babinho Δημοσιεύτηκε Ιούνιος 28, 2013 #1 Κοινοποίηση Δημοσιεύτηκε Ιούνιος 28, 2013 Γεια σας παιδιά θέλω την βοήθειά σας έχω κολλήση τον ιός που μας βγάζει το μήνυμα της δίωξης ηλεκτρονικού εγκλήματος και ότι πρέπει να πληρώσω για να το βγάλω. παρακαλώ πολύ οποίος ξέρει κάποια μέθοδο να τον βγάλω.σας ευχαριστώ!:worship: Link to comment Share on other sites More sharing options...
kilahed Ιούνιος 28, 2013 #2 Κοινοποίηση Ιούνιος 28, 2013 Anti Virus δεν εχεις?Αν εχεις δες αν εχει την επιλογη boot scan :nuke: Link to comment Share on other sites More sharing options...
winters Ιούνιος 28, 2013 #3 Κοινοποίηση Ιούνιος 28, 2013 system restore Link to comment Share on other sites More sharing options...
dpolal Ιούνιος 28, 2013 #4 Κοινοποίηση Ιούνιος 28, 2013 Aπό άλλο υπολογιστή δώσε στο google ή στο youtube «Police scam virus removal» και θα βρείς κάμποσες αναφορές.Nα σε προειδοποιήσω όμως ότι δεν διορθώνεται πάντα σύμφωνα με ότι λένε και ότι τον έχω δεί να κάθεται σε πισί με πολλά και διάφορα antivirus.Αν θυμάμαι καλά εκμεταλεύεται μια αδυναμία της java και περνάει στο μηχάνημα. Link to comment Share on other sites More sharing options...
SirDiman Ιούνιος 28, 2013 #5 Κοινοποίηση Ιούνιος 28, 2013 αν θυμαμαι καλα το malware bytes αμα το τρεξεις μεσα απο safe mode θα σου καθαρισει το trojan.Νομιζω ο φιλος μου το ειχε σβησει απλα απο ενα χωμενο φακελο καπου στο roaming ή documents Link to comment Share on other sites More sharing options...
Predator_Crack Ιούνιος 28, 2013 #6 Κοινοποίηση Ιούνιος 28, 2013 Συνήθως έρχεται με java drive by και εκμετάλευση παρωχημένης έκδοσης και τρυπών του Java όπως αναφέρει ο dpolal. Αρχικά αυτό που θα σου πρότεινα να κάνεις είναι να μπείς σε ασφαλή λειτουργία μέ δίκτυο (εφόσον στο επιτρέπει) και να κατεβασεις μέσω κάποιου browser να κατεβάσεις το ΜΒΑΜ και αφού του κάνεις update, Να τρέξεις ένα QUICK SCAN. Οτιδήποτε βρεί σβήσιμο και κάνεις επανεκκίνηση αναξάρτητα από το άν θα σου ζητήσει ή όχι. Αυτό με την προυπόθεση ότι μπορείς να μπείς σε ασφαλή λειτουργία. Γιατί άν σε αφήνει ακόμα και να ψάξεις με το χέρι τα autoruns προγράμματα μπορείς εφόσον γνωρίζεις τον τρόπο. Εργαλεία υπάρχουν πολλά. Από το msconfig,cccleaner-startups, το autoruns της microsoft και άλλα πολλά.Άν δέν μπορείς να κάνεις κάτι με ασφαλήλειτουργία, τότε είτε επιλέγεις την λύση του system restore Που αναφέρθηκε ή χρησιμοποιείς ένα boot cd σάν το Hirensbootcd και χρησιμοποιείς τα παρεχόμενα tools για antimalware σε συνδυασμό με το εικονικό xp που θα σε βοηθήσει να επισκεςφτείς τον σκληρό σου χωρίς την παρουσία του internet και τα λοιπά.~mbam με πρόλαβε ο sirdeaman ¨οπως έγραφα. To Roaming που αναφέρει έιναι σημαντικό. Είναι στην ουσία όπως έχουμε στα XP το C:\Document and settings αυτό πάει C:\Users\ΟΝΟΜΑ ΛΟΓΑΡΙΑΣΜΟΣ ΧΡΗΣΤΗ\Appdata (κρυφός φάκελος)\Roaming Συνήθως εκεί θα βρίσκεις φακέλους που κάθονται από trojan ακόμα και άν έχει binded αρχεία. Πολλοί trojan makers για παράδειγμα το χρησιμοποιούν αυτό για να αποφεύγουν το UAC που μπορεί να εμφανιστεί στα exe. Boηθάει δηλαδή ο φάκελος roaming. Link to comment Share on other sites More sharing options...
