Главная→Блог→Новости→27 апр 2009→Удаление Trojan-Ransom.Win32.Blocker своими руками
Семейство Trojan-Ransom.Win32.Blocker является классическим примером вредоносных программ, предназначенных для шантажа и вымогательства. При установке на компьютер эти зловреды прописываются в автозагрузку, в ключ реестра [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметр "Userinit", в результате чего блокируют запуск ОС. Получив управление на запуске ОС, зловреды отображают окно с требованием отправить SMS с определенным текстом на указанный короткий номер. В ответ пользователю обещают выслать код разблокировки, который отключит вредоносную программу и разблокирует загрузку компьютера.
Сам по себе Trojan-Ransom.Win32.Blocker несложно удалить при помощи AVZ, AVPTool или вручную из редактора реестра, но есть одна проблема — загрузка ПК блокирована, и пользователь не может получить доступ к рабочему столу и запустить какие-либо программы или утилиты. Защищённый режим Windows также заблокирован.
Мне стало интересно, всё ли так безнадежно и может ли пользователь сделать что-либо без спецсредств, Live CD и особых технических знаний. После ряда опытов обнаружился очень простой алгоритм:


Собственно, действия после запуска IE элементарны: можно пролечить ПК, сделать логи и карантины по правилам форумов «Лаборатории Касперского» и VirusInfo и удалить зловредов.
|
14 июн 2009, 17:01
Плиз хэлп! не работает данная комбинация |
|
14 июн 2009, 20:29
Сегодня подцепил, вероятно, новую модификацию. Сегодня подцепил, вероятно, новую модификацию. требует отправить СМС с кодом 9056765 на номер 4066. Все вышеперечисленные методы входа в систему не работают. Ни один антивирус в системе ничего не обнаруживает. В реестре в папке Winlogon никаких изменений. Перевод часов в Биос спасает на 7-10 минут. Один плюс, что не запускается в безопасном режиме. Что посоветуете? |
|
1 |
Re: Сегодня подцепил, вероятно, новую модификацию.
советую написать письмо о проблеме на адрес newvirus@kaspersky.com
|
16 июн 2009, 08:36
Ответ Удалял вирус через " безопасный режим с командной строкой " после чего в командной строке вводил " explorer.exe " и [Enter] - Открывается проводник, а там с Flash карты (или с др. носителя) загрузил AVZ - <файл> - <мастер поиска и устранения проблем> - должен найти что то на подобии " проводник модифицирован.. " и после чего отметьте галочкой все нужные пункты и нажмите " Исправить отмеченные проблемы ", если не получится, тогда попробуйте выбрать нужные пункты <файл>- <Восстановления системы> - <...> |
|
21 июн 2009, 22:05
И еще одна модификация попалась еще одна разновидность другу - фон картинки черный, требует отправить текс 309986 на номер 3649. при этом не запускается безопасный режим вообще - комп сразу уходит в ребут, а при описаной комбинации невозможно нажать на ссылку Веб-узел Майкрософт, что делать уто знает??? |
|
08 июл 2009, 08:26
И снова ещё одна модификация Вчера комп подцепил ещё одну модификацию - фон, темный полупрозрачный, красным шрифтом сообщает "Обнаружена пиратская версия Windows" (хотя лицензия поставлена месяц назад), хочет сообщение "#win1t5103" на номер 6008. Блокировка срабатывает и в безопасном режиме. Комбинации WIN+[кнопка] не действуют. Доступно лишь Ctrl+Alt+Del, а дальше только "Завершение работы", Диспетчер задач выводится, но под экраном блокировки, т.е. воспользоваться им нельзя. |
|
08 июл 2009, 09:01
Точно такая же ситуация, только просит сообщение "#win1t5100", подскажите как лечить эту заразу |
|
0 |
|
16 июл 2009, 14:17
Я сделал по другому! Это было месяц назад. |
|
0 |
Re: Я сделал по другому!
А вот здесь http://virusinfo.info/showthread.php?t=55142 пишут про ваш вирус.
