Настройка сервера Linux и Windows
ITShaman - Сайт для АЙТИшников!
"Машины должны работать. Люди должны думать."
(девиз компании IBM)
Новые видеоролики
Подпишись на новое видео сайта VideoPozitiv

Удаляем Winlock вручную или как разблокировать Windows

Удаляем Winlock вручную или как разблокировать Windows

В последнее время большое распространение получили так называемые вредоносные программы, которые "берутся неоткуда" и "блокируют Windows". Официальное название такого ПО - Trojan.Winlock.n, который к настоящему времени насчитывает несколько десятков версий.

Такого рода программы, проникая на компьютер, после перезагрузки блокируют доступ к рабочему столу Windows. Для разблокировки Windows предлагается отправить СМС, пополнить счет или какого-нибудь аккаунт платежного терминала.

Ни в коем случае не следует выполнять требования мошенников, так как этими действиями Вы спонсируете написание новых вирусов. Тем более избавится от этого вируса достаточно просто.

Как работает Winlock?


В основе работы любой версии Trojan.Winlock используются штатные средства операционной системы, которыми и организовывается "блокировка Windows".

Фактически алгоритм действия примерно такой:
  1. Скрипт Trojan.Winlock попадает на ваш компьютер при отключенном брандмауэре Windows 7. Способы попадания используются различные, начиная от клика по "лжебаннеру" и заканчивая установкой вируса самим пользователем, который может находится в "крякнутом" платном ПО. В основном Trojan.Winlock находится во временных директориях используемого браузера.
  2. Скрипт при активации подменят значения системного реестра. Чаще всего подменяется Shell-оболочка, по-умолчанию которой в Windows выступает Explorer. То есть вместо загрузки Explorer`а прописывается загрузка окошка с просьбой-вымогательством. При успешной "активации" это значение заменяется обратно на стандартный Explorer.
  3. После перезагрузки ОС Вы получаете окно с вымогательствами.

Как разблокировать Windows и удалить Winlock?


Чтобы избавится от баннера, который блокирует работу вашего компьютера можно воспользоваться:

  1. различными on-line сервисами антивирусных компаний, которые собирают данные, поступившие к ним от пользователей. Это самый простой способ, но "активировать" самые последние версии Trojan.Winlock им не под силу. Вот перечень web-сервисов: Вводите номер телефона вымогателя и получаете фразу разблокировки.
  2. воспользоваться инструментом системного администратора ERD Commander (145 Мб), который является LiveCD с операционной системой Windows, способной редактировать системный реестр установленной ОС.

Удаляем Winlock с помощью ERD Commander


Фактически требуется отредактировать 2 параметра системного реестра установленной ОС Windows и очистить временные файлы используемого Вами браузера. В большинстве случаев этих действий хватает для восстановления работы ОС Windows.

Разблокировка Windows с помощью ERD Commander:

  1. Загружаемся с LiveCD-диска ERD Commander`а. При загрузке ERD Commander`а появится окно подключения локальной сети.
    Нажимаем Skip, так как сеть нам не понадобится.

    В следующем окне выбираем ОС, с которой будет проводится дальнейшая работа

    и нажать Enter. Это окно нужно на случай, если используется несколько ОС на одном компьютере.

  2. Удаляем временные файлы ОС и используемого Вами браузера. Для этого воспользуемся ярлыком My Computer. Очистить необходимо директории:
    • C:\Windows\Temp
    • C:\Documents and Settings\логин\Local Settings\Temporary Internet Files
    • C:\Documents and Settings\логин\Local Settings\Application Data\Opera\Opera\cache
    • C:\Documents and Settings\логин\Local Settings\Application Data\Opera\Opera\cache
  3. Редактируем системный реестр Windows. Запускаем Start > Administrative Tools > Registry Editor:
    • изменить параметр Userinit (REG_SZ), который находится [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], на значение C:\WINDOWS\system32\userinit.exe
    • изменить параметр Shell (REG_SZ), который находится там же, на значение Explorer.exe
    Должно получится так:
  4. Перезагружаем компьютер и для надежности проверяем ОС бесплатным антивирусом, к примеру, этим.
Статья опубликована 07.09.2010 · Автор статьи: Mut@NT
Статья относится к windows, айтишник, антивирус, безопасность, скрипт, файловая система
Случайные 7 статей:
  1. Установка и настройка веб сервера XAMPP
  2. Как перенести ERD Commander на флешку?
  3. Безопасное извлечение флешки для Linux
  4. Как изменить фон в GRUB2?
  5. Скрытые возможности браузера или about:адреса для Opera
  6. Вызываем системный монитор по нажатию Ctrl+Alt+Delete
  7. Учет трафика сетевого интерфейса в Linux с помощью vnstat
Комментарии [62]
  1. SoLVeX #
    7 Сентябрь, 15:41

