Jump to content


Photo

Винлокер


42 replies to this topic

#21 PingwiN

PingwiN

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 4936 posts
62
Хороший
  • Пол:Мужчина

Posted 18 June 2011 - 22:43

В общем, еще раз повторюсь - загружается эта хрень ДО винды. до оболочки и по ходу до ядра.

Сейчас этот винт у меня на руках. Реально ли его поправить не загружаясь с него из под вин(в виртуалке). То есть поправить mbr надо?
  • 0
С теми,кто знает себе цену,легче сойтись в цене

#22 glebka

glebka

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 4223 posts
124
Очень хороший
  • Пол:Мужчина
  • Город:ЮЗ

Posted 19 June 2011 - 00:54

В общем, еще раз повторюсь - загружается эта хрень ДО винды. до оболочки и по ходу до ядра.

а все таки поконкретнее, пошагово

Сейчас этот винт у меня на руках. Реально ли его поправить не загружаясь с него из под вин(в виртуалке). То есть поправить mbr надо?

слишком круто, проверь сначала его на вирусню...
  • 0
Как лучше всего насмешить Бога - рассказать ему о своих планах на будущее.

#23 CherryPah

CherryPah

    Штатный IT раздолбай

  • Moderators
  • PipPipPipPipPip
  • 9761 posts
584
Очень хороший
  • Пол:Мужчина

Posted 19 June 2011 - 01:23

а буутини что говорит
  • 0

Вконтакте
Когда я купил коробку с WoW, на ней не было ни слова про теорикрафт и ротацию. Там было сказано: СТАНЬ ГЕРОЕМ, УБЕЙ ДРАКОНА.
Хочу назад в ванилу, никаких вещей за баджи, убил босса-полутал эпик, не убил ходи в синих трусах и зеленой рубахе, завидуй рейдерам в т1/2, молись на богов пве в т3.


#24 GalielO

GalielO

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 956 posts
75
Хороший
  • Пол:Мужчина

Posted 19 June 2011 - 09:02

Реально ли его поправить не загружаясь с него из под вин(в виртуалке). То есть поправить mbr надо?

Восстановление загрузчика Windows 7 вручную при помощи утилит bootrec.exe и bcdboot.exe
Восстановление загрузчика Windows 7 без дистрибутива и создание двойной загрузки с помощью программы MultiBoot
  • 0

#25 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3227 posts
293
Очень хороший
  • Пол:Мужчина

Posted 19 June 2011 - 10:29

Размещенное изображение
Такой WinLock (Bootlock) что ли ?
  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#26 PingwiN

PingwiN

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 4936 posts
62
Хороший
  • Пол:Мужчина

Posted 19 June 2011 - 10:50

а все таки поконкретнее, пошагово


При включении пробегает пост. и сразу, до того как система должна реагировать на F8 до всех баров выскакивает эта херня.

Размещенное изображение
Такой WinLock (Bootlock) что ли ?


Да примерно такой, только текст вверху экрана и на русском. Пароль внизу. При попытке ввода 6 знаков выделяет розовым, все что больше 6ти знаков - белым.
  • 0
С теми,кто знает себе цену,легче сойтись в цене

#27 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3227 posts
293
Очень хороший
  • Пол:Мужчина

Posted 19 June 2011 - 11:07

Да примерно такой

Тогда фиксим MBR как предложил GalielO (или любыми другими подручными методами) и радуемся жизни.
  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#28 GalielO

GalielO

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 956 posts
75
Хороший
  • Пол:Мужчина

Posted 19 June 2011 - 11:15

Mac OS X Lion для образования и для бизнеса ;)

Тогда фиксим MBR как предложил GalielO (или любыми другими подручными методами) и радуемся жизни.

Нет, оказывается лучший телепат на форуме _Andy_ это он предложил :)
  • 0

#29 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3227 posts
293
Очень хороший
  • Пол:Мужчина

Posted 19 June 2011 - 12:10

GalielO, Вероятно.
Логика тут отдыхает... сказано же было что ВинЛокер, а не БутЛокер.

