10
04.09

Windows заблокирован. Для разблокировки отправьте смс.

Сегодня знакомые попросили посмотреть компьютер. Говорят «что-то про активацию пишет и смс». Думаю, дело неладное, собрал свой «боекомплект», выехал на место. На месте стали выясняться подробности: комп показывает сообщение примерно такого содержания:
«Windows заблокирован. Для разблокировки отправьте смс 4119785996 на номер 3649.Введите полученный код.
Не пытайтесь переустановить систему, иначе Вы потеряете все данные.»

Давным давно сталкивался с такой бякой. В уже упомянутый «боекомплект» у меня входит LiveCD от DrWeb. Проверка показала что источником заразы являются файлы blocker.bin и blocker.exe, которые находятся в C:\Documents and Settings\All Users\Application Data.
После их удаления система загрузилась нормально, а антивирусу было скомандовано обновиться и полностью проверить винт.

UPD. C мест сообщают, что случай знакомых не единичный.
Хабраюзеры ilzarka и ykcyc тоже стали жертвами вируса. И если первый «вылечился» как и я, то второй пошел другим, оригинальным путем.

Резюме: Если у вас после перезагрузки компьютер выдал сообщение «Windows заблокирован. Для разблокировки отправьте смс 4119785996 на номер 3649. Введите полученный код. Не пытайтесь переустановить систему, иначе Вы потеряете все данные.» НЕ ОТПРАВЛЯЙТЕ НИКАКИХ СМС. А поступите как я писал выше.

UPD2. C мест сообщают, что вроде подходит код активации 3893879.

UPD3. В комментах подсказали, что специалисты DrWeb сделали генератор кодов разблокировки. Заходите по адресу http://news.drweb.com/show/?i=304&c=5, вводите цифры с сообщения ВАШЕГО компьютера — получаете разблокировачный код.

UPD4. Судя по комментариям авторы заразы постоянно ее модифицируют. Меняется номер и код для sms-сообщений, меняются имена файлов. В качестве дополнительной защиты советую установить обновления для вашей системы. Обновления PreSP4 для русской Windows XP SP3 я выложил здесь. Этот пак сам установит все обновления, которые появились после выхода SP3.

UPD5. Народ в комментариях подсказал еще один простой способ: переводите в BIOSе часы на день в перед, вирус должен перестать проявляться. Ну а потом антивирусом его smile Последние версии вирусов именуются по разному, и не обязательно с расширением .ехе. Так что будьте бдительны!

UPD6 Внимание! Вирус постоянно модифицируется и меняет названия. Верным средством является чистка всех временных папок и полная проверка системного раздела антивирусом со свежими базами.

Если после удаления вируса пропал рабочий стол


В комментах подсказали, как решить эту проблему. Решил вынести в отдельный пост, т.к. проблема достаточно частая. Читаем что делать если после удаления пропал рабочий стол.

UPD7. Судя по комментариям вирус снова разбушевался. Поскольку формирование кода изменилось генератор пришлось убрать, т.к. он не работал. Единственное пока что могу посоветовать — если уже случилась беда — качайте свежий LiveCD от ДрВеба, прогоняйте антивирусом системный раздел и чистите временные папки. Если еще здоровы — ставьте PreSP4 и IE8, если пользуетесь эксплорером.

UPD8. C момента написания поста вирус очень изменился, и его поведение тоже. Читайте последние комментарии к посту (в частности вот) - они помогут в решении проблемы. Ну и если побороли сами — найдите минутку — поделитесь опытом.

UPD9. Сотрудники компании DrWeb создали специальный раздел для получения кодов разблокировки на своем сайте. Специалисты Лаборатории Касперского сделали подобный сервис.

Напомню что лучшей защитой от напасти являются 4 действия:


UPD10. На Хабре появилась еще одна статья-руководство по борьбе с вирусом.


Всего комментариев 651, показано 1-10

1 2 3 ... 61 62 »
Дмитрий
#1 написал Дмитрий [ Дима ]
10.04.09 в 15:46
0
По сообщениям с Хабра, злодей, на чей номер нужно было слать смс наказан. Помимо сканирования антивирусом рекомендуется проверить ветку в реестре:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Значение параметра Userinit должно быть "C:\WINDOWS\system32\userinit.exe" (или буква вашего системного диска)
#2 написал Игорь
11.04.09 в 14:40
0
Спасибо я тоже с этим столкнулся, удалил blocker.bin и blocker.exe все в норме biggrin
#3 написал Артур
11.04.09 в 17:20
0
Я больше не могу, это надо же быть сволочами, что бы такое придумать... Игорь, а скажи мне пожалуйста как у тебя получилось удолить эти файлы? :((
#4 написал роман
11.04.09 в 17:56
-1
если у меня Vista
#5 написал Beроника
11.04.09 в 18:27
0
Здравствуйте.у меня такая же проблема с компьютером.только в каком режиме комп не включу все равно выказает это сообщение.напишите мне пожалуйста что делать.в каком режиме заход
Ответ: Попробуйте ввести код 3893879.
Затем с сайта www.freedrweb.com скачайте CureIt и проверьте компьютер.
#6 написал Alex'and'R
11.04.09 в 18:51
0
вчера сидел на баше. Там прочел про эту проблему, думал меня никак не коснётся. И тут СЕГОДНЯ же у самого такая беда... ((( но умные люди с баша подсказали какие файлы надо удалять. К счастью у меня стоит 2 ОС. Я зашёл со второй, удалил данные 2 файлика и вуаля-всё работает!)))
#7 написал kirsby
11.04.09 в 21:49
+1
Меня тож такая ерунда коснулась. Сам потерялся всех пытался обзвонить --короче жена подсказала попробуй включи(обычно из-за неё глючит) --- и запустилась Винда. За день до этого переустановил NOD32 но базы не мог найти. Только обновил но не перезапустил и вот тебеЭТО. Спасибо теперь буду знать что ЭТО и ГДЕ
#8 написал Игорь
11.04.09 в 22:52
+1
Спасибо) попробуем спастись от напасти)
Дмитрий
#414 написал Дмитрий [ Дима ]
11.06.09 в 01:19
0
Отпишитесь по результататм
#9 написал Настя
11.04.09 в 23:59
0
У меня вчера была такая х... не знаю как прошло. просто тупо комп включенный постоял минут 30 и все прошло. Сейчас все нормально
Ответ: Я бы на вашем месте всё равно проверил бы антивирусом
#10 написал Вероника
12.04.09 в 00:17
0
спасибо огромное!!!!!!!!!!!!!!!!!!!!!!!!! happy happy happy happy
1 2 3 ... 61 62 »

Есть что сказать?

Заполните формочку ниже. А еще можно войти и не заполнять эти скушные поля :)
Код *: