категории | RSS

Борьба с окошком \"ПО File Downloader, доступ заблокирован\"

На днях столкнулся с такой проблемкой… На компьютере при загрузке вылезло окошко:
«Внимание! Доступ заблокирован! Бесплатный срок использования ПО Downloader истек, отправьте смс с кодом….» Вырубился Касперский, удалился файл лицензии… Заблокировался доступ по сети (инет, сть комп – комп, сеть комп – кмк)
Думал, что обычный информер. Зашел в свойства обозревателя, выполнил необходимые махинации по удалению инормера, перезагрузился… Не помогло, проделал аналогично в опере… Тоже нет результата… Посоветовали снести IE и Оперу… Когда сносил IE, он не удалился… Осталась одна папка, которая используется каким то процессом… На помощь пришел всеми любимый unlocker. Нашел этот процесс. Оказалось, что мешается winlogon.exe (системный процесс, при попытке убить через диспетчер, пишет невозможность завершения, это критический процесс). Убил через анлокер. Окошко информера исчезло, но так как системный процесс, комп перезагрузился и окошко снова вылезло… Нашел, что в даннй процесс внедрился какой то вирусный модуль aekgorn.dll.
Данного файла в виндоус/систем32 не обнаружено. Причем он внедрился во многие критические процессы, в свхост и прочие. Пошел на форумы искать информацию… Везде были аналогичные вопросы! Но без ответов!
На помощь пришла утилитка get.exe Дали два файла. Один под названием get.exe другая get2.exe
Извлекаем из первого архива файл get.exe, запускаем его… Тухнет экран, шевелим мышкой, ком перезагружается. Если информер не пропадает, то открываем второй архив, запускаем get2.exe, комп перезагружается обычным человеческим видом. «завершение работы, сохранение параметров и тп» После полной загрузки системы информер пропадает! Берем антивирусную утилитку от лаборатории касперского AVZ (у меня 4.32 версия 2009г) и проверяем свой любимый компьютер на вирусы =)) Ну вот мы и достигли желаемого результата.
Пы. Сы. Как работают утилитки, я так и не понял…)) Если кто разберется, напишите в ЛС, добавим сюда. Вроде как они просто подменяют это аекгорн.длл
Сразу о комментариях... Перевод даты не помогает, на форумах когда искал, натыкался на советы по типу перевести дату на год назад, на всякие антивирусные программы (если даже какая то из них будет работать, то откуда ее взять? доступ в инет заблокирован то) тоже много советчиков нашлось. Но ничего из перечисленного не помогло..
В прикрепленном архиве как раз находятся get.exe, get2.exe, AVZ =))

Прикрепленный файл #1: vosstanovlyalka_by_mistiko56_in_1712200982147_articles.zip (5.27 мб)

mistiko56
2009-12-17T12:35:25Z

Здесь находятся
всего 0. За сутки здесь было 0 человек

Комментарии 24

#14   SARAN    

В сб к знакомым ходил - банер жесткого порно посреди экрана, на треть экрана и поверх всего. Эксплорер не запускается, диспетчер задач тоже (вернее свернутые в ноль). Сторонний диспетчер (Prowise) показал plugin.exe, лежал который в програмФайлс в корне, снял да стер его и все.


0 ответить

#14   SQR    

Да, меня тоже интересует, мож у кого валяется? Часто вижу просьбы удалить подобную дрянь. Хотелось бы потренироваться на своей машинке


0 ответить

#14   Sputnik6    

а где найти такой вирус?дайте ссылку.


0 ответить

#14   russtudentup    

недавно на работе такого поймали..диспетчер задач заблокировался, антивирь не увидел. Некоторые программы спасти не удалось. Нашел его через тюнап, удалил через лив сд под линукс smile


0 ответить

#14   MYST_IV    

Цитата: Eyn-steyn
Mikkael,
ты что читать не умеешь? Пишет же что доступ в сеть заблокирована. Откуда авиру качать, и тем более обновлять базы?

Cкачать с другого компа инсталлер (официальная русская версия) и архив с базами, записать на флешку или CD, установить на зараженном компе, после установки выбрать Обновление - Обновить вручную и указать путь к архиву vdf_fusebundle.zip. После этого имеем антивирус с последними базами и обновлёнными модулями, можно запускать полную проверку системы.
P.S. Утилита AVZ не предназначена для поиска вирусов. Информация для ознакомления.


* редактировал(а) MYST_IV 09:31 19 дек 2009

0 ответить

#14   SARAN    

NOD32 4.0.474 (ESET Smart Security) : тихо все и спокойно...


0 ответить

#14   GoBlinTsht    

+ 1. Тоже KIS 2010, с включенной самозащитой и режимом невидимости снаружи + критические обновы Винды. Ажно скучно - ни информеров, ни троянов, ни сетевых атак...


0 ответить

#14   destyner    

Гм. У мну стоит KIS 2010 с пробной лицензией, до этого стояли KISы ранних версий и никогда ничего подобного у меня не вылазило. Может стоит не отключать самозащиту приложения и не ставить на каспера твикеры и хаки? Самое интересное, что у многих моих знакомых тоже были такие окна, но у них были либо KAV и не было фаерволов или NOD32.


0 ответить

#14   Vinogradof    

...и что, реально антивирусы палят эту дрянь у вас и все так легко? smile мне на вирустотал пару тока вякнуло что вирус, ито это не каспер и не нод и не авз были...


0 ответить

#14   kot22191    

Также же было у знакомых. Пришел, увидел этот банер, загрузил со флешки защищенной от записи processexplorer узнал при помощи него что заражен winlogon, загрузился с live винды, прочистил портативными нод32 и каспером, нашел помимо всякой заразы, удалил сразу папки systemvolumeinformation, recucled а то доступ туда закрыт для антивирусов. Сделал проверку диска с исправлением ошибок и все заработало! Дальше поправил реестр, отключил автозапуск флешек, включил диспетчера, убрал хлам с автозапуска компа, поставил каспера, поставил антирекламу на браузер, еще пару нужных мелочей и все


0 ответить

Яндекс.Метрика