Shlimazl' External Memory - Снова блокираторы пришли
June 7th, 2011
09:01 am

[Link]

Previous Entry Add to Memories Tell A Friend Next Entry
Снова блокираторы пришли
Снова пришли неочевидно выводимые вирусы-блокираторы.
Эти новые эксплуатируют модную тему борьбы с педофилией:

Ваш компьютер заблокирован за просмотр, копирование и тиражирование видеоматериалов содержащих элементы педофилии и насилия над детьми. Для снятия блокировки Вам необходимо оплатить штраф...

Пришли на работу второй раз за последнюю неделю. Первый был уничтожен антивирусом на LiveCD, однако компьютер после этого хотя и загружался, но в сеанс входить отказывался. На том компьютере переустановили Windows вчистую.

Второй раз ситуация была изучена вручную диском LiveCD Reatogo без антивируса.

Вирус жил в C:\Documents and Settings\All Users\Application Data\22CC6C32.exe (и был прописан в параметре Shell в реестре), а также в папках System32 и (!) Dllcache, заменив там модули userinit.exe и taskmgr.exe (совершенно одинаковые файлы).

После удаления вируса с диска и реестра и восстановления оригинальных userinit.exe и taskmgr.exe все заработало.

Установленный на компьютере и обновляемый DrWeb вирусов не опознавал (после лечения, сканером - тоже). Может, через день и будет, но это будет через день.

Хорошая инструкция по выведению вируса лежит здесь: http://virus-free.ru/virus-prosit-popolnit-nomer-abonenta-bilajn-89091614662/, но про taskmgr.exe в ней не написано.

Tags:

(1 след | Оставить след)

Comments
 
[User Picture]
From:[info]lordakryl
Date:June 7th, 2011 - 07:21 pm
(Link)
вычищал именно этот вирус; в сеанс заходит после: восстановления винды с оригинального диска + накладки всех сервиспаков и патчей; заодно послал какой-то из образцов вируса дрвебу, ноду и касперскому
Powered by LJ.Rossia.org