    еще есть
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs

  2. ezhevikin #
    7 Сентябрь, 18:48

    Винлонер может также сидеть в автозагрузке

  3. evdpavel #
    9 Сентябрь, 10:38

    Столкнулся с таким случаем, когда ERD Commander выпадал в BSOD, также как и в безопасном режиме.

  4. SoLVeX #
    11 Сентябрь, 21:14

    evdpavel: Столкнулся с таким случаем, когда ERD Commander выпадал в BSOD, также как и в безопасном режиме.

    вероятно нестандартные драйвера на HD

  5. Oleg #
    25 Сентябрь, 12:00

    Спасибо! Боролся с этим зверем некоторое время назад. Помимо него по машине бегало еще немало других. В итоге, пришлось руками разгонять все это.

  6. Александр #
    9 Октябрь, 17:54

    Я бы посоветовал вот эту программку http://unlock.nxt.ru ,быстро и без заморочек

  7. Алексей #
    11 Октябрь, 12:52

    Мне часто помогал hijackthis очень полезная програмулина

  8. Mut@NT #
    15 Октябрь, 09:07

    Алексей: Мне часто помогал hijackthis очень полезная програмулина

    Спасибо, за программу. Хорошая штука, только комп для этого должен загружаться.

  9. Алексей #
    16 Октябрь, 10:36

    Можно грузиться с Alkid Live Cd он подгружает виндовый реестр.

  10. Алексей #
    17 Октябрь, 16:12

    Можно грузиться с Alkid live CD/USB он подгружает виндовый реестр

  11. Mut@NT #
    18 Октябрь, 14:54

    Алексей: Можно грузиться с Alkid live CD/USB он подгружает виндовый реестр

    Можно и так :)

  12. alexmen13 #
    26 Ноябрь, 10:17

    C этим Winlock Я даже загрузиться не смог ни со свяких лайф cd ни с загрузочных антивирусников докторов веб,езетов, касперов, авир и только загрузочная панда смогла загрузиться и издохла на кнопке (сканировать ) :)) В безопасном режиме всё тоже было заблокированно,этот же банер с пидрилами. это что за хрень,даже захочеш винду переустановить не сможеш.???? Подбором кодов с сайта каспера удалил гадость и почистил систему. Гад сидел в автозагрузке и в папках админа и юзера.

  13. maks #
    1 Декабрь, 19:45

    Спасибо за инфу – попробую при случае

  14. Mut@NT #
    14 Декабрь, 05:38

    alexmen13: C этим Winlock Я даже загрузиться не смог ни со свяких лайф cd ни с загрузочных антивирусников докторов веб,езетов, касперов, авир и только загрузочная панда смогла загрузиться и издохла на кнопке (сканировать ) :)) В безопасном режиме всё тоже было заблокированно,этот же банер с пидрилами. это что за хрень,даже захочеш винду переустановить не сможеш.???? Подбором кодов с сайта каспера удалил гадость и почистил систему. Гад сидел в автозагрузке и в папках админа и юзера.

    Я думаю, тут Вы что-то не так делали, так как загрузку с LiveCD с помощью инструментов Windows заблокировать невозможно.
    bq.. maks: Спасибо за инфу – попробую при случае

    Пожалуйста.

  15. explorerSRM #
    22 Январь, 13:23

    Я делал так, вставил старый ВИНТ с winXP в системник, в BIOSе поставил 1-м на загрузку, перезагрузился и далее AVASTом (можно DRweb и пр.) который стоял на винте просканировал основной диск он определялся как D: четыре виря (Trojan.Winlock.2741)удалились ОКНО больше непоявлялось и далее осталось востановить систему лечашими прогами, устроняя последствия от этого виря. ВЫВОД – имейте на всякий случай ЗП ВИНТ с любой ОС лучше не менее ХР и нанём Антивирь с последней базой обновления плюс хорошая лечащая прога.

