ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Авторские статьи (https://forum.antichat.io/forumdisplay.php?f=31)
-   -   Блокиратор Windows (https://forum.antichat.io/showthread.php?t=206647)

A_n_d_r_e_i 25.05.2010 11:55

Блокиратор Windows
 
Исправляемсо :D
Для начала поговорим о копирайте. Да, да ребята, это не так сложно, указать автора статьи когда ее копируете на другой форум. А автор я, Arcen(A_n_d_r_e_i). Ну и конечно же источник на тот форум откуда ее взяли ;)
В этой маленькой статье я хочу рассказать как "снять" эту хреновину своими силами, без переустановки Windows
Давайте поговорим что же он делает с вашим компьютером после запуска. "Блокирует комп" - скажите вы. А конкретней?)
А конкретно рассмотрим то, что он делает в большинстве случаев:
  • Блок диспетчера задач Windows
  • Блок вызова "горячих клавиш" Windows
  • Блок загрузки Windows с безопасного режима
  • Блок возможности войти в реестр Windows
  • Прописывается в реестр Windows(автозагрузка)
  • Прописывается в папку "Автозагрузка"(редко, так уже не модно, в основном в реестр)
  • Блокирует доступ в сеть Интернет(редко)
Вот допустим скачали мы файлик такой, тыкнули, открылся О_о
Писец! Окно открылось, просят отправить sms для разлока
Будем отправлять?
Отправляйте.. Только знайте, что неизвестно, сколько денег вы потратите и никто не даст гарантию что он действительно разлочится ;)
В первую очередь нажимаем на клавиатуре комбинацию клавиш Alt+Ctrl+Delete(мало ли)
Скорее всего вы получите сообщение об ошибке, что диспетчер задач отключен администратором(в противном случае, если он откроется, во вкладке 'Приложения' снимите задачу, того приложения, которое вы открывали последний раз, но если его там нету, то во вкладке 'Процессы' снимите процесс название которого аналогично названию исполняемого файла *.ехе который вы открыли последний раз, который заблокировал компьютер. Например live.exe)
"Горячие клавиши"
Ctrl+Shift+Esc Вызвать Task Manager
Ctrl+Alt+Dell Вызвать Task Manager
Ctrl+Esc Активировать кнопку Start (Пуск)
Win+D Свернуть все окна(если сработает не будет мешать окно винлока)
Win+M Свернуть все окна
Win+R Вызвать окно "Выполнить"
Alt+F4 Закрыть активное приложение (программу)
Если ничего не получилось, перезагружаемся, хуже не будет))
При включении компьютера после того как исчезнет загрузочный экран нажмимаем F8 чтобы войти в безопасный режим и после того как войдем и Windows загрузится удаляем тот вредный файл
Если это не получилось, идем в реестр Windows:
Пуск>Выполнить вводим в поле regedit и нажимаем Enter
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run] — программы, которые запускаются при входе в систему.
Данный раздел отвечает за запуск программ для всех пользователей системы.
Входим в этот раздел и проверяем все записи там, ищем путь к нашей программе, он в большинстве случаем ведет на рабочий стол. Нашли? Удаляем! Перезагружаем компьютер..
Но если же вы не смогли войти в реестр, получили сообщение об ошибке:
http://help-yelp.ru/sites/all/files/regedit_zap_3.JPG
тогда мы пойдем другим путем)
Пуск>Выполнить вполе вводим gpedit.msc нажимаем OK Групповая политика>Политика «Локальный компьютер»> Конфигурация пользователя>Администрати ные шаблоны>Система справа в окне "Система" двойным щелчком левой кнопки мыши по строке "Сделать недоступными средства редактирования реестра" (Состояние по умолчанию – Не задана) вызовите окно "Свойства" "Сделать недоступными средства редактирования реестра" установлен переключатель "Включен" поставьте "Отключен" (или Не задан) потом нажмите "Применить" и OK.
Перезагружаем компьютер и повторяем описаный мною выше вход в реестр и удалите файл с автозагрузки.
Но если вы не просто открыли такой вредный файл, а перед этим устанавливали какое-то программное обеспечение, то войдите в "Панель управления", выберите там "Установка/Удаление программ", дождитесь пока загрузится список установленных программ, найдите там ту программу которую устанавливали последний раз и удалите ее, после чего перезагрузите компьютер.
По возможности буду статью дополнять :o

Zombi **** 25.05.2010 12:20

Спасибо познавательно.

