Объявление


Форум находится в режиме только для чтения, для комментариев есть блог.

#1776 20.03.2014 14:50:31

Vitokhv
Member
Зарегистрирован: 16.03.2012
Сообщений: 44

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Как известно файлы шифрования самоуничтожаются, чтобы уничтожить ключ шифрования.

 

#1777 20.03.2014 15:02:05

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

современные вымогатели-шифровщики  содержат в себе только открытый ключ. он позволяет только шифровать информацию и никак не помогает при расшифровке.
тут лучший инструмент - это резервное копирование информации.

 

#1778 21.03.2014 10:48:40

Incognito
Member
Зарегистрирован: 29.03.2013
Сообщений: 41

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Защита для WIN 7, в данном видео я рассмотрю защиту от Локера.
http://rghost.ru/53226071 - обзор защиты!!!
Драйвер для борьбы с блокировщиками OC Windows 7 и порнобаннерами
За основу взят драйвер Антивируса Dr.Web version 8, который работает сам по себе! Драйвер версий выше, мной не рассматривается, так как начиная с версии 8.10 если не ошибаюсь, данные которые указываеюся Драйверу для их защиты идут уже в HEX значениях, что затрудняет работы с ними. 
Защита прекрасно работает с любыми Антивирусами, файрволами и так далее.. кроме Dr.Web выше 8 версии.
Поддерживаемые системы: Windows 7
::::::::::::::::::::::::::::::::::::::::::::::::
Коротко о том что же Блочик и защищает Драйвер)
Защита ключей Run, RunOnce, RunOnceEx, папка пользователя StartUp на добавления в нее данных, отключен полностью Автозапуск
::: Данная функция Блокирует и Отключает Автозапуск, да же если у вас уже были данные в автозапуске, они не запустятся.
Защита MBR от изменения
Теперь всегда показана Вкладка -Безопасность +Блокировка на ее отключения
Всегда показываются Скрытые,Системные файлы и папки +Блокировка на их отключения
::: Большой плюс в том, что Вирус не может отключить нам Скрытие файлов и папок
Msconfig отключен элемент Автозагрузки +Блокировка на его включения
Защита оболочки от изменения Winlogon (Shell,Userinit,TaskMan,GinaDll)
Запрет создания ключа Windows\load
Запрет на создания данных в ветви Policies
::: Плюс в том что нет возможности заблокировать Командную строку, Диспетчер задач, Реестр и многое другое
Запрет подмены любого образа
Защита файла Hosts
Защита системных файлов и папок...________________________________________________________________________________________________________________
http://rghost.ru/53005827 -Драйвер для борьбы со всеми видами блокирующих банеров, с порно-баннерами в том числе, вирусов. Полная русская версия, только для Windows 7 (32 bit)


С Уважением Incognito

 

#1779 25.03.2014 22:33:20

vasya
New member
Зарегистрирован: 25.03.2014
Сообщений: 2

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Обнаружен нестандарт MBR. Опубликуйте файлы вида driveX.bin на форуме для диагностики... что это подскажите?

 

#1780 26.03.2014 06:22:55

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

vasya
выложите этот файл на ф/обменник , ссылку сюда

 

#1781 26.03.2014 10:14:38

vasya
New member
Зарегистрирован: 25.03.2014
Сообщений: 2

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Вот те файлы из B/Temp
http://rghost.ru/53361697

 

#1782 26.03.2014 12:23:40

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Вторая версия утилиты для сброса паролей пользователей тут. Добавлено резервное копирование SAM-файлов, причём SAM_bak1 создаётся только один раз, а SAM_bak2 - при каждом запуске утилиты, таким образом будет и первая, и самые свежие резервные копии, если пароли сбрасываются или устанавливаются пользователями в произвольном порядке.
Спасибо всем за тестирование.

vasya
Ваш винчестер сначала был заражён MBR-блокировщиком, а затем какая-то программа (не AntiSMS) затёрла почти весь MBR, что сделало невозможным анализ этого заражения. Если это системный диск и в WinPE видно разделы - просто создайте новый MBR под свою систему.