  16. Наталья #
    29 Январь, 16:13

    Люди, помогите пожалуйста. пишет ВНИМАНИЕ! Красными буквами. И просит пополнить счет МТС на 400 рублей на номер 89165177651

  17. Сергей #
    31 Январь, 12:32

    Александр: Я бы посоветовал вот эту программку http://unlock.nxt.ru ,быстро и без заморочек

    -Эта прога мне не помогла, при попытки сканирования, написала.. что то типо: “Тут мы бессильны :) “ ну не так конечно, но в общем ниче не смогла она сделать!

    Алексей: Мне часто помогал hijackthis очень полезная програмулина

    -А вот эта програмка помогла! Благо комп загрузился в безопасном режиме! (Были у меня компы, у которых Безопасный режим не загружался, после заражения… ) При сканировании, в списке нашел прогу, которая блокировала комп.. что то типо: xxx_Video!

    Вообще пробовал сначала удалить с помощью сайта Касперского,в бив там номер телефона злоумышленников, один раз он мне помог! Но не в этот раз! Предоставленные коды не подошли..

    Потом пошел на Nod сайт… там вообще ниче не предложили :(

    На сайте DrWeb, нашел у них на скринах, точно такой же банер как был у моего “больного” с подписью Trojan.Winlock.2741.. там предложили один код.. но он не помог.. :( уже отчаявшись и думая что придется сносить систему.. нашел этот сайт и как уже писал выше, прога мне помогла :)

    Сейчас копм заработал, сканируется антивирусом хозяина компа Nod32, (мне он честно говоря не нравится.., уже более пяти лет пользуюсь касперским и ни каких проблем.. но те кого я знаю, почему то его не любят..)

    В общем всем спасибо! А сайтик этот возьму на заметку :)

  18. махабат #
    4 Февраль, 06:58

    помогите пожалуйста у меня вирус в компьютере просит смс с текстом: 79095808685 на номер 3116 билайн,
    текст 600 на номер 84444 на мегафон
    оплата через терминал: 89095808326 на сумму 600 руб.

  19. ZORGROZ #
    7 Февраль, 11:14

    На практике удаление WinLoсk выглядит так:
    1. В BIOS ставим загрузку с CD
    2. Загружаем что-нибудь типа xp live usb или CD (кому что нравится,,,или комп что поддерживает)
    3. После запуска системы,берём прогу dr/web cureit (желательно свежую)и запускаем её.
    4. После того как она запустится останавливаем и делаем пунктик “выборочно проверить”,указываем диск С…..запускаем и ждём пока cureit найдёт все папочки содержащие WinLoсk… успешно их лечим!
    5. После 40-50минут ожидания и “убийства” троянов перегружаемся и о чудо лока нет! но и нет ничего на раб столе! Делаем откат системы на более раннюю дату….и всё в добрый путь userЫ продуктов дядюшки билла!
    P/S написал инструкцию для простых пользователей работает 1000%
    Возникнут вопросы пишите помогУ!

  20. xa@nm.ru #
    11 Февраль, 08:37

    Произошло это вот так. В браузере Опера всплыло сообщение очень-очень похоже на банер от Adobe. Все видели это банер много раз, с предложением обновить flash player. Я согласился обновить плеер и нажал ОК. ВСЁ. Через 2 секунды компьютер засох и в центре экрана появился требование перевести деньги на сотик. Номера телефона куда слать платные смс каждый раз выскакивали разные. 89653395016 89651229804 89653045441 89637565086 89653395016 89651229804 89653045441 89637565086
    Важно не потерять хладнокровие и не слать деньги . Никакой код не поможет.
    Как победить вымогателя и вернуть комп к жизни? Пароль подбирать бесполезно. Нужен самозапускаемый лазерный диск или флэш с антивирусом. Включаем комп и с самозапускаемого диска с антивирусом чистим зараженную машину, так долго как только хватит терпения. я чистил диск Ц без остановки 24 часа, постоянно крутясь и компа. Нашли и удалили 2 временных html файла. Дальше выключил комп. Стартанул уже с диска Ц , как обычно делал это много раз. Банера теперь не было. Но и рабочий стол на место не вернулся. Пришлось бороться за рабочий стол. Для этого запустил Диспетчер Задач клавишами кнтрл алт дел. Начал новую задачу. скомандовал regedit. Отредактировал реестр. Вот и все. Пишу вам это сообщение. СПАСИБО этому сайту

  21. Алексей #
    15 Февраль, 16:21

    На Win 7. При старте компа – F8. Выбираем восстановление системы, потом последнюю точку восстановления – ждем 5 минут. Вируса нет.

