Поиск по этому блогу

среда, 4 января 2012 г.

Trojan.MbrLock достаем код разблокировки.

Внимание!!! 

Если Вам все же удалось подобрать код, то обязательно напишите в этой теме номер телефона и код разблокировки.
Очень прошу присылать копию трояна, которая находится 
C:\Users\ имя_пользователя \AppData\Local\Temp\x2z8.exe
или
C:\Documents and Settings\имя_пользователя\Local Settings\Temp\x2z8.exe
мне на почту  stop-winlock@yandex.ru

В трояне как правило прописано еще 5 номеров телефонов.

----------------------------------------------------------------------


Какие бывают Trojan.MbrLock



или






Этап 1. Запись образа на диск.

1)Скачать  CDBurnerXP http://cdburnerxp.se/

2)Скачать Dr.Web Livecd http://www.freedrweb.com/livecd/

Чтобы записать образ на флешку-прочитать http://www.freedrweb.com/liveusb/how_it_works/

3)Запись образа ISO с помощью программы  CDBurnerXP
     - при запуске CDBurnerXP открывается диалоговое окно Выбор действия, в котором нужно выбрать пункт Записать ISO образ и нажать на кнопку ОК.

 
    - в открывшимся окне необходимо выбрать ISO-образ диска, который вы хотите записать.


    - после этого откроется окно, в котором будет показан прогресс записи диска


   - по завершении записи вы сможете пользоваться записанным диском на любом компьютере с CD/DVD приводом.




Просмотреть видео ролик, как это делается



Этап 2. Настроить BIOS.

1.Включите ноутбук.
2.Нажмите клавишу

F2
Del
Esc (ноутбуки HP)
Esc (ноутбуки ASUS -выбор устройства для загрузки, без захода в биос)

когда в нижней части окна логотипа  появится сообщение "Press F2 for System Utilities" (Нажмите F2 для запуска служебной программы).





или вот такое 


Как правило внизу пишется какую клавишу нажать (на первом рисунке это F2 а на втором клавиша DEL)

3.Открывается окно программы настройки системы.




или вот такое





4.Переходим на вкладку Boot (c помощью стрелок на клавиатуре или клавиши TAB) в старых моделях нажимаем энтер на Advanced Bios Features.


В ноутбуке HP этот пункт находится в System Configuration-Boot Options







или вот такое 




5.Указываем устройство CD или USB(флешка)





6.Сохраняем настройки BIOS (как правило для этого необходимо нажать клавишу F10).





Просмотреть видео ролик, как это делается



или если у вас другой производитель и биос отличается



Этап 3. Загрузка с Dr.Web LiveCD.

1. При загрузке Dr.Web LiveCD на экран выводится диалоговое окно, в котором предоставляется возможность выбрать между обычным и текстовым (advanced mode) режимами запуска программы.



2. С помощью стрелок на клавиатуре выберите нужный пункт меню и нажмите [Enter]:
    -Чтобы запустить версию Dr.Web LiveCD с графическим интерфейсом, выберите обычный режим загрузки DrWeb-LiveCD (Default)
Выбираем этот режим(нажимаем клавишу Enter или ждем 10 сек. для автоматического запуска).


3. В случае выбора режима DrWeb-LiveCD (Default) операционная система автоматически найдет все имеющиеся разделы жесткого диска и настроит подключение к локальной сети, если это возможно.


4. При загрузке Dr.Web LiveCD в графическом режиме автоматически будет запущен Центр Управления Dr.Web для Linux.



5. Щелкаем по кнопке Перейти в сканере.


6. Поставить галочку на Главные загрузочные записи.

7. Нажать кнопку Начать проверку

8. После того как будет найдена угроза нажимаем кнопку Лечить



Если сканер ничего не смог найти..... Сворачиваем его...или закрываем.

Если Вы не опытный пользователь, то сразу же переходите к пункту .Автоматический сбор логов (рекомендуется всем).



 Этап 4А. Автоматический сбор логов. 

1) Нажимаем кнопку Пуск



2) Нажимаем Report Bug



Ждем пока программа соберет логи (Вам ничего не нужно делать..просто подождать 1 минуту пока не появится окошко почтовой программы).



После 1 минуты ожидания закрываем эту почтовую программу.

Теперь можно самостоятельно посмотреть в собраных логах код разблокировки.

Для этого закрываем почтовую программу и запускаем Midnaght Commander (он находится на рабочем столе..синенький такой).

В правой панели входим в папку tmp и ищем файл с именем bugreport~tar.gz (или что-то вроде этого).



