Настройка сервера Linux и Windows
ITShaman - Сайт для АЙТИшников!
"Машины должны работать. Люди должны думать."
(девиз компании IBM)

Удаляем Winlock вручную или как разблокировать Windows

Удаляем Winlock вручную или как разблокировать Windows

В последнее время большое распространение получили так называемые вредоносные программы, которые "берутся неоткуда" и "блокируют Windows". Официальное название такого ПО - Trojan.Winlock.n, который к настоящему времени насчитывает несколько десятков версий.

Такого рода программы, проникая на компьютер, после перезагрузки блокируют доступ к рабочему столу Windows. Для разблокировки Windows предлагается отправить СМС, пополнить счет или какого-нибудь аккаунт платежного терминала.

Ни в коем случае не следует выполнять требования мошенников, так как этими действиями Вы спонсируете написание новых вирусов. Тем более избавится от этого вируса достаточно просто.

Как работает Winlock?


В основе работы любой версии Trojan.Winlock используются штатные средства операционной системы, которыми и организовывается "блокировка Windows".

Фактически алгоритм действия примерно такой:
  1. Скрипт Trojan.Winlock попадает на ваш компьютер при отключенном брандмауэре Windows 7. Способы попадания используются различные, начиная от клика по "лжебаннеру" и заканчивая установкой вируса самим пользователем, который может находится в "крякнутом" платном ПО. В основном Trojan.Winlock находится во временных директориях используемого браузера.
  2. Скрипт при активации подменят значения системного реестра. Чаще всего подменяется Shell-оболочка, по-умолчанию которой в Windows выступает Explorer. То есть вместо загрузки Explorer`а прописывается загрузка окошка с просьбой-вымогательством. При успешной "активации" это значение заменяется обратно на стандартный Explorer.
  3. После перезагрузки ОС Вы получаете окно с вымогательствами.

Как разблокировать Windows и удалить Winlock?


Чтобы избавится от баннера, который блокирует работу вашего компьютера можно воспользоваться:

  1. различными on-line сервисами антивирусных компаний, которые собирают данные, поступившие к ним от пользователей. Это самый простой способ, но "активировать" самые последние версии Trojan.Winlock им не под силу. Вот перечень web-сервисов: Вводите номер телефона вымогателя и получаете фразу разблокировки.
  2. воспользоваться инструментом системного администратора ERD Commander (145 Мб), который является LiveCD с операционной системой Windows, способной редактировать системный реестр установленной ОС.

Удаляем Winlock с помощью ERD Commander


Фактически требуется отредактировать 2 параметра системного реестра установленной ОС Windows и очистить временные файлы используемого Вами браузера. В большинстве случаев этих действий хватает для восстановления работы ОС Windows.

Разблокировка Windows с помощью ERD Commander:

  1. Загружаемся с LiveCD-диска ERD Commander`а. При загрузке ERD Commander`а появится окно подключения локальной сети.
    Нажимаем Skip, так как сеть нам не понадобится.

    В следующем окне выбираем ОС, с которой будет проводится дальнейшая работа

    и нажать Enter. Это окно нужно на случай, если используется несколько ОС на одном компьютере.

  2. Удаляем временные файлы ОС и используемого Вами браузера. Для этого воспользуемся ярлыком My Computer. Очистить необходимо директории:
    • C:\Windows\Temp
    • C:\Documents and Settings\логин\Local Settings\Temporary Internet Files
    • C:\Documents and Settings\логин\Local Settings\Application Data\Opera\Opera\cache
    • C:\Documents and Settings\логин\Local Settings\Application Data\Opera\Opera\cache
  3. Редактируем системный реестр Windows. Запускаем Start > Administrative Tools > Registry Editor:
    • изменить параметр Userinit (REG_SZ), который находится [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], на значение C:\WINDOWS\system32\userinit.exe
    • изменить параметр Shell (REG_SZ), который находится там же, на значение Explorer.exe
    Должно получится так:
  4. Перезагружаем компьютер и для надежности проверяем ОС бесплатным антивирусом, к примеру, этим.
Статья опубликована 07.09.2010 · Автор статьи: Зюзгин Иван
Статья относится к windows, безопасность, файловая система, антивирус, скрипт, айтишник
Случайные 7 статей:
  1. Изменение цвета стандартных уведомлений Ubuntu с помощью Notifyosdconfig
  2. Проблемы при работе с Virtualbox
  3. Как изменить фон в GRUB2?
  4. Список радиостанций для Rhythmbox
  5. Настройка печати в терминальных сессиях сервера 2008 и выше с компьютеров Windows XP
  6. Драйвера на видеокарты Nvidia, Radeon, Intel и VIA Chrome в Linux Ubuntu
  7. Простая установка LAMP сервера (Apache+PHP+MySQL) на Linux Ubuntu
Комментарии [94]
  1. SoLVeX #
    7 сентября, 19:41

    еще есть
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs

  2. ezhevikin #
    7 сентября, 22:48

    Винлонер может также сидеть в автозагрузке

  3. evdpavel #
    9 сентября, 14:38

    Столкнулся с таким случаем, когда ERD Commander выпадал в BSOD, также как и в безопасном режиме.

  4. SoLVeX #
    12 сентября, 01:14

    evdpavel: Столкнулся с таким случаем, когда ERD Commander выпадал в BSOD, также как и в безопасном режиме.

    вероятно нестандартные драйвера на HD

  5. Oleg #
    25 сентября, 16:00

    Спасибо! Боролся с этим зверем некоторое время назад. Помимо него по машине бегало еще немало других. В итоге, пришлось руками разгонять все это.