  22. ZORGROZ #
    16 Февраль, 05:26

    Да для Win 7 правильное решение! Но WINLOCK остался! Чистим используя dr/web cureit!

  23. Mut@NT #
    16 Февраль, 15:09

    Сергей: -Эта прога мне не помогла, при попытки сканирования, написала.. что то типо: “Тут мы бессильны :) “ ну не так конечно, но в общем ниче не смогла она сделать!

    Эта программа имеет несколько версий, которые подходят не ко всем версиям ОС. К примеру: 5.0 – WinXP, 6.0 – WinVista, а 6.5 – Win7

  24. Chemistscout #
    21 Февраль, 14:18

    Однажды помогло обычное восстановление системы, запущенное с диска с виндой! А в будущем, делайте бэкапы, к примеру Акронисом.

  25. Mut@NT #
    21 Февраль, 14:32

    Chemistscout: Однажды помогло обычное восстановление системы, запущенное с диска с виндой! А в будущем, делайте бэкапы, к примеру Акронисом.

    Проще не посещать сайты, которые могут передать баннер, меньше кликать на всплывающие окна и не работать наконец-то из под Администратора.
    Проблем будет меньше.
    А бекапы надо делать всегда. Все системные администраторы делятся на тех, кто уже делает бекапы и тех, кто еще не делает бекапы :)

  26. NimbleDick #
    23 Февраль, 00:24

    а руками удалять не?
    Утилиты от Марка Руссиновича + Анлокер + нормальные конечности = успех.
    ЗЫ:
    Руссиновские тулзы они многогранны, и не заточены под какую то конкретную задачу, + перезагружатся не надо.

  27. Mut@NT #
    23 Февраль, 11:16

    NimbleDick: а руками удалять не?
    Утилиты от Марка Руссиновича + Анлокер + нормальные конечности = успех.
    ЗЫ:
    Руссиновские тулзы они многогранны, и не заточены под какую то конкретную задачу, + перезагружатся не надо.

    А еще говорят, что Linux – это религия…

    P.S. без обид

  28. Salim #
    24 Февраль, 08:46

    Столкнулся сегодня с подобным трояном, долго мучился.
    Выход нашол такой:
    Грузимся с LiveCD, выполняем поиск на файлы созданные тем числом, когда появился вирус. Я искал *.exe. Файл лежал на рабочем столе. Удаляем его, перезагружаем комп, грузимся в обычном режиме, т.е. с жёсткого диска, появляется пустой экран, вызываем диспетчер задач, запускаем редактор реестра и редактируем нужные параметры, как описано выше, перезагружаем комп, всё.

  29. NickP #
    24 Февраль, 10:49

    Сегодня заблокировался комп и потребовал отправить 500 руб.
    на Билайновский номер. Воспользовался советами этой статьи
    http://itshaman.ru/articles/262/udalyaem-winlock-vruchnuyu-ili-kak-razblokirovat-windows. Только загрузился с системного
    диска в безопасном режиме с командной строкой.

  30. Mut@NT #
    24 Февраль, 13:57

    NickP: Сегодня заблокировался комп и потребовал отправить 500 руб.
    на Билайновский номер. Воспользовался советами этой статьи
    http://itshaman.ru/articles/262/udalyaem-winlock-vruchnuyu-ili-kak-razblokirovat-windows. Только загрузился с системного
    диска в безопасном режиме с командной строкой.

    Ну можно и так. Кстати, неплохое решение. ;)

  31. Иван #
    27 Февраль, 17:21

    Спасибо!

  32. gosha #
    28 Февраль, 02:36

    Народ, а где бы мне троян такой подцепить? Хочу висту на 2 компе убить)) и потом попробовать восстановить её.

  33. Mut@NT #
    28 Февраль, 04:42

    gosha: Народ, а где бы мне троян такой подцепить? Хочу висту на 2 компе убить)) и потом попробовать восстановить её.

    Загрузите реферат с расширением .exe :)

  34. gosha #
    28 Февраль, 05:48

    Дайте ссылки чтоль на какие-нить вредоносные сайты))
    Сколько лазил, пока ничего не подцепил)

  35. степан #
    9 Март, 21:21

    вот сайт короче не советую заходить!!! rezo.ucoz.ru вылез вирус синий банер… но на него я код нашел: 16342131

  36. Bems #
    17 Март, 05:28

    Ловил винлока, синенького такого. Код 16342131 не сработал, видимо новый клон. Выручило следующее:

    1. Загрузил винду XP в безопасном режиме с ПОДДЕРЖКОЙ КОМАНДНОЙ СТРОКИ.

