10
04.09

Windows заблокирован. Для разблокировки отправьте смс.

Оригинальный текст размещен на сайте http://dimapolyakov.ru/
Сегодня знакомые попросили посмотреть компьютер. Говорят «что-то про активацию пишет и смс». Думаю, дело неладное, собрал свой «боекомплект», выехал на место. На месте стали выясняться подробности: комп показывает сообщение примерно такого содержания:
«Windows заблокирован. Для разблокировки отправьте смс 4119785996 на номер 3649.Введите полученный код.
Не пытайтесь переустановить систему, иначе Вы потеряете все данные.»

Давным давно сталкивался с такой бякой. В уже упомянутый «боекомплект» у меня входит LiveCD от DrWeb. Проверка показала что источником заразы являются файлы blocker.bin и blocker.exe, которые находятся в C:\Documents and Settings\All Users\Application Data.
После их удаления система загрузилась нормально, а антивирусу было скомандовано обновиться и полностью проверить винт.

UPD. C мест сообщают, что случай знакомых не единичный.
Хабраюзеры ilzarka и ykcyc тоже стали жертвами вируса. И если первый «вылечился» как и я, то второй пошел другим, оригинальным путем.

Резюме: Если у вас после перезагрузки компьютер выдал сообщение «Windows заблокирован. Для разблокировки отправьте смс 4119785996 на номер 3649. Введите полученный код. Не пытайтесь переустановить систему, иначе Вы потеряете все данные.» НЕ ОТПРАВЛЯЙТЕ НИКАКИХ СМС. А поступите как я писал выше.

UPD2. C мест сообщают, что вроде подходит код активации 3893879.

UPD3. В комментах подсказали, что специалисты DrWeb сделали генератор кодов разблокировки. Заходите по адресу http://www.drweb.com/unlocker/index/?lng=ru, вводите цифры с сообщения ВАШЕГО компьютера — получаете разблокировачный код.

UPD4. Судя по комментариям авторы заразы постоянно ее модифицируют. Меняется номер и код для sms-сообщений, меняются имена файлов. В качестве дополнительной защиты советую установить обновления для вашей системы. Обновления PreSP4 для русской Windows XP SP3 я выложил здесь. Этот пак сам установит все обновления, которые появились после выхода SP3.

UPD5. Народ в комментариях подсказал еще один простой способ: переводите в BIOSе часы на день в перед, вирус должен перестать проявляться. Ну а потом антивирусом его smile Последние версии вирусов именуются по разному, и не обязательно с расширением .ехе. Так что будьте бдительны!

UPD6 Внимание! Вирус постоянно модифицируется и меняет названия. Верным средством является чистка всех временных папок и полная проверка системного раздела антивирусом со свежими базами.

Если после удаления вируса пропал рабочий стол


В комментах подсказали, как решить эту проблему. Решил вынести в отдельный пост, т.к. проблема достаточно частая. Читаем что делать если после удаления пропал рабочий стол.

UPD7. Судя по комментариям вирус снова разбушевался. Поскольку формирование кода изменилось генератор пришлось убрать, т.к. он не работал. Единственное пока что могу посоветовать — если уже случилась беда — качайте свежий LiveCD от ДрВеба, прогоняйте антивирусом системный раздел и чистите временные папки. Если еще здоровы — ставьте PreSP4 и IE8, если пользуетесь эксплорером.

UPD8. C момента написания поста вирус очень изменился, и его поведение тоже. Читайте последние комментарии к посту (в частности вот) - они помогут в решении проблемы. Ну и если побороли сами — найдите минутку — поделитесь опытом.

UPD9. Сотрудники компании DrWeb создали специальный раздел для получения кодов разблокировки на своем сайте. Специалисты Лаборатории Касперского сделали подобный сервис.

Напомню что лучшей защитой от напасти являются 4 действия:


UPD10. На Хабре появилась еще одна статья-руководство по борьбе с вирусом.

UPD11. Методы защиты от вируса, блокирующего windows по смс.


На эту же тему:

Всего комментариев 708
« 1 2 ... 49 50 51 52 53 ... 65 66 »
#512 написал женя
04.10.09 в 19:33
0
помогите у меня заблок windows требует отправить 1pcp2a на 6008
#513 написал Old
05.10.09 в 22:19
+1
Сосед вызвал спасти от этой хр... Антивирус не поймал (Касперский) Убрал чер Ctrl+Alt+Del На секунду появляется диспетчер, блокер в нем первый, нажал кнопку завершить (с третьей попытки) Потом ручками все вытер. Через день он же или новая напасть запустила Виндовый фаервол и Антивирус 2010. Блокировал всю работу, писал загружаю антивирус, и т.д. Пришлось чистить даже реестр и все пути.

Поймать бы этого "великого" программера и всунуть ему этот блокер по самое нехочу!