  6. Александр #
    9 октября, 21:54

    Я бы посоветовал вот эту программку http://unlock.nxt.ru ,быстро и без заморочек

  7. Алексей #
    11 октября, 16:52

    Мне часто помогал hijackthis очень полезная програмулина

  8. Mut@NT #
    15 октября, 13:07

    Алексей: Мне часто помогал hijackthis очень полезная програмулина

    Спасибо, за программу. Хорошая штука, только комп для этого должен загружаться.

  9. Алексей #
    16 октября, 14:36

    Можно грузиться с Alkid Live Cd он подгружает виндовый реестр.

  10. Алексей #
    17 октября, 20:12

    Можно грузиться с Alkid live CD/USB он подгружает виндовый реестр

  11. Mut@NT #
    18 октября, 18:54

    Алексей: Можно грузиться с Alkid live CD/USB он подгружает виндовый реестр

    Можно и так :)

  12. alexmen13 #
    26 ноября, 13:17

    C этим Winlock Я даже загрузиться не смог ни со свяких лайф cd ни с загрузочных антивирусников докторов веб,езетов, касперов, авир и только загрузочная панда смогла загрузиться и издохла на кнопке (сканировать ) :)) В безопасном режиме всё тоже было заблокированно,этот же банер с пидрилами. это что за хрень,даже захочеш винду переустановить не сможеш.???? Подбором кодов с сайта каспера удалил гадость и почистил систему. Гад сидел в автозагрузке и в папках админа и юзера.

  13. maks #
    1 декабря, 22:45

    Спасибо за инфу – попробую при случае

  14. Mut@NT #
    14 декабря, 08:38

    alexmen13: C этим Winlock Я даже загрузиться не смог ни со свяких лайф cd ни с загрузочных антивирусников докторов веб,езетов, касперов, авир и только загрузочная панда смогла загрузиться и издохла на кнопке (сканировать ) :)) В безопасном режиме всё тоже было заблокированно,этот же банер с пидрилами. это что за хрень,даже захочеш винду переустановить не сможеш.???? Подбором кодов с сайта каспера удалил гадость и почистил систему. Гад сидел в автозагрузке и в папках админа и юзера.

    Я думаю, тут Вы что-то не так делали, так как загрузку с LiveCD с помощью инструментов Windows заблокировать невозможно.
    bq.. maks: Спасибо за инфу – попробую при случае

    Пожалуйста.

  15. explorerSRM #
    22 января, 16:23

    Я делал так, вставил старый ВИНТ с winXP в системник, в BIOSе поставил 1-м на загрузку, перезагрузился и далее AVASTом (можно DRweb и пр.) который стоял на винте просканировал основной диск он определялся как D: четыре виря (Trojan.Winlock.2741)удалились ОКНО больше непоявлялось и далее осталось востановить систему лечашими прогами, устроняя последствия от этого виря. ВЫВОД – имейте на всякий случай ЗП ВИНТ с любой ОС лучше не менее ХР и нанём Антивирь с последней базой обновления плюс хорошая лечащая прога.

  16. Наталья #
    29 января, 19:13

    Люди, помогите пожалуйста. пишет ВНИМАНИЕ! Красными буквами. И просит пополнить счет МТС на 400 рублей на номер 89165177651

  17. Сергей #
    31 января, 15:32

    Александр: Я бы посоветовал вот эту программку http://unlock.nxt.ru ,быстро и без заморочек

    -Эта прога мне не помогла, при попытки сканирования, написала.. что то типо: “Тут мы бессильны :) “ ну не так конечно, но в общем ниче не смогла она сделать!

    Алексей: Мне часто помогал hijackthis очень полезная програмулина

    -А вот эта програмка помогла! Благо комп загрузился в безопасном режиме! (Были у меня компы, у которых Безопасный режим не загружался, после заражения… ) При сканировании, в списке нашел прогу, которая блокировала комп.. что то типо: xxx_Video!

    Вообще пробовал сначала удалить с помощью сайта Касперского,в бив там номер телефона злоумышленников, один раз он мне помог! Но не в этот раз! Предоставленные коды не подошли..

    Потом пошел на Nod сайт… там вообще ниче не предложили :(

    На сайте DrWeb, нашел у них на скринах, точно такой же банер как был у моего “больного” с подписью Trojan.Winlock.2741.. там предложили один код.. но он не помог.. :( уже отчаявшись и думая что придется сносить систему.. нашел этот сайт и как уже писал выше, прога мне помогла :)

    Сейчас копм заработал, сканируется антивирусом хозяина компа Nod32, (мне он честно говоря не нравится.., уже более пяти лет пользуюсь касперским и ни каких проблем.. но те кого я знаю, почему то его не любят..)

    В общем всем спасибо! А сайтик этот возьму на заметку :)

  18. махабат #
    4 февраля, 09:58

    помогите пожалуйста у меня вирус в компьютере просит смс с текстом: 79095808685 на номер 3116 билайн,
    текст 600 на номер 84444 на мегафон
    оплата через терминал: 89095808326 на сумму 600 руб.

  19. ZORGROZ #
    7 февраля, 14:14

    На практике удаление WinLoсk выглядит так:
    1. В BIOS ставим загрузку с CD
    2. Загружаем что-нибудь типа xp live usb или CD (кому что нравится,,,или комп что поддерживает)
    3. После запуска системы,берём прогу dr/web cureit (желательно свежую)и запускаем её.
    4. После того как она запустится останавливаем и делаем пунктик “выборочно проверить”,указываем диск С…..запускаем и ждём пока cureit найдёт все папочки содержащие WinLoсk… успешно их лечим!
    5. После 40-50минут ожидания и “убийства” троянов перегружаемся и о чудо лока нет! но и нет ничего на раб столе! Делаем откат системы на более раннюю дату….и всё в добрый путь userЫ продуктов дядюшки билла!
    P/S написал инструкцию для простых пользователей работает 1000%
    Возникнут вопросы пишите помогУ!

  20. xa@nm.ru #
    11 февраля, 11:37

    Произошло это вот так. В браузере Опера всплыло сообщение очень-очень похоже на банер от Adobe. Все видели это банер много раз, с предложением обновить flash player. Я согласился обновить плеер и нажал ОК. ВСЁ. Через 2 секунды компьютер засох и в центре экрана появился требование перевести деньги на сотик. Номера телефона куда слать платные смс каждый раз выскакивали разные. 89653395016 89651229804 89653045441 89637565086 89653395016 89651229804 89653045441 89637565086
    Важно не потерять хладнокровие и не слать деньги . Никакой код не поможет.
    Как победить вымогателя и вернуть комп к жизни? Пароль подбирать бесполезно. Нужен самозапускаемый лазерный диск или флэш с антивирусом. Включаем комп и с самозапускаемого диска с антивирусом чистим зараженную машину, так долго как только хватит терпения. я чистил диск Ц без остановки 24 часа, постоянно крутясь и компа. Нашли и удалили 2 временных html файла. Дальше выключил комп. Стартанул уже с диска Ц , как обычно делал это много раз. Банера теперь не было. Но и рабочий стол на место не вернулся. Пришлось бороться за рабочий стол. Для этого запустил Диспетчер Задач клавишами кнтрл алт дел. Начал новую задачу. скомандовал regedit. Отредактировал реестр. Вот и все. Пишу вам это сообщение. СПАСИБО этому сайту

  21. Алексей #
    15 февраля, 19:21

    На Win 7. При старте компа – F8. Выбираем восстановление системы, потом последнюю точку восстановления – ждем 5 минут. Вируса нет.

  22. ZORGROZ #
    16 февраля, 08:26

    Да для Win 7 правильное решение! Но WINLOCK остался! Чистим используя dr/web cureit!

  23. Mut@NT #
    16 февраля, 18:09

    Сергей: -Эта прога мне не помогла, при попытки сканирования, написала.. что то типо: “Тут мы бессильны :) “ ну не так конечно, но в общем ниче не смогла она сделать!

    Эта программа имеет несколько версий, которые подходят не ко всем версиям ОС. К примеру: 5.0 – WinXP, 6.0 – WinVista, а 6.5 – Win7

  24. Chemistscout #
    21 февраля, 17:18

    Однажды помогло обычное восстановление системы, запущенное с диска с виндой! А в будущем, делайте бэкапы, к примеру Акронисом.

  25. Mut@NT #
    21 февраля, 17:32

    Chemistscout: Однажды помогло обычное восстановление системы, запущенное с диска с виндой! А в будущем, делайте бэкапы, к примеру Акронисом.

    Проще не посещать сайты, которые могут передать баннер, меньше кликать на всплывающие окна и не работать наконец-то из под Администратора.
    Проблем будет меньше.
    А бекапы надо делать всегда. Все системные администраторы делятся на тех, кто уже делает бекапы и тех, кто еще не делает бекапы :)

  26. NimbleDick #
    23 февраля, 03:24

    а руками удалять не?
    Утилиты от Марка Руссиновича + Анлокер + нормальные конечности = успех.
    ЗЫ:
    Руссиновские тулзы они многогранны, и не заточены под какую то конкретную задачу, + перезагружатся не надо.

  27. Mut@NT #
    23 февраля, 14:16

    NimbleDick: а руками удалять не?
    Утилиты от Марка Руссиновича + Анлокер + нормальные конечности = успех.
    ЗЫ:
    Руссиновские тулзы они многогранны, и не заточены под какую то конкретную задачу, + перезагружатся не надо.

    А еще говорят, что Linux – это религия…

    P.S. без обид

  28. Salim #
    24 февраля, 11:46

    Столкнулся сегодня с подобным трояном, долго мучился.
    Выход нашол такой:
    Грузимся с LiveCD, выполняем поиск на файлы созданные тем числом, когда появился вирус. Я искал *.exe. Файл лежал на рабочем столе. Удаляем его, перезагружаем комп, грузимся в обычном режиме, т.е. с жёсткого диска, появляется пустой экран, вызываем диспетчер задач, запускаем редактор реестра и редактируем нужные параметры, как описано выше, перезагружаем комп, всё.

  29. NickP #
    24 февраля, 13:49

    Сегодня заблокировался комп и потребовал отправить 500 руб.
    на Билайновский номер. Воспользовался советами этой статьи
    http://itshaman.ru/articles/262/udalyaem-winlock-vruchnuyu-ili-kak-razblokirovat-windows. Только загрузился с системного
    диска в безопасном режиме с командной строкой.

  30. Mut@NT #
    24 февраля, 16:57

    NickP: Сегодня заблокировался комп и потребовал отправить 500 руб.
    на Билайновский номер. Воспользовался советами этой статьи
    http://itshaman.ru/articles/262/udalyaem-winlock-vruchnuyu-ili-kak-razblokirovat-windows. Только загрузился с системного
    диска в безопасном режиме с командной строкой.

    Ну можно и так. Кстати, неплохое решение. ;)

  31. Иван #
    27 февраля, 20:21

    Спасибо!

  32. gosha #
    28 февраля, 05:36

    Народ, а где бы мне троян такой подцепить? Хочу висту на 2 компе убить)) и потом попробовать восстановить её.