    2. В окошке вызвал Explorer – выскочил проводник, вытер из папки “Рабочий стол” странный exe файл с длинющим именем длиной ~450 кб.

    3. Затем заргузил Regedit и почистил реестр:

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], изменил параметр Shell (REG_SZ) на значение Explorer.exe

    3. Перегрузил – всё ОК!

  37. kpp68 #
    29 Март, 12:02

    2Bems Спасибо, помогло. Та же проблема была.

  38. Rezo #
    12 Апрель, 19:21

    Нет никого вируса, ты что степан беленов объелся?

  39. gray26 #
    15 Апрель, 13:46

    друзья мои нет проще ничего…. LiveCD… Тотал Коммандер… сортировка и фильтр панели на момент заражения или от роду не
    более суток… оп-ля и “он” как на ладони… как правило
    расширение *.pif убиваем и ресетим машину… потом смотрим на
    ошибки и невозможности сыскать убитый файл.. регедит Вам в руки….

    из-за враждебности среды я оброс танком

  40. Константин #
    19 Апрель, 16:28

    я обычно захожу в безопасном режиме с поддержкой командной строки. Ввожу explorer.exe . потом делаю поиск .exe файлов за последние сутки. потом по времени создания или по названию нахожу зверя. по названию ЕХЕшного файла ищу остальные, убиваю их и восстанавливаю реестр прогой AVZ. перезагружаю и все.

  41. Соня(11 лет) #
    22 Апрель, 00:31

    Всем привет!Мне 11 лет!Совсем недавно опять столкнулась с винлоком.Он у меня был уже 3 раза.первые 2 раза вызывали програмиста.один раз ему как то удалось убрать винлок с экрана.но в компе он серовно где то был.что можно было опять его подхватить.2 раз мы переустанавливали винду.а 3 раз (вчера) я делала всё сама.сначала я переустановила комп.и у меня окно стало совсем маленьким.ну если на него нажать то оно опять становилась на весь экран.потом заходите на этот сайт и пишите на какой номер и с каким текстом вам предлагают отправить смс.http://www.drweb.com/unlocker/index/ ! так.потом пишем в винлок код разблакировки.винлок начнет виснеть.потом вам вылезеть окно где написано что данная програмаа не отвечает .в этом окне вам вылезит название винлока вы его перепишите.потом нажмите закрыть программу.в поиске(в компе) введите название винлока и найдите его.потом удалите.и удалите из корзины!всё.перезагружаем комп и всё!

  42. Mut@NT #
    22 Апрель, 02:58

    Соня(11 лет): Всем привет!Мне 11 лет!Совсем недавно опять столкнулась с винлоком.Он у меня был уже 3 раза.первые 2 раза вызывали програмиста.один раз ему как то удалось убрать винлок с экрана.но в компе он серовно где то был.что можно было опять его подхватить.2 раз мы переустанавливали винду.а 3 раз (вчера) я делала всё сама.сначала я переустановила комп.и у меня окно стало совсем маленьким.ну если на него нажать то оно опять становилась на весь экран.потом заходите на этот сайт и пишите на какой номер и с каким текстом вам предлагают отправить смс.http://www.drweb.com/unlocker/index/ ! так.потом пишем в винлок код разблакировки.винлок начнет виснеть.потом вам вылезеть окно где написано что данная програмаа не отвечает .в этом окне вам вылезит название винлока вы его перепишите.потом нажмите закрыть программу.в поиске(в компе) введите название винлока и найдите его.потом удалите.и удалите из корзины!всё.перезагружаем комп и всё!

    Я очень рад Соня, что Вы все самостоятельно сделали. Без помощи программиста

  43. Студент #
    2 Май, 05:19

    Обязательно ли скачивать EDR COMMANDER или можно обойтись Total Commander ?

  44. Mut@NT #
    5 Май, 06:32

    Студент: Обязательно ли скачивать EDR COMMANDER или можно обойтись Total Commander?

