Консультация № 94784
11.07.2007, 15:40
0.00 руб.
0 9 4
Здравствуйте.
Мне на мыло пришло письмо со ссылкой, типа чьи-то фотки, оказалось вирус, да ещё какой. После перезагрузки блокирует все права администратора, убирает все элементы меню пуск, блоктрует мой компьюер и все диски, то есть ничего вообще делать нельзя, даже диспетчер задач отключает. также блокирует и учётную запись администратора (через безопасный режим). Но главная его особенность - выдаёт при включении такое окно:
"Если ты хочешь восстановить нормальную работу своего компьютера не
потеряв ВСЮ информацию! И с экономив деньги, пришли мне на e-mail @rambler.ru
код пополнения счета киевстар на 500 рублей. В ответ в течение двенадцати часов на свой
e-mail ты получишь файл для удаления этой программы. "
Пробовал лечить 4-мя антивирусами с последними обновлениями: Symantec, Касперский, AVZ и Dr. Web. тела вируса походу удалил, но всё равно работать невозможно в системе, да и окно с требованием денег тоже не исчезло. Не помогло даже восстановление системы с компакт-дика хрюши. В нете надыбал, что вирус называется Trojan.Win32.Krotten.n. Вот его описание http://www.securitylab.ru/virus/242030.php
Как можно эту хрень удалить, не форматируя?

Обсуждение

Неизвестный
11.07.2007, 16:04
общий
это ответ
Здравствуйте, Вячеслав Евгеньевич!
Высылать код пополнения счета конечно не стоит, все можно востановить при помощи следующих утилит:
Registry Workshop альтернативный редактор реестра, думаю что вам он пригодится, так как почти уверен стандартый regedit.exe вам не доступен, но если же доступен то win+r -> regedit
Regmon - отслеживает обращения к реестру при работе системы.

При помощи этих двух утилит вы сможете отредактировать реестр путем удаления тех ключей которые блокируют запуск тех или иных приложений как то диспетчер задач. Тоесть запускаем Regmon и жмем например ctrl+shift+esc (запуск диспетчера задачь) и наблюдаем в Regmon ключи (к сожалению не помню где конкретно находятся) в ветках или с названиями "restrict*" - их же и удаляем. Так же возможно есть смысл обратить внимание на возможность доступа к свойствам папки, возможность изменить начальную страницу проводника интернет (iexplorer.exe) и т.д.
Неизвестный
11.07.2007, 16:08
общий
пардон, забыл добавить ссылку на Regmon: http://www.microsoft.com/technet/sysinternals/ProcessesAndThreads/Regmon.mspxRegistry Workshop: http://www.torchsoft.com/en/download.html
Неизвестный
11.07.2007, 16:09
общий
это ответ
Здравствуйте, Вячеслав Евгеньевич!

(Рекомендовано на вируслисте)
Скачайте утилиту klwk.com (ftp://ftp.kaspersky.com/utils/klwk/KLWK.ZIP)
Распакуйте klwk.zip и запустите исполняемый файл klwk.com.
Дождитесь окончания процесса сканирования и запустите еще раз файл klwk.com из командной строки с параметром /s:
<путь до утилиты>\klwk.com /s
Дождитесь окончания процесса сканирования. После чего запустите антивирусную программу, обновите антивирусные базы и произведите полную проверку компьютера.

Плюс http://support.microsoft.com/kb/307545
Неплохая статья по восстановлению винды через консоль при неработающем реестре (правда на аглицком, будут проблемы пишите в личку - переведём)
Неизвестный
11.07.2007, 21:20
общий
это ответ
Здравствуйте, Вячеслав Евгеньевич!
Как оказывается Вы не первый, кто попал на эту заразу!
Буквально месяца 2 назад, сам попал на этот самый "вирус" и что интересное, я попал на него по своей тупости: В поисковике нашел надпись типа: Хакеры взломали сервер Киевстар, теперь можно пополнять счет бесплатно с помощью данной программы. Естественно ради интереса загрузил эту программу (Касперский с последними базами вируса не обнаружил, т.к. контроль целостности реестра был отключен, чем эта зараза и воспользовалась а вообще это не вирус, а специальный пакет автоматических настроек, которые применяются в компьютерных клубах (об этом я узнал от знакомого администратора, поскольку данная утилита незаменима в случаях, когда 30 компьютеров нужно настроить под одну конфигурацию, НО как не странно если хорошенько поработать, то можно компьютер безвозвратно загнать в тупик, что данный "вирус" и сделал).
Сам пробовал убрать эту заразу разными утилитами, которые были установлены на данный момент на компьютере, но все завершилось неудачей, а другие программы установить не смог, т.к. доступа к CD дискам у меня нету. В данной ситуации выход один: Переустановка ОС. За данные не переживайте, те данные что есть на диске D:, E:.... никуда не денутся, поэтому не обращайте внимание на то что там написано типа: осталось 30 дней после которых, Вы потеряете все данные!
С диска на котором установлена ОС спасти данные можно подключив винчестер на другой компьютер!
Желаю Вам удачи в решении данной проблемы!
С Уважением, YAKYT!
Неизвестный
12.07.2007, 06:22
общий
это ответ
Здравствуйте, Вячеслав Евгеньевич!
Рекомендации по удалению
Скачайте утилиту klwk.com. (см. приложение)
Распакуйте klwk.zip и запустите исполняемый файл klwk.com.
Дождитесь окончания процесса сканирования и запустите еще раз файл klwk.com из командной строки с параметром /s:

<путь до утилиты>\klwk.com /s

Подробное описание вируса здесь: http://www.viruslist.com/ru/viruses/encyclopedia?virusid=99185
Более подробное описание работы с программой здесь: http://www.kaspersky.ru/faq?chapter=167972040&qid=168245073

Приложение:
ftp.kaspersky.com/utils/klwk/klwk.zip
давно
Профессионал
848
1596
12.07.2007, 09:35
общий
2 Past_OrЖестко!!! Вы видели сколько идет обращений к реестру? Сотни! Попробуйте отследите нужное;-)))2 Вячеслав Евгеньевич>>восстановление системы с компакт-дика хрюшиВы пытались установить ОС поверх старой. Думаю именно восстановление(откат) системы можно было попробывать и возможно оно поможет, конечно если сможете до него добраться ;-))А вообще, у вас есть описание вируса там есть ключи реестра в которых троян делает изменения это ключи настроек системы. Делаем экспорт ключей реестра на "здоровой" машине и импортируем на своей. Конечно regedit у вас недоступен, нужно будет воспользоваться другим редактором реестра, например который предложил Past_Or. Вообщем делайте действия обратные действиям трояна по описанию.
Неизвестный
12.07.2007, 10:14
общий
2 PsySexНе так уж и жестко если отфильтровать результаты по названию программы.
давно
Профессионал
848
1596
12.07.2007, 10:31
общий
2 Past_OrНу чтоб меню в пуске появилось, что фильтровать будем? ;-))
Неизвестный
12.07.2007, 10:43
общий
2 PsySexExplorer.exe, причем сразу же после нажатия [Win] отключаем мониторинг обращений к реестру в Regmon. Как бы то нибыло мне удалось все вернуть в подобной ситуации именно подобным образом, возможно не лучший вариант, но лучшего я не видел ;)
Форма ответа