Ваш компьютер заблокирован за просмотр, копирование и тиражирование …

На прошлой неделе ко мне обратилась соседка по дому с проблемой, что ее ПК заблокирован. Дословно текст с смс-блокировщика звучит так:

Ваш компьютер заблокирован за просмотр, копирование и тиражирование видеоматериалов, педофилии и насилия над детьми. Для снятия блокировки Вам необходимо оплатить штраф в размере 500 рублей на номер телефона МТС 8-981-759-88-40 (89183085345, 89897506553, 89881612114, 89881612102). В случае оплаты суммы равной штрафу либо превышающей её на фискальном чеке терминала будет напечатан код разблокировки. Его нужно ввести в поле нижней части окна и нажать кнопку "Разблокировать". После снятия блокировки Вы должны удалить все материалы содержащие все элементы насилия и педофилии. Если в течении 12 часов штраф не будет оплачен, все данные на Вашем персональном компьютере будут безвозвратно удалены, а дело будет передано в суд для разбирательства по статье 242 ч.1 1 УК РФ.Перезагрузка или выключение компьютера приведет к незамедлительному удалению ВСЕХ данных, включая код операционной системы и BIOS с невозможностью дальнейшего восстановления.

Ваш компьютер заблокирован за просмотр, копирование и тиражирование …


Загрузка в безопасном режиме нам не помогает, так как компьютер полностью блокируется. Поэтому для физического доступа к системе придется испльзовать загрузочный диск, вручную править реестр и удалять ненужные файлы.

  1. загрузиться с любого загрузочного диска. Я использовала Live CD dr.Web.
  2. проверить нет ли на рабочем столе файла test.exe или 22CC6C32.exe Если есть - удалить
  3. зайти по указанному пути X:\Documents and Settings\All Users\Application Data и удалить файл с названием 22CC6C32.exe
  4. зайти в раздел реестра (команда regedit) HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon значение параметра Shell исправить на значение explorer.exe
  5. значение параметра Userinit исправить на значение C:\WINDOWS\system32\userinit.exe, (не забудьте про запятую в конце строки) в реестре через поиск найти упоминание файла названием 22CC6C32.exe - удалить эти строки

 

редактор реестра

Данный вирус Trojan.Winlock.3252 переименовывает и заменяет системый файл userinit.exe в папке WINDOWS\system32 на файл вируса с таким же именем. Поэтому нужно проделать следующее:

  1. Копируем файл userinit.exe из папки X:\WINDOWS\system32 в любое другое место(делаем резервную копию)
  2. Затем удаляем файл userinit.exe из папки X:\WINDOWS\system32
  3. Находим в этой же папке файл 03014D3F.exe и переименовываем его в userinit.exe
  4. Перезагружаем компьютер
Успехов в работе!

 

Комментарии 

 
+2 #1 Юля 13.08.2011 22:55
Как хорошо, что я Вас нашла, теперь точно вылечим мой комп.
Цитировать
 
 
0 #2 Елена 16.08.2011 09:56
Спасибо!. Я правильно поняла, что на загрузочном диске д.б. антивирусник или это другая программа?
Цитировать
 
 
0 #3 Владимир 08.09.2011 14:46
Большое спасибо!!! Переименование файла 03014D3F.exe помогло. Одного загрузочного диска касперского было мало - вирус не отступал.
Цитировать
 
 
0 #4 Роман 14.09.2011 21:05
Придумали решение проблеммы в лаборатории касперского совместно с учеными из дохтура веба, опубликовали детально как бороться, типа никто не понял, что этот "вирус" хватают только лишь эти два антивирусных пакета.
Цитировать
 
 
0 #5 Сергей 17.09.2011 10:30
Огромное МЕРСИ !!!
Цитировать
 
 
0 #6 Сергей 17.09.2011 10:57
Огромное СПАСИБО !!!
Цитировать
 
 
+2 #7 Ельдар Алиев 28.09.2011 03:06
:lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: :lol: Я ПЕРЕД КВЛЮЧЕНИЕМ ОКНА (ТАМ ГДЕ ПИШЕТ ЗАБЛОКИРОВАНО)З АЖАЛ ДИСПЕТЧЕР И БЫСТРО НАЖАЛ НОВОЕ ЗАДАНИЕ,ВВЕЛ В СТРОКЕ regedit И ДЕЛАЛ ВСЕ ЧТО МНЕ СДЕСЬ ГОВОРИЛИ,ВОТ ТОЛЬКО userinit.exe НЕМОГ УДАЛИТЬ ТАМ ПРОСТО ДОБАВИЛ 1 ( 1userinit.exe)ПОТОМ ПЕРЕЗАГРУЗИЛ И УДАЛИЛ НУ И ВИРУСЫ ПРОВЕРИЛ) УДАЧИ )))0АВТОРУ СПАСИБО 8) 8) 8) 8) 8)
Цитировать
 
 
0 #8 леон 06.10.2011 02:28
8) чёт-то файл taskmgr.exe у зараженного компа имеет такую же длину и дату, что и 22сс6с32.ехе...
Цитировать
 
 
0 #9 леон 06.10.2011 02:44
вдогонку к предыдущему- в папке dllcache тоже надо убрать обе (?) заразные ехе-шки - taskmgr.exe userinit.exe
Цитировать
 

Реклама



Последние комментарии

  • Вашему лицу виднее, а орфографию надо подтянуть, а то как то на 2 классника смахивает. Подробнее
  • Если так всем помогали решать проблеммы, лицо кое у кого страдало бы! Самая тупая помощь на этой странице и ннаверное на всём сайте!Ребёнок какой-то п... Подробнее
  • Для ХР.все делаю как написано.не помогает.Выключить дополнительные текстовые службы снимаю галочку ничего не меняется,а если снимаю галочку и нажимаю ... Подробнее
  • большое і огромное спосибо редактору очень класно і понятно написал СПОСИБО Подробнее
  • Спасибо за помощь Подробнее

Отправить бесплатно СМС

Статистика сайта

PR-CY.ru