TA STRONA UŻYWA COOKIE. Dowiedz się więcej o celu ich używania i zmianie ustawień cookie w przeglądarce. Korzystając ze strony wyrażasz zgodę na używanie cookie, zgodnie z aktualnymi ustawieniami przeglądarki.
Od dnia 25.05.2018 r. na terenie Unii Europejskiej wchodzi w życie Rozporządzenie Parlamentu Europejskiego w sprawie ochrony danych osobowych. Prosimy o zapoznanie się z polityką prywatności oraz regulaminem serwisu  [X]

Usuwamy wirus policyjny (Weelsof/Ukash)

Logi, zabezpieczenie komputera, danych. Programy antywirusowe antyspyware, firewall itp.
Regulamin forum
1. Każdy temat powinien odzwierciedlać treść wątku.
2. W przypadku wklejania logów; należy je wykonać od razu przynajmniej z dwóch narzędzi: FRST oraz z GMER
3. Wszelkie logi proszę publikować na przeznaczonych do tego stronach a w poście wklejać tylko link.
4. Nie wskazane jest skracanie logów, należy wkleić cały - od początku, do końca.
5. Nie wskazane jest podczepianie się do tematów innych użytkowników - proszę założyć nowy temat w dziale Bezpieczeństwo, ułatwi to pomoc sprawdzającemu.
6. Osoby nie posiadające odpowiedniej wiedzy, nie powinny sprawdzać logów, ponieważ grozi to poważnym uszkodzeniem systemu lub aplikacji zainstalowanych na komputerze.
7. Należy dokładnie opisać problem, występujące objawy oraz wszelkie podjęte działania.
8. Każdy skrypt jest unikatowy, napisany dla każdego przypadku z osobna, więc nie może być stosowany przez innych.
9. W przypadku zamieszczenia zrzutu ekranu (screenshot'a) proszę korzystać z zewnętrznego serwisu oferującego hosting zdjęć.

Usuwamy wirus policyjny (Weelsof/Ukash)

Postprzez ZacnyWacław » 20 Sie 2013, 11:52

PostUA: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/28.0.1500.95 Safari/537.36


Twój komputer został zablokowany przez Policję? Wiele osób daje się nabrać, a to zwykłe oszustwo. Taki komunikat to nic innego jak próba wyłudzenia. Infekcja "Ransomware" żąda od użytkownika wpłacenia „okupu” za odblokowanie dostępu do zablokowanego elementu. Ransomware może czynić różne szkody – blokować dostęp do plików, poczty, nośników wymiennych albo jak Weelsof całego komputera.

Weelsof po raz pierwszy pojawił się w maju, wtedy pojawiły się pierwsze zgłoszenia jeszcze za granicą. Infekcja wtedy żądała okupu w funtach/euro i była spersonalizowana pod inne kraje. Krótko po tym pojawiła się polska mutacja Weelsof. Pierwsza wersja nieudolnie przetłumaczona i wciąż z informacją o wpłaceniu 100 euro. Potem kolejne wersje były już dużo lepiej opracowane, opatrzone lepszymi grafikami i żądały opłaty w PLN.
- czytamy na blogu AVG.

Tak wygląda okno z monitem o wpłacenie okupu w jednej z ostatnich wersji infekcji:

Image

Jak się pozbyć Weelsof?
CERT Polska przygotował generator kodu Ukash. Wygenerowany kod można użyć wpisać go w monit infekcji. Jeżeli będzie poprawny, komputer zostanie odblokowany. Za każdym razem gdy odświeżysz stronę z generatorem, pojawi się nowy kod więc możesz spróbować kilka razy. Zanim wprowadzisz kod, odłącz komputer od internetu. Generator ten radzi sobie bez problemów ze starszymi mutacjami Weelsof, w nowszych kod jest odrzucany. Jeżeli uda Ci się odblokować komputer, zaktualizuj swój program antywirusowy oraz przeprowadź pełne skanowanie systemu.