    Если Вы сможете удалить все что нужно с помощью Total Commander, то ERD COMMANDER скачивать не нужно

  45. Andy #
    16 Май, 20:55

    Теперешний винлокер не только меняет ключи shell и userinit, а ещё и меняет userinit.exe и taskmgr.exe в system32 на себя. Сам хранится в разных местах, чаще всего AllUsers\Application Data.
    Предотвратить заражение можно, только если не работать под администратором.

  46. Andy #
    16 Май, 21:01

    Во. Определил и версию. Trojan.Winlock.3300. Кроме того пишет свои копии (userinit.exe и taskmgr.exe) в dllcache. Куда он девает оригинальные userinit.exe и taskmgr.exe не нашёл. Пришлось копировать с др. компа. Но если включено восстановление системы, то можно просто откатиться.

  47. Ivan #
    17 Май, 07:12

    Andy, а никуда он их не девает :)
    я вчера тоже с этой версией успешно поборолся в XP. Правда, т.к. я давно ничего не админю, то путь мой к окончательному успеху, наверное, был не совсем стандартен:
    загрузился с какого-то live-cd реаниматора, предварительно вставив флешку с записанным на нее распакованным cireit-ом.
    Отлечился в под LiveCD:
    Вирус был как щас помню в
    /windows/system32
    /windows/system32/dllcache
    /temp
    /application data
    /program files/opera
    ну и, возможно, еще где-то
    самая неприятная утрата была связана с потерей оригинального диспетчера задач, т.е. taskmgr.exe (userinit.exe кур-ит к моему удивлению вылечил), из-за чего я никак не мог с ходу сообразить, как же выйти на реестр, увидев в отлеченной винде синий экран вместо рабочего стола.
    Рассказываю простой способ, который поможет в этом случае:
    Т.е. explorer не запущен из-за измененного в реестре ключа, а диспетчера задач после лечения не осталось, то помогает следующее:
    Win+U запускает ‘Utility Manager’ (экранная лупа или что-то типа того)
    Там можно нажать кнопку ‘Help’, затем Options -> Home, и перейти по ссылке ‘Help and Support’
    Здесь уже открываются достаточно большие возможности для запуска того, что осталось :) в т.ч. и редактора реестра, например, через настройку системы:
    -> Use Tools to view your computer information and diagnose problems
    -> System Configuration Utility
    -> Open System Configuration Utility
    -> Вкладка Tools -> Registry Editor -> Launch

  48. Dim #
    3 Июнь, 16:28

    При включении компа появляется текст с требованием штрафа 500р на номер Билайн.Коды с др. Вэба не помогли,Каспер ответил, что изучает. Я-то включу, то выключу комп. Ну и доигрался! При запуске винт погудит-отключится и так бесконечно, монитор даже и не включается.Можно вернуть комп к жизни? Спасибо.

  49. Mut@NT #
    7 Июнь, 02:06

    Dim: При включении компа появляется текст с требованием штрафа 500р на номер Билайн.Коды с др. Вэба не помогли,Каспер ответил, что изучает. Я-то включу, то выключу комп. Ну и доигрался! При запуске винт погудит-отключится и так бесконечно, монитор даже и не включается.Можно вернуть комп к жизни? Спасибо.

    Можно, изучайте статью

  50. марина #
    29 Июнь, 08:33

    у меня синий банер требует 400 р на номер мтс через терминал.касперский пишет,что кодов разблокировки не предусмотрена,в безопасном режиме тот же банер.что делать?live cD скачивать где то надо,а я сижу с телефона((

  51. Denis #
    10 Июль, 07:47

    Я все таки разблокировал свой комп благодаря данным рекомендациям. Спасибо автору. А все началось с того, что решил поменять Нортон антивирус на Нод32, так как подписка закончилась на Нортон, а продление можно было оплачивать только по кредитной карте. На третий день после установки Нод32 комп заблокировался (синий банер требует 500 р на номер мтс через терминал). Боролся с этой напастью 3 дня. Чего только не пробовал. И Касперский, и Доктор Веб..ничего не помогло. Удалил гада с помощью ERD Commander (сначала удалил временные файлы, а потом отредактировал системный реестр). Установил старый добрый Нортон антивирус, оплатил продление и не знаю никаких проблем с тех пор.