Два раза щелкаем по нему (входим в архив).

Становимся на файл  mbr-sda.bin или mbr-hdc.bin (имена файлов могут быть немного не такими) и нажимаем клавишу F3
Прямо по центру будет код разблокировки.


Эсли все получилось. Записываем код разблокировки на бумажку и перезагружаемся. После вводим код и получаем рабочую машину. Пункты 4B и 4C этой инструкции игнорируем.


Этап 4B. Делаем дамп mbr (ручной режим).

В этом разделе описан ручной режим...Если Вам что-то не понятно-прочитайте Этап 4А


1. Запускаем терминал


2. Вводим в терминал команду

cd /tmp

(cd пробел /tmp)
нажать энтер


3. Вводим следующую комманду

dd if=/dev/sda of=./sectors.dmp bs=512 count=127

нажать энтер


Если вместо copied будет что-то в виде error, попробуйте ввести

dd if=/dev/sda1 of=./sectors.dmp bs=512 count=127

Если снова ошибка или не создался файл-переходите к пункту 4А.Автоматический сбор логов (ниже по тексту).


4. Запускаем браузер FireFox



5. В адресной строке браузера вводим сайт www.rghost.net

 Нажимаем на кнопку Browse (на рисунке под номером 2)

6. Находим файл.Для этого щелкаем на FileSystem


 7. Дважды щелкаем по папке tmp



8. Выделяем файл sectors.dmp и нажимаем кнопку Open (на рисунке под номером 2)


9. Далее нажимаем в браузере кнопку Upload

10. Запомнить ссылку и прислать ее мне на почту mrbelyash@yandex.ru



Если сеть не работает и браузер не может выйти в интеренет....


1) Запускаем Midnaght Commander


2) В правой панели  Midnaght Commander дважды щелкаем по папке tmp



3) Выделяем файл sectors.dmp и нажимаем F3


4) Ищем строчку Enter code или Enter code3:



Немного ниже будет набор букв или цифр...их необходимо выписать на бумажку и после перезагрузки попытаться ввести.
Например в данном случае на картинке код разблокировки 117771

Это и есть код разблокировки.

Просмотреть видео ролик, как это делается (немного другой вариант)







Этап 4С. Дамп mbr с помощью TDSSKiller. 

На чистой машине

1. Скачайте образ Alkid Live CD (или любой другой виндовый лайфсд), запишите образ на болванку. Я Alkid брал на трекере http://rutracker.org/forum/tracker.php 

(доступен после регистрации).

2. Скачайте http://support.kaspersky.ru/faq?qid=208636926 (TDSSkiller), и запишите на флешку.

На проблемной машине

1. Включите в BIOS загрузку с CD.
2. Подключите флешку.
3. Загрузитесь с созданного диска.
4. Запустите TDSSkiller таким образом буква флешки:\tdsskiller.exe -qpath c:\log -qmbr


Я как правило распаковываю TDSSKiller на диск С в корневую папку, а потом
Пуск-Выполнить-Обзор
нахожу его и после дописываю в окошке ключи






5. Запакуйте папку c:\log с паролем virus и пришлите мне на почту.



Можно самостоятельно посмотреть в полученых логах код разблокировки. Для этого нам понадобится любой hex редактор (например XVI32, WinHex, Hex Workshop, Hiew)




Ищем строчку Enter code: и немного ниже будет код разблокировки. Как видно на этом рисунке у меня код 7112

Немного ниже будет текст этого мбрлока






P.S.

Не забываем в темпе пользователя файлик x2z8.exe
Как правило после разблокировки в темпе пользователя остается его копия(дроппер).
Присылаем его мне на почту.

C:\Users\ имя_пользователя \AppData\Local\Temp\x2z8.exe
или
C:\Documents and Settings\имя_пользователя\Local Settings\Temp\x2z8.exe

Для удобного поиска воспользуемся TotalCommander.



P.P.S.

Внимание!!!
Недавно появились новые версии мбрлока (Trojan.MbrLock.33) у которого НЕТ КОДА разблокировки.
Но систему все таки можно вылечить. Читать инструкцию

http://#http://mrbelyash.blogspot.com/2012/05/trojanmbrlock6-drweb-livecd.html


----------------------------------------------------------------------------------------------
Полезные ссылки

LG
HP
Lenovo
ASUS
Trojan.MbrLock.19 кейген - генератор кодов (только для Trojan.MbrLock.19)
Dr.Web UnLocker - поиск кода в базе
Dr.Web попросить код у тех. поддержки

Dr.Web CureIT - бесплатная лечащая утилита
Dr.Web LiveCD - загрузочный диск
Dr.Web LiveUSB  - загрузочная флешка

Kaspersky Deblocker   - поиск кода в базе
Kaspersky Rescue Disk 10 - загрузочный диск
Nod32 Livecd - загрузочный диск
Удалить любой mbrlock, даже без кода разблокировки -инструкция

вторник, 3 января 2012 г.

