середа, 7 грудня 2011 р.

Як впоратись із вірусом, який блокує екран і вимагає гроші?

Поради щодо видалення вірусу, який видає себе за Міністерство внутрішніх справ України, запевняє, що ви розповсюджували дитяче порно і т.п. і погрожує кримінальною справою, якщо ви, мовляв, не перерахуєте їм 300 грн.


Ця інформація може бути корисною тим, хто стикався із цією проблемою.

Симптоми вірусу

Вікно з повідомленням заповнює весь простір, не дає змогу відкрити диспетчер задач. При завантаженні системи у безпечному режимі також блокує екран.

У перших двох рядках написано:

Министерство внутренних дел Украины 
Внимание! Обнаружена незаконная деятельность.
і т.п. і т.д.

Вихід із ситуації

1. Необхідно завантажити комп'ютер в DOS, або використати різні диски-завантажувачі, які дозволяють працювати із дисками, файлами, реєстром і т.п. Одним із таких завантажувачів є збірка Hiren's Boot CD. З допомогою іншого комп'ютера необхідно скачати файл-образ цього диска, записати його на диск і запустити його при завантаженні системи вашого ПК (на деяких ноутбуках потрібно перед завантаженням операційної системи натиснути F12 чи іншу клавішу для того, щоб отримати варіанти завантаження. Якщо така клавіша не працює, то необхідно змінити порядок запуску пристроїв (Boot) у налаштуваннях BIOS).
1.1. Після того, як з'явиться меню Hiren's Boot CD необхідно вибрати запуск Mini Windows XP.


2. Після завантаження 
Mini Windows XP у правому нижньому куті має бути кнопка запуску програм. Треба вибрати Starup та AutoRuns (All Startups) - цей пункт може бути першим зверху в списку.

2.1. Оскільки ми запустили програму AutoRuns в середовищі 
Mini Windows XP, то зараз нам необхідно вказати шлях до зараженої ОС, для того, щоб внести зміни до програм, які запускаються при завантаженні ОС. Для цього у верхньому лівому куті натисніть File - Analyze Offline System..., у рядку System Root: вкажіть шлях до папки Windows зараженої ОС (це може бути папка C:\Windows), та натисніть ОК. Після цього програма має завантажити дані зараженої ОС і можна починати роботу.

3. В програмі Autoruns необхідно
знайти параметр, який має шлях C:\Users\(ім'я вашого профілю)\AppData\Roaming\crcss.exe (ім'я файлу точно не пам'ятаю, можливо crscs.exe, чи crsss.exe). Щоб звузити пошук спочатку продивіться вкладки Logon та Explorer.

Як виявилось потім при скануванні комп'ютера на наявність вірусів програмою 

Kaspersky Virus Removal Tool, цей вірус має назву Trojan.Win32.Jorik.MokesLoader.dv


3.1. Відключіть або видаліть цей параметр.


4. Перезавантажте систему.


5. Проскануйте комп'ютер на наявність вірусів.


Висновок

Запам'ятайте! Ваша безпека - в ваших руках. Поводьтеся обережно в мережі, піддавайте сумніву посилання, які ви отримуєте через пошту, чати та соц. мережі. Якщо ви полюбляєте качати піратське програмне забезпечення та качати безкоштовно музику і фільми, ризик зараження підвищується.

Не будьте самовпевненими. Ви можете попастись на новий вірус раніше, ніж його виявлять в лабораторії вашого супер-пупер потужного антивіруса, випустять оновлені бази і ваш антивірус оновиться.



Якщо у вас виникли труднощі при використанні цієї інструкції, ви можете написати про це в коментарях знизу.

13 коментарів:

  1. а для Вісти порядок такий самий?

    ВідповістиВидалити
  2. А їм треба сплачувати 300 грн

    ВідповістиВидалити
    Відповіді
    1. Не сплачуйте. Це шахрайство. Шукайте інші шляхи вирішення.

      Видалити
  3. Щиро дякую, якраз виникла така проблема з вини малодосвідчених користувачів.

    ВідповістиВидалити
  4. Така ж проблема була. Насторожило...
    1 Я Не робив нічого незаконного
    2 Офіційне повідомлення від МВС - на російській мові!!!?
    Я просто перезапустив комп з кнопки, а при наступньому завантаженні с-ми (ХР SP 3) видалив параметр Win32.MokesLoader і т.п., потім просканував комп на віруси - немає його, на всяк випадок, почистив реєстр.
    Тільки одне питання ---- Він часом в оперативці не прописується?
    Дайте відповідь, будь-ласка, або тут, або на --- MycjOW@meta.ua.

    ВідповістиВидалити
    Відповіді
    1. Я видалив його з автозавантаження, і більше проблем з ним не виникало. Чи прописується він в оперативній пам'яті - не впевнений, але це здається малоймовірним.

      Видалити
    2. Все добре окрім дисп.задач... Що робити в такому випадку.

      Видалити
  5. Пересвідчіться, що ви видалили його із автозапуску.

    ВідповістиВидалити
  6. А чи може він якось інакше називатися?
    В мене хороша версія Тотал Ком. там є автозапуск програм, де не тільки проги, а й всі процеси, переглянув і Логон і Експлорер, немає там такого.

    ВідповістиВидалити
  7. а для віндовса 7 цей сетод підійде?

    ВідповістиВидалити

 
Print this post