SpirosKGR Ιούνιος 28, 2013 #7 Κοινοποίηση Ιούνιος 28, 2013 Καταρχήν αυτά τα περι να πληρώσει δηλώνουν ότι ο ιός είναι καραμπινάτη φόλα !Fake δηλαδή.Malwarebytes antimalware και καθάρισες! Link to comment Share on other sites More sharing options...
jpavly Ιούνιος 28, 2013 #8 Κοινοποίηση Ιούνιος 28, 2013 Malware Bytes κλπ μπορεί και να μην κάνουν τη δουλειά για ένα βασικό λόγο, μπορεί ο χρήστης να μην μπορεί καν να μπει σε safe mode, όπως μου έχει τύχει σε PC να μπαίνει safe mode και επί τόπου restart.Σε γενικές γραμμές τι συμβαίνει: ο "ιός" τύπου Δίωξη Ηλεκτρονικού Εγκλήματος, ανήκει στην κατηγορία RansomWare, μας απειλεί για λύτρα δηλαδή. Δεν είναι ιός, για αυτό και δεν το πιάνουν τα περισσότερα antivirus.Στην ουσία, αντικαθιστά τον Windows Explorer με το δικό του προγραμματάκι, το οποίο εμφανίζει αυτή τη σελίδα που βλέπετε. Η "επίθεση" γίνεται μέσω registry key value. Το Key είναι:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Ο πιο άμεσος τρόπος να ανακτήσουμε άμεσα τον έλεγχο του υπολογιστή μας είναι να αλλάξουμε την παραπάνω value που θα δείχνει στο προβληματικό αρχείο και να βάλουμε πάλι το Explorer.exe όπως πρέπει. Αυτό θα το κάνουμε μπαίνοντας με ένα άλλο account, π.χ. τον Administrator αν δεν χρησιμοποιούμε ήδη αυτό ή όποιο άλλο account έχουμε. Αν δεν έχουμε άλλο account, θα πρέπει να χρησιμοποιήσουμε κάποιο Boot CD (για Windows XP) ή την Recovery Console για Windows 7, με το οποίο θα προσθέσουμε νέο User Account. Το Live CD για Windows XP είναι το ERD Commander, αλλά ίσως υπάρχει κι άλλο που να κάνει τη δουλειά.Από Windows 7 Recovery Console, δίνουμε:net users username password /addnet localgroup "administrators" "username" /add Μόλις μπούμε με το άλλο account που έχουμε/δημιουργήσαμε ανοίγουμε το Start > Run > Regedit. Tricky part:Πατάμε στο HKEY_LOCAL_MACHINE (ή αλλιώς HKLM) και πατάμε στο Menu το File > Load Hive.Ανοίγουμε με το Browse το άλλο profileWindows XP > C:\Documents And Settings\MolysmenoProfileWindows Vista και άνω > C:\Users\MolysmenoProfileκαι γράφουμε: ntuser.dat και πατάμε Enter.Μας ζητάει να δώσουμε ένα όνομα, δώστε ότι να 'ναι, π.χ. Dioksi.Πάμε τώρα στη διαδρομή HKEY_LOCAL_MACHINE\Dioksi\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Στο Shell θα αναγράφει το αρχείο που μας έκανε τη ζημιά. Αν θέλετε πάτε και το σβήνετε, αλλιώς το αφήνετε για το AntiSpyware που θα τρέξετε μετά. Το βασικό είναι να γράψετε εκεί Explorer.exe και να πατήσετε ΟΚ.Πολύ σημαντικό! Πριν κλείσουμε το regedit πρέπει να κάνετε Unload το Hive αλλιώς δεν θα μπορεί να μπει ο άλλος χρήστης. Οπότε πάμε στην αρχή του HKLM\Dioksi και πατάμε από το File > Unload Hive.Μετά από αυτό reboot με το account σας και σκανάρετε με antispyware της επιλογής σας, π.χ. το MBAM. Link to comment Share on other sites More sharing options...
