Вверх

Блог
RSS лента

Служба безопасности украины windows заблокирован 220 грн или Trojan.WinLock.7873

Очередное "о боже мой всё пропало, компьютер не работает, а там важные файлы". Очередной виндовслокер, с предупреждением что вы якобы просматривали порно материал, ну может вы их и просматривали только таких блокираторов официальных нет, и всё что блокирует вашу виндовс и просит денег за разблокирование это обыкновенные вирусы. Мораль этих слов такова, каждый отправивший деньги на мобильный номер, или электронный кошелек продлевает беззаботное существование разработчика этого вируса. Другими словами не в коем случае не отправляйте деньги, ОС вам не разблокируют, а деньги потратите зря.

Лечатся такие вирусы по разному но принцип у них один. Где то на вашем винчестере селится файл, где то в реестре вашего компьютера прописывается код который вызывает этот файл, который в свою очередь блокирует вам доступ к ПК. То есть блокируется диспетчер задач, доступ к реестру, порой вы даже не можете вывести курсор мишки за пределы окна предупреждения о нарушении, можете только нажать цифры с помощью которых вы должны ввести код который разблокирует ваш ПК, этот код должен прийти вам якобы после оплаты, но он к вам не придет, поверьте. В моей практике была барышня которая отправляла три раза денюшку по 80 грн (10 у.е), а потом со слезами и наивными словами "я отправила деньги, а оно не разблокировалось", пришла ко мне. Говорить ей что она сглупила, в той ситуации смысла не было, и так расстроена, зачем еще очередной раз напоминать человеку что школу всё же нужно было закончить. Это всё лирическое отступления, а теперь решение проблемы.

Решение в данном случае, то есть если у вас такой же блокиратор как на картинке сверху и сумма такая же, заключается в чистке реестра и удаление вредоносного файла ручками. Если картинка другая или сумма, то всё равно попробуйте мой рецепт лечения, скорей всего так же подойдет. Вам понадобится Alkid Live Cd или другой какой то Live Cd, другими словами виртуальная винда с которой можно будет получить доступ к вашему системному диску. Как вариант вместо CD диска можно извлечь ваш винчестер из ПК или ноута и подсоединить к другому ПК, и таким способом удалить файл.

Мой вредоносный файл назывался "97yc6sgs.exe"(у вас скорей всего будет другое название) и находился он по адресу C:\User\Имя пользователя\AppData\Local\Temp\
Адрес месторасположения файла можно узнать в редакторе реестре. Для этого вам нужно при загрузке виндовс нажать F8, что бы запустить ОС в безопасном режиме с поддержкой командной строки, то есть вы уже поняли какой из трех пунктов безопасного режима вам нужно выбрать. Когда загрузится командная строка, вам нужно ввести команду "REGEDIT". Дальше откроется "Редактор реестра", после этого следуете такими путями:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit="C:\User\Имя пользователя\AppData\Local\Temp\97yc6sgs.exe"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell="C:\User\Имя пользователя\AppData\Local\Temp\97yc6sgs.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell="C:\User\Имя пользователя\AppData\Local\Temp\97yc6sgs.exe"

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
explorer="C:\User\Имя пользователя\AppData\Local\Temp\97yc6sgs.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
UIHost="C:\User\Имя пользователя\AppData\Local\Temp\97yc6sgs.exe"

Небольшое уточнение, первая строка, это своего рода папки разделенные слешем (\), которые видно слева в "Редакторе реестра", вторая стока это записи реестра, которые видно справа в окошке. Надеюсь разберетесь.

Проверить нужно все места, скорей всего что бяка будет видна только по одному из адресов, но всё же проверьте всё. В моем недавнем случае вирус прописался по адресу "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" тремя строками в "Userinit", "Shell" и третий вроде был "UIHost", как то не запомнил, по сути лишний код видно не вооруженным глазом. Находите подозрительный код похожий на мой, и просто удаляете эти строки. Но перед удалением точно проверьте не нужная ли эта строка и запомните адрес где разместился вирус, адрес понадобится позже!

Не умелое редактирование реестра может повлечь за собой крах системы!!!

