![]() |
![]() |
![]() |
|
Помогите порноинформер удалить | ☑ | ||
---|---|---|---|---|
0
Kavar
25.05.10
✎
07:20
|
Описание.
Рекламный модуль www.pornohub.com требует СМС M20171726217 на номер 3381 Белое полупрозрачное окно в центре экрана. по бокам две голых девки. Диспетчер задач, редактор реестра и тд, естественно не запускаются. Обычно такую хрень ТоталКомандером убивал. Он тоже не запускается. точнее запускается и тут же выключается. С большей частью приложений такая же хрень. В безопасном режиме все то же самое, только окна нет. CureIT! при первом прогоне пару троянов обнаружил и удалил, на середине сканирования комп в ребут ушел. Последующие запуски - ничего не находит и в определенный момент комп ребутиться. При попытке запустить AVZ комп сразу в ребут уходит. Генераторы от ДрВеба и Касперыча не помогли. |
|||
1
VladZ
25.05.10
✎
07:21
|
(0) Ну давай.. Рассказывай.. Как случайно зашел на порносайт...
|
|||
2
Ювелир
25.05.10
✎
07:22
|
В безопасном комп ребутится?
|
|||
3
Ювелир
25.05.10
✎
07:22
|
и в безопасном не запускаются Диспетчер задач, редактор реестра?
|
|||
4
Kavar
25.05.10
✎
07:22
|
(2) Да. в безопасном ребутиться.
|
|||
5
Kavar
25.05.10
✎
07:23
|
(3) Все вышеописаное к безопасному режиму относиться. Там только окна нет.
|
|||
6
Ювелир
25.05.10
✎
07:25
|
Грузись с альтернативы. Потом ищи последние созданные/модифицированные файлы. Куда-нибудь резервируй и сноси.
|
|||
7
Ювелир
25.05.10
✎
07:25
|
Возможно после этого система умрет.
|
|||
8
Kavar
25.05.10
✎
07:25
|
msConfig в авто запуске все что можно поотрубал. не помогло, как я понял он вместе с explorer стартует.
|
|||
9
Kavar
25.05.10
✎
07:26
|
(6) Ну это на крайняк оставлю.
Мож еще какие способы есть? |
|||
10
IPx2
25.05.10
✎
07:26
|
Код разблокировки:
* Y61184493 [2 порнокартинки на белом фоне] |
|||
11
Ювелир
25.05.10
✎
07:26
|
форматируй, переустанавливай
|
|||
12
IPx2
25.05.10
✎
07:27
|
+(10) Взято отсюда:
http://support.kaspersky.ru/viruses/deblocker |
|||
13
Kavar
25.05.10
✎
07:27
|
(12) См (0) - Генераторы от ДрВеба и Касперыча не помогли.
|
|||
14
Ювелир
25.05.10
✎
07:28
|
Еще есть. Если у тебя подменен explorer возьми с другой машины (не зараженной) :))
|
|||
15
Kavar
25.05.10
✎
07:28
|
(11) Да вот не хочу до этого доводить. На переустановку винды времени совсем нет - админ в отпуске.
|
|||
16
Kavar
25.05.10
✎
07:29
|
(14) Можно попробовать, НО скорее всего в реестре просто какая-то хрень вместе с explorerom стартует.
Какие альтернативные редакторы реестра есть? может что-нибудь да запуститься |
|||
17
IPx2
25.05.10
✎
07:30
|
(15) Буквально вчера приходил коллега, по описанию очень похожий на твой случай у него - юзал прогу Combofix. Устанавливается, перезагр-ся комп, чистится автоматом, перезагружается снова и вуаля!
|
|||
18
Kavar
25.05.10
✎
07:30
|
(17) Спасиб. щас пошукаю
|
|||
19
IPx2
25.05.10
✎
07:31
|
||||
20
Marchuk
25.05.10
✎
07:31
|
Лечил так, вызываешь диспетчер задач. Он моргает на экране и закрывается. Успел его поймать мышкой на верхней полосе окна. Тут же вирус выдал ошибку. Не закрывая ошибку, вызвал диспетчер второй раз. Он уже не закрылся. Дальше убил процесс почистил комп!
|
|||
21
DenLaDen
25.05.10
✎
07:48
|
(0) msconfig в безопасном режиме тоже не работает?
|
|||
22
GenAcid
25.05.10
✎
07:49
|
А livecd (или установку винта в другой комп) придумали слабаки которым влом систему переустанавливать?