Shaman Ιούνιος 28, 2013 #9 Κοινοποίηση Ιούνιος 28, 2013 Υπάρχει σε διάφορες version (ανάλογα και με τη χώρα του θύματος) το συγκεκριμένο ransomware. Σε κάποιες από αυτές, αν έχεις webcam, σου δείχνει τη μούρη σου στο παράθυρο και λέει κάτι τύπου "ξέρουμε ποιός είσαι - σε παρακολουθούμε". Ισπανία: Hispasec @unaaldia: El virus de la polic Ιαπωνία (χαβαλέ το paper - διαβάστε άμα δε βαριέστε): https://www.andrew.cmu.edu/user/nicolasc/publications/CYK-CCS10.pdf Ιρλανδία: Ransomware in Irish part of global cyber-extortion attack | esetireland Νέα Ζηλανδία: Offsetting Behaviour: When a scam comes together ...and the list goes on. Link to comment Share on other sites More sharing options...
swatoner Ιούνιος 28, 2013 #10 Κοινοποίηση Ιούνιος 28, 2013 Ασφαλής λειτουργία με γραμμή εντολών. Στο command line γράφουμε explorer.exe Έχουμε σε flash drive το antimalware και κάνουμε εγκατάσταση. Quick scan και διαγραφή ότι βρει. Κάνουμε επανεκκίνηση και συνδεόμαστε κανονικά. Ξανά τρέχουμε το antimalware του κάνουμε update και full scan και τέλος ο ιός. Μετά uninstall java & flash. Restart και εγκατάσταση εξαρχής τελευταίες εκδόσεις. Προσοχή διαγραφή όλες οι παλιές εκδόσεις java γιατί μπορεί να κρατάει έκδοση 6 update 12 πχ κ τέτοια. Το παραπάνω είναι ο ποιο εύκολος τροπος*GNex* Link to comment Share on other sites More sharing options...
Mikeasdf Ιούνιος 28, 2013 #11 Κοινοποίηση Ιούνιος 28, 2013 Εγω το είχα βγάλει με τον εξής τρόπο.Εκκίνηση σε safe mode αποσυνδεδεμένος απο το internet, msconfig στην έναρξη, βρίσκεις το πρόγραμμα που εκκινείται μαζί με τα windows και σου κάνει αυτή τη *******, πας στο path του το delareis και τέλος. Link to comment Share on other sites More sharing options...
swatoner Ιούνιος 28, 2013 #12 Κοινοποίηση Ιούνιος 28, 2013 Αυτό στην παλιά έκδοση mikeasdf . βγήκε αργότερα άλλη που εκτός δικτύου δε σε αφήνει καθόλου να δουλέψεις στον explorer.exe Link to comment Share on other sites More sharing options...
Mikeasdf Ιούνιος 28, 2013 #13 Κοινοποίηση Ιούνιος 28, 2013 Δεν το ήξερα αυτό..ευχαριστώ για την ενημέρωση ^^ Link to comment Share on other sites More sharing options...
HotPeanut Ιούνιος 28, 2013 #14 Κοινοποίηση Ιούνιος 28, 2013 Έχω κάνει δουλειά και με bitdefender rescue cd. Link to comment Share on other sites More sharing options...
venom7 Ιούνιος 28, 2013 #15 Κοινοποίηση Ιούνιος 28, 2013 Μπαίνεις safe mode, ανοίγεις msconfig και από εκεί τσεκάρεις το όνομα και το απενεργοποιείς.Μετά πας εκεί που είναι και απλά το σβήνεις.simple as that.β τρόπος.Κατεβάζεις tune up utilities, ανοίγεις configure system start up και από εκεί απλά σταματάς να τρέχει κατά την εκκίνηση των windows και μετά απλά το σβήνεις όπως πριν.Το έχω συναντήσει σε αρκετά pc. Link to comment Share on other sites More sharing options...
swatoner Ιούνιος 28, 2013 #16 Κοινοποίηση Ιούνιος 28, 2013 Μπαίνεις safe mode, ανοίγεις msconfig και από εκεί τσεκάρεις το όνομα και το απενεργοποιείς.Μετά πας εκεί που είναι και απλά το σβήνεις.simple as that.β τρόπος.Κατεβάζεις tune up utilities, ανοίγεις configure system start up και από εκεί απλά σταματάς να τρέχει κατά την εκκίνηση των windows και μετά απλά το σβήνεις όπως πριν.Το έχω συναντήσει σε αρκετά pc.Πότε το δοκιμάσεις τελευταία φορά αυτό; δεν φαίνεται στο msconfig αν θυμάμαι καλά. Αν και αύριο θα πιάσω laptop που έχει κολλήσει τον ιό. *GNex* Link to comment Share on other sites More sharing options...