  33. Mut@NT #
    28 февраля, 07:42

    gosha: Народ, а где бы мне троян такой подцепить? Хочу висту на 2 компе убить)) и потом попробовать восстановить её.

    Загрузите реферат с расширением .exe :)

  34. gosha #
    28 февраля, 08:48

    Дайте ссылки чтоль на какие-нить вредоносные сайты))
    Сколько лазил, пока ничего не подцепил)

  35. степан #
    10 марта, 00:21

    вот сайт короче не советую заходить!!! rezo.ucoz.ru вылез вирус синий банер… но на него я код нашел: 16342131

  36. Bems #
    17 марта, 08:28

    Ловил винлока, синенького такого. Код 16342131 не сработал, видимо новый клон. Выручило следующее:

    1. Загрузил винду XP в безопасном режиме с ПОДДЕРЖКОЙ КОМАНДНОЙ СТРОКИ.

    2. В окошке вызвал Explorer – выскочил проводник, вытер из папки “Рабочий стол” странный exe файл с длинющим именем длиной ~450 кб.

    3. Затем заргузил Regedit и почистил реестр:

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon], изменил параметр Shell (REG_SZ) на значение Explorer.exe

    3. Перегрузил – всё ОК!

  37. kpp68 #
    29 марта, 16:02

    2Bems Спасибо, помогло. Та же проблема была.

  38. Rezo #
    12 апреля, 23:21

    Нет никого вируса, ты что степан беленов объелся?

  39. gray26 #
    15 апреля, 17:46

    друзья мои нет проще ничего…. LiveCD… Тотал Коммандер… сортировка и фильтр панели на момент заражения или от роду не
    более суток… оп-ля и “он” как на ладони… как правило
    расширение *.pif убиваем и ресетим машину… потом смотрим на
    ошибки и невозможности сыскать убитый файл.. регедит Вам в руки….

    из-за враждебности среды я оброс танком

  40. Константин #
    19 апреля, 20:28

    я обычно захожу в безопасном режиме с поддержкой командной строки. Ввожу explorer.exe . потом делаю поиск .exe файлов за последние сутки. потом по времени создания или по названию нахожу зверя. по названию ЕХЕшного файла ищу остальные, убиваю их и восстанавливаю реестр прогой AVZ. перезагружаю и все.

  41. Соня(11 лет) #
    22 апреля, 04:31

    Всем привет!Мне 11 лет!Совсем недавно опять столкнулась с винлоком.Он у меня был уже 3 раза.первые 2 раза вызывали програмиста.один раз ему как то удалось убрать винлок с экрана.но в компе он серовно где то был.что можно было опять его подхватить.2 раз мы переустанавливали винду.а 3 раз (вчера) я делала всё сама.сначала я переустановила комп.и у меня окно стало совсем маленьким.ну если на него нажать то оно опять становилась на весь экран.потом заходите на этот сайт и пишите на какой номер и с каким текстом вам предлагают отправить смс.http://www.drweb.com/unlocker/index/ ! так.потом пишем в винлок код разблакировки.винлок начнет виснеть.потом вам вылезеть окно где написано что данная програмаа не отвечает .в этом окне вам вылезит название винлока вы его перепишите.потом нажмите закрыть программу.в поиске(в компе) введите название винлока и найдите его.потом удалите.и удалите из корзины!всё.перезагружаем комп и всё!

  42. Mut@NT #
    22 апреля, 06:58

    Соня(11 лет): Всем привет!Мне 11 лет!Совсем недавно опять столкнулась с винлоком.Он у меня был уже 3 раза.первые 2 раза вызывали програмиста.один раз ему как то удалось убрать винлок с экрана.но в компе он серовно где то был.что можно было опять его подхватить.2 раз мы переустанавливали винду.а 3 раз (вчера) я делала всё сама.сначала я переустановила комп.и у меня окно стало совсем маленьким.ну если на него нажать то оно опять становилась на весь экран.потом заходите на этот сайт и пишите на какой номер и с каким текстом вам предлагают отправить смс.http://www.drweb.com/unlocker/index/ ! так.потом пишем в винлок код разблакировки.винлок начнет виснеть.потом вам вылезеть окно где написано что данная програмаа не отвечает .в этом окне вам вылезит название винлока вы его перепишите.потом нажмите закрыть программу.в поиске(в компе) введите название винлока и найдите его.потом удалите.и удалите из корзины!всё.перезагружаем комп и всё!

    Я очень рад Соня, что Вы все самостоятельно сделали. Без помощи программиста

  43. Студент #
    2 мая, 09:19

    Обязательно ли скачивать EDR COMMANDER или можно обойтись Total Commander ?

  44. Mut@NT #
    5 мая, 10:32

    Студент: Обязательно ли скачивать EDR COMMANDER или можно обойтись Total Commander?

    Если Вы сможете удалить все что нужно с помощью Total Commander, то ERD COMMANDER скачивать не нужно

  45. Andy #
    17 мая, 00:55

    Теперешний винлокер не только меняет ключи shell и userinit, а ещё и меняет userinit.exe и taskmgr.exe в system32 на себя. Сам хранится в разных местах, чаще всего AllUsers\Application Data.
    Предотвратить заражение можно, только если не работать под администратором.

  46. Andy #
    17 мая, 01:01

    Во. Определил и версию. Trojan.Winlock.3300. Кроме того пишет свои копии (userinit.exe и taskmgr.exe) в dllcache. Куда он девает оригинальные userinit.exe и taskmgr.exe не нашёл. Пришлось копировать с др. компа. Но если включено восстановление системы, то можно просто откатиться.