|
|||
23
syktyk
25.05.10
✎
07:53
|
Мне тут приносили ноут. С аналогичной хней. ЛайвСиДи - не помогает.
|
|||
24
syktyk
25.05.10
✎
07:54
|
+(23)Причем ноут - ведомственый, пароль админа - неизвестен. Посоветовал отнести тому админу, для переустановки.
|
|||
25
Kavar
25.05.10
✎
07:55
|
(21) Работает. и в обычном работает. Просто толку от него нет. выше писал, что из автозагрузки все поотрубал
|
|||
26
MaxS
25.05.10
✎
07:56
|
(9) поискать информацию по номеру телефона. Где-то бывают ответы на вопросы ;)
|
|||
27
IPx2
25.05.10
✎
08:00
|
(25) Combofix не помог чтоли?
|
|||
28
Kavar
25.05.10
✎
08:03
|
(27) Еще не пробовал.
Что-то там с ним заморочно, как-то. Консоль восстановления ставить надо. Ищу диск с дистрибом винды |
|||
29
Kavar
25.05.10
✎
08:04
|
Щас сначала ЛивСД попробую
|
|||
30
IPx2
25.05.10
✎
08:05
|
(28) Не знаю. Знакомый сказал что в 10-15 минут уложился, причем не особо заморочно было.
|
|||
31
vde69
25.05.10
✎
08:06
|
||||
32
IPx2
25.05.10
✎
08:09
|
(31)
" Номер телефона: 3381 Текст сообщения: M20171726217 К сожалению, код для разблокирования ПК не найден. Рекомендуем повторить попытку поиска кода чуть позже. Информация о новых кодах постоянно добавляется в базу. " |
|||
33
vde69
25.05.10
✎
08:12
|
||||
34
Иде я
25.05.10
✎
08:16
|
Вчера лечил у себя такой.
В каталоге c:\users переименовал файл system.exe b другие с цифрой 2 т.е. system2.exe текстовой файл содержит счетчик - туда влепил -129382938293 и у информера вылезла ошибка потом перезагрузился в безопасном и переустановил chrome и avz4 вылечился |
|||
35
Mysteryyy
25.05.10
✎
08:18
|
Файловый вирус, надо делать сиди загрузочный допустим Avira AntiVir Rescue System c http://www.avira.com/ru/support/support_downloads.html
|
|||
36
Has
25.05.10
✎
08:18
|
Смс на номер 3381
http://virusinfo.info/showthread.php?t=79142 |
|||
37
Паланик
25.05.10
✎
08:46
|
(0) Ищи прогу "ProcessExplorer", там разворачиваешь процесс еxplorer и внутри него ищешь подозрительные подпроцессы, заходишь в свойства и смотришь путь к файлу, удаляешь процесс, а затем файло.
|
|||
38
Reliz
25.05.10
✎
08:55
|
(37) Не запустится она. проходили.
|
|||
39
NDN
25.05.10
✎
09:04
|
(1) Значкомый случайно зашел
|
|||
40
НовыйУчастник Форума
25.05.10
✎
09:06
|
(0) растягивай панель задач горизонтально, потом делай вертикально, баннер сместиться в угол - тогда будет доступен диспетчер =)
|
|||
41
Denisыч
25.05.10
✎
09:11
|
279346830
|
|||
42
Denisыч
25.05.10
✎
09:11
|
(41) этот код попробуй
|
|||
43
Aprobator
25.05.10
✎
09:15
|
(0) http://support.kaspersky.ru/viruses/deblocker сюда ходил?
|
|||
44
Aprobator
25.05.10
✎
09:19
|
+(43) Y61184493 - вот твой код разблокировки.
|
|||
45
Aprobator
25.05.10
✎
09:21
|
+(44) а блин как всегда до конца не дочитал. Хотя странно - сам этим сервисом одного чудака буквально на днях спасал.
|
|||
46
НастоящееИмя
25.05.10
✎
09:24
|
Ручками трудно чтоли? Совсем обленились...
|
|||
47
ASU_Diamond
25.05.10
✎
09:25
|
всё не прочитал:
я в подобном же случае запускал в безопасном с поддержкой командной строки (если ХР), тогда самый минимум грузится, через командную строку вызывал тотал и чистил винт. |
|||
48
John83
25.05.10
✎
09:43
|
вопрос немного не в тему...
