Системы защиты (а их у меня ажно три, одновременно действующие) были "пробиты" вирусами - Trojan.Winlock, который, в свою очередь, был, повидимому, загружен с помощью червя Trojan-Downloader.Win32.Small.jls.
Итог - появление при загрузке Windows следующего сообщения:
Система не загружается ни в каком режиме, в том числе и безопасном, переключиться на диспетчер задач невозможно. Компьютер становится неработоспособен.
Диагноз.
Часть 1. Дня три назад мне пришло по "одноклассникам" письмо от моего доброго друга, со ссылкой - типа, глянь. Доверяя сайту и своему другу - я прошел по ссылке, которая, как выяснилось, была просто "разводиловом" на деньги. Судя по всему, вирус Trojan-Downloader.Win32.Small.jls я там и подхватил (сказался низкий уровень защиты Internet Explorer, выставленный мной для работоспособности Siebel CRM). Вот похожий опыт, по данным антивирусного форума. На мое удивленное письмо друг ответил, что это хакеры взломали его пароль на "одноклассниках" и шлют спам. Пока на том я и успокоился.
Часть 2. Загруженный, по-видимому, червь (не опознаваемый еще антивирусом) закачал Trojan.Winlock и запустил его. Все защиты одновременно сработали, но ничего полезного не сделали - комп завис, пришлось его перезапускать. После перезапуска - получил то самое окно, что изображено выше...
Выводы. Ситуация серьезная. Подхватить заразу можно, зайдя практически на любой сайт. Ни антивирус (Symantec Antivirus с сигнатурами от 10.04.2009), ни файрволл (Zone Alarm 5.5) помочь не смогли. Снять вирус без специальных ухищрений (описаны ниже) невозможно.
Удаление вируса.
Для того, чтобы что-то сделать, необходимо заранее "подстелить соломки". А именно - завести себе загрузочный CD, (Live CD) или второй загрузочный жесткий диск (как было в моем случае). Это позволит получить доступ к зараженному жесткому диску.
Далее - дело техники:
1. Из папки c:\documents and settings\all users\application data удалить файлы blocker.exe и blocker.bin - это вирус Trojan.Winlock
2. Из папки %win root%\system32 удалить файлы servises.exe и servises.dll - это вирус Trojan-Downloader. Внимание! Не удалите случайно очень важный и похожий по имени файл services.exe!
3. Удалить все содержимое папки c:\documents and settings\%user%\Local Settings\Temp - там вторая часть Trojan-Downloader
4. Можно перезапустить больной комп, он позволит войти
5. Запускаем программу Regedit, и удаляем остатки "праздника" из регистра:
5.1. В разделе HLKM\SOFTWARE\Microsoft\Windows\CurrentV
5.2. В разделе HLKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
найти ключ "C:\\WINDOWS\\system32\\userinit.exe,C:\
Что можно и нужно делать.
1. Создать уже указанные средства альтернативной загрузки.
2. Как можно чаще делать системные бэкапы (очень рекомендую для этой цели продукты Acronis). Сделать для этой же цели специальный загрузочный CD.
3. Тщательно настраивать систему безопасности броузера. В частности данные вирусы, как предполагается, проникают через исполнение JavaScript. Хотя тут дело тонкое - его отключение приведет к некорректной работе ряда совершенно нормальных сайтов.
4. Как можно чаще обновлять вирусные базы. Хотя помогает, как видим, не всегда.
Чего ни в коем случае не нужно делать
1. Высылать СМС - то есть платить деньги злоумышленникам
2. Переходить по сомнительным ссылкам, даже полученным от друзей (каюсь...)
3. Открывать непонятные файлы, даже полученные от друзей
Все ссылки в данном посте проверены и безопасны! :-)
Удачи всем! Будьте осторожны! Надеюсь, тема развития не получит...
April 14 2009, 14:18:49 UTC 3 years ago
April 14 2009, 14:22:53 UTC 3 years ago
Интернет-то, не зная всех входящих, пришлось отключить - соответственно искал без подсказок, вслепую.
Это сегодня я такой умный - пролазав по инету целый день в поисках инфы...
3 years ago
April 14 2009, 15:48:17 UTC 3 years ago
У меня вроде все в порядке, перезапустилась, проверилась...
Надо сказать, я по ссылкам вообще стараюсь не ходить, если в адресе не написано что-то мне понятное.
А спам в одноклассниках и даже в Аське сейчас стал настолько распространенным явлением, что я по тамошним ссылкам вообще практически не хожу.