  52. Девушка #
    11 Февраль, 20:42

    помогите убрать баннер,с касперского никаких кодов нет,я девушка и с компом на “вы” не могли бы вы по обывательски по порядку рассказать что сделать,в инструкции касперского не могу разобраться-слишком много всего

  53. Алекс #
    17 Февраль, 09:34

    у меня такаяже проблема, но у меня стоит интернет секюрити и она кабы прикрывает этот банер своей програмой(надо сиволишь подождать некоторое время).. как программа закроет банер я сразу вызываю диспечер задач и там нажимаю Новая задача и ввожу explorer мне выдвигается рабочий стол с рабочим интернетом и шарю как можно удалить этот банер без помощи программ… но найти не могу….(((
    помагите плизз!!!

  54. inohodec #
    3 Март, 13:32

    Читаю и улыбаюсь ))) Ну есть же инструмент от касперского http://support.kaspersky.ru/viruses/solutions?qid=208642240 вот только на сайте пропал загрузочный образ именно KWU_1.0.3.iso а вместо него обычный Rescue Disk. Советую грузиться в текстовом режиме, сначала использовать именно unloker а после просканить Boot сектор (MBR). После старта системы обязательно проверить либо Emsisoft Emergency Kit, либо Hitman Pro или Malwere bite Antimalware (ну лучше они чем cureIt – ы и касперские с нодами). А вообще нех сидеть под админами либо хотя бы защиту ставьте нормальную (обязательно с толковым HIPS-ом, сразу скажу что это не про нод)))всеми обожаемый ) Та же бесплатная авира или авг в связке с тем же Online Armor Free или Comodo fierwall защитит практически от любых угроз (если голова хоть чуток работает)!!!

  55. inon #
    28 Март, 08:41

    …проще всего сделать востановление системы, средствами windows, с последней контрольной точки. помогает 95%

  56. Mut@Nt #
    31 Март, 13:14

    inohodec : Читаю и улыбаюсь ))) Ну есть же инструмент от касперского

    inon: …проще всего сделать востановление системы, средствами windows, с последней контрольной точки. помогает 95%

    В статье показан универсальный способ, который не является самым простым. Можно в некоторых случаях и Касперским вылечить, и восстановить Windows, но это помогает не всегда.

  57. Oleg #
    2 Апрель, 14:31

    Ходил по интеру подхватил троян система не запускается открывается окно, где пришет – перечислить деньги 480гр. указывает номер счёта номер похож на мобильный,но пишет,что это кошелёк(QIWI 380684665090)
    HELP!!!

  58. Игорь #
    2 Апрель, 16:12

    Такая же проблема!Тот же номер QIWI !Код разблокировки от ДрВеб 55554444 НЕ ПОДХОДИТ!SOS!!!

  59. Oleg #
    3 Апрель, 09:25

    Удаление вируса-вымогателя и исправление загрузочной записи с помощью AntiWinLocker LiveCD

    В этой инструкции рассматривается возможность удаления Trojan.Winlock смс-вирусов, блокирующих загрузку windows, и описывается способ исправления загрузочной записи с помощью AntiWinLocker LiveCD.

    1. Скачиваем образ AntiWinLockerLiveCD.iso — 145 Mb.;
    http://virus-free.ru/upload/tools/AntiWinLockerLiveCD.iso

    2. Записываем образ на CD/DVD диск или на флешку;
    3. Настраиваем BIOS — выставляем закрузку с CD/DVD, если вы записали образ на диск. В случае если вы записали образ на флешку — выберете загрузку с USB-flash drive;
    4. Перезагружаем компьютер, во время загрузки нажимаем любую клавишу когда появится сообщение «Press any key to boot from CD»;

    5. В главном меню «AntiWinLocker LiveCD», нажимаем кнопку «СТАРТ»:
    6. В окне «AntiWinLocker LiveCD» нажимаем кнопку «Вручную»:

    7. В окне «Ручной режим» -> вкладка «Подключение к системе» -> в группе «выбор системы», в выпадающем меню выбираем диск на который у Вас установлена операционная и нажимаем кнопку «Загрузить»:

    8. Если под кнопкой «Загрузить», в текстовых окнах появился красный текст необходимо исправить изменённые вирусом параметры реестра. Для этого нажимаем сначала кнопку «По умолчанию», потом «Сохранить»:

    9. Далее в окне «Ручной режим» переходим на вкладку «Инструменты и файлы» -> В зависимости от установленной операционной системы, нажимаем внизу формы большую кнопку «Восстановить загрузочный сектор Windows XP на диске С:» или «Восстановить загрузочный сектор Windows Vista — 7 на диске С:»;

    10. После исправления загрузочного сектора, кликаем надпись «Для выхода выгрузите все кусты реестра…Нажмите здесь…»;

    11. В окне «Ручной режим» внизу формы кликните надпись «Для выхода нажмите здесь…» -> кнопка «Выход» -> кнопка «Закрыть».
    У меня получилось.