  47. Ivan #
    17 мая, 11:12

    Andy, а никуда он их не девает :)
    я вчера тоже с этой версией успешно поборолся в XP. Правда, т.к. я давно ничего не админю, то путь мой к окончательному успеху, наверное, был не совсем стандартен:
    загрузился с какого-то live-cd реаниматора, предварительно вставив флешку с записанным на нее распакованным cireit-ом.
    Отлечился в под LiveCD:
    Вирус был как щас помню в
    /windows/system32
    /windows/system32/dllcache
    /temp
    /application data
    /program files/opera
    ну и, возможно, еще где-то
    самая неприятная утрата была связана с потерей оригинального диспетчера задач, т.е. taskmgr.exe (userinit.exe кур-ит к моему удивлению вылечил), из-за чего я никак не мог с ходу сообразить, как же выйти на реестр, увидев в отлеченной винде синий экран вместо рабочего стола.
    Рассказываю простой способ, который поможет в этом случае:
    Т.е. explorer не запущен из-за измененного в реестре ключа, а диспетчера задач после лечения не осталось, то помогает следующее:
    Win+U запускает ‘Utility Manager’ (экранная лупа или что-то типа того)
    Там можно нажать кнопку ‘Help’, затем Options -> Home, и перейти по ссылке ‘Help and Support’
    Здесь уже открываются достаточно большие возможности для запуска того, что осталось :) в т.ч. и редактора реестра, например, через настройку системы:
    -> Use Tools to view your computer information and diagnose problems
    -> System Configuration Utility
    -> Open System Configuration Utility
    -> Вкладка Tools -> Registry Editor -> Launch

  48. Dim #
    3 июня, 20:28

    При включении компа появляется текст с требованием штрафа 500р на номер Билайн.Коды с др. Вэба не помогли,Каспер ответил, что изучает. Я-то включу, то выключу комп. Ну и доигрался! При запуске винт погудит-отключится и так бесконечно, монитор даже и не включается.Можно вернуть комп к жизни? Спасибо.

  49. Mut@NT #
    7 июня, 06:06

    Dim: При включении компа появляется текст с требованием штрафа 500р на номер Билайн.Коды с др. Вэба не помогли,Каспер ответил, что изучает. Я-то включу, то выключу комп. Ну и доигрался! При запуске винт погудит-отключится и так бесконечно, монитор даже и не включается.Можно вернуть комп к жизни? Спасибо.

    Можно, изучайте статью

  50. марина #
    29 июня, 12:33

    у меня синий банер требует 400 р на номер мтс через терминал.касперский пишет,что кодов разблокировки не предусмотрена,в безопасном режиме тот же банер.что делать?live cD скачивать где то надо,а я сижу с телефона((

  51. Denis #
    10 июля, 11:47

    Я все таки разблокировал свой комп благодаря данным рекомендациям. Спасибо автору. А все началось с того, что решил поменять Нортон антивирус на Нод32, так как подписка закончилась на Нортон, а продление можно было оплачивать только по кредитной карте. На третий день после установки Нод32 комп заблокировался (синий банер требует 500 р на номер мтс через терминал). Боролся с этой напастью 3 дня. Чего только не пробовал. И Касперский, и Доктор Веб..ничего не помогло. Удалил гада с помощью ERD Commander (сначала удалил временные файлы, а потом отредактировал системный реестр). Установил старый добрый Нортон антивирус, оплатил продление и не знаю никаких проблем с тех пор.

  52. Девушка #
    12 февраля, 00:42

    помогите убрать баннер,с касперского никаких кодов нет,я девушка и с компом на “вы” не могли бы вы по обывательски по порядку рассказать что сделать,в инструкции касперского не могу разобраться-слишком много всего

  53. Алекс #
    17 февраля, 13:34

    у меня такаяже проблема, но у меня стоит интернет секюрити и она кабы прикрывает этот банер своей програмой(надо сиволишь подождать некоторое время).. как программа закроет банер я сразу вызываю диспечер задач и там нажимаю Новая задача и ввожу explorer мне выдвигается рабочий стол с рабочим интернетом и шарю как можно удалить этот банер без помощи программ… но найти не могу….(((
    помагите плизз!!!

  54. inohodec #
    3 марта, 17:32

    Читаю и улыбаюсь ))) Ну есть же инструмент от касперского http://support.kaspersky.ru/viruses/solutions?qid=208642240 вот только на сайте пропал загрузочный образ именно KWU_1.0.3.iso а вместо него обычный Rescue Disk. Советую грузиться в текстовом режиме, сначала использовать именно unloker а после просканить Boot сектор (MBR). После старта системы обязательно проверить либо Emsisoft Emergency Kit, либо Hitman Pro или Malwere bite Antimalware (ну лучше они чем cureIt – ы и касперские с нодами). А вообще нех сидеть под админами либо хотя бы защиту ставьте нормальную (обязательно с толковым HIPS-ом, сразу скажу что это не про нод)))всеми обожаемый ) Та же бесплатная авира или авг в связке с тем же Online Armor Free или Comodo fierwall защитит практически от любых угроз (если голова хоть чуток работает)!!!

  55. inon #
    28 марта, 12:41

    …проще всего сделать востановление системы, средствами windows, с последней контрольной точки. помогает 95%

  56. Mut@Nt #
    31 марта, 17:14

    inohodec : Читаю и улыбаюсь ))) Ну есть же инструмент от касперского

    inon: …проще всего сделать востановление системы, средствами windows, с последней контрольной точки. помогает 95%

    В статье показан универсальный способ, который не является самым простым. Можно в некоторых случаях и Касперским вылечить, и восстановить Windows, но это помогает не всегда.