НTL 25.05.2010 12:30

ТС раскрыл секреты сис. админов
Кстати на сайте "доктора веб" есть коды для разблокировании
PS: В том году я на этой херне (Переустановка винды или снятие лока) заработал ~40000р

Rebz 25.05.2010 12:33

Цитата:

Сообщение от НTL
PS: В том году я на этой херне (Переустановка винды или снятие лока) заработал ~40000р

И что же? Ты получил моральное удовлетоврение от таких вот денег?

sn0w 25.05.2010 12:44

это все ***ня, ты сделай так чтобы был инжект в случайны процесс и при убивании происходил инжект в другой. баста. кернел ;) над чем ща и работаю) и кстати, деньги пахнут ;)

зы, autoruns / process explorer / process monitor / rku - зачастую полный набор чтобы убивать даже хитровыебаные руткиты

A_n_d_r_e_i 25.05.2010 13:21

если что непонятно, задавайте вопросы в теме, если знаю - отвечу))

tecca555 25.05.2010 13:25

Цитата:

Сообщение от НTL
Кстати на сайте "доктора веб" есть коды для разблокировании

этот сайт их сейчас висит и очень часто стал в последнее время висеть, так что такие статьи как никогда становятся актуальными

Logatel 25.05.2010 16:04

1-Таких сервисов очень и очень не мало
2-Live cd>реестр>Usernit

Logatel 25.05.2010 16:06

Цитата:

Сообщение от A_n_d_r_e_i
В первую очередь нажимаем на клавиатуре комбинацию клавиш Alt+Ctrl+Delete(мало ли)

А я всю жизнь Ctrl+Alt+Delete
Сорь за офтоп

НTL 25.05.2010 16:14

Цитата:

Сообщение от Rebz
И что же? Ты получил моральное удовлетоврение от таких вот денег?

https://forum.antichat.ru/thread206497.html
Я голосовал нет

Rebz 25.05.2010 16:55

Цитата:

Сообщение от НTL
https://forum.antichat.ru/thread206497.html
Я голосовал нет

печально. Но ничего, надеюсь, одним прекрасным утром ты переосмыслишь свою позицию.
Сорри за оффтоп.

MVadim 25.05.2010 17:19

Цитата:

Сообщение от НTL
ТС раскрыл секреты сис. админов
Кстати на сайте "доктора веб" есть коды для разблокировании
PS: В том году я на этой херне (Переустановка винды или снятие лока) заработал ~40000р

а я несколько кружен чая с девушкам, у которых такая проблема, это было приятней))

Lilo 25.05.2010 17:39

детский садик

[Alteza] 25.05.2010 21:58

Цитата:

Сообщение от НTL
ТС раскрыл секреты сис. админов
Кстати на сайте "доктора веб" есть коды для разблокировании
PS: В том году я на этой херне (Переустановка винды или снятие лока) заработал ~40000р

Деньги не пахнут? А может просто у человека насморк и забит нос. Но ведь можно не учуять главного и не успеть свернуть с дороги. Но я не собираюсь тут учить кого-то жизни.

2Rebz: Ты прав, но навряд ли тут что-то изменишь. А вот время и жизненный опыт - они и не таких испавляли...

Buddy7Glass 09.06.2010 22:22

Ребята, такая же проблема с этим треклятым банером.
Что делать если реестр заблокирован, никак не открывается. Поэтому не могу дальше следовать инструкции. Очень прошу вас о помощи, сама никак не могу разобраться.