 

#1783 26.03.2014 14:33:17

viprus
Member
Зарегистрирован: 13.02.2010
Сообщений: 31

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Спасибо за ПассРесет, что удивило на вирустотал ни одного срабатывания (0/50) - идеально. Я в смысле на флешке можно в защищённую машину вставлять и антивирус не удалит. smile

 

#1784 26.03.2014 15:33:20

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

А чего вдруг антивирус должен срабатывать? Разве что по ошибке самих разработчиков.

 

#1785 26.03.2014 15:48:28

viprus
Member
Зарегистрирован: 13.02.2010
Сообщений: 31

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Ну они считают, что это passchanger или ещё как-то там пишут и расценивают как несанкционированный доступ, некоторые просто предупреждают, некоторые особо злые сразу под нож. Заранее же не угадаешь какие настройки у антивиря.

Вон прога Windows 7 Logon Background Changer на старую версию никто не ругался (условно 1.3.х), вышла новая ~ 1.5.x половина антивирей завопила. Ахтунг, Алярма! Ну думаю хрен его знает, может автор подзаработать захотел опомнился и впихнул в новую версию чего "нужного". Пользуюсь старой. А прошло с год или уже больше, сейчас проверяю - все уже молчат, не вякают. Антивирусы - проги тёмные. biggrin

 

#1786 26.03.2014 19:29:29

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Вторая версия утилиты для сброса паролей пользователей - вроде все Ок. Sam вернул - пароль вернулся.
simplix
Будет ли отдельная тема для программы? И когда можно ее советовать к юзанию по прямой ссылке?

Отредактировано art9 (26.03.2014 19:30:42)

 

#1787 26.03.2014 20:08:54

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

viprus
Вообще-то в программе нет ничего вредоносного, иначе по той же логике самым опасным инструментом является консоль, в которой можно удалить все данные.

art9
Тема вряд ли, для ChkDskGui и других мелких тоже ведь не создавалась. Просто добавлю её на диски с AntiSMS, а прямая ссылка всегда будет здесь.

 

#1788 26.03.2014 20:19:12

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
Лично для меня (как потребителя), лучше бы для каждой утилиты была своя тема - пусть она болтается где-то за горизонтом. Вдруг появится какой-то вопрос - включил поиск по названию и понятно где писАть.

 

#1789 26.03.2014 20:27:56

happywanderer
Чудом осчастливленный Миха
Зарегистрирован: 16.02.2010
Сообщений: 904

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
Вопрос: планируете ли выпуск диска AntiSMS c мультизагрузкой как было с WinXP? Удобные инструменты там имеются....oops


"Ни один человек не богат настолько, чтобы искупить свое прошлое."

 

#1790 27.03.2014 10:41:03

g0dl1ke
Advanced Member
Зарегистрирован: 12.09.2010
Сообщений: 535

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

happywanderer
ты про windows xp simplix + win pe simplix + hiren boot?


Stay Awhile and Listen

 

#1791 27.03.2014 17:47:52

ya.vosya
New member
Зарегистрирован: 27.03.2014
Сообщений: 2

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
исходники PassReset можете опубликовать?

 

#1792 27.03.2014 20:47:21

happywanderer
Чудом осчастливленный Миха
Зарегистрирован: 16.02.2010
Сообщений: 904

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

g0dl1ke сообщает:

happywanderer
ты про windows xp simplix + win pe simplix + hiren boot?

Да,...+GoldMemory good

Отредактировано happywanderer (27.03.2014 20:48:17)


"Ни один человек не богат настолько, чтобы искупить свое прошлое."

 

#1793 28.03.2014 14:24:43

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)


Код:

Восстановлен ключ Userinit, убрана запись C:\Windows\SysWOW64\userinit.exe,

Вроде это законно было?