Дмитрий
#514 написал Дмитрий [ Дима ]
06.10.09 в 02:44
0
остается только бороться. Ну и обновляться почаще
#515 написал Korbu
08.10.09 в 02:29
0
Знакомая отдала брату мининоутбук с этой фигней, поставили из безопасного режима авиру, проверили - находит файл к к-рому нет доступа, вирей не находит. Хотел скачать обновление базы и на флэшку скинуть - посадил себе через флэшку. Авира (обновлял буквально за час до этого) успела что-то закричать, удалила файлы какие-то, но эта фигня висит всеравно. Все вышеперечисленное не помогает. Сейчас скачал дрвебовский cureit и проверяю им, один файл он нашел и удалил, определил как win32.HLLW.Lime.22 лежал в корзине. В безопасном режиме чистил корзину до этого, но прои норальной загрузке в ней опять лежит файл. Еще интересно, сейчас я с безопасного с загрузкой сетевых драйверов скачал с инета cureit и им прохожусь, потом в нормальном режиме будет ли все работать, если убью все что найду в безопасном wacko
Как чистить флэшку - не знаю, пробовал форатить из безопасного режима - доступ запрещен, авира нашла там инфекцию и убила, но ожет опять там есть что, если так не находит, так же появляется файл на флешке autoran.inf - с ним тоже ничего делать нельзя - доступ запрещен, хотя везде права админа %(((
#516 написал Korbu
08.10.09 в 04:41
0
Полная проверка drweb cureit не помогла. Нашел пару рекламных вирусов и 1 тот самый win32.HLLW.Lime.22
После перезагрузки всеравно та же фигня с смс((
Генераторы на сайте двеба не помогают, блин, в инете пока ничего не могу найти по этому поводу, болванки тоже не могу найти чтобы нарезать liveCD. Может есть где-то как бороться, просто я не нашел?((
#517 написал Korbu
08.10.09 в 16:29
0
Вроде убил. Скачал AVZ, при Ctrl+Alt+Del у меня не диспетчер задач, а окошко со сменой пароля, пользователя, менеджером задач и тп. Через смену пользователя есть какое-то время пока это окно вируса опять не выскочит, но времени мало, я сначала затупил и ничего толком не сделал, а потом окно почти мнгновенно выскакивает при повторных попытках, в итоге смог запустить лису и через нее запустить включить инет и запустить AVZ. Нашел в редакторе
лишний файл, просто гуглил все подозрительные, оказался C:\WINDOWS\ctfmon.exe , а должен настоящий такой быть C:\WINDOWS\system32\ctfmon.exe
Убил его - умерло окно вируса со всем эксплорером заодно, но зато уже запускался деспетчер задач, через него запустил userinit.exe, все заработало, потом в редакторе реестра AVZ отыскал все подозрительные записи и правил или удалял. Сам не очень хорошо разбираюсь в том что системное, а что нет, но ест полезная функция по правой кнопке "поиск в гугле/яндексе/рамблере", так что можно посмотреть что вам нужно, а что точно удалять. Ну и потом уже в менеджере автозапуска убил все подобные процессы, отыскал заодно пару троянцев (походу он их подгружает сам, ибо до этого проходился дрвебовской лечилкой и авирой со свежей базой). Потом опять обновил базы и прошелся авирой и дрвебовской лечилкой версией поновее, вроде пока все, тьфу-тьфу-тьфу, работает. Может кому-то это поможет, а то сам я сначала очень огорчился, ибо находил в инете инфу только за апрель, а все способы борьбы, указанные там, не работали =)
Дмитрий
#518 написал Дмитрий [ Дима ]
09.10.09 в 01:48
0
Спасибо за подробный рассказ.
Действительно, с момента написания поста вирус сильно видоизменился — использует другие файлы, иначе блокирует доступ.
Вам после победы я бы рекомендовал скачать PreSP4 (ссылка на него есть в UPD4 этого поста) — это поможет защититься от повторного заражения.
#519 написал LordMetal
10.10.09 в 01:00
0
Уже опять какой-то новенький появился вирусняк. Смс номер высвечивает один из распространенных, однако код уже другой и опять же файл с вирусом уже другой и переехал по неизвестному адресу. Еле загрузил винду (Windows 7) что б не выскакивало окошко с активацией. safe mode не помог. Как ни странно норм. загрузилось в режиме с поддержкой командной строки. сча тестю последним cure it, благо комп не тронут, вирус моя благоверная успела только на ноут занести (через аську). Пока нашлось: Win32.HLLW.Lime.based.18. Создал странный файл svcgost.exe (жалкая подъебка на svchost.exe ?? =) ) в папке windows.
#520 написал LordMetal
10.10.09 в 01:04
0
уря! система запустилась норм, даже рабочий стол не лег. Ща пробегусь eset ss и cure it'ом, попробую отловить остатки заразы
#521 написал LordMetal
10.10.09 в 01:08
0
не открывается диспетчер задач(
#522 написал александр
10.10.09 в 14:50
0
Здравствуй гений, у меня к тебе совсем другой вопрос. Почти все тоже самое как и у многих пострадавших, типа на такой то номер отправить смс с таким то текстом...Только с компом все нармуль, появляеться окошко с этими данными (её не сдвинишь и не переместишь).Вобщем, не стал никуда ничего отправлять а просто антивиром удалил злополученую папку.Проблема теперь в другом, комп работает а вот в инет ваще доступа нет, что делать?
Дмитрий
#523 написал Дмитрий [ Дима ]
10.10.09 в 19:04
0
проверьтесь антивирусом еще раз. Тем же CureIt. По всей видимости в системе до сих пор вирус, который и блокирует доступ
#524 написал LordMetal
11.10.09 в 01:04
0
а вообще если система после чистки антивирем кое-как грузится, но часть ее, эмм, опций, не работает, то прежде чем ковыряться в реестре (а может и вместе с этим, если первое не помогло) неплохо помогает команда "sfc /scannow" (восстановление системных файлов). Правда понадобится диск с виндой. В отличие от опции восстановления системы эта штука реально помогает. По крайней мере мне помогла, когда на работе подкинули комп (фактически сервак, винду убивать низя было) с еле живой виндой... (то были последствия неумелого обращения как раз таки с этим вирусняком)
« 1 2 ... 49 50 51 52 53 ... 65 66 »

Есть что сказать?

Заполните формочку ниже. А еще можно войти и не заполнять эти скушные поля :)
Я не робот: *:
  • Роквул

    Портал об утеплителях. Обои, краски, ламинат, смесители и др.

    izolaciya.ru