Если у пользователя убрать админские права, то такая фигня подхватиться не сможет? |
|||
49
Aprobator
25.05.10
✎
09:45
|
(48) скажем так: ей будет сложнее подхватится.
|
|||
50
victuan1
25.05.10
✎
09:48
|
Winternals позволяет редактировать реестр
|
|||
51
dervishsy
25.05.10
✎
09:49
|
У нас недавно поймали такой порнобанер. Этот особой зловредностью отличается, если у остальных достаточно было убить процесс и удалить файлик который запускается то у этого ничего не получилось на 2х компах пришлось систему переустанавливать. Так что если автор убьет его по возможности пусть отпишится.
|
|||
52
victuan1
25.05.10
✎
09:52
|
или ERD-Commander
|
|||
53
Злой Бобр
25.05.10
✎
10:12
|
Мдя... А образы видимо для идиотов придуманы?
Руками убивается почти все. |
|||
54
Kavar
25.05.10
✎
10:30
|
На данный момент LivCD сканю. уже полтора часа. большая там файлопомойка.
(47) Командная строка, как и другие полезные проги, сразу после запуска закрывается. (46) Как? чтоб понять где зараза, надо или в реестр попасть или процессы глянуть, а ни того ни другого сделать не могу. Ни одна сторонняя программа для этих целей не запускается. Отпишусь позже, как скан закончиться. |
|||
55
zak555
25.05.10
✎
10:31
|
(0) ставь нод32 + аутпост
|
|||
56
Kavar
25.05.10
✎
10:32
|
(55) Оплатишь? :)
|
|||
57
Pasha
25.05.10
✎
10:32
|
(0) Через восстановление системы откатись на момент до его появления и всего делов...
|
|||
58
zak555
25.05.10
✎
10:33
|
(56) тебе ключи нужны ?
|
|||
59
Kavar
25.05.10
✎
10:34
|
(58) Причем тут ключи? мне лицензия нужна.
Компы то казенные. Зачем мне лишний геммор с законом? |
|||
60
zak555
25.05.10
✎
10:35
|
(59) а на "обрубленых правах" может появиться порноИнформер ?
|
|||
61
Kavar
25.05.10
✎
10:36
|
Не пробовал.
|
|||
62
Хромой
25.05.10
✎
10:43
|
(61) порнуха хоть стоящая была? :)
|
|||
63
Злой Бобр
25.05.10
✎
10:43
|
(60) В большинстве случаев - нет, но не факт. Есть такие что пишутся в реестр, они понятное дело немогут. А вот те которые подменяют файло - вполне реально.
|
|||
64
Kavar
25.05.10
✎
10:43
|
(62) Я то откуда знаю. Юзверь один пошалил на выходных :)
|
|||
65
zak555
25.05.10
✎
10:44
|
(63) так подменяют они файлы где (в какой папке) ?
насколько мне известно - "в системных" |
|||
66
Kavar
25.05.10
✎
10:49
|
(65) Такая хрень, как правило файлы не подменяет, а вреестр в shell помимо explorer еще какойнибудь файл прописывает
|
|||
67
zak555
25.05.10
✎
10:50
|
(66) вот тут диру удалял на той неделе два рааз (сидел бузе антивирусов и фаерволом)
заметил, что подмена идёт в windows\app data |
|||
68
Kavar
25.05.10
✎
11:06
|
(67) И такое тож бывает.
|
|||
69
lxs
25.05.10
✎
11:13
|
(65)(66) Ничего не подменяет этот вирусняк. Он куда-то в Doc&Set свои дистрибутивы пишет. MS Essential Security фиксит эти файлы.
|
|||
70
zak555
25.05.10
✎
11:25
|
(69) нод32 убивал оттуда
+ их разное количество вариантов видел один, который даже не даёт зайти в безопасный режим |
|||
71
НастоящееИмя
25.05.10
✎
11:27
|
(67) я такие хрени обычно руками удаляю, т.к. всякого г о в н а после них остаётся много
|
|||
72
zak555
25.05.10
✎
11:29
|
(71) понятно, что можно и руками
чтоб ему не удалять постоянно - поставил нод и аутпост |
|||
73
IPx2
25.05.10
✎
11:31
|
(68) Это ты до сих пор с ним ковыряешься? Ну ты даешь :)
|
|||
74
Snovy
25.05.10
✎
11:40
|
Только что прибил такого на рабочем компе. Антивирусы не помогли. Помогла программка XPTweaker. У нее есть возможность выкинуть из автозапуска подозрительный файл и отключить возможность автозагрузки из реестра. После этого перезагрузился, нашел файлы заразы (C:\Program Files\Common Files\SysAware Soft) и прибил. Восстановил автозагрузку и все. В реестре эта сволочь не нагадила.
