Против-вирусов.рф Понедельник, 20.05.2024, 20:59
Скачайте у нас:
Dr.Web LIVE CD скачать бесплатно 
Panda Global Protection 2012 скачать бесплатно 
Dr.Web Security Space скачать бесплатно 
Антивирус ESET NOD32 5.0 скачать бесплатно 
Panda Antivirus Pro 2012 скачать бесплатно 
Kaspersky Virus Removal Tool скачать бесплатно 
LiveCD ESET NOD32 скачать бесплатно 
Антивирус Касперского 2012 скачать бесплатно (пробная версия) 
Advanced Spyware Remover скачать бесплатно 
Kaspersky Internet Security 2012 скачать бесплатно (пробная версия) 
Norton™ AntiVirus 2012 скачать бесплатно 
Panda Internet Security 2012 for Netbooks скачать бесплатно 
Kaspersky Rescue Disk скачать бесплатно (последняя версия) 
Утилита Kaspersky Windows Unlocker для борьбы с программами-вымогателями 
Dr. Web CureIt скачать бесплатно 
Последние статьи:
Как удалить баннер блокирующий работу Windows
Как удалить баннер с рабочего стола. (версия от DrWEB)
Software Restriction Policies - самая эффективная защита от вирусов
Защита от компьютерных вирусов - популярные заблуждения.
Несколько технических причин для перехода на Windows 7
Эффективная защита от вирусов на флэшках
Что делать, если компьютер заражен?
Компьютер заблокирован - удаление "троянца - блокировщика" вручную.
Инструкция по применению утилиты Kaspersky Windows Unlocker
Заражение сайтов вирусами зависит от их тематики?
Ваши дети в Интернете: техника безопасности.
Удаление антивирусной программы AVAST вручную с помощью утилиты aswclear.exe
Облако тегов
Вирусные угрозы:
Главная » Статьи » Удаление вредоносных программ

Компьютер заблокирован - удаление "троянца - блокировщика" вручную.
Удаление программ-вымогателей класса Trojan-Ransom

Целью действий программ-вымогателей класса Trojan-Ransom является блокирование доступа пользователя к данным на компьютере или ограничение возможностей работы на компьютере и требование выкупа за возврат к исходному состоянию системы. Отличие вредоносных программ класса Trojan-Ransom заключается в их изначальной коммерческой направленности. Каждая программа этого поведения является инструментом для получения денег киберпреступниками.

Технические детали программы:

Троянец-вымогатель, который блокирует работу OC. Является приложением Windows (PE-EXE файл). Имеет размер 24576 байт. Упакована неизвестным упаковщиком. Распакованный размер – около 15360 КБ. Написана на С++.

Инсталляция:

Создает копии своего оригинального файла под следующими именами:

%AllUsersAppData%\22cc6c32.exe

%System%\taskmgr.exe
%System%\dllcache\taskmgr.exe
%System%\userinit.exe
%System%\dllcache\userinit.exe

%AllUsersAppData%\.exe

Где - последовательность из 11 букв латинского алфавита и цифр, например "U9pFUapFVaq".

В зависимости от версии операционной системы может создавать копию своего файла с именами:

%WinDir%\explorer.exe

%System%\dllcache\explorer.exe

Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в один из ключей автозапуска системного реестра: 

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell" = "%AllUsersAppData%\22cc6c32.exe"


Деструктивная активность:

Для перезаписи системных файлов при создании копий своего файла вызывает из системной библиотеки "sfc_os.dll" недокументированную функцию с целью временного отключения WFP (Windows File Protection).

Также троянец создает копии системных файлов:

файл 
%System%\userinit.exe
сохраняет с именем:
%System%\03014D3F.exe
файл
%WinDir%\explorer.exe
сохраняет с именем:
%WinDir%\7C3B2A7D.exe

Для контроля уникальности своего процесса в системе создает уникальный идентификатор с именем: 
BFFF5675-ADC0-4740-81FF-7540597A0DC5

После этого отображает окно по центру экрана:


При этом номер телефона выбирается случайным образом из следующих:

8-981-753-98-**
8-981-753-98-**
8-981-753-98-**
8-981-753-98-**
8-981-753-98-**
8-981-753-99-**
8-981-753-99-**
8-981-753-99-**
8-981-757-48-**
8-981-759-87-**

Рекомендации по удалению:

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

Поскольку данный троянец не имеет кодов разблокировки, загрузить Windows с Kaspersky Rescue Disk (либо Dr.Web LIVE CD) или подключить жесткий диск к другому компьютеру и выполнить нижеуказанные действия.

Удалить файлы:

%AllUsersAppData%\22cc6c32.exe
%System%\taskmgr.exe
%System%\dllcache\taskmgr.exe
%System%\userinit.exe
%System%\dllcache\userinit.exe
%AllUsersAppData%\<rnd>.exe

Переименовать:

Файл
%System%\03014D3F.exe
переименовать в файл:
%System%\userinit.exe
Файл %WinDir%\7C3B2A7D.exe
переименовать в файл: 
%WinDir%\explorer.exe

Восстановить файл:

%System%\taskmgr.exe

Установить следующее значение для параметра ключа системного реестра:

[HKLM\SOFTWARE\Microsoft\Windows NT\
CurrentVersion\Winlogon]
"Shell" = "explorer.exe"

Произвести полную проверку компьютера антивирусной программой с обновленными антивирусными базами (Вы можете скачать их у нас на сайте по этой ссылке).

Указанный метод не является 100%-й панацеей от всех разновидностей данного зловреда, но исходя из вышеизложенных данных можно составить примерный алгоритм удаления зловредов этого семейства.

Источник здесь:


ВНИМАНИЕ! Если ручное удаление баннера-вымогателя не помогло, то существует программа для автоматического удаления программ-вымогателей - KASPERSKY WINDOWS UNLOCKER. Посмотреть инструкцию по использованию и скачать саму программу можно здесь.

Категория: Удаление вредоносных программ | Добавил: IceImp (15.12.2011)
Просмотров: 5105 | Теги: удалить баннер, разблокировка windows, вручную удалить баннер, блокировка Windows | Рейтинг: 5.0/1
Всего комментариев: 0
Имя *:
Email *:
Код *:
Меню сайта
Категории раздела
Удаление вредоносных программ [4]
Классификация вредоносных программ [0]
Популярные антивирусные программы [0]
Эффективная защита от вирусов [3]
Разное [6]
Поиск по сайту
Проверь на вирусы онлайн!
Новости сайта:
Хакеры атаковали «Московский комсомолец».
Хакеры используют Windows Media Player для распространения вирусов.
Обновления на сайте. Добавлена программа Avira Internet Security 2012
Обновления на сайте. Добавлена программа Advanced Spyware Remover
За взлом чужого профиля в соцсети ВКонтакте в Ульяновске осужден юноша.
Наш опрос
Каким антивирусом вы пользуетесь?
Всего ответов: 315
Статистика сайта:
Copyright IceSoftware © 2024