Перейти к содержанию

Блокировщик Windows с запросом платного СМС


Рекомендуемые сообщения

Подхватил где-то вирус - стандартное окно с порно-банером, никак нельзя убрать. Прочитал уже все форумы. Все сводится к тому, что надо получить КОД.

Троян просит отправить смс с текстом 35501114 на номер 8353.

На сайте Касперского в декодере для данного номера и текста кода нет.

Помогите где-нить найти код или решить данную проблему иным способом!

 

Заранее спасибо!

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 39
  • Created
  • Последний ответ

Top Posters In This Topic

  • beast_

    17

  • MotherBoard

    12

  • thyrex

    5

  • Mark D. Pearlstone

    3

Текст может и другой, а блокер один и тот же

 

1. Загрузитесь в безопасном режиме с поддержкой командной строки

2. Наберите в командной строке regedit, откроется реестр

3. Посмотрите в реестре:

ветка

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

параметр

shell

Содержимое параметра напишите в своем сообщении

Ссылка на комментарий
Поделиться на другие сайты

В безопасном режиме с командной строкой окно с порно-банером вылазит на весь экран, не давая возможности написать ничего(((

Ссылка на комментарий
Поделиться на другие сайты

Тогда на здоровом ПК запишите образ ERDCommandor, загрузитесь с него и проделайте те действия с реестром, что сказал thyrex

Ссылка на комментарий
Поделиться на другие сайты

Уточню рекомендацию Motherboard

 

1. Скачайте образ ERD Commander, запишите на болванку и загрузитесь с созданного диска

2. Пуск - Выполнить - erdregedit

 

Пункт 3 остался неизменным

Ссылка на комментарий
Поделиться на другие сайты

Спасибо

но поскольку я не особо разбираюсь в ПК, не могли бы уточнить каким образом загрузится с созданного диска?)

Ссылка на комментарий
Поделиться на другие сайты

посмотрите загрузку BIOS на ПК

выход в настройки BIOS при загрузке - это либо Del, либо F2

если у вас AMIBIOS, смотрите раздел Boot

и назначьте первым привод для загрузки CD привод

если AvardBios, то зайдите в раздел Adward Bios Features

И ищите раздел Boot .....

 

выйти и сохранить настройки: F10. Когда работа с ЕРДКоммандор будет завершена, не забудьте опять первым приводом назначить жёсткий диск и сохранить настройки

Короче только через BIOS можно дать команду грузиться с LiveCD

А LiveCD нужно писать как образ, иначе диск не будет работать как загрузочный...

Изменено пользователем MotherBoard
Ссылка на комментарий
Поделиться на другие сайты

Уточню рекомендацию Motherboard

 

1. Скачайте образ ERD Commander, запишите на болванку и загрузитесь с созданного диска

2. Пуск - Выполнить - erdregedit

 

Пункт 3 остался неизменным

Спасибо!

все сделал как Вы сказали. Содержимое параметра Shell - cmd.exe /k start cmd.exe

 

Что делать дальше?)

Ссылка на комментарий
Поделиться на другие сайты

ветка

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

 

Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.

Правильное значения для Userinit это

 

C:\WINDOWS\system32\userinit.exe,

 

если после правки реестра баннер пропадёт, выполните логи

Изменено пользователем MotherBoard
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Acteon_927
      От Acteon_927
      Будет ли KPM иметь доступ к старым паролям (более 100 штук) после окончания платной подписки?
    • animelubitel
      От animelubitel
      Kaspersky Secure Connection(VPN) с платной подпиской работает в России? в 2024 году? СЕЙЧАС?
    • gennadij-zaripov
      От gennadij-zaripov
      Пробовал обновить через Microsoft Store. Когда перестали работать-не помню. Windows 11 Pro 23H2.
       


    • sputnikk
      От sputnikk
      Отец когда-то регистрировался там для игры в шарики, но этого давно нету, поэтому перестал пользоваться.
      Вдруг стали приходить уведомления с запросом на дружбу. Сейчас посмотреть невозможно кто оставляет запросы на дружбу - нет пароля и доступ возможен только через антиблокировку.
       
      Запросы могут оставлять боты или сделал 1 человек много раз? Письма пересылаются мне из ящика отца.

       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Технологии и техника"
    • ilia_.7
      От ilia_.7
      ноутбук новый системные приложения такие как PowerShell, Edge и другие уже были и не переустанавливались.
      не сразу, но стал замечать что в рандомные моменты на мгновенье, приостанавливая все процессы, возникало окно с заголовком пути к PowerShell-у, но только через папку sustem32
      я его перемещал, и на время возникновения прекратились, но потом мне понадобилось PowerShell вернуть на место для работы с ним, и он не хотел ни как перемещаться, но зато он копировался. оба, отдельный и в system32 не хотят удаляться. после возникновения возобновились.
      касперский при возникновениях в мониторинге активности выводит следущее сообщение:
      17.11.2024 13:30:07;Запрещено;Windows PowerShell;powershell.exe;C:\Windows\System32\WindowsPowerShell\v1.0;23452;IRBIS-15NBC1012\Irbis;Активный пользователь;Запрещено: PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Запрещено;PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Троянское приложение;Высокая;Точно;powershell.exe;powershell.exe;c:\windows\system32\windowspowershell\v1.0;Процесс;
       
      CollectionLog-2024.11.21-20.30.zip

×
×
  • Создать...