[ Закрыто ] Win32/MBRlock.C троянская программа

Обнаружен вирус: MBR-сектор физического диска 0 Win32/MBRlock.C. Блокировка происходит при загрузке компьютера, когда идет системная информация на черном фоне, вылазит сообщение о отправке смс и дальше система не грузится.

http://rghost.ru/41131112
Изменено: tdwp - 25.04.2017 05:04:56
диск C виден из под Live.CD?
https://www.virustotal.com/file/c250d55be6a5a8aea9cc19805656d8f6033277a73e556afc356­798ed80121b32/analysis/1351094807/
Изменено: santy - 24.10.2012 20:11:26
пробуйте переделать образ автозапуска. прежде чем выбрать текущий пользователь, выберите каталог системы с зараженного диска.
-------
если диск C виден, то выполните скрипт в uVS из под Winpe&uVS

файл скрипта скачайте отсюда

http://rghost.ru/private/41132614/a0ecdf12b03e68106a3cfcb293bad091
Изменено: santy - 24.10.2012 20:16:54
Диск С виден. Я запустил live cd с графической оболочкой и сделал проверку на вирусы, проверка шла долго, и на 93 проц. я остановил. Позже я подцепил зараженный винчестер к другому компьютеру, на котором установлен eset smart security 5 со свежими базами сигнатур и антивирус мне выдал сразу, что у меня заражение. Пробовал очистку - пишет ошибка.
сделайте образ автозапуска из под winpe с выбором каталога системы с зараженного диска.

(или если он подключен к другой машине, то просто с чистой машины запускаете uVS и выбираете каталог системы на больном диске.)

uVS можно скачать отсюда, если нет его у вас
http://rghost.ru/users/santy/releases/utilitiesLiveCd/files/40478212
Изменено: santy - 24.10.2012 20:44:40
Выполнил скрипт - помогло. Спасибо за быстрое и верное решение проблемы!
сделайте теперь образ автозапуска с рабочего стола, может остались хвосты, так сразу все зачистим.
сделал образ - http://rghost.ru/41150563
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код
;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
delref HTTP://QIP.RU
delref HTTP://WEBALTA.RU/SEARCH
delref HTTP://WWW.SMAXI.NET
deltmp
delnfr
restart

перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
выполнил скрипт, далее сделал быструю, а затем полную проверку системы в малваребайт, найденые угрозы удалил, сделал логи - http://rghost.ru/41168247. Можно ли в этой теме проверить еще один компьютер?
Читают тему (гостей: 1)