему платежной системы WebMoney.
Введите номер R кошелька (12 цифр) - 079637563596
Внесите сумму 500 рублей. Внимание: учитывайте комиссию терминала.
По завершении платежа, в случае оплаты суммы равной штрафу, либо ее
превышающей, на фискальном чеке терминала оплаты Вы найдете
персональный код, после ввода которого Ваш ПК будет автоматически
разблокирован. Любые попытки разблокировки без оплаты и ввода персонального
кода, приведут к уничтожению операционной системы и всех хранящихся файлов.

079637563596
код: 1048104

Trojan.WinLock.2741 на номер 89198957205

Trojan.MbrLock.6 на номер 4238770158

http://www.virustotal.com/file-scan/report.html?id=1c07d24bed6e42b500c2ae95bcfee990fbc4e0e9b931c41db69d7a20ce138ec3-1303354560

Забавненько....живой огонь ;)



Attention ! Windows activation period is exceeded.
This windows copy is illegal and not registered properly. The further work is not possible. For activating this copy of windows yo must enter registration code.
This code you can find in your windows distribution package. If you not find them you can receive it by the phone: +423 877 0158
Registration code must be entered not later then three days, if it entered later the unlocking is not possible.

4238770158 
код: PASSWORD

Похоже из-за ошибке в коде текст не отображается и отсутствует возможность ввести код разблокировки.
Ждем новых версий ;)

Trojan.WinLock.2741 на номер 89185479902

Trojan.WinLock.3333 на номер 89178202306

http://www.virustotal.com/file-scan/report.html?id=b8d50a3b099e104d7bfdf4ee68c45414618e7dc2745ea00dffc76536759b8860-1325139404





89178202306
код: 570044812422732


---------
89643263403

код: 363636
------------
89156423528

код: 7303

понедельник, 26 декабря 2011 г.

Trojan.MBRlock.12 на номер 8905703776

http://www.virustotal.com/file-scan/report.html?id=2edac5846bbd1e0810de43fe427f2488bfaee008ca5b83c212b1d380f0324ab1-1322506555

Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, зоофилии. Для разблокировки,
Вам необходимо оплатить штраф в размере 500 рублей в любом терминале оплаты сотовой связи.
Пополните счет абонента БИЛАЙН 89057037760 на сумму 500 рублей.
Внимание: учитывайте комиссию терминала.
Она не всегда известна заранее, поэтому средства лучше вносить с запасом.
По завершению оплаты, на выданном терминалом чеке оплаты, Вам будет выдан персональный код, после ввода которого,
Ваш ПК будет автоматически разблокирован. В случае отказа от
оплаты, вся информация на Вашем ПК, будет безвозвратно уничтожена без
возможности восстановления.

8905703776

код: 91021621

Trojan.MbrLock.6 на номер 89645675394

http://www.virustotal.com/file-scan/report.html?id=bcf4a7e451d46b9e36083c349aa66985624835727dbde7fb86baf179d56b5afd-1324400237

Ваш компьютер заблокирован за просмотр, копирование и тиражирование видео с
элементами педофилии, деского порно, гей-порно. Для снятия блокировки Вам
необходимо оплатить штраф в размере 500 рублей. Для этого, в любом терминале
оплаты, пополните счет абонента Билайн 89645675394 на указанную выше сумму.
В случае оплаты суммы равной штрафу, либо превышающей ее, на фискальном чеке
терминала Вы найдете код разблокировки. Его нужно ввести в поле в нижней части
окна. После снятия блокировки Вы должны удалить все материалы, содержащие
элементы насилия и педофилии. В случае отказа от оплаты, все данные на вашем
персональном компьютере будут безвозвратно уничтожены.

89645675394
код: D403873
код: U305710

Trojan.WinLock.3333 на номер 89878150216

http://www.virustotal.com/file-scan/report.html?id=f0c8f6d32ed421baaf70edb1ead2a6d613a04cdcf49b39c0bea051e2729608bc-1324900036



89878150216

код: 94649277808839

----------------

8(919)-819-89-04
89198198904
код: 891527192517728