|
|||
75
smaharbA
25.05.10
✎
11:45
|
в безопасном с поддержкой командной строки
а ветка фуфул |
|||
76
Kavar
25.05.10
✎
12:07
|
(75) Про командную строку я выше писал.
|
|||
77
СноваЗдорова
25.05.10
✎
12:12
|
(15) Админ в отпуске, пользователи на порносайтах!
|
|||
78
levlvov
25.05.10
✎
12:16
|
WЫньDа Forever!!!
|
|||
79
ASU_Diamond
25.05.10
✎
12:21
|
(76) не запускать командную строку, а имено загружать безопасный режим с поддержкой командной строки (в выборе загрзки) - это разные понятия
|
|||
80
alexiv79
25.05.10
✎
12:27
|
Если грузится под другим пользователем в безопастном режиме, то может помочь очистка папок Temp и Temporary Internet Files находящихся в C:\Document and Setting\User\Local Setting,где User тот пользователь, под которым баннер вылезает.Также почистить c:\Windows\Temp. Потом перезагрузка и DrWeb CureIt почистил.Если не под каким пользователем не грузится в безопастном режиме, то LiveCD И CureIt DrWeb.
|
|||
81
DrZombi
гуру
25.05.10
✎
12:31
|
(0)Учись ставить винду за 3 часа ;)
Потом когда админ выйдет... пусчай тебе все зарегистрирует :) А пока бушь пользоваться триалами на 30 дней :) |
|||
82
Neg
25.05.10
✎
12:38
|
DN118922
777246604 RP372251 TS938684 DRCRT код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне] код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне] код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне] Y61184493 [2 порнокартинки на белом фоне] 279346830 [2 порнокартинки на белом фоне] сначала код #1: 74952448, затем код #2: 19464834 сначала код #1: -4220014848, затем код #2: -4275502462 |
|||
83
Aprobator
25.05.10
✎
12:47
|
(82) генератор касперыча ему не помог (он это в (0) описла). Я ему прямую ссылку на сервис разблокировки кинул.
|
|||
84
and2
25.05.10
✎
12:50
|
автор.
счастья свово не понимаешь. тут , кроме пофигуратора - никаких развлечений :( |
|||
85
Kavar
25.05.10
✎
12:57
|
лИВсд нашел кучу всего. удалил но не особо помогло. так же всё и осталось.
Ехель только на радость юзера запускаться стал. |
|||
86
Kavar
25.05.10
✎
12:58
|
(81) Винду можно и за час поставить.
Вот только ни дров ни собственно дистриба винды нет. хз где это все храниться |
|||
87
alexiv79
25.05.10
✎
13:12
|
(86) Была такая ситуация когда дров небыло, скопировал папки \Windows\Inf и \Windows\System32\Drivers и дрова поставил из них после переустановки.А вообще есть программа Driver Genius - драйверы бэкапить перед установкой.
|
|||
88
Kavar
25.05.10
✎
13:14
|
Попробовал ХПТвикер запустить. не запустился. за то теперь и в безопасном режиме информер висит :)
|
|||
89
Denp
25.05.10
✎
13:16
|
(88) аналогичная прога Starter - позволяет и автозапуск, и процессы, и службы выкинуть.
|
|||
90
Kavar
25.05.10
✎
13:20
|
Лучше редактор реестра посоветуте какой-нибудь.
|
|||
91
Kavar
25.05.10
✎
13:21
|
(89) Автозапуск я через msConfig вижу. нет там ничего.
Надо посмотреть что в shell прописано. |
|||
92
hd1
25.05.10
✎
13:21
|
поиск новых файлов после даты заражения, обычно в списке сразу видно виновника
|
|||
93
Kavar
25.05.10
✎
13:22
|
(92) Поиск виндовый ищет по дате создания? или изменения файла?
|
|||
94
hd1
25.05.10
✎
13:23
|
(93) да
|
|||
95
балда 1С
25.05.10
✎
13:23
|
(0)
Пару дней назад поборол такой вирус. Скачал Dr Web Cureit. Загрузился с Live CD, запустил проверку. Антивир удалил около 6 .dll из Windows\Temp и 1 .inf. После чего с помощью AVZ восстановил запуск реестра, диспечера задач и т.д. |
|||
96
Kavar
25.05.10
✎
13:23
|
Что да? )
|
|||
97
Kavar
25.05.10
✎
13:25
|
(95) Я уже писал - ЛивСД не помог. удалил несколько exe файлов.