После чистки реестра не смейте заходить в систему. Теперь используйте Лайв сд или подключите к другому ПК винт, в общем каким то способом получите доступ к файлам вашего больного ПК. Кстати если будете подключать к другому компу убедитесь что там хороший антивирус, хотя теперь вы знаете как чинить ПК и сможете помочь очередному больному : )
Когда вы получили доступ к файлам, переходите по адресу который вы должны были запомнить когда чистили реестр, и удаляете вирусный файл. Теперь можете смело загружать вашу систему, но я бы рекомендовал проверить еще раз реестр после загрузки в вашу родную виндовс, а так же проверить систему на вирусы, каким небудь антивирусом, тем же dr. Web, я сканировал Avast-ом, он нашел еще 24 вируса.

ОС после чистки реестра нельзя загружать потому что вирус опять пропишется в реестре и опять заблокирует Windows.

Собственно это весь мой рецепт решения проблемы с вирусом вымогателем Trojan.WinLock. Надеюсь мои каракули вам помогли. Никогда не спешите переустанавливать Windows, каждую проблему можно решить несколькими способами, переустановка это крайний метод.

И напоследок порекомендую вам поставить другой антивирус, второй раз сталкиваюсь что бесплатный антивирус Avast лучше NOD 32.

Читайте так же: как ловить хариуса и ленка в забайкалье

Ваша оценка: Пусто Средняя: 3.8 (58 votes)

Комментарии

Александр

Я очень много раз ловил данный баннер. Сначала избавлялся от него путем переустановки винды. Потом пробовал методы связянные с реестром. Но как по мне это слишком сложно (долго). У меня вин 7, поэтому проблему решаю так: (ловил в последнее время его чуть ли не каждую неделю)

1) нажимаем ctrl+alt+del
2) выходим из системы
3) потом нажимаем кнопку чтоб войти в систему и сразу нажимаем: ctrl+alt+del, сразу заходим в диспетчер задач, вкладка процессы, и как правило видим верхим процесс с названием цифры (например 18532.ехе). Правой кнопкой убиваем процесс.
4) Винда разблокирована. Теперь нужно убить сам файл. У меня он постоянно находится в папке пользователя. (папке администратора). Вроде все.

Я бы вам порекомендовал

Я бы вам порекомендовал поменять антивирус. Я сей вирус ни разу не ловил, хоть и инет серфю много.
А за способ спасибо, может кому то пригодится.

privet

у меня сначала диспетчер задач не открывался.. после перезагрузки открылся. затем я открыл пользовательскую папку и по дате и времени создания определил вирусные файлы. их было два, один в папке Local, второй в Temp, я их удалил и в конфиге системы выключил его из автозагрузки. для подстраховки зашёл через безопасную среду в реестр, и прочекал нужные строки на наличие не нужных кодов и файлов, чисто. ну и на последок поставил прогу AntiWinLocker. до этого несколько раз сталкивался с этой проблемой.

как установить какой вирус?

как установить какой вирус?

По номеру телефона на который

По номеру телефона на который нужно отправить деньги, номеру счета и тд. А так же они все различаются визуально, то есть по картинке ищите.

Как правильно пользыватся

Как правильно пользыватся реестром?

После этого вопроса я бы

После этого вопроса я бы рекомендовал отнести ПК разбирающемуся человеку. Переустановка виндовс ныне стоит денег больше чем лечение этого вируса.

решение для чайников:-)

всем доброго времени суток!
столкнулся с такой же болячкой.
поскольку сам лютый ламер:-) , просто на планшет скачал Dr.web cureit.exe, скопировал на флешку, сунул ее в ноут и через безопасный режим запустил его.
в безопасном режиме нужно зайти на флешку ... например написать f: (то есть диск ф), смотря каким диском у вас является флешка... я этого не помнил, поэтому перебрал пару букв, чтобы найти ее:-)
потом прописать dir (содержимое выбранного диска)
потом прописать название утилиты с расширением (например: cureit.exe)
запускаем антивирус, он удаляет вирусы. этот вирус у меня был троян винлокер, или что-то в этом роде.