Что спросили в начале то и ответили )) Лето.. телепаты в отпуске.
  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#30 PingwiN

PingwiN

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 4936 posts
62
Хороший
  • Пол:Мужчина

Posted 20 June 2011 - 22:01

В общем все плохо.
Винт при подключении по ЮСБ видится как FAT 32 c нулевым размером =(

Что делать? как спасти инфу.
  • 0
С теми,кто знает себе цену,легче сойтись в цене

#31 ptr

ptr

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 480 posts
1
Обычный
  • Пол:Мужчина

Posted 20 June 2011 - 23:01

Если у диска смарт нормальный и времени хватает сделай через R-Studio или R-Drive Image посекторную копию диска и работай с ней, а хард на полочку пока. Если мало времени или копию делать некуда то под XP есть программная защита от записи для usb девайсов (реализована через твик реестра) - вот один из вариантов - http://www.m2cfg.com..._writeblock.htm, подключи диск в режиме только для чтения и опять R-Studio ну или любой другой софт для восстановления. Под Висту или 7 можно через diskpart это провернуть - http://forensicsfrom...windows-fe.html, там правда для WinPE расписано все но и для обычной системы годится. Только смотри диски не перепутай.
  • 0
Paranoia isn't a disease it's a lifestyle. Key ID 0x2DD5FB76
Адрес ФТП и Веб -> 77.244.213.77 (веб пока не работает)
Kaspersky Virus Removal Tool - обновляется 4 раза в сутки

#32 GalielO

GalielO

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 956 posts
75
Хороший
  • Пол:Мужчина

Posted 20 June 2011 - 23:20

В общем все плохо.
Винт при подключении по ЮСБ видится как FAT 32 c нулевым размером =(

Что делать? как спасти инфу.

Подключается под виртуальной машиной? Под Mac OS?
Виртуалка надеюсь VMWare Fusion?
  • 0

#33 glebka

glebka

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 4223 posts
124
Очень хороший
  • Пол:Мужчина
  • Город:ЮЗ

Posted 20 June 2011 - 23:41

В общем все плохо.
Винт при подключении по ЮСБ видится как FAT 32 c нулевым размером =(


странно, с чего ради ? вирус то как минимум пускается(это я про нулевой размер)
я бы проверил с другим переходником, и на другой машине(или при загрузчике с лайв) как минимум ( может глюки виртуалки
- был не прав, погорячился...)


Что делать? как спасти инфу.

яростно плюсую ptr
вот тебе еще в помощь для объяснения процесса как работает этот вирус http://blog.fortinet...tag/ransomware/
  • 0
Как лучше всего насмешить Бога - рассказать ему о своих планах на будущее.

#34 PingwiN

PingwiN

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 4936 posts
62
Хороший
  • Пол:Мужчина

Posted 21 June 2011 - 06:41

Подключается под виртуальной машиной? Под Mac OS?
Виртуалка надеюсь VMWare Fusion?


Да OS X - другого, до того как на релиз w8 не гляну, и не предвижу.
Виртуалка - паралели они и удобнее и быстрее работают. Тем более с xeon.

В общем не то что я в панике, но в необузданной ответственности за судьбу инфы с харда =(

странно, с чего ради ? вирус то как минимум пускается(это я про нулевой размер)
я бы проверил с другим переходником, и на другой машине(или при загрузчике с лайв) как минимум ( может глюки виртуалки
- был не прав, погорячился...)



яростно плюсую ptr
вот тебе еще в помощь для объяснения процесса как работает этот вирус http://blog.fortinet...tag/ransomware/


ЫХ, я настолько пьяный что раньше завтра прочитать не смогу, но за инфу - спасибо.

GalielO, Вероятно.
Логика тут отдыхает... сказано же было что ВинЛокер, а не БутЛокер.

Что спросили в начале то и ответили )) Лето.. телепаты в отпуске.



В общем вчера дернули из-за очередного винлокера.

Сам по себе какой то новый - загружается до загрузки винды. Текст стандартный - порно, педофилия прочии радости, срочно киньте бабла или через 12 часов все нахрен удалится.
Отличительные особенности - сумма 500р, номер телефона 89636196172

Как лечить это гумно? Желательно максимально быстро - много времени на эту херь тратить не хочется.
К сожалению мой метод - выкинуть ПК взять мак не подходит =(


Сам понимаешь, до твоего коммента я и не различал чем винлокер от бутлокера отличается. У самого на работе, дома, во "втором доме" и на ноуте - OS X. И словосочетания винлокер и бутлокер я узнал по нелепой случайности. В любом случае - спасибо за участие, надеюсь удастся победить и эту проблему.