|
18 июл 2009, 18:20
добрый день! |
|
21 июл 2009, 14:47
Проблема,не знаю куда писать.Поэтому пишу сюда кто-нибудь знает как убрать или вылечить "NTUSER"_ а то сейчас половина программ не работает и все ярлыки на рабочем столе не запускаются.Они все стали как "Adobe" документ,а их формат "LNK".Хотел вернуться на пару дней назад,но стандартные программы тоже не работают.Попробовал уже такие антивирусы как,Avast,Nod32,Dr,web,Panda,Kasperski а толку ноль,находят но не то что нужно.Нашёл этот вирус вручную,да только стиреть не могу,при нажатии на него,сразу выкидывает из папки.А данные с компьютера очень нужны.Пробовал их копировать на диск,копируются инфецированными.Помогите чайнику,буду признателен |
|
26 авг 2009, 11:56
Trojan-PSW.Win32.Dubalom.bu Сегодня словил вирус, блокирующий ОС. Через explorer врубил KIS, обнаружен Trojan-PSW.Win32.Dubalom.bu, пока удаление отложено (мб из ДОС-а хочет удалить?) по результатам сообщу исправлено: HEMO, 26 авг 2009, 22:58 |
|
07 сен 2009, 02:25
Ещё одна модификация XP блокируется светло-серым полупрозрачным окном с серым шрифтом. Предлагают послать СМС на номер 9395 с кодом cwn2009. ОС также заблокирована в защищенном и VGA режиме. Комбинация Win+U не работает, точнее видно окно появляется за полупрозрачным, но на него не переключишься - Alt+Tab не работает. Диспетчер задач также нельзя вызвать. KIS7 и AVZ4.32 c обновлениями от 06,09,09 запущенные из WinPE ничего не находят. |
|
19 сен 2009, 14:11
Статья об этих вирусах http://news.drweb.com/show/?i=304 c=5 (кстати, там, в картинках, нет того, который изображен здесь в статье!) |
|
23 дек 2009, 15:42
Предположим, экранной лупой уже пользовались и означенное окно со ссылкой не выдается. Что надо поправить на чистом незаражённом компьютере, чтобы при необходимости этим лазом снова можно было воспользоваться? |
|
29 дек 2009, 09:55
Решение проблемы с фишингом Я тоже недавно подцепил один интересный вирус. Окно практически во весь экран, не даёт поставить антивирус на проверку и отключил диспетчер задач. я эту проблему решал следующим образом: |
|
21 янв 2010, 22:42
Еще пара способов удаления СМС Вируса http://rent-it.net.ua/doc/virus/udalenie_virusa_otpravte_sms_n a_nomer.html |
|
09 фев 2010, 13:19
лечить систему от блокеров здесь всё описано как перестраховаться и удалять информеры, банеры,смс вымогатели, лечить систему от блокеров всё просто как вилосипед |
|
вирусяга пожирающий антивирусы 16 фев 2010, 14:10
лечить систему от блокеров все делайте так же при загрузке нажимаем много раз ф8 но выбираем пункт загрузка последней удачной конфигурации и нажмите ентер но должно быть включено восст.системы. так что включайте восст.системы если не хотите головной боли |
|
вирусяга пожирающий антивирусы 16 фев 2010, 14:32
я придумал новое название для Trojan-Ransom.Win32.Blocker название:Trojan-Ransom.Win32.Lochoiskatel'.Debiloid.Gavnu'k |
|
20 фев 2010, 15:20
А на висте как? если при нажатии сочетания клавишь Win+U, нет ссылки на "Веб-узел Майкрософт"??? Подскажите. |
|
15 июн 2010, 15:58
Trojan-Ransom.Win32.PornoBlocker.wi дПВТЩК ДЕОШ |
|
17 июн 2010, 14:50
Способ не является универсальным. Однако в ряде случаев помогает такой рецепт. исправлено: Fixxxer, 17 июн 2010, 20:42 |
|
26 июн 2010, 16:47
Пипец Поймал какую то заразу, просит не смс, а пополнить счет через терминал и типа на чеке код будет. Что делать???? |
|
26 сен 2010, 23:06
HELP У меня блокер, требует пополнить счёт через терминал на номер БИЛАЙН 8-965-312-17-72, после чего я смогу получить шифр для разблокировки через напечатанный чек. Смотрел и по Касперскому и по DR.web, ничего не нашел. Фон новый, нигде не нашел его. |
|
0 |
Re: HELP
Загрузится в защищённом режиме с поддержкой командной строки,
запустить AVZ4 предварительно переименовав его в iexplore.exe
и по инструкции (способ лечения ?2) которая здесь http://support.kaspersky.ru/viruses/solutions?qid=208637133
|
19 окт 2010, 19:50
Также встречался с Trojan-Ransom.Win32.Blocker, блокирует систему во всех режимах, загружается в безопасном режиме, Win+U не работает. |
|
23 фев 2011, 14:32
На работе появился Trojan-Ransom Win32.Porno Blocker... Этот паразит намертво блокирует вход в систему и загружается вместе с Windows.Я не думаю,что IE выйдет поверх баннера.Ясно,что даже оплатив и получив чек из терминала,вы не получите ни какого номера.И тем более понятно,что сотовые сети имеют с этого навар,ведь надо деньги как-то обналичить... |
|
25 май 2011, 08:41
Как лечили мы... Проблема: Компьютер с баннером синего цвета не дающий загрузить рабочий стол, обвиняющий пользователя в педофилии: |
|
04 июл 2011, 13:04
Лечение.. Я так лечил: http://itpanic.ru/2011/07/03/%D1%83%D0%B4%D0%B0%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B0-sms/ |
Также в аналитике
В блоге