Ничего не поменялось. И сейчас AVZ даже запускать не нужно, как только в папку захожу комп ребутиться |
|||
98
Zaid
25.05.10
✎
13:25
|
(0) Вылечился следующим образом. Зашел с ноута на касперского, скачал загрузочный диск-рескью. Записал загрузочнкую болванку и запустился на зараженной машине с нее. Касперский всю ночь вычищал этого червя. На утро комп заработал. :)
Всегда сидел на лизензионном касперском. Потом месяца 4 на авасте и словил эту заразу. С тех пор снова лицензия касперского и никаких проблем ;) Рекомендую. |
|||
99
hd1
25.05.10
✎
13:27
|
(96) сделал акцент на слово "ищет", по "дате изменения", скорее всего у него даты эти равны.
|
|||
100
nop
25.05.10
✎
13:28
|
сто
|
|||
101
hd1
25.05.10
✎
13:29
|
+к(99) удалил так пару баннеров, сканеры drweb, kav ничего не находили.
|
|||
102
Kavar
25.05.10
✎
13:29
|
(99) Не факт. но попробую.
(98) - скачал загрузочный диск-рескью А где эту штука находится? не вижу на сайте |
|||
103
балда 1С
25.05.10
✎
13:33
|
(97) скачай свежий Dr. Web Cureit и запусти проверку загрузившись в под live cd.
AVZ использовал после удаления вируса для восстановления запуска реестра и т.д. |
|||
104
Mагистр
25.05.10
✎
13:41
|
(103) + 100000 ! именно так и лечится
|
|||
105
Mагистр
25.05.10
✎
13:43
|
Потом
1. Зашел в папку с временными файлами инета и все оттуда удалить, 2. Перезагрузил, при запуске ругнулась, что не могу найти такой то файл и указан путь и имя файла 3. В реестре поиском найти его у далить его параметры. |
|||
106
Mагистр
25.05.10
✎
13:44
|
т.е. сначала в защищенном режиме Dr. Web Cureit
|
|||
107
Kavar
25.05.10
✎
13:45
|
(103) Третий раз пишу. Развернуто.
ЛивСД скачал сегодня. Загрузился с болванки. Просканировал. Нашел N вирусов. удалил. Перегрузился в винду. Симптомы остались. Как только в папку с AVZ захожу комп в ребут уходит. |
|||
108
москит
25.05.10
✎
14:04
|
Грузишься ERD-Commander-ом. Чистишь темпы, смотришь в реестр - HKLM-Software-Microsoft-WindowsNT-CurrentVersion-Winlgon. Соответственно там только winlogon.exe с запятой на конце. Проверяшь соответственно там же shell. Рядом ветка HKLM-Software-Microsoft-WindowsNT-CurrentVersion-windows. Если что то есть в AppInit_Dlls - удаляешь. Для надежности проверяешь что в автозапусках. Все.
|
|||
109
москит
25.05.10
✎
14:07
|
Можно еще заодно уж и HKLM-Software-Microsoft-WindowsNT-CurrentVersion-Image File Exe ... посмотреть, бывало вирусня там дебаггером к антивирям и ексрореру приписывалась
|
|||
110
y88
25.05.10
✎
14:12
|
(0) я с помощью http://www.anvir.net/ контролирую автозагрузку
Попробуй |
|||
111
Reliz
25.05.10
✎
14:46
|
(110) Не встанет оно.
Вообще возникло впечатление, что ключи генерятся индивидуально на каждую машину :( Три ноута лежит - решения пока нет. :(( |
|||
112
Zaid
25.05.10
✎
15:14
|
(102) - ссылка была прямо с главной страницы. Тогда пик на этого червя пришелся. Сейчас не знаю - попробуй порыться у них на форуме. Я как раз там на самом деле ссылку и решение проблемы и нашел.
|
|||
113
СноваЗдорова
25.05.10
✎
15:24
|
кароче надо слать смс
|
|||
114
Сержант 1С
25.05.10
✎
15:25
|
сегодня два компа повисли с сисяндрами и нескромными предложениями выслать денех
http://www.spyware-ru.com/combofix/ вот это спасло. + не запускались антивири, почистил политики в реестре |
|||
115
Сержант 1С
25.05.10
✎
15:27
|
на третьем вируса нет, но сайты антивирусов не открывались. Похоже, касперский гадину пристукнул, а реестр не почистил. Ручками, все ок.