Бедный Лёшка! Просидеть до половины пятого утра, в середине недели, утром вставать на работу!!! Ужас, бр-ррр. :((
April 14 2009, 17:41:48 UTC 3 years ago
А комп для меня - ну что-то вроде больного ребенка :-) Не могу его бросить, не оказав помощи...
3 years ago
April 14 2009, 17:02:23 UTC 3 years ago
April 14 2009, 17:42:29 UTC 3 years ago
April 14 2009, 18:18:44 UTC 3 years ago
April 14 2009, 20:14:28 UTC 3 years ago
Как говорится - и на старуху...
April 14 2009, 19:11:10 UTC 3 years ago
April 14 2009, 19:18:32 UTC 3 years ago
1. Не подскажешь ли конкретную ссылку, где утянуть этот LiveCD, конкретно который ты бы порекомендовал (ну, или любой из могущих быть рекомендованными, ты все-таки лучше разбираешься)
2. В статье еще написано про LiveUSB. Ну, про "флэшку", то есть. Это что ж за чудо такое? Что, нынче и "флэшки" можно грузиться? А это как? Тоже нормально? Или все же лучше диск нарезать. У тебя-то, как я понял, был запасной "винт" загрузочный, а этот ЛайвСиДи - он что, реально видит не только FAT32, но и NTFS?
3 years ago
3 years ago
Anonymous
3 years ago
3 years ago
3 years ago
3 years ago
5 months ago
4 months ago
3 years ago
3 years ago
3 years ago
April 14 2009, 19:33:07 UTC 3 years ago
Я правда не всё поняла, внука подпишу разобраться и провести работы по подстраховке.
April 14 2009, 20:12:12 UTC 3 years ago
3 years ago
April 15 2009, 04:16:46 UTC 3 years ago
April 15 2009, 07:52:55 UTC 3 years ago
Anonymous
April 16 2009, 14:38:52 UTC 3 years ago
к слову о фаерволах
сколько и пробовал фаерволов, добросовестного для себя не нашел. зато в поисках своих наткнулся на программку, которая зашивает те дыры, которые фаерволы даже не трогают..незнаю как и чем это объяснить.Алексей, попробуй. возможно понравится. я вообще не использую никакого фаервола, после того как делаю скан этой программой.
http://iobit.com/advancedwindowscareper.h
April 17 2009, 07:15:23 UTC 3 years ago
Re: к слову о фаерволах
Спасибо.Но все-таки очень желательно подписываться, особенно если Вы даете ссылки.
May 4 2009, 10:37:03 UTC 3 years ago
May 6 2009, 11:57:11 UTC 3 years ago
Ну, вот например.
Другое дело, что чем разбираться с этой утилитой - по-моему, проще найти готовые загрузочные диски, которые все это и так умеют.
3 years ago
Deleted comment
July 14 2009, 21:44:54 UTC 2 years ago
Anonymous
February 21 2010, 20:03:09 UTC 2 years ago
February 23 2010, 18:16:48 UTC 2 years ago
Nod32 выводить сообщения о не подлинной версии Windows не может - это исключено. То, что у вас на компе - вирус на 300%. А вот подхватить его Вы могли и скачивая Nod32, если Вы делали это не на сайте производителя, я на каком-нибудь "левом". Далее, очень большое число сайтов "левого" видео тоже заражено, ходить по ним следует с большой осторожностью.
Что делать?
1. Я не очень понял, работоспособна ли в итоге Ваша Windows. Если нет, если выходит сообщение с требованием выслать СМС на короткий номер - попробуйте с другого компа или мобильного выйти по ссылке http://www.drweb.com/unlocker/index
2. Попробуйте скачать и запустить бесплатные антивирусные сканеры, подобные тем, которые выпускает тот же Доктор Веб (http://www.freedrweb.com/cureit/),
3. Если простые меры не помогут - Вам придется вызвать специалиста, потому что дело непростое и надо как минимум иметь при себе антивирусный загрузочный диск, о котором я писал в своем посте выше. Этот же специалист даст Вам советы, как по возможности избежать повторного заражения.
Anonymous
2 years ago
Deleted comment
January 31 2011, 18:41:45 UTC 1 year ago
Re: знакомства для секса
Спам не приветствуетсяDeleted comment
February 4 2011, 22:23:37 UTC 1 year ago
Deleted comment
February 21 2011, 19:11:48 UTC 1 year ago
Deleted comment
March 8 2011, 14:39:41 UTC 1 year ago
Deleted comment
April 17 2011, 18:10:11 UTC 1 year ago