Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Winlock

Здравствуйте!

Поймал анологичный банер.
Цитата
IGR пишет:
Здравствуйте!
Поймал анологичный банер.
выполните скрипт в uVS из под Winpe,
после перезагрузки,
проверить доступ к рабочему столу, пишем результат,
если доступ к рабочему столу есть,
В папке с программой UVS (c:\$uvs285) будет папка zoo, ее поместить в архив, установить пароль infected и прислать сюда [email protected]
также
обновите антивирус, выполните полное сканирование системы,
добавить на форум новый образ автозапуска uVS
ждем новых рекомендаций.
Чтобы не создавать подобную тему,заразил свой компьютер данным вирусом.
Создал образ автозапуска из под WinPe,
после перезагрузки рабочий стол не доступен по прежнему.
система для исследования выбрана не верно.  
Необходимо в стартовом меню нажать на пункт "выбрать каталог Windows", открыть диалог выбора каталога системы,
и выбрать каталог с Win с вашего жесткого диска.
-----
повторите создание образа.
Цитата
santy пишет:
система для исследования выбрана не верно.  
Необходимо в стартовом меню нажать на пункт "выбрать каталог Windows", открыть диалог выбора каталога системы,
и выбрать каталог с Win с вашего жесткого диска.
-----
повторите создание образа.
Повторный образ.
похоже, ключ winlogon\shell совсем удален.
выполните скрипт в uVS из под winPE, возможно, восстановится в нормальное состояние ветка реестра winlogon
перезагрузка,
пишем результат.
Цитата
santy пишет:
похоже, ключ winlogon\shell совсем удален.
выполните скрипт в uVS из под winPE, возможно, восстановится в нормальное состояние ветка реестра winlogon
перезагрузка,
пишем результат.
Результат положительный, рабочий стол загрузился, все на месте.
Я думаю, до этого скрипта было некорректное лечение,
вместе с файлами локера удалили и параметр реестра из которой Explorer загружает рабочий стол.
вот из этой ветки
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
был удален параметр
Shell
в котором должно быть значение Explorer.exe
----------------
вопрос: каким образом были удалены файлы локера?

- вручную используя ERD 2005
- Live.CD, которые используют автоматическую очистку
- другие варианты
Изменено: santy - 12.08.2011 12:53:00
Цитата
santy пишет:
Я думаю, до этого скрипта было некорректное лечение,
вместе с файлами локера удалили и параметр реестра из которой Explorer загружает рабочий стол.
вот из этой ветки
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
был удален параметр
Shell
в котором должно быть значение Explorer.exe
----------------
вопрос: каким образом были удалены файлы локера?

- вручную используя ERD 2005
- Live.CD, которые используют автоматическую очистку
- другие варианты
Вы правы, лечение производилось из второй системы windows7: запускал такую программу, как Dr.Web CureIt! и Agent trojan cleaner,но CureIt! не корректно себя повела в системе и произошло отключение ПК на 50% сканирования,а Agent trojan cleaner не выявил угроз. Возможно это как-то повлияло на реестр.
Добрый день!
Хотел отправить Вам файл образа автозапуска, не могу прикрепить.

Получилось потом добавить, что-то с Инетом.
Изменено: Rin_abz - 13.08.2011 08:29:01 (Добавление)
Читают тему