а на первых двух зверям по башке веслом и на каспера пароль. Отключают гады. |
|||
116
romix
25.05.10
✎
15:31
|
Я тоже позавчера словил, FireFox уязвим что ли от них. Есть бесплатная лечилка от Доктора Веба, также есть коды разблокировки на сайте Касперского. Настораживает что оно ловится без выполнения каких-то особых действий, а просто заходом на страницу.
|
|||
117
Reliz
25.05.10
✎
15:34
|
(116) Скрытый переход
|
|||
118
Kavar
26.05.10
✎
05:51
|
Притаранил сегодня установочный диск из дома.
И просканил combofix. Запустилась она только в безопасном. Помогло. Диск, кстати, не понадобился. Всем спасибо. |
|||
119
IPx2
26.05.10
✎
05:52
|
(114) Я комбофикса автору посоветовал еще в (19), но он решил что это "слишком заморочно" :)
|
|||
120
IPx2
26.05.10
✎
05:52
|
(118) Ну вот :) Наконец то...
|
|||
121
Kavar
26.05.10
✎
05:53
|
(119) Дык, там написано, что консоль восстановления нужна, либо дистрибутив Виндовс. Ни того-ни другого под рукой не было. решил не рисковать.
Спасибо:) |
|||
122
Grinspen
26.05.10
✎
06:53
|
(121) если попадаешь на такие баннеры, а попадают на них далеко не все, а лишь избранные :)- Лучше поставить серверную венду.
|
|||
123
Сержант 1С
26.05.10
✎
06:57
|
(122) на такие "баннеры" попадают все, кому позволено грузить и ставить всякую херь, как то "плагин жава для вот этого безобидного мультика".
|
|||
124
smaharbA
26.05.10
✎
07:03
|
(116) Рома не гони, а вспоминай каким х... коверкал систему и для какого "удобства" ?
|
|||
125
raykom
26.05.10
✎
07:22
|
(123)+пицот. А потом просят перегрузить ИЕ.
(0)Дайте ссылочку. Может тема сисег раскрыта ? Позырю на сисьге и порнорекет . |
|||
126
smaharbA
26.05.10
✎
07:23
|
(125) вчера поздно, уже в 21 закончил, сил не было на сервак
|
|||
127
Kavar
26.05.10
✎
07:28
|
(125) Как я понимаю, ссылка в (0)
|
|||
128
shamannk
26.05.10
✎
07:29
|
http://shaman-nk.blog.ru/85403363.html Подробно описано как бороться с такими весчами!!!
|
|||
129
smaharbA
26.05.10
✎
07:36
|
(128) очень частно и по сути пионер писал
|
|||
130
Sun_Lin
26.05.10
✎
07:58
|
(0) Два дня назад у клиента боролся с такой хренью. Все очень просто:
1. Делаешь разрешение экрана максимально возможное, чтобы иметь пространство для маневра. 2. Запускаешь командную строку (Пуск-Программы-Стандартные) 3. Отодвигаешь окно с командной строкой так чтобы не закрывалось основной гадкой картинкой. 4. В командной строке набираешь qprocess, видишь список процессов (которые ты не можешь посмотреть через диспетчер задач, который не запускается). 5. Смотришь на список процессов и пытаешься убить их по-очереди (кроме explorer разумеется) следующей командой tskill [pid], в моем случае это был svhost.exe (именно svhost, а не виндовый svchost !). 6. Теперь убиваешь ВСЕ процессы с названием regedit. 7. Запускаешь regedit, ищешь svhost.exe, он должен быть в разделе [RUN] в одном из [hkey_user], убиваешь его в этом разделе. 8. Ищешь svhost.exe в програм_филес, убиваешь его вместе с папкой. 9. Перезагружаешься. 10. Радуешься жизни :) ЗЫ Что самое удивительное, у клиента стоял честный обновляемый лицензионный каспер 2010 ! И он даже не вякнул. Более того, когда я ткнул его мордой в папку с вирусом, он и тогда его не опознал !!! |
|||
131
sda553
26.05.10
✎
08:30
|
Недавно столкнулся с новым порно-информером с смс на номер 3381, ни один из кодов выложенных ранее не проходил (видимо обновили коды), позвонил к контент провайдеру (номер 8-800-555-0102 20 