Хотя, мне кажется, что более эффективным методом решения проблемы винлокеров и бутлокеров является старая добрая бита. Сломал руки, попало в новости и 95% проблем снято =)
Один йух - ксива есть и валидная. Одна проблема - узнать кто распространитель.
  • 0
С теми,кто знает себе цену,легче сойтись в цене

#35 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3227 posts
293
Очень хороший
  • Пол:Мужчина

Posted 21 June 2011 - 08:34

Могу ошибаться но иногда через USB некорректно работают "хитрые" программы.
Надежнее подключить нормально по SATA прямо на материнки. и желательно не через виртуалки, а с ЛайвCD
  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#36 GUNman

GUNman

    ☺☺☺

  • True Members
  • PipPipPipPipPip
  • 7022 posts
265
Очень хороший
  • Пол:Мужчина
  • Город:Питер

Posted 21 June 2011 - 18:08

MBR фиксить. Заинтересовался твоим зверем, вот что нагуглил: http://sonikelf.com/...roval-komp.html и несколько аналогичных же решений. В общем берешь Hiren's, фиксишь мбр, восстанавливаешь разделы из-под рабочей либо Live винды.
  • 0

#37 GalielO

GalielO

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 956 posts
75
Хороший
  • Пол:Мужчина

Posted 21 June 2011 - 19:21

Скачать BOOTICE
Attached File  bootice1.png   48.31KB   0 downloadsAttached File  bootice2.png   62.25KB   0 downloads
Лучше следовать совету ptr и работать с образом диска, но где найти крякнутый R-Studio под Mac OS я не в курсе, разве что на камнях.
DarkTwin, всегда пожалуйста :)
Там гугла можно попросить перевести http://translate.goo...?boardid=2&Id=1
  • 1

#38 DarkTwin

DarkTwin

    Пернатый пЫнгвЫн

  • True Members
  • PipPipPipPipPip
  • 3227 posts
293
Очень хороший
  • Пол:Мужчина

Posted 21 June 2011 - 19:34

GalielO, Спасибо. Забрал на флешку.

Мало ли кто не видит или у кого с Китайским плохо :) http://www.ipauly.com/bootice/bootice_0.9.rar
  • 0

"Люди забыли эту истину, - сказал Лис, - но ты не забывай: ты навсегда в ответе за всех, кого приручил..."

Антуан де Сент-Экзюпери. Маленький принц


#39 ptr

ptr

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 480 posts
1
Обычный
  • Пол:Мужчина

Posted 21 June 2011 - 21:33

Ну почему обязательно R-Studio? Под Mac наверняка есть аналогичные по функционалу решения, ну и там всякие dd и его варианты для копирования дисков, никто не отменял тоже. Опять же есть и программная блокировка записи - Disk Arbitrator Tools называтеся - http://www.appleexam.../Downloads.html, инструкции тут - https://github.com/a...isk-Arbitrator. Это на случай если мбр не получится пофиксить.
Glebka & Gunman спасибо за ссылки, в хозяйстве пригодится :)
  • 0
Paranoia isn't a disease it's a lifestyle. Key ID 0x2DD5FB76
Адрес ФТП и Веб -> 77.244.213.77 (веб пока не работает)
Kaspersky Virus Removal Tool - обновляется 4 раза в сутки

#40 GalielO

GalielO

    Super True Member

  • True Members
  • PipPipPipPipPip
  • 956 posts
75
Хороший
  • Пол:Мужчина

Posted 21 June 2011 - 22:13

Winlock в MBR
разблокировки компьютера и пароль пока един для всех - aaaaaaciip
В свете последних исследований специалистов разного профиля и разных компаний перечислю несколько вариантов для восстановления работы ПК после инфицирования MBR...
  • 0



Reply to this topic



  

1 user(s) are reading this topic

0 members, 1 guests, 0 anonymous users