Trojan.WinLock.2741 на номер U427962375394

http://www.virustotal.com/file-scan/report.html?id=ac823d25285cfb3d1d2391238f2152d3ec8fa38879c7b5eccc3288f95a0d5134-1325602424






U139641392025
U491507363949
U309413751349
U427962375394
U215215797517
U190832038577
U528100323287
U272030949461

код: 9109101313

Trojan.WinLock.2741 на номер 89889476163

Trojan.WinLock.3333 на номер 89879394608

http://www.virustotal.com/file-scan/report.html?id=7204ae2f0f0c10b30730db6274e6b12951e237fd6b26fde89040ccc9e539da63-1325580933




89879394608
код: 566202565713727


-------------
89879725167

код: 331071218077785

Trojan.WinLock.3333 на номер 89879394528

Trojan.MbrLock.6 на номер 380684663607

понедельник, 2 января 2012 г.

Trojan.MbrLock.6 на номер 380684668936

http://www.virustotal.com/file-scan/report.html?id=ab284c6d91a43832a5d24b59715c798207542139cde6c414834f1990c52afb86-1325539653

---------------------------------------------------------------------------------------------------------------------
Внимание! Ваш ПК заблокирован за просмотр и тиражирование порнографии с
участием несовершеннолетних гомосексуалистов, элементами извращений.
Для разблокировки, Вам необходимо оплатить штраф в размере 300 гривен
в любом терминале оплаты. Выберите на экране терминала категорию
"Электронные деньги"или подобный раздел. Найдите эмблему платежной
системы Webmoney. Пополните кошелек Webmoney, для этого - введите
номер U кошелька(12 цифр) - 380684668936 и пополните его на 300 гривен.
По завершению оплаты, на выданном терминалом чеке оплаты, Вам будет
выдан персональный код, после ввода которого, Ваш ПК будет автоматически
разблокирован. В случае отказа от оплаты, операционная система
будет уничтожена, без возможности восстановления.



U380684668936
380684668936
U380684653703
380684653703
код: 1113332


----------------
89688432651

код: 875082
-----------------
89854271477

код: 892057
---------------
89636197151
код: 4011894
-----------
89091583940

код: 750023 или 9110541
---------
89036265319

код: 102003 или Q120102
--------------
89099967905

коды:6733456
           K910395
           K917321
           K9173210
           M103917
           T610381
           T610381D

---------------------
89629880459

код: M103917

Trojan.MbrLock.6 на номер 380684653717

Trojan.MbrLock.17 на номер R747652229523

Trojan.WinLock.2741 на номер U190989771394

http://www.virustotal.com/file-scan/report.html?id=bbbed399f753ae7a740060cbdc937aeade812eb4ed434cfa5265e6bcb996a28a-1325492816



U190989771394
U307628753472
U296936262886
U317044461255
U271590649070
U583637827562
U244812460475
U411247325111

код: 9109101313

Trojan.MbrLock.6 на номер 079637563596

http://www.virustotal.com/file-scan/report.html?id=c3f1293e6ab7d7db26ec9fe8c8aa48e0560d62d1fab49a7bba05c4781d124f03-1325328610

Внимание! Ваш ПК заблокирован за просмотр и распространение порнографии с
участием несовершеннолетних, элементами насилия, педофилии. Для дальнейшей
работы Вам необходимо оплатить штраф в размере 500 рублей в любом терминале
оплаты. Выберите на экране терминала категорию "Электронная коммерция",
"Электронные деньги" и т.п. Найдите эмблему платежной системы WebMoney.
Введите номер R кошелька (12 цифр) - 079637563596
Внесите сумму 500 рублей. Внимание: учитывайте комиссию терминала.
По завершении оплаты на выданном терминалом чеке оплаты Вы найдете
персональный код, после ввода которого Ваш ПК будет автоматически
разблокирован. Любые попытки разблокировки без оплаты и ввода персонального
кода, приведут к уничтожению операционной системы и всех хранящихся файлов.


R079637563596
079637563596
код: 7679341D или  7679341