  57. Oleg #
    2 апреля, 18:31

    Ходил по интеру подхватил троян система не запускается открывается окно, где пришет – перечислить деньги 480гр. указывает номер счёта номер похож на мобильный,но пишет,что это кошелёк(QIWI 380684665090)
    HELP!!!

  58. Игорь #
    2 апреля, 20:12

    Такая же проблема!Тот же номер QIWI !Код разблокировки от ДрВеб 55554444 НЕ ПОДХОДИТ!SOS!!!

  59. Oleg #
    3 апреля, 13:25

    Удаление вируса-вымогателя и исправление загрузочной записи с помощью AntiWinLocker LiveCD

    В этой инструкции рассматривается возможность удаления Trojan.Winlock смс-вирусов, блокирующих загрузку windows, и описывается способ исправления загрузочной записи с помощью AntiWinLocker LiveCD.

    1. Скачиваем образ AntiWinLockerLiveCD.iso — 145 Mb.;
    http://virus-free.ru/upload/tools/AntiWinLockerLiveCD.iso

    2. Записываем образ на CD/DVD диск или на флешку;
    3. Настраиваем BIOS — выставляем закрузку с CD/DVD, если вы записали образ на диск. В случае если вы записали образ на флешку — выберете загрузку с USB-flash drive;
    4. Перезагружаем компьютер, во время загрузки нажимаем любую клавишу когда появится сообщение «Press any key to boot from CD»;

    5. В главном меню «AntiWinLocker LiveCD», нажимаем кнопку «СТАРТ»:
    6. В окне «AntiWinLocker LiveCD» нажимаем кнопку «Вручную»:

    7. В окне «Ручной режим» -> вкладка «Подключение к системе» -> в группе «выбор системы», в выпадающем меню выбираем диск на который у Вас установлена операционная и нажимаем кнопку «Загрузить»:

    8. Если под кнопкой «Загрузить», в текстовых окнах появился красный текст необходимо исправить изменённые вирусом параметры реестра. Для этого нажимаем сначала кнопку «По умолчанию», потом «Сохранить»:

    9. Далее в окне «Ручной режим» переходим на вкладку «Инструменты и файлы» -> В зависимости от установленной операционной системы, нажимаем внизу формы большую кнопку «Восстановить загрузочный сектор Windows XP на диске С:» или «Восстановить загрузочный сектор Windows Vista — 7 на диске С:»;

    10. После исправления загрузочного сектора, кликаем надпись «Для выхода выгрузите все кусты реестра…Нажмите здесь…»;

    11. В окне «Ручной режим» внизу формы кликните надпись «Для выхода нажмите здесь…» -> кнопка «Выход» -> кнопка «Закрыть».
    У меня получилось.

  60. Oleg #
    3 апреля, 13:34

    Oleg: Ходил по интеру подхватил троян система не запускается открывается окно, где пришет – перечислить деньги 480гр. указывает номер счёта номер похож на мобильный,но пишет,что это кошелёк(QIWI 380684665090)
    HELP!!!

    Удаление вируса-вымогателя и исправление загрузочной записи с помощью AntiWinLocker LiveCD
    В этой инструкции рассматривается возможность удаления Trojan.Winlock смс-вирусов, блокирующих загрузку windows, и описывается способ исправления загрузочной записи с помощью AntiWinLocker LiveCD.

    1. Скачиваем образ AntiWinLockerLiveCD.iso — 145 Mb.;
    http://virus-free.ru/upload/tools/AntiWinLockerLiveCD.iso

    2. Записываем образ на CD/DVD диск или на флешку;
    3. Настраиваем BIOS — выставляем закрузку с CD/DVD, если вы записали образ на диск. В случае если вы записали образ на флешку — выберете загрузку с USB-flash drive;
    4. Перезагружаем компьютер, во время загрузки нажимаем любую клавишу когда появится сообщение «Press any key to boot from CD»;

    5. В главном меню «AntiWinLocker LiveCD», нажимаем кнопку «СТАРТ»:
    6. В окне «AntiWinLocker LiveCD» нажимаем кнопку «Вручную»:

    7. В окне «Ручной режим» -> вкладка «Подключение к системе» -> в группе «выбор системы», в выпадающем меню выбираем диск на который у Вас установлена операционная и нажимаем кнопку «Загрузить»:

    8. Если под кнопкой «Загрузить», в текстовых окнах появился красный текст необходимо исправить изменённые вирусом параметры реестра. Для этого нажимаем сначала кнопку «По умолчанию», потом «Сохранить»:

    9. Далее в окне «Ручной режим» переходим на вкладку «Инструменты и файлы» -> В зависимости от установленной операционной системы, нажимаем внизу формы большую кнопку «Восстановить загрузочный сектор Windows XP на диске С:» или «Восстановить загрузочный сектор Windows Vista — 7 на диске С:»;

    10. После исправления загрузочного сектора, кликаем надпись «Для выхода выгрузите все кусты реестра…Нажмите здесь…»;

    11. В окне «Ручной режим» внизу формы кликните надпись «Для выхода нажмите здесь…» -> кнопка «Выход» -> кнопка «Закрыть».
    У меня получилось.

  61. Артем #
    8 апреля, 19:14

    Статья правильная, НО!!!!
    Забыли что часто происходит замена userinit.exe самим вирусом!!!
    и еще taskman.exe (диспечер задач). Причем копия этих вирусов под теми же именами лежат в папке dllcache в system32.
    Очень редко попадали и сам explorer.exe.
    Поэтому правим в реестре как описано в статье, далее смотрим на файлы:
    explorer.exe, userinit.exe и taskman.exe (видимо хитро придумали запускать тот же троян тремя кнопками))))
    если они не “они”, то нужно восстановить их из Винды другой, или с установочным диском Винды в командной строке expand userinit.ex_ userinit.exe и др. положить все на свои места sustem32 и dllcache…
    Это для ХР,а для 7 – описано выше…
    Главное смотрите – если загружается в графический режим – значит в реестре “сидит”, если сразу в текстовом – значит в загрузочном секторе.
    Удачи всем!