Ключи к этому банеру тоже никак не могу найти..

Mr.Replica 09.06.2010 22:37

Цитата:

Сообщение от Buddy7Glass
Ребята, такая же проблема с этим треклятым банером.
Что делать если реестр заблокирован, никак не открывается. Поэтому не могу дальше следовать инструкции. Очень прошу вас о помощи, сама никак не могу разобраться.

Ключи к этому банеру тоже никак не могу найти..

Сними с автозагруза.если баннер то дуй сюды КЛАЦ

Buddy7Glass 09.06.2010 22:45

а как снять автозагруз?
ссылка на касперского не работает.

Buddy7Glass 09.06.2010 22:47

открыла кэшированную версию сейчас попробую

Buddy7Glass 09.06.2010 23:02

только что избавилась, спасибо большое!
скажите, а есть вероятность, что рамка появится снова? я же не удалила вирусные файлы из системы (как по инструкции в реесте)

и можно ещё один вопрос. мой антивирусник avast не поймал этот вирус. есть ли антивирусники которые их ловят? просто не хочу чтобы подобная ситуация повторилась.

wolmer 09.06.2010 23:40

Цитата:

Если это не получилось, идем в реестр Windows:
Пуск>Выполнить вводим в поле regedit и нажимаем Enter
Не реальный пиздец, как же я зайду в ПУСК если нету процесса explorer.exe? (наврятли есть блокер который не завершает процесс explorer.exe)

Цитата:

тогда мы пойдем другим путем)
Пуск>Выполнить вполе вводим gpedit.msc нажимаем OK
Аналогично

Цитата:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run] — программы, которые запускаются при входе в систему.
Данный раздел отвечает за запуск программ для всех пользователей системы.
Входим в этот раздел и проверяем все записи там, ищем путь к нашей программе, он в большинстве случаем ведет на рабочий стол.
Старый баян, который никто почти не использует

A_n_d_r_e_i 13.06.2010 14:44

Цитата:

Сообщение от Buddy7Glass
Что делать если реестр заблокирован, никак не открывается. Поэтому не могу дальше следовать инструкции.

в первом посте есть ответ, как включить реестр
можно было бы просто внимательней почитать =\

ghostwizard 17.06.2010 16:09

Был случай, даже в безопасном режиме банер грузился и блочил все клавиши, что в таком случае делать?

P.S. Винлокер был удален антивирем и руками с livecd. Вопрос выше, просто узнать мнение эксперта.

Chrome~ 18.06.2010 00:25

Ответ не эксперта, но все таки я считаю, что нужно подключить винт либо к другому компу и попытаться найти вирус, либо загрузиться с загрузочной дискеты или диска.

Scripter 18.06.2010 04:24

хм... толковые блокираторы:

1) не допускают горячих клавиш

2) "убивают" безопасные режимы (с поддержкой сети и тд)

3) даже если это как то и обходится, не дают запустить exe любой программы, кроме блокиратора.

beshenuy 26.06.2010 11:38

Спасибо...понадобилось для друга...

RSerega 27.06.2010 22:37

Мне ERD Commander помогает в таких случаях

DiamonD21 28.06.2010 08:31

а у меня такое было вылезла херня и я перезагрузил пошол в безопасный режим и только потом сделал востановление системы ^^

помогло...

z0mbyak 28.06.2010 21:41

Как все сложно... Хуки, отключение безопасного режима.... НАФИГА?

Можно реализовать все проще.... таймер на 1 сек. и свернуть все окна (API keybd из библиотеки user32)

Кстати как автор посоветует справиться с таким?

A_n_d_r_e_i 02.07.2010 01:55

Цитата:

Сообщение от z0mbyak
Как все сложно... Хуки, отключение безопасного режима.... НАФИГА?
Можно реализовать все проще.... таймер на 1 сек. и свернуть все окна (API keybd из библиотеки user32)
Кстати как автор посоветует справиться с таким?