 

#1794 28.03.2014 17:17:25

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

art9
Как-нибудь позже надо будет создать темы для всех утилит, а то бывает есть полезная штука, а люди и не знают. Когда появится время поработаю в этом направлении.

happywanderer
Не планируется, так как на мультизагрузочном диске хоть и полезные, но платные программы.

ya.vosya
Нет, но вы можете предложить какую-нибудь идею, если она ещё не реализована.

убрана запись C:\Windows\SysWOW64\userinit.exe

Должно быть System32, а не SysWOW64.

 

#1795 28.03.2014 19:01:30

glax24
Member
Зарегистрирован: 06.05.2012
Сообщений: 65

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
Это легальные записи, для x64


Код:

================================ <<< Winlogon >>> ================================

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=C:\Windows\system32\userinit.exe, [(Дата=21.11.2010 Время=07:24:28 Размер=30 Кб) [8A23A8204DDD0FC3B2E6C30B67A845C6]]
"Shell"=explorer.exe [C:\Windows\explorer.exe (Дата=25.02.2011 Время=10:19:30 Размер=2804.5 Кб) [332FEAB1435662FC6C672E25BEB37BE3]]

[HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=userinit.exe [C:\Windows\SysWOW64\userinit.exe (Дата=21.11.2010 Время=07:23:55 Размер=26 Кб) [9FCF19DFE8E2D11B0D0855A389D4DBE6]]
"Shell"=explorer.exe [C:\Windows\SysWOW64\explorer.exe (Дата=25.02.2011 Время=09:30:54 Размер=2555 Кб) [8B88EBBB05A0E56B7DCC708498C02B3E]]

Отредактировано glax24 (28.03.2014 19:02:23)

 

#1796 28.03.2014 19:15:47

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

glax24
Есть разница между


Код:

[HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=userinit.exe

и


Код:

[HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=C:\Windows\SysWOW64\userinit.exe

В данном случае в SysWOW64 однозначно нелегальный файл, так как 32-битный процесс увидел бы эту папку как System32.

 

#1797 28.03.2014 19:16:03

art9
Advanced Member
Зарегистрирован: 14.02.2012
Сообщений: 563

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

Допустим, на компьютере несколько учетных записей, в одной ограниченной учетной записи прописана программа в автозапуск:


Код:

Ключ: Clipdiary     Файл: clipdiary-portable.exe
Значение: c:\soft\progi\clipdiary_portable\clipdiary-portable.exe --portable
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\
Путь: C:\Soft\progi\clipdiary_portable\clipdiary-portable.exe

АнтиСМС отключила ее из автозапуска.

Согласно инструкции АнтиСМС, нужно запустить msconfig и включить ее обратно, если эта программа законна.

Но при запуске msconfig требуются права админа, а при запуске msconfig от админа, она не показывает автозапуск определенного ограниченного пользователя.

Или я чего-то не понимаю?

 

#1798 28.03.2014 19:20:25

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

art9
Значит дать пользователю права админа, запустить msconfig от его имени, отредактировать и отобрать права.

 

#1799 28.03.2014 19:21:58

glax24
Member
Зарегистрирован: 06.05.2012
Сообщений: 65

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

simplix
Разницы нет
[HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"=userinit.exe

Если запись в ветки для 32 битных приложений (Wow6432Node) то искать их надо в соответствующих папках, в данном случае это C:\Windows\SysWOW64\

 

#1800 28.03.2014 19:23:07

simplix
Administrator
Зарегистрирован: 28.07.2008
Сообщений: 3011
Вебсайт

Re: AntiSMS - Быстрое лечение SMS-троянов (винлокеров, Trojan.Winlock)

glax24
Запустите 32-битный Total Commander и сравните папки System32 и SysWOW64. Для 32-битных программ папки SysWOW64 не существует, они видят её как System32.

 

Board footer


© simplix