Usuwanie Weelsof za pomocą AVG Rescue CD (dla zaawansowanych)

1. Pobierz AVG Rescue CD

Uruchom komputer z nośnika ratunkowego. Po załadowaniu RescueCD wybierz:
Utilities -> Registry Editor
Wskaż dysk o rozmiarze odpowiadającym Twojej partycji z systemem Windows i wciśnij Enter.
W oknie edytora rejestru przejdź do gałęzi (poruszamy się strzałkami, wybór Enter, wróć Enter na pozycji z „..”):
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
Wybierz „Shell”

Image

Otworzy się okno ze szczegółami tego wpisu. Interesują nas szczegóły parametru „Shell”
Poprawny wpis jak widać na załączonym zrzucie ekranu to explorer.exe w przypadku infekcji Weelsof będzie on podmieniony na explorer_new.exe.

Image

Popraw wpis na Explorer.exe i zapisz (klawiszem Tab przejdź do Save&Return, wciśnij Enter, potwierdź zapisanie zmian).

W edytorze rejestru przechodzimy do gałęzi:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVerion\Run\

Image

Na liście będą widniały wszystkie programy uruchamiane automatycznie z komputerem. Weelsof tworzy w tym miejscu wpis, którego nazwa to po prostu losowy ciąg liter.
Wybierz ten wpis i w szczegółach tego wpisu odnajdziesz informacje z jakiej ścieżki uruchamiany jest plik infekcji.
Przykładowy wpis w kluczu RUN:

Image

Wpis infekcji będzie zaczynał się od widocznego na wcześniejszym etapie ciągu losowych znaków i będzie wskazywał na konkretny plik uruchamiany przy starcie komputera:
„losowy_ciąg_znaków”=”C:\Documents and Settings\All users\….”
Celowo wskazałem na Documents and Settings bo w większości przypadków właśnie tam Weelsof zapisuje swój plik infekcji.
W systemach Win Vista/7/8 może to być Users\Default\
Koniecznie zapisz sobie ścieżkę do tego pliku.
Po zanotowaniu sobie tej ścieżki usuń ten wiersz. TYLKO ten jeden wiersz dotyczący infekcji.
Zapisz zmiany wybierając Save&Return i wyjdź z edytora rejestru.

Wróć do okna Utilities, wybierz pierwsze narzędzie File Manager.
Przejdź do:
C:\Windows\System32\
Sprawdź czy jest w tym miejscu plik o nazwie explorer_new.exe
Jeśli jest usuń go – F8 i potwierdzamy YES.

Przejdź do ścieżki, którą zanotowałeś przed usunięciem wpisu infekcji z klucza RUN.
Prawdopodobnie będzie to w Documents and settings\All users\Dane aplikacji\ lub w Vista/7/8 Users\Default\
Folder z infekcją będzie się nazywał tak samo jak nazywał się wpis z losowego ciągu znaków, który znalazłeś w rejestrze w kluczu RUN.
Usuń ten folder w całości.
Zamknij File Manager wybierając F10 i potwierdzając YES.

Uruchom komputer ponownie i powinien on być już wolnym od infekcji.

Źródło: blog.avg.pl
Awatar użytkownika
ZacnyWacław
Postujący
Postujący
 
Posty: 371
Dołączenie: 16 Kwi 2010, 09:46
Miejscowość: PL
Pochwały: 13
Sprzęt: Pecet

Re: Usuwamy wirus policyjny (Weelsof/Ukash)

Postprzez nowainstalka » 21 Sie 2013, 17:40

PostUA: Mozilla/5.0 (Windows NT 6.2; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/28.0.1500.95 Safari/537.36


ja również spotkałam się z tą blokadą. Na szczęście nie dałam się nabrać. Znajomy informatyk momógł mi sprawnie i szybko:) Co Ci ludzie nie wymyślą...
nie wszystko co nowe jest najlepsze:)
nowainstalka
Forumowicz
Forumowicz
 
Posty: 3
Dołączenie: 21 Sie 2013, 17:26
Miejscowość: barwinek


Powróć do Bezpieczeństwo

Kto jest na forum

Zarejestrowani użytkownicy: Bing [Bot]