venom7 Ιούνιος 28, 2013 #17 Κοινοποίηση Ιούνιος 28, 2013 Πάει κάνα 6μηνο περίπου την τελευταία φορά.Αλλά κάθε φορά το έκανα ή με τον έναν ή με τον άλλο τρόπο. Link to comment Share on other sites More sharing options...
jpavly Ιούνιος 29, 2013 #18 Κοινοποίηση Ιούνιος 29, 2013 Μπαίνεις safe mode, ανοίγεις msconfig και από εκεί τσεκάρεις το όνομα και το απενεργοποιείς.Μετά πας εκεί που είναι και απλά το σβήνεις.simple as that.β τρόπος.Κατεβάζεις tune up utilities, ανοίγεις configure system start up και από εκεί απλά σταματάς να τρέχει κατά την εκκίνηση των windows και μετά απλά το σβήνεις όπως πριν.Το έχω συναντήσει σε αρκετά pc.Η τελευταία του έκδοση δεν φαίνεται στο msconfig γιατί λειτουργεί οπως έχω γράψει στο post μου.Posted from my mobile. Link to comment Share on other sites More sharing options...
apotsi Ιούνιος 29, 2013 #19 Κοινοποίηση Ιούνιος 29, 2013 Το πιό απλό που έχω βρει εγώ σαν λύση είναι:Έναρξη σε Safe mode Command Prompt onlyRegeditHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Εκεί εκτός από το Explorer.exe (που θα έπρεπε να έχει ΜΟΝΟ) θα έχει και κάτι άλλο. Το σημειώνεται το πλήρες path αυτού σε ένα χαρτάκι και το σβήνετε και αφήνετε μόνο το Explorer.exe(σημείωση: εκτός από το HKEY_LOCAL_MACHINE μου έχει τύχει να το βρω και στο HKEY_Current_User)Κλείνετε το regedit.Εκτελέστε explorer.exe και πηγαίνεται στο path που σημειώσατε παραπάνω.και σβήστε το αρχείο.Τελευταίο βήμα: Εγκαταστήστε καλύτερο antivirus ή/και Malwarebytes Anti-Malware. Link to comment Share on other sites More sharing options...
Γιάννης_84 Ιούνιος 29, 2013 #20 Κοινοποίηση Ιούνιος 29, 2013 Στην περίπτωση που δεν μπαίνει καν σε safe mode με command prompt, χρησιμοποιώ live cd με κάποιο οποιοδήποτε λειτουργικό και αδειάζω όλα τα temp folders όπου και εάν αυτά βρίσκονται. (c:\windows\temp, c:\users\user\appdata\local\temp, c:\temp κτλ), σβήνω ένα skype.dat που υπάρχει χύμα στο c:\users\user\appdata\roaming, σβήνω τα χύμα αρχεία που έχει στο c:\programdata τα οποία συνήθως έχουν ημερομηνία τροποποίησης ίδια με την ημερομηνία που εμφανίστηκε ο ιός και τσεκάρω επίσης τα dll και τα sys αρχεία που έχουν ίδια ημερομηνία τροποποίησης.Μετά από όλα αυτά συνήθως μπορώ και μπαίνω έστω safe mode με network και με ένα updated mbam ξετρυπώνω και ότι άλλο πιθανόν γλύτωσε συμπεριλαμβανομένων των αντίστοιχων registry keys.Κάτι ακόμα που έχω κάνει καναδυό φορές παλιότερα είναι search όλο το users folder για *.dll;*.sys;*.exe;*.bat;*.vbs και σβήσιμο των περισσοτέρων. Έχω την εντύπωση ότι σε αυτά τα folders δεν έχουν καμία δουλειά να υπάρχουν τέτοιοι τύποι αρχείων εκτός βέβαια από τα διάφορα downloads που έχουμε κάνει εμείς (που όλο και κάποιο gpuz.exe θα υπάρχει) τα οποία όμως μόλις τα δούμε ξεχωρίζουν αμέσως σε σχέση με τα υπόλοιπα. Link to comment Share on other sites More sharing options...
Recommended Posts
Archived
This topic is now archived and is closed to further replies.