Аппетиты вирусов-вымогателей растут

Январь, 15th 2012Рубрика: Windows | Безопасность 18202
Подписаться на комментарии по RSS

На страницах блога я уже не раз писал о вирусах-вымогателях - началось всё с вируса Internet Security два года назад. Потому не буду переливать из пустого в порожнее и в очередной раз подробно и в деталях рассказывать о лечении.

Однако аппетиты у них растут, конечно не у самих вирусов, а их владельцев. Очередной такой любитель быстрой наживы требует 1000 рублей за код разблокировки... действительно, чего мелочиться то.

Windows ЗАБЛОКИРОВАН. Вирус Microsoft Security  Essentials

Внимание! Вопрос к тем, кто всё ещё отправляет деньги - действительно код приходит? Впрочем, те кто читает этот пост, вряд-ли дадут ответ...

На этот раз, как видите, блокиратор выступает от имени приложения Microsoft Security Essentials. А угрозы стандартные, как под копирку, только номер телефона сменился и ценник подрос.

Случилась эта ерунда на красивом ноутбуке SONY PCG-71812V, довольно свеженькая модель, однако брошу камешек булыжник в огород SONY. Какого ... спрашивается, понадобилось так урезать BIOS? Ведь это не BIOS, а какой-то обрубок получился, где нет элементарной возможности загрузиться с флешки. Из-за новизны модели, мой реанимационный CD, к слову довольно древний, вываливался в синий экран смерти. Так что пришлось спасательную операцию проводить из безопасного режима, что не внушало оптимизма в успехе.

Однако, блокиратор оказался довольно хилым в Windows 7, позволив благополучно загрузиться в безопасном режиме с поддержкой командной строки.

Дальше оставалось дело техники - пишем в командной строке:

regedit

Проверяем содержимое четырех веток реестра:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

Как видите, две ветки относятся ко всему компьютеру, а две к текущему пользователю. Удаляем всё подозрительное, в моем случае подозрительное было следующего вида:

удаление вируса Microsoft Security  Essentials

С реестром закончили. Осталось почистить тела этой дряни, благо из картинки видно, что находится это всё во временной папке пользователя. в командной строке пишем:

explorer

Переходим в С: -> Пользователи -> [имя пользователя] -> AppData -> Local -> Temp, где удаляем всё подчистую. Кстати, чтобы включить отображение скрытых файлов (иначе вы этой папки не увидите) нажмите в Windows 7 кнопку Alt для отображения скрытого меню. Подробнее писал в статье как в windows 7 сменить расширения файлов.

Собственно всё. Решил не перегружать ноутбук штатным образом, просто выключить питание варварским методом (5 секунд держать кнопку включения). Включение показало, что блокиратор успешно покинул компьютер.

Подписывайтесь на канал Яндекс.Дзен и узнавайте первыми о новых материалах, опубликованных на сайте.

Если считаете статью полезной,
не ленитесь ставить лайки и делиться с друзьями.

Комментариев: 13

  1. 2012-03-30 в 17:06:23 | марина

    спасибо большое!!!!!думала все))))

  2. 2012-04-12 в 19:45:41 | Комментатор 22]]>avatar]]>

    Спасибо огромное! Раньше никогда не получалось банер удалить, с вашей инструкцией все на ура ;)

  3. 2012-04-16 в 07:05:43 | Игорь

    Огромное человеческое спасибо!

  4. 2012-05-07 в 07:24:13 | ден

    спасибо , самыйпростой способ ,

    даже я справился

  5. 2012-05-08 в 12:19:16 | Крот

    Ваша статья лучшая, так как в других статьях ни чего не сказано про [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]

    [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

    УБИЛ ГАДА! за 15 минут

  6. 2012-07-20 в 09:13:13 | Pro_100_DemoN]]>avatar]]>

    Верный способ вылечить недуг, без дисков, без Flash, без ковыряний в реестре - это просто встроенное в Windows система восстановления Rstrui

    1. F8 при загрузке Операционной систмы

    2. выбор пункта безопасный режим с поддержкой командной строки

    3. вводим команду rstrui

    Подробная инструкция https://sites.google.com/site/fixtoolz/instrukcii-po-kategorii/windows-xp-vista-7-server/vas-komputer-zablokirovan-za-prosmotr-kopirovanie-i-tirazirovanie-videomaterialov

  7. 2013-01-31 в 08:53:48 | Pro_100_DemoN]]>avatar]]>

    Появился модифицированный вирус этой проблемы.

    Быстро исправляем проблему самостоятельно. Четыре способа.

    Читаем здесь Fixtoolz.ru

  8. 2013-07-15 в 00:33:55 | плохо,когда не шаришь

    в принципи выглядит все просто, тоько один момент не понял, что именно в реестре является "чужеродным", по мне так - все непонятное,в общем я сначала обрадовался и начал счищать все кроме "по умолчанию", и вовремя остановился....

  9. 2013-07-15 в 02:24:20 | dre@mer]]>avatar]]>

    Да ничего страшного не случится если вообще всё оттуда уберёте. Ничего жизненного важного для системы в ветках \Run не содержится.

    Ну это конечно грубо, но не смертельно. Посмотрите куда пути ведут и станет примерно понятно назначение.

  10. 2014-07-03 в 17:28:23 | Ketty

    Спасибо большое за статью) У родных был подобный случай около двух лет назад. Но сейчас интересует несколько другой нюанс: практически только что в браузере открылась вкладка с аналогичной заявкой от имени министерства. Моему компу что-то грозит? Принцип тот же?

  11. 2014-07-05 в 23:56:01 | dre@mer]]>avatar]]>

    Не совсем ясно где у вас выскочило данное сообщение. Если никуда не тыкались дальше, можно просто закрыть браузер или перезагрузить компьютер если вкладка не закрывается. Если же вирус уже подцеплен, то принципиально нового в лечении пока ничего не придумано.

    На страницах блога есть несколько описаний возможных вариантов избавления от блокираторов. После, в любом случае, пройдитесь свеженьким антивирусом с полным сканированием компьютера.

  12. 2014-08-29 в 17:59:38 | Чайник

    Блин спасибо тем парням которые создали эту статью.Честно я чуть в обморок не упал когда у меня такое высветилось.Думал что уже все пропало.И тут вдруг захотелось посмотреть что же это все таки такое.А оказалось что это просто обычная флуд программа еще раз спасибо)) авторам респект

  13. 2016-09-18 в 01:51:21 | Вячеслав

    не могу зайти в игры для знакомства и фильмы эротического характера

ваш комментарий будет опубликован после проверки
на указанный адрес будет отправлено письмо с кодом активации. Вы можете настроить собственный профиль и стать активным участником или автором.