постарался объяснить максимально доступно для мнеподобных:-) просто я как прочитал про всякие виртуальные виндовсы, меня аж в пот бросило!!!:-)

Trojan by Vampir

У меня в троянах блокается безопаска

Смішний троянчик. 2 хвилини -

5

Смішний троянчик. 2 хвилини - комп працює. Краще за все бек ап!
Шкода людей які ведуться і відправляють гроші... Таким ХАКЕРАМ

а якщо блокується безпечний

а якщо блокується безпечний режим?

Я уже отвечал на подобный

Я уже отвечал на подобный вопрос. Вам поможет загрузка и чистка через лайв сиди

После очистки ветки Winlogon

После очистки ветки Winlogon дайте поиск по реестру по имени файла вируса (в данном примере это 97yc6sgs.exe). Скорее всего обнаружите его в ветке Run в параметр explorer. Удаляйте этот параметр explorer.

А можно просто перестановить виндовс?

А можно просто перестановить виндовс?

Переустановку системы никто

Переустановку системы никто никогда не отменял, только зачем такой гемор. Если у вас установлено больше 20 программ которые ставяться по пол часа, тогда это займет ОООЧЕНь много времени, которое можно потратить на отдых :)

Спасибки !!!!

Прочитал
Взял что надо - сделал !!!
ура !!!!!!!!!!!

вирус

Спасибо огромное))
Вылечил

помогите разобраться

добрый день, а как быть, если при выборе "безопасный запуск с поддержкой командной строки" командная строка не запускается а выскакивает окошко с именем пользователя и паролем. После ввода имени учётной записи и пароля загружается это окно с "Службой безопасности Украины" только крупно, а не как обычно - во весь экран.

Я так понимаю вы заходите в

Я так понимаю вы заходите в систему не от имени администратора? Попробуйте через учетку администратора. Или как вариант через лайвсиди загружаться и чистить реестр или подозрительные файлы в папке темп или в других местах которые указывались в комментариях пользователями.

Блин у меня тоже такое

Блин у меня тоже такое высветилось помогите пожалуйста или меня убьюют ! ошибка высветилась на ноуте ! я через комп! что надо делоть??????

Прочитать статью и

Прочитать статью и попробовать решить этим методом. Если не получится то почитать комментарии, тут люди писали как они решали проблему другим методом. И будет вам счастье!

Спасибо!!! Помогло!!!

5

Спасибо!!!
Помогло!!!

У мене файл називався

5

У мене файл називався 1329424.exe і знаходився в с:/...Temp Все робив по інструкції, спочатку почистив реєстр через безопасний режим с поддержкой командной строки, а потім зайшов просто в безопасний режим, в Total Commander включив відображення прихованих файлів і видалив цього черв'яка і напевне зекономив гривнів 100 на сервісі. Нехай комусь допоможе, а тому хто виклав цю статтю велике спасибі)

Спасибо. Всё как написано. Но

Спасибо. Всё как написано. Но Я сделан немножко по другому.
Зашел в безопасном режиме с поддержкой командной строки, в командной строке прописал msconfig, после чего вызвал диспетчер файлов и через него включил Explorer (новая задача\ Explorer). После загрузки обычных для всех "окон", зашел в папку: C:\User\Имя_пользователя\AppData\Local\Temp\ нашел последнюю установленную программу (отсортировал по дате) и удалил её. Перезагрузил компьютер, включил в обычном режиме. После чего всё заработало нормально.
Данный вирус возник не просто так, пользуясь интернетом внезапно открылось окно с предложением установить какуюто программу (на английском языке) по ошибке нажал установить. Как то так.
Ещё одно после всего проделанного рекомендую почистить реестр.

Re: windows заблокирован

Делюсь своим опытом!
Сам лично друзям вылечил недуг баннер "Windows заблокирован"!!!
В диспетчере задач висит приложение LokoMoTO это Trojan.Winlock.6999 или 6613 (Исполняемый файл вредоносного ПО имеет имя xxx_video.scr, MVbCn7d.exe, MXROH_U_MF.EXE, YWR4ATG.EXE)

Кодов разблокировки не существует

Быстро исправляем проблему самостоятельно, в два шага,
грузимся в "безопасный режим с поддержкой коммандной строки" и выполняем:

1. команда cleanmgr
2. команда rstrui
Кому не понятно читаем здесь

http://fixtoolz.ru/instrukcii-dokumentaciya-opisanie-rukovodstva-po-kategorii/zablokirovalsya-kompyuter-windows/04-02-2013-trojan-winlock-6613-xxx_video-vash-kompyuter-zablokirovan-za-prosmotr-shtraf-2000-rubley

5070500.exe

Зайшов через безопасний режим з командною строкою, explorer, виключив у автозагрузці через CCleaner непонятний файл 5070500.exe. Перезагрузив - непомогло.
Ще раз те саме, тільки зайшов в пользователи, і обнаружив той ехе файл. Видалив його, зайшов ще раз в CCleaner видалив 5070500.exe з автозагрузки.
Перезапуск - все працює)

спасибо помогло)

спасибо помогло)

ЧТо-то я не совсем понял что

ЧТо-то я не совсем понял что удалять в реестре? Объясните пожалуйста подробнее!

Нужно удалять строки

Нужно удалять строки содержащие что то на подобие такого: C:\User\Имя пользователя\AppData\Local\Temp\97yc6sgs.exe, где 97yc6sgs.exe может иметь другое название. Но если вы не поняли сразу что удалять, то обратитесь к специалисту, не рискуйте.

Евгений

В виндовс 7 просто сделал Бекап системы и все..

Вы имеете в виду откатили

Вы имеете в виду откатили винду на бекапную. Это идеальный вариант, но не все ставят делать бекапы виндовс.

Та же проблема

Где-то получил этот винлокер, теперь не могу избавится. В безопасном режиме он тоже вылезает, подключил винт к другому компу, прогнал Dr. Web CureIt ни чего не нашел, поискал подозрительные экзешники в Dicuments and Setings, ничего н енашел. Что делать подскажите

Нужно поискать в реестре, в

Нужно поискать в реестре, в тех местах что я писал. Он по любому где то засел, и адрес покажет где файл. В безопасном нужно заходить с поддержкой командной строки, а не просто безопасный режим, так не пустит.

Спасибо!

5

Ваша статья очень помогла. Единственное хотел бы добавить - после чистки регистра (замены! содержимого регистра на правильное) я не использовал LiveCD (или что-то подобное), а запустил из командной строки Explorer.exe и как ни странно мне удалось тут же прибить файл вируса (кстати он у меня был не в Temp, а прямо в папке "пользователя"). Рестарт Винды и УРА!

На самом деле способов может

На самом деле способов может быть много, я описал тот которым лечил ноут. Адреса где прописывается вирус так же могут меняться, на то они и вирусы что бы фиг нашли

Сергей

а если не запускаеться ком строка

Так же блокирует безопасный

Так же блокирует безопасный вход? Или просто грузится и не догружается?
Как вариант с лайв сиди загрузится и посмотреть по тем адресам что я написал подозрительные файлы. По сути можно вообще очистить папку "Temp"
Потом попробовать загрузить винду. Если всё нормально, то почистить реестр как я писал. И просканить антивирусом еще разок.

Hi

Ледь впорався з цим завданням точно самий як на картинці і хотів тоже 220 грн . Доречі щоразу при включені мінявся номер кошелька. А називався вірус: l8wqz4yt.exe і був збережений в Usher-App-Data-Local

Що неперепробував і матюкався і молився і записався до майстра на понеділок но я всеж переміг !!!

Рецепт - запуск Каспера антивіруса ( із флешки )
про це написано на багатох сайтах як робити

+ запус програми ( АнтиСМС ) і все !!!

А перед тим і реєстр правив і ше хрин знає шо . Короче я ламер але умене получилось такшо получиться і у вас))))))))

Рецептов решение этой

Рецептов решение этой проблемы множество!

Отправить комментарий

 

Подробнее о форматировании

CAPTCHA
Если вы человек, то тогда введите символы изображенные на картинке ниже
Введите символы, изображенные на картинке.
Главная | Портфолио | Услуги | Контакты | Блог