Компьютерный форум NoWa.cc Здесь может быть Ваша реклама
Правила Форума
редакция от 22.06.2020
Форум .::NoWa.cc::.
Вернуться   Компьютерный форум NoWa.cc > Компьютеры и Интернет > Интернет партизаны > Антихакинг

Уважаемые пользователи nowa.cc. Мы работаем для вас более 20 лет и сейчас вынуждены просить о финансовой помощи по оплате за сервер.
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже.
Webmoney Webmoney WMZ: Z021474945171 Webmoney WME: E159284508897 Webmoney WMUSDT: T206853643180
Кошелёк для вашей помощи YooMoney 4100117770549562
YooMoney Спасибо за поддержку!

Ответ
 
Опции темы Опции просмотра Language
Старый 12.04.2009, 10:30   #1
Пользователь
 
Аватар для Obivan
 
Пол:Мужской
Регистрация: 08.01.2007
Адрес: СПб
Сообщений: 185
Репутация: 213
Exclamation Заблокирован Windows (Trojan.Winlock, etc...)

by cinder
Обзор темы, все полезные ссылки собраны здесь

Часть первая. Онлайн

Часть вторая. Оффлайн

Также

Последний раз редактировалось DCRM; 15.02.2010 в 14:58..
Obivan вне форума
 
Ответить с цитированием Вверх
Эти 6 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 20.04.2009, 01:12   #16
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

StayeR,
Аналогичная ситуация была сегодня у клиента. СМС t767062004, черный экран, таймер три часа. Загрузился с LiveCD, нашел два файла в system32 и в Aplication Data, xxxlib.dll удалил не помогло. Dr.Web ни чего не обнаружил. Сунул дистрибутив винды, запустил востановление системы, востановление прошло, комп загрузился. Но есть стойкое подозрение, что дрянь эта вылезет опять.
AndreyWM вне форума
 
Ответить с цитированием Вверх
Здесь может быть Ваша реклама
Здесь может быть Ваша реклама


Реклама: студия гиблиМагазин бытовой техники: аккумулятор на шуруповёрт хаммер 18 в - переходи на сайт ТАЙМТВ!варум в питере - redkassa.ruсергей катышевимпорт в мегаплан из б24


Старый 20.04.2009, 11:03   #17
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

Готово! Отловил! Значится вот так это выглядит, когда машина заражена:
Скрин

Вот отсюда "Ветер дует", это ссылка на загрузку вируса:
http://91.205.111.61/hotsex/movie.ph...adivanie&id=1#
ОСТОРОЖНО! При открытии ссылки, якобы должен открыться порно ролик, но система ругается, типа отсутсвует необходимый для воспроизведения кодек, и предлагает его установить. После установки - все идет по кругу, пока не закроешь эксплорер.
Имя файла который запускается: XvidDecoder1 (1).exe

Вот так выглядит процесс заражения:
Скрин

После перезагрузки будет борода...

Теперь о процессе лечения, вылечить можно только с помощью LiveCD...
Все варианты - Безопасный режим + командная строка, комбинации клавиш - наглухо заблокированны.
Инсталлируется вирус во временную папку со случайным именем.
Запускается через ключ Userinint. Запустив LiveCD и подключившись к реестру обнаружил такую строку:
C:\windows\system32\userinit.exe,C:\Documents and Settings\имя юзера\Local Settings\Temp\nod4.tmp.
Открыв саму папку Temp, обнаружил еще тела:
nod2.bin
nod2.tmp
nod3.bin
nod3.tmp
nod4.bin
nod4.tmp
nod5.bin
nod5.tmp
Благополучно вырезал их, перезагрузился и готово! Вывод: так как вирус постоянно модифицируется, значит имена могут быть самые интересные, поэтому можно смело полностью очистить временные файлы.
Основные пути:
c:\Documents and Settings\*имя пользователя*\Local Settings\Temp\
c:\Documents and Settings\*имя пользователя*\Local Settings\Temporary Internet Files\

Теперь осталось только поправить реестр по адресу HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\параметр Userinit - должен выглядеть С:\windows\system32\userinit.exe.
Теперь, в идеале заюзать AVZ+ CureIT, затем установить НОРМАЛЬНЫЙ антивирус.
Готово!
PS: Просканировал файлы своим нодом (Eset 3 версия) с сегодняшними базами - и очень расстроился...

P.P.S: Приклыдаваю сам загрузчик + распакованный вирус:

http://depositfiles.com/ru/files/wpi1hmk98
http://depositfiles.com/files/v5y9s49hu

http://rapidshare.com/files/223495839/Win.rar.html
http://rapidshare.com/files/22349604...oder1.rar.html
Пароль: Стандартный...
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!