  62. Яна #
    6 мая, 10:35

    Так,люди тоже баннер вышел,почистила реестр,подправив файлы юзернит и шел.Стал видеть рабочий стол,но баннер остался,причем курсор не выходит за пределы баннера,не знаю что делать =(

  63. Паша #
    20 мая, 16:01

    Поймал тоже трояна, долго пытался изменить реестр но там все отлично, проблемма в том, что у меня несколько пользователей и троян как раз у администратора, остальные пользователи работают нормально, а админ ни как. Запускал ESET ничего не нашел, долго мучился пока не запустил поиск файлов через командную строку у админа, файл назывался mc находился в папке пользователи, после его удаления все заработало. Тут же ловлю такуюже бяку, но уже через 5 минут комп работает.

  64. Елена #
    26 мая, 15:23

    Интересная статья. Вот тут еще детально и подробно рассказано, как эти винлоки попадают в компьютеры http://infsecvir.ru/trojan-winlock-o-processe-zarazheniya. Будьте осторожны!

  65. антон #
    1 июля, 17:09

    помогите пожалуйста разблокировать нетбук.при включении появляется надпись,“что типа я оштрафован, и поэтому мне нужно зачислить 600руб на этот номер 89173989583.что после зачисления получишь смс с кодом для разблокировки

  66. Dream #
    15 июля, 20:56

    Помогите пожалуйста!
    Сколько уже стараюсь, но никак не получается… Как заблокировать Ubuntu? Будет ли WinLook работать под wine?

  67. Mut@NT #
    16 июля, 08:10

    Dream: Сколько уже стараюсь, но никак не получается… Как заблокировать Ubuntu? Будет ли WinLook работать под wine?

    :)
    Рассмешили

  68. Um #
    21 июля, 12:06

    Спасибо! У меня все получилось не применяя каких-либо дополнительных программ. Загрузил комп. в безопасном режиме с командной строкой, запустил explorer, из него очистил папку temp и все загруженные файлы днем ранее, проверил реестр, изменений не было. Win загрузилась, проверил антиаирусом, все почистил!!!

  69. evil_dead #
    2 августа, 14:01

    Я разблокировал систему вот так:
    1. при перезагрузке жмем F8;
    2. выбераем безопасный режим с поддержкой командной строки;
    3. в командной строке набираем команду explorer;
    4. открываем диск с виндой (у меня С);
    5. ищем все экзешники (поиск: *.exe);
    6. сортируем по дате создания;
    7. среди последних файлов ищем подозрительный и удаляем его

    Остальные методы не сработали и антивирусы тоже не помогли

  70. Евгений #
    10 августа, 16:42

    Здравствуйте. Хочу поделится инструкцией по удалению
    порно-баннера. На днях мой друг поймал такой
    баннер. Долго мы с ним искали способ разблокировать windows, много всякого пишут в интернете, но ответ нашли на этом ресурсе – http://freeantivirus.3dn.ru/index/instructions_to_remove_the_banner/0-729 Может кому пригодиться. Большое спасибо всем, кто пытался нам помочь.

  71. EКатерина #
    13 августа, 19:27

    Вирус заблокировал комп,не могу зайти, я не программист,синий баннер с предложением заплатить деньги за код

  72. Игорь #
    28 августа, 10:02

    Екатерина скачайте образ по этой ссылке: http://virus-free.ru/upload/tools/AntiWinLockerLiveCD.iso . запишите этот образ на CD диск, загрузитесь с него и выберите Автоматичечкий режим удаления вируса.

  73. pahmelos #
    16 сентября, 05:38

    Привет. У меня было что то вроде Trojan.Winlock.6492 номер 79030179963. Коды с сайта др веб не подошли. Оказалось просто. При загрузке нажал Ctrl+Alt+Del выбрал Диспетчер задач, нужно делать быстро он закроется секунды через 2-3 и появится окно банера. Так вот в нем захожу в процессы убиваю abc.exe и все. Банер не появляется. Рабочий стол запускать естественно нельзя. Сначала открываю мой комп через Диспетчер кнопка Новая задача Обзор.. ну и ищу на диске С файл abc.exe их удаляю ставлю антивирус и все ок.

  74. art #
    6 октября, 23:34

    Добавьте информацию про утилиту AntiSMS:
    http://antivir.host22.com/metodika/0035.html
    Она позволяет очень просто удалять баннеры-вымогатели, даже неопытному пользователю.

  75. art67 #
    15 октября, 04:18

    эти вирусы срань

  76. Екатерина #
    9 ноября, 02:51

    Пожалуйста помогите и подскажите что делать. чера заблокироали Винду эти дурайким окном от номер может кто-нибудь знает где найти код разблокироки… Помогите очень вас прошу нужно срочно…((

  77. serega #
    23 декабря, 22:38

    Вирус сидел в documents and settings – имя пользователя.
    Копия была в c:\program files\common files\system\ole db
    С расширением exe

  78. наталья #
    27 декабря, 04:54

    Сегодня сын поймал вирус,при загрузке ноута выходит черный экран с надписью что виндовс заблокирован за несанкционированое пользование порно сайта номер телефона мтс 9817148218 об оплате через терминал 1200 руб. Коды не подходят,диспетчер задач не появляется даже на секунду,что делать?

