Главная→Блог→Новости→13 май 2009→Удаление Trojan-Ransom.Win32.Krotten своими руками
Продолжим разговор о троянских программах, предназначенных для вымогательства денег, начатый в заметке «Удаление Trojan-Ransom.Win32.Blocker своими руками». Следующим характерным «подследственным» выступит троянец Trojan-Ransom.Win32.Krotten (также известный как Trojan.Plastix по классификации DrWeb).
В отличие от SMS-вымогателей, блокирующих загрузку системы без её повреждения, вымогатели данного семейства достаточно радикально повреждают саму систему, и после этой операции присутствие троянца и его автозапуск уже не важны. С другой стороны, повреждения обратимые, так как большинство из них делается путем правки реестра. Типичная «плата за спасение» составляет $10.
Рассмотрим в качестве примера конкретную разновидность — Trojan-Ransom.Win32.Krotten.hu. Исполняемый файл вредоносной программы имеет размер 139 КБ. Иконка файла визуально похожа на иконку самораспаковывающегося RAR-архива. В случае запуска данная вредоносная программа выполняет набор операций, характерный для всего семейства Krotten:
После выполнения данных операций троян отображает окно с требованием выкупа:

Поражённый компьютер после перезагрузки выглядит следующим образом: обои рабочего стола смещены влево, иконок на рабочем столе нет, меню свойств рабочего стола не работает, меню «Пуск» урезано буквально до нуля, редактор реестра и диспетчер задач блокированы, в проводнике не отображаются HDD, в ходе перезагрузки выводится сообщение с требованием выкупа (в нём указана сумма и контактный email).
Тем не менее, всё не так плохо, и работу системы можно восстановить.
Для начала можно запустить «Проводник» через меню, вызываемое при нажатии правой кнопки мыши над кнопкой «Пуск», либо нажав сочетание клавиш Win+E. Получить доступ к диску из него не удастся, но запустить программу с разрешённым именем (см. п. 1 выше), в принципе, можно. Однако чтобы не угадывать имя (набор разрешенных программ может меняться в различных модификациях троянца, да и скачать нужную программу будет проблематично), достаточно выполнить следующие операции:
В открывшемся после загрузки окне консоли набрать команды:
REG DELETE HKCU\Software\Microsoft\Windows
REG DELETE HKLM\Software\Microsoft\Windows
После каждой команды следует нажать «ввод»: будет выдан запрос подтверждения удаления ключа реестра, на который следует ответить утвердительно, нажав Y.
Далее можно запустить «Проводник», выполнив команду explorer.exe. Ограничения «Проводника» при этом уже не будут действовать и, как следствие, можно будет запустить из «Проводника» любое приложение и открыть любой диск.
В результате работоспособность компьютера будет восстановлена, а последствия заражения Trojan-Ransom.Win32.Krotten — ликвидированы.
|
04 авг 2009, 01:24
ни чего не получается!!! после ввода команд пишет-ошибка.изменение реестра запрещено администратором!!! |
|
0 |
Re: ни чего не получается!!!
Возможно, вы зашли с учётной записью, у которой нет прав администратора или она не является учётной записью члена группы администраторы. Попробуйте войти с другой учётной записью.
Забыл добавить, вы случайно не допустили ошибку в процессе ввода команд.
исправлено: innalabs, 27 дек 2010, 15:18
|
04 авг 2009, 02:08
ура!!! получилось удалить ключи при помощи erd commandera |
|
04 авг 2009, 02:32
последствия В результате работоспособность компьютера будет восстановлена, а последствия заражения Trojan-Ransom.Win32.Krotten - ликвидированы. |
|
0 |
|
03 окт 2009, 20:53
таки да действительно, у меня тоже обои не восстановились рисунок так и смещён в нижний левый край. Но здесь, судя по дате предыдущего комментария, наверно с этим не помогут... |
|
28 окт 2009, 20:14
бесполезно привет не мучайся переставь систему мне всё равно пришлось из-за не одекватности но за то всё перенести смог) |
|
12 янв 2010, 02:00
удалял сам! с таким вирусом столкнулся еще в сентябре 2006 года, каспер тогда его спокойно пропустил, когда друг скачал какой-то "оптимизатор интернета" (кстати отправлял его в лабораторию и только через 2 дня он детектировался, но последствия не устранялись :( ) |
|
вирусяга пожирающий антивирусы 16 фев 2010, 18:21
проще велика! Чо вы тупите,делайте так: |
|
1 |
Re: проще велика!
А если оно выключено? Всё равно вручную править придётся реестр.
И вообще: при такой загрузке откатываются только настройки компьютера, а многие файлы остаются неизменёнными. То есть если вирус внедрится в какой-нибуди файл, то при запуске всё вернётся обратно. Так что здесь два адеватных варианта: правка реестра в безопасном режиме или Live CD.
|
0 |
Re: Re: проще велика!
Хочу добавить, что на помощь может прийти программа Comodo Time Machine, которая умеет создавать снимки целых директорий и при необходимости вернуть их прежние состояние. Хотя, я не знаю насколько разумно будет делать это с системными файлами и папками, но в этой программе есть также множество других полезных функций при проведении отладки. Эта программа подобна стандартной программе восстановления системы по контрольным точкам, но при этом значительно лучше, чем она. Я считаю, что для проведения отладки она подойдёт. Кроме того, автор написал, что с проводника можно запустить программу, значит можно скачать бесплатную сканирующую утилиту Лаборатории Касперского для удаления вирусов.
P.S. Надеюсь, удастся запустить один из обозревателей интернета.
|
19 янв 2011, 12:59
|
|
14 окт 2011, 16:33
а как я узнаю удалился ли он этот photo.exe я только скрипты сделал, а проверить не могу!!! |
|
22 дек 2011, 18:09
на рабочем столе ничего нет .что делать? |
Также в аналитике
В блоге