Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Ответить
 • Просмотры: 1
Аватара пользователя
sexi_65

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение sexi_65 »

ShaddyR,

это не монитор ... и не аналог CureIt'a ... только маленькая часть запущена... активных действий нет до определенных условий

это программа восстанавливает записи винлогена и безопасник (на случай если вирь прописан в автозагрузке, а не винлогоне)

т/о образом она помогает загрузиться в ОС ... а там дело техники ... если вирь был прописан винлогене то он полностью не активен... если в автозагрузке то придется ручками удалить запись или восстановление системы использовать...




Цитата:



Каким образом программа восстанавливает список автозагрузки? Запоминается при нормальном шатдауне и восстанавливается при старте? Можно приоткрыть завесу тайны над алгоритмом спасения от зловредов?



- выше ответил

- не понял вопроса - если про те которые у вас - то ничего ... ибо смысла нет так делать ... если прописан там зверь то она и его бы восстанавливала ...

- в принципе уже и открыл
Аватара пользователя
ispolin

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение ispolin »

Цитата ispolin:



тело то осталось и кто поручиться, что он в очередной раз после перезагрузки не стартанёт? и при условии, что локер свежий и АВ его ещё незнает

как искать то?

может сделать что то типа лога, утиль восстановила реестр и записала в логе что было и где поправлено

таким образом, мы хоть тельце можем отправить вендорам для исследования
Утилиты - Anti-WINLOCK - зашита от sms вымогателей




тел то есть но оно не активно ... только чуть место займет... и то до того как в базах АВ появиться

с логом тоже думал (только типа отката на случай заражения ... но в реализации довольно трудоемко) в принципе можно... есть некоторые аспекты, продумать нужно ... сейчас особо времени нет ...



ShaddyR, нормально должен отнестись ... если каким-то чудом сигнатуры совпадут тогда и думать буду что делать...



Drongo, спасибо за поддержку





в следующих предположительно будет (зависит от времени):

- как предложил ispolin, логирование

- в оболочку добавить возможность просмотра/редактирования основных ключей загрузки

- отключение всех процессов кроме основных
Аватара пользователя
ShaddyR

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение ShaddyR »

Цитата sexi_65:



если каким-то чудом сигнатуры совпадут тогда и думать буду что делать...
Утилиты - Anti-WINLOCK - зашита от sms вымогателей




я не о том. В коде вряд ли сигнатуры вирусные будут обнаружены. Но программа будет работать с важными ключами реестра - многие системы проактивной защиты могут среагировать на это неадекватно.
Аватара пользователя
sexi_65

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение sexi_65 »

ShaddyR, знаю ... нод и реагировал ... пришлось обойти... при возникновении конфликтов с другими буду как-нибудь выходить из ситуации
Аватара пользователя
ShaddyR

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение ShaddyR »

Здравствуйте, уважаемые коллеги.



Прошу прощения, если вопрос, который мне хотелось бы поднять, уже где-то обсуждался - мне это обнаружить не удалось. Если это было - прошу закрыть или стереть эту тему.



Так вот. Сейчас есть очень много всякой заразы, прописывающейся в автозапуск в самых разных участках реестра. Мне неоднократно приходилось попадать в ситуации, когда я, имея под рукой только BartPE с удалённым редактором реестра, вручную выискивал и правил ветки реестра заражённого компа. Этих мест в реестре предостаточно. Одно из мест в реестре описано в прикреплённой теме.

Разблокировка WinLock (SMS-вымогатель,смс-вымогатель,порнобаннер)




Сегодня благодаря сообщению в этой теме мне довелось отыскать новый винлок, не распознанный каспером и DrWeb. Я процитирую кусок этого сообщения.


Цитата:



""В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon перезаписан параметр Shell с explorer.exe в "Shell"="C:\\Documents and Settings\\Владелец\\Local Settings\\Application Data\\Opera\\Opera\\temporary_downloads\\vip_porno_27452.avi.exe". На других машинах этот параметр может быть немного другим ""

Информация предоставлена пользователем Vitac_Black,



Однако после его удаления удалось выяснить, что он прописался ещё и в другом месте реестра - в параметре Userinit той же ветки. Нормальное его значение - C:\Windows\System32\userinit.exe,



Так вот. Моё предложение - если это возможно технически, собрать в одном сообщении если не все, то хотя бы почти все возможные места прописывания троянцев в реестре с указанием нормальных значений изменённых параметров. Это может очень помочь многим коллегам, занимающимся лечением компов.



С уважением,

Сергей Любезный
Аватара пользователя
sexi_65

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение sexi_65 »

ShaddyR, знаю ... нод и реагировал ... пришлось обойти... при возникновении конфликтов с другими буду как-нибудь выходить из ситуации
Аватара пользователя
Любезный

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение Любезный »

Цитата Любезный:



""В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon перезаписан параметр Shell с explorer.exe в "Shell"="C:\\Documents and Settings\\Владелец\\Local Settings\\Application Data\\Opera\\Opera\\temporary_downloads\\vip_porno_27452.avi.exe". На других машинах этот параметр может быть немного другим ""
Утилиты - Anti-WINLOCK - зашита от sms вымогателей




Тока вчера удалял точно такую же заразу, так же были прописаны два ключа реестра Shell и UserInit только путь для запуска был C:\Users\Имя пользователя\AppData\Local\Temporary Internet Files\\vip_porno_27452.avi.exe

Сколько раз говоришь не работайте под Админом, так все равно не слушают, а в результате еще и денег умудрились отправить.
Аватара пользователя
Telepuzik

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение Telepuzik »

Цитата Любезный:



Сегодня благодаря сообщению в этой теме мне довелось отыскать новый винлок, не распознанный каспером и DrWeb.
Утилиты - Anti-WINLOCK - зашита от sms вымогателей




и что в нем нового? они все прописывают себя в эту ветку В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon в Shell или в userinit.
Аватара пользователя
Drongo

Re: Утилиты - Anti-WINLOCK - зашита от sms вымогателей

Сообщение Drongo »

Ещё можно обнаружить WinLock в параметре AppInit_Dlls, который находится в ветке

Код:

Код: Выделить всё

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Ответить

Вернуться в «Защита компьютерных систем»