Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Программная инженерия > Безопасность, Шифрование
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 06.01.2013, 12:48   #1
_PROGRAMM_
Участник клуба
 
Аватар для _PROGRAMM_
 
Регистрация: 30.07.2009
Сообщений: 1,601
По умолчанию Win банеры и Linux

Как же много возни с этими банерами. Вот помню, поймал его пользователь и попросил разобраться с этим делом. Я взял Kaspersky WindowsUnlocker и работал согласно инструкции. К моему удивлению он ничем не помог. Windows блокирована полностью, включая безопасный режим. Как побороть такого рода заразу? Мне пришлось сносить систему. Но это был вопрос параллельно теме. Я хотел спросить на самом деле другое. Мне кажется, что Kaspersky WindowsUnlocker на базе ядра linux, давно было, поэтому не помню точно, но мне почему-то показалось, что это именно так. Не хочется постоянно записывать образ каспера на флеш-накопитель или диск, потому что нужно копировать файлы и т.д. Нет ли какой-нибудь утилиты, которая устанавливается sudo aptitude install ... аналогичной Kaspersky WindowsUnlocker в LiveCD с Ubuntu, например? Было бы удобнее. Где вообще можно найти эти банеры у пользователя, чтобы потом проехаться по ним дебагером? Возможно ли?
Заранее спасибо.

В мире нет вечных двигателей, зато есть вечные тормоза...

Блог
_PROGRAMM_ вне форума Ответить с цитированием
Старый 06.01.2013, 14:27   #2
Cynically
Пользователь
 
Регистрация: 05.01.2013
Сообщений: 60
По умолчанию

Цитата:
Сообщение от _PROGRAMM_ Посмотреть сообщение
Где вообще можно найти эти банеры у пользователя, чтобы потом проехаться по ним дебагером? Возможно ли?
Заранее спасибо.
А смысл? Они же все однотипные. Пробегись по кулхацкерским форумам и собирай урожай.
Cynically вне форума Ответить с цитированием
Старый 06.01.2013, 14:31   #3
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
Как побороть такого рода заразу?
Я в ERD Commander запускал восстановление MBR. Это срабатывало.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 06.01.2013, 15:57   #4
_PROGRAMM_
Участник клуба
 
Аватар для _PROGRAMM_
 
Регистрация: 30.07.2009
Сообщений: 1,601
По умолчанию

Спасибо, попробую.

В мире нет вечных двигателей, зато есть вечные тормоза...

Блог
_PROGRAMM_ вне форума Ответить с цитированием
Старый 06.01.2013, 17:00   #5
Cynically
Пользователь
 
Регистрация: 05.01.2013
Сообщений: 60
По умолчанию

Цитата:
Сообщение от Stilet Посмотреть сообщение
Я в ERD Commander запускал восстановление MBR. Это срабатывало.
Кстати, да. Они ж все на мбр зациклены. Стоит восстановить по дефолту мбр, как они уже сосут толстый йух.
Cynically вне форума Ответить с цитированием
Старый 06.01.2013, 20:15   #6
_PROGRAMM_
Участник клуба
 
Аватар для _PROGRAMM_
 
Регистрация: 30.07.2009
Сообщений: 1,601
По умолчанию

Да MBR не причем. Ведь ОС загружается.

В мире нет вечных двигателей, зато есть вечные тормоза...

Блог
_PROGRAMM_ вне форума Ответить с цитированием
Старый 06.01.2013, 23:28   #7
Cynically
Пользователь
 
Регистрация: 05.01.2013
Сообщений: 60
По умолчанию

Цитата:
Сообщение от _PROGRAMM_ Посмотреть сообщение
Да MBR не причем. Ведь ОС загружается.
Умник, они подгружаются раньше, чем ось, оттого мбр и редактируется этим видом малвари, поэтому пользователь первое, что видит как раз и винлокер, а не уютное окошко шиндоус. Есть, конечно, архаичная коллекция зверушек, которая это не делает, но все это уже давно история.
Cynically вне форума Ответить с цитированием
Старый 07.01.2013, 00:45   #8
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
Ведь ОС загружается.
Порнобаннеры запоминают у себя состояние MBR, и после своей загрузки переводят на него стрелки. Впрочем ты хотел препарировать один из них? - не исключено что именно такой алгоритм будет внутри.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 07.01.2013, 09:47   #9
Баламут
Баламучу слегка...
Участник клуба
 
Аватар для Баламут
 
Регистрация: 01.11.2006
Сообщений: 1,585
По умолчанию

Часто приходится в последнее время сталкиваться с этой хренью. Антивири не спасают, а потому борюсь ручками. LiveCD же сейчас никого не удивишь. В общем чаще всего зараза подменяет стандартный explorer собой. Ну тут все просто. Идем на HKEY_LOCAL_MACHINE\SOFTWARE\MICROSO FT\WINDOWS NT\CurrentVrsion\Winlogon\shell и пишем там explorer.exe вместо всякой шняги. Попутно, кстати, можно глянуть где зараза обосновалась. Вообще очень рекомендую обзавестись утилитой autoruns.exe от товарища Русиновича. В подобных случаях очень удобно. Впрочем проводник можно и локально подменить, для пользователя. Ну здесь путь чуть отличается и звучит как HKEY_CURRENT_USER\SOFTWARE\MICROSOF T\WINDOWS NT\CurrentVrsion\Winlogon\shell. Гораздо реже встречаются животные, пользующие MBR. Здесь вообще без проблем. Грузимся с установочного диска, выбираем восстановление системы, а далее fixboot, fixmbr.
Самые простые случаи, когда грузится просто через стандартную автозагрузку думаю и рассматривать не стоит...

Последний раз редактировалось Баламут; 07.01.2013 в 09:54.
Баламут вне форума Ответить с цитированием
Старый 07.01.2013, 14:06   #10
_PROGRAMM_
Участник клуба
 
Аватар для _PROGRAMM_
 
Регистрация: 30.07.2009
Сообщений: 1,601
По умолчанию

Ясно, спасибо.
Цитата:
Порнобаннеры запоминают у себя состояние MBR, и после своей загрузки переводят на него стрелки. Впрочем ты хотел препарировать один из них? - не исключено что именно такой алгоритм будет внутри.
Тот из-за которого в прошлом пришлось сносить систему, вряд ли обладал таким свойством.
Цитата:
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSO FT\WINDOWS NT\CurrentVrsion\Winlogon\shell
Я форточками изредка пользуюсь, но по-моему тут CurrentVersion. Вдруг кто-то на тему наткнется.
Всем спасибо. Найду время, вскрою один.

В мире нет вечных двигателей, зато есть вечные тормоза...

Блог
_PROGRAMM_ вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Перекомпиляция программы(простой) Win Lazarus в Linux Lazarus Toxifer Фриланс 0 27.11.2012 22:46
На компе Win 7 + Linux. Как переустановить Linux? ssdm Windows 1 14.10.2011 17:54
Переходим из Win на Linux. Abuhamed Свободное общение 45 01.07.2011 19:51
Я негодую- банеры Levsha100 Свободное общение 14 29.10.2010 12:36
Эмулятор Win под Linux Asain-Asa Linux (Ubuntu, Debian, Red Hat, CentOS, Mint) 1 10.11.2006 07:21