  79. Damir #
    6 февраля, 04:49

    я скачал антилокер записал на диск но не получается загрузить безопасный режим что делать помогите плиз

  80. alexey #
    8 февраля, 07:23

    Смог удалить блок винды с помощью запуска в безопасном режиме, но только с командной строкой explorer.exe. Просто в безопасном режиме не восстанавливался. Потом сделал откат системы, и всё заработало!)

  81. elena sudnik #
    9 февраля, 03:08

    помогите разблокировать виндос номер пишут 79060547124 пожалуйста

  82. Иван #
    18 февраля, 03:08

    помогите разблокировать виндос, номер пишут 79639494526, водил штук сорок кодов и бесполезно, ПОМОГИТЕ

  83. bars27rus #
    25 февраля, 02:09

    снес вирус winlock6412 , не запускается винда. при запуске идет завершение. правил ключи в реестре , делал подмену файла userinit.exe при помощи erd50commander параметры не меняются в реестре

  84. Pro_100_DemoN #
    26 февраля, 19:25

    В диспетчере задач висит приложение LokoMoTO это Trojan.Winlock.6999 или 6613 (Исполняемый файл вредоносного ПО имеет имя xxx_video.scr, MVbCn7d.exe, MXROH_U_MF.EXE, YWR4ATG.EXE)
    Сам лично друзям вылечил недуг!!!
    Кодов разблокировки не существует

    Быстро исправляем проблему самостоятельно, в два шага, грузимся в безопасный режим с поддержкой коммандной строки и выполняем:
    1. команда rstrui
    2. команда cleanmgr
    Кому не понятно читаем здесь http://fixtoolz.ru/instrukcii-dokumentaciya-opisanie-rukovodstva-po-kategorii/zablokirovalsya-kompyuter-windows/24-01-2013-vash-kompyuter-zablokirovan-za-prosmotr-shtraf-2000-rubley-bilayn

  85. kaktus #
    28 февраля, 19:47

    Поставьте UBUNTU и будет вам счастье.

  86. 000 #
    8 марта, 23:21

    kaktus дурной ? про игры забыть ? и про остальные программы ? что за ахинею ты пишешь

  87. Саша #
    22 марта, 10:41

    бэкап спасет мир!

  88. sergey #
    27 марта, 02:23

    скачайте AntiWinLocker LiveCD, запишите на CD и запустите с него комп. Там все ясно прописано как лечить. Просто и качественно.

  89. Саня #
    29 марта, 22:14

    Я его убрал через восстановление системы ;D

  90. Нурик #
    5 апреля, 22:48

    была такая проблема.. боролся с ней долго и мучительно. испробовал все коды разблокировки, др веб не помог.. благо ноут был немного слабоватеньким. долго грузился… при загрузке удерживая ctrl+alt+del вызвал диспетчер задач, и быстренько удалил запускающееся неизвестное приложение… раза три он пытался запуститься… как он успокоился.. дальше пошла нормальная загрузка виндовс. дальше пошел в корень диска с и вручную удалил этот вирус.. а также из автозагрузки. и все.. вуаля… получилось)

  91. макс #
    8 апреля, 22:19

    у меня попался баннер так я его убрал легко там просто жал на кнопки раз 20 ctr+alt+delete он сам убрался и потом рабочий стол тоже а щас я сам баннеры делаю чтобы читеров наказать или просто тока им пароль говорю но он иногда меняется сам

  92. Евгений #
    12 июля, 14:44

    Есть еще один не плохой способ: грузимся в безопасном режиме с поддержкой командной строки, прописываем в командной строке msconfig -> жмем enter, смотрим автозагрузку, отключаем все подозрительное, типа “grt12gfh.exe, 148963876h.exe, 5645500.exe, и т.д.” убираем галочки с подозрительных, жмем “ОК”. Далее отказываемся от перезагрузки, и пишем в командной строке regedit, далее жмем правка, далее “найти”, и пишем те подозрительные записи, что вы нашли в авто загрузке. Ищем, удаляем. Ребутимся… Радуемся. Если не чего не изменилось, делаем все то же самое, но только открываем один реестр “REGEDIT” и смотрим раздел: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon ищим там подозрительные записи, и удаляем их, ставя на их место USERINIT.EXE или explorer.exe

  93. Досжан #
    26 июля, 03:36

    После долгих мучений в голову пришла светлая мысль, и я разблокировал свою винду без всяких заморочек и программ. Винлокер хранится в папке С:\Documents and settings\User\… ,а там файл такой зелёненький с именем типа 1445673.ехе. Удалил его и ВСЁ! А как добраться до этой папки с блокированной виндой, думать вам. Лично у меня два загрузочных раздела, зашел через Виндоус7 и разблокировал Свою ХР!!! Удачи!

  94. Ибрагим #
    31 августа, 21:56

    А я вот столкнулся с ним вчера, через отправку файлов через скайп, вирус имел разрешение .ЕХЕ, после открытия вылезло окно: windows заблокирован, надо отправить Смс, а номера были типа: XXXX на номер YYYY. я переустановил винду,через диск установочник, и у меня вопрос, все программы той винды остались на диске С, антивируса у меня нет, может ли тот вирус опять появится и как его удалить??

Имя (обязательное поле)
e-mail (обязательное поле) Сайт
Текст комментария:
IT-новости
Популярное
Облако тегов
При цитировании документа активная ссылка на сайт обязательна.
Администрирование и настройка серверов, рабочих станций на базе ОС Linux и Windows. www.itshaman.ru - Настройка Linux и Windows © 2009 - 2021