  60. Oleg #
    3 Апрель, 09:34

    Oleg: Ходил по интеру подхватил троян система не запускается открывается окно, где пришет – перечислить деньги 480гр. указывает номер счёта номер похож на мобильный,но пишет,что это кошелёк(QIWI 380684665090)
    HELP!!!

    Удаление вируса-вымогателя и исправление загрузочной записи с помощью AntiWinLocker LiveCD
    В этой инструкции рассматривается возможность удаления Trojan.Winlock смс-вирусов, блокирующих загрузку windows, и описывается способ исправления загрузочной записи с помощью AntiWinLocker LiveCD.

    1. Скачиваем образ AntiWinLockerLiveCD.iso — 145 Mb.;
    http://virus-free.ru/upload/tools/AntiWinLockerLiveCD.iso

    2. Записываем образ на CD/DVD диск или на флешку;
    3. Настраиваем BIOS — выставляем закрузку с CD/DVD, если вы записали образ на диск. В случае если вы записали образ на флешку — выберете загрузку с USB-flash drive;
    4. Перезагружаем компьютер, во время загрузки нажимаем любую клавишу когда появится сообщение «Press any key to boot from CD»;

    5. В главном меню «AntiWinLocker LiveCD», нажимаем кнопку «СТАРТ»:
    6. В окне «AntiWinLocker LiveCD» нажимаем кнопку «Вручную»:

    7. В окне «Ручной режим» -> вкладка «Подключение к системе» -> в группе «выбор системы», в выпадающем меню выбираем диск на который у Вас установлена операционная и нажимаем кнопку «Загрузить»:

    8. Если под кнопкой «Загрузить», в текстовых окнах появился красный текст необходимо исправить изменённые вирусом параметры реестра. Для этого нажимаем сначала кнопку «По умолчанию», потом «Сохранить»:

    9. Далее в окне «Ручной режим» переходим на вкладку «Инструменты и файлы» -> В зависимости от установленной операционной системы, нажимаем внизу формы большую кнопку «Восстановить загрузочный сектор Windows XP на диске С:» или «Восстановить загрузочный сектор Windows Vista — 7 на диске С:»;

    10. После исправления загрузочного сектора, кликаем надпись «Для выхода выгрузите все кусты реестра…Нажмите здесь…»;

    11. В окне «Ручной режим» внизу формы кликните надпись «Для выхода нажмите здесь…» -> кнопка «Выход» -> кнопка «Закрыть».
    У меня получилось.

  61. Артем #
    8 Апрель, 15:14

    Статья правильная, НО!!!!
    Забыли что часто происходит замена userinit.exe самим вирусом!!!
    и еще taskman.exe (диспечер задач). Причем копия этих вирусов под теми же именами лежат в папке dllcache в system32.
    Очень редко попадали и сам explorer.exe.
    Поэтому правим в реестре как описано в статье, далее смотрим на файлы:
    explorer.exe, userinit.exe и taskman.exe (видимо хитро придумали запускать тот же троян тремя кнопками))))
    если они не “они”, то нужно восстановить их из Винды другой, или с установочным диском Винды в командной строке expand userinit.ex_ userinit.exe и др. положить все на свои места sustem32 и dllcache…
    Это для ХР,а для 7 – описано выше…
    Главное смотрите – если загружается в графический режим – значит в реестре “сидит”, если сразу в текстовом – значит в загрузочном секторе.
    Удачи всем!

  62. Яна #
    6 Май, 06:35

    Так,люди тоже баннер вышел,почистила реестр,подправив файлы юзернит и шел.Стал видеть рабочий стол,но баннер остался,причем курсор не выходит за пределы баннера,не знаю что делать =(

Имя (обязательное поле)
e-mail (обязательное поле) Сайт
Текст комментария:
IT-новости
Популярное
Облако тегов
Рейтинг@Mail.ru
При цитировании документа активная ссылка на сайт обязательна.
Администрирование и настройка серверов, рабочих станций на базе ОС Linux и Windows. www.itshaman.ru - Настройка Linux и Windows © 2009 - 2012