это уже не винлок а дурость

SirkO_UA 02.07.2010 02:07

хм, а лучше всево не попадася на эту хрень!

z0mbyak 02.07.2010 02:16

Цитата:

Сообщение от None
это уже не винлок а дурость

Ну почему же, работать как раз не дает и антивирь молчит, партизан блин, так что как раз самый настоящий локер... мне помог LiveCD, хочу узнать, может есть еще варианты?

zannussi 02.07.2010 07:15

Очень много раз сталкивался с таким

Алгоритм действий (самый частый способ):

1) [URL="http://www.drweb.com/unlocker/index/?lng=ru"]>тыкреестр, диспетчер задач, групповые политики+CureIT

не помогло, то

3) LiveCD или Hiren's + CureIT

не помогло, то тут начинаются комбинации - поиск, аналитика и т.д.

Последний раз помогло нажатие кнопок alt+ctrl+shift+l (или какая-то другая буква )

MaRLeY 02.07.2010 20:47

Цитата:

Сообщение от zannussi
Очень много раз сталкивался с таким
Алгоритм действий (самый частый способ):
1)
[URL="http://www.drweb.com/unlocker/index/?lng=ru"]>тыкреестр, диспетчер задач, групповые политики+
CureIT
не помогло, то
3) LiveCD или Hiren's +
CureIT
не помогло, то тут начинаются комбинации - поиск, аналитика и т.д.
Последний раз помогло нажатие кнопок alt+ctrl+shift+l (или какая-то другая буква
)

Спасибо! П.2 помог!

Chrome~ 05.07.2010 01:30

Еще один совет по теме: установите себе на компьютер эту программу - Spyware Process Detector (http://www.systemsoftlab.com/r_spydetector.html). Благодаря ей вы сможете довольно быстро избавиться от каких либо локеров. Такое впечатление, что последняя недавно выпущенная версия сделано именно против блокираторов.

Цитата:

Сообщение от None
Что нового в версии 3.21 (1 июля 2010 года)
Добавлена опция "Автоматически удалять опасные объекты автозапуска", по умолчанию включена. Специально для борьбы с блокираторами, требующих послать СМС. При включенном SPD блокиратор не сможет заблокировать компьютер после перезагрузки.
Переделан режим "Поверх всех окон", он стал более устойчив против блокираторов (Trojan.Winlock).
Добавлен новый признак подозрительного процесса - "Название файла процесса похоже на системное".
Теперь в случае, если процесс не получается удалить, программа предложит заблокировать запуск процесса по имени и перегрузиться.
Исправлены многие ошибки.


Иван8 09.07.2010 14:05

Цитата:

Сообщение от Chrome~
Ответ не эксперта, но все таки я считаю, что нужно подключить винт либо к другому компу и попытаться найти вирус, либо загрузиться с загрузочной дискеты или диска.

Не всегда помогает! Если он не палиться виросом то его фиг отыщешь, будет в папке с виндой балтаться и его от системных не отличить будет.

Я раз столкнулся с тем что и в безопасном режиме банер висел, но он потом закрылся а как я так и не понял Но и то было фигово експлорер не запущен диспетчер закрыт, в общем ужас))

З.Ы.

Я тогда выиграл))

YaKochkin 31.07.2010 02:31

по ход Каспер быстрее блочит локеры, еже ли другие антивири

HBWS 29.11.2010 17:26

Статейка интересная, но скорее она будет полезна для написания таких программ, нежели для защиты от них. А вообще-то есть такой прекрасный набор программ. Называется антивирь+фаервол. Поставил, и забыл о винлокерах и прочей нечести. А вообще юзайте линух =)

cheater_man 29.11.2010 21:37

ни о чем... Не советую читать эти буквы=)

PaRaBe1LuM 02.12.2010 15:27

Лови плюсик, прочитал статейку вспомнил что соседка звала помоч мол ОС заблокирована, побежал чистить и мб получится погрешить ^_^

kingbeef 11.12.2010 21:34

спасибо помогло другу снял блокиратор винды


Время: 17:13