Последний раз редактировалось StayeR; 20.04.2009 в 12:53..
StayeR вне форума
 
Ответить с цитированием Вверх
Эти 6 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 20.04.2009, 14:01   #18
maximum1
Неактивный пользователь
 
Регистрация: 20.04.2009
Сообщений: 1
Репутация: 0
Question Re: блокирован Windows

а не кто не пробовал выждать 3 часа, и какие последствия ?
maximum1 вне форума
 
Ответить с цитированием Вверх
Старый 21.04.2009, 16:22   #19
palad
Неактивный пользователь
 
Регистрация: 21.04.2009
Сообщений: 3
Репутация: 2
По умолчанию Re: блокирован Windows

схватил такуюже дрянь.
только вот офрмление другое.
palad вне форума
 
Ответить с цитированием Вверх
Старый 21.04.2009, 17:00   #20
cinder
ViP
 
Аватар для cinder
 
Пол:Мужской
Регистрация: 15.07.2006
Адрес: Минск
Сообщений: 866
Репутация: 1319
По умолчанию Re: блокирован Windows

Тема поднималась еще в разделе Windows. Привожу ссылку, чтобы вся информация была вместе
http://www.nowa.cc/showthread.php?t=215617

Symantec уже детектирует.



На VirusTotal только 9 из 40 вендоров детектируют.
http://www.virustotal.com/analisis/d...ee63c08dff9406

Хотя в самом начале блокер руками прищучили: самое главное антивирусное средство голова
http://habrahabr.ru/blogs/i_am_clever/56923/

Последний раз редактировалось cinder; 21.04.2009 в 23:25..
cinder вне форума
 
Ответить с цитированием Вверх
Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 21.04.2009, 23:17   #21
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

Ну что, очередной клиент с уже дорогим сердцу экраном блокировки. LiveCD, NOD32 v.3 последние базы сигнатур, запускаю NOD тут же детектирует эту дрянь с названием XvidDecoder1.exe удаляет. Дальше реестр ручками, все. Очень порадовался за ESET
AndreyWM вне форума
 
Ответить с цитированием Вверх
Старый 22.04.2009, 08:44   #22
palad
Неактивный пользователь
 
Регистрация: 21.04.2009
Сообщений: 3
Репутация: 2
По умолчанию Re: блокирован Windows

я вот схватил эту дрянь, оставил комп на ночь, разблокировалась, но нод убился, и теперь не могу его поставит, пишет что недостаточно прав. что за хрень? и реестр запустить не могу. подскажите чтонибудь
palad вне форума
 
Ответить с цитированием Вверх
Старый 22.04.2009, 09:13   #23
bobruisk
Новичок
 
Пол:Мужской
Регистрация: 19.01.2007
Сообщений: 23
Репутация: 3
По умолчанию Re: блокирован Windows

мы соратники с тобой .. поставили перед фактом, что эта фигня у главбуха.. приехал загрузился с ливе сд.. вроде помогло... но антивирь (avast) тоже убит, заново ставится, но хранилище дырявое то ли его ваще нет.. др антивири не работают.. также не запускаются реестр, msconfig, system restore.. реестр правда запустился посредством переименовки соответсв файла regedit в C\windows на regedit.com.. Кстати предполагаю, что ERD commander-ом (есть функция system restore каки в винде) можно вернуть более раннее состояние системы и поставить антивирь без проблем

Последний раз редактировалось bobruisk; 22.04.2009 в 09:16..
bobruisk вне форума
 
Ответить с цитированием Вверх
Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 22.04.2009, 11:36   #24
palad
Неактивный пользователь
 
Регистрация: 21.04.2009
Сообщений: 3
Репутация: 2
По умолчанию Re: блокирован Windows

сделал откат системы, работает, тьфу тьфу тьфу
palad вне форума
 
Ответить с цитированием Вверх
Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 22.04.2009, 17:28   #25
cinder
ViP
 
Аватар для cinder
 
Пол:Мужской
Регистрация: 15.07.2006
Адрес: Минск
Сообщений: 866
Репутация: 1319
По умолчанию Re: блокирован Windows

bobruisk
На днях я такой руткит словил на машине менеджера. Сейчас подробно расскажу как избавиться.

1) он использует три драйвера из system32 для скрытия своего присутствия - securent.sys, nicsk32.sys, port135sik.sys. Имена могут быть другие, узнать их названия можно, запустив AVZ. Но только предварительно нужно переименовать в avz.com или что-то другое. Иначе запустить не получится. AVZ еще ругнется, что запущен отладчик процессов ntsd -d (NT Simple Debugger вполне нормальный файл в недрах system32 с цифровой подписью Microsoft)
2) Дебаггер - стало ясно, почему на машине убит NOD (выдает что-то про kernel) и не работает Dr.Web CureIT, не запускается regedit.exe. Хотя если переименовать в regedit1.exe, то все в норме.
3) Запускаем редактор реестра, идем в
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\
Здесь перед нами открывается богатый список процессов, которые вирус не хочет видеть запущенными:
avz4.exe ntsd -d
avz.exe ntsd -d
kav.exe ntsd -d
drweb.exe ntsd -d
и т.д.
Задача проверить все ключи этой ветки и удалить те, которые содержат ntsd -d
4) Еще возможно что-то будет здесь X:\Documents and Settings\%username%\%username%.exe

После этого (пере)установить антивирус и просканить все.

Последний раз редактировалось cinder; 22.04.2009 в 22:54..
cinder вне форума
 
Ответить с цитированием Вверх
Эти 4 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 22.04.2009, 18:57   #26
StayeR
Пользователь
 
Аватар для StayeR
 
Пол:Мужской
Регистрация: 18.05.2007
Сообщений: 117
Репутация: 233
По умолчанию Re: блокирован Windows

Цитата:
Сообщение от AndreyWM Посмотреть сообщение
Ну что, очередной клиент с уже дорогим сердцу экраном блокировки. LiveCD, NOD32 v.3 последние базы сигнатур, запускаю NOD тут же детектирует эту дрянь с названием XvidDecoder1.exe удаляет. Дальше реестр ручками, все. Очень порадовался за ESET

Где нод смог найти этот файл - XvidDecoder1.exe??? После заражения, вирус создает батник с функцией уничтожения загрузчика... Остаются только *.tmp файлы в Temp.

palad
Банальным откатом - проблему не решишь... Практически любой, более/менее нормальный вирус скидывает свои копии в точки восстановления.
В идеале нужно прогнать нормальным антивирусом, как МИНИМУМ!

Вот последний отчет VirusTotal, на последнюю модификацию вируса:
http://www.virustotal.com/ru/analisi...b9c1a094a1ddb9
__________________
Не говорите сисадмину: "Заходи, гостем будешь". Дайте ему зайти либо "админом", либо "пользователем"!
StayeR вне форума
 
Ответить с цитированием Вверх
Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 23.04.2009, 09:05   #27
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

StayeR,

Цитата:
Сообщение от StayeR Посмотреть сообщение
Где нод смог найти этот файл - XvidDecoder1.exe???

Цитата:
Сообщение от cinder Посмотреть сообщение
Еще возможно что-то будет здесь X:\Documents and Settings\%username%\%username%.exe

Только имя было оригинальное-XvidDecoder1.exe.
AndreyWM вне форума
 
Ответить с цитированием Вверх
Старый 23.04.2009, 12:56   #28
Иван001
Неактивный пользователь
 
Регистрация: 23.04.2009
Сообщений: 1
Репутация: 0
По умолчанию Re: блокирован Windows

У меня при условии что стоял лецинзионный антивирь эта сволочь все равно проскачила, и не помогают ваши советы! Блин!
Иван001 вне форума
 
Ответить с цитированием Вверх
Старый 23.04.2009, 15:44   #29
cinder
ViP
 
Аватар для cinder
 
Пол:Мужской
Регистрация: 15.07.2006
Адрес: Минск
Сообщений: 866
Репутация: 1319
По умолчанию Re: блокирован Windows

Иван001
И другие
1) лицензионность антивируса не гарантирует 100% безопасности. Можно и сломанный использовать - все равно подцепите эту заразу. Красивые сказки про эвристические алгоритмы можно списать на маркетинговые ходы.
2) Так происходит потому, что вирусные базы обновляются по факту, т.е. после появления вирусов.
3) Вирус упакован пакером, пару байт подправили и уже антивирус не увидит.
4) Нельзя дать полный всеобъемлющий совет, который будет действовать во всех случаях, советы дают применительно к версиям, которые уже были обнаружены.

На этом оффтоп заканчиваю
Кто хочет пообсуждать какой антивирус лучше - http://www.nowa.cc/forumdisplay.php?f=43
cinder вне форума
 
Ответить с цитированием Вверх
Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 23.04.2009, 17:10   #30
AndreyWM
Неактивный пользователь
 
Регистрация: 20.04.2009
Адрес: Калининград
Сообщений: 11
Репутация: 8
По умолчанию Re: блокирован Windows

Цитата:
Сообщение от Иван001 Посмотреть сообщение
и не помогают ваши советы

Какие именно? Сегодня к примеру, был еще один клиент, с Black Screen of Dead Не стал возиться, некогда было, откатил винду и запустил NOD32. В этот раз он выловил это Windows\System32\djlib.dll.
AndreyWM вне форума
 
Ответить с цитированием Вверх
Эти 3 пользователя(ей) сказали cпасибо за это полезное сообщение:
Ответ


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Windows заблокирован, для разблокировки отправьте SMS kok Microsoft Windows 7 21.04.2009 17:19
WinLock (Windows Desktop Locker) - дополнительная защита Windows YSF Безопасность 0 07.05.2008 21:30
Заблокирован SIM на С110 max_damage Samsung 1 21.08.2007 19:21
Заблокирован ftp Ruslanice Хакинг в глобальной сети WWW 5 14.06.2007 12:30
Заблокирован meebo.com Volodimir Архив 1 17.01.2007 13:04

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 01:37. Часовой пояс GMT +3.


Copyright ©2004 - 2026 NoWa.cc

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Время генерации страницы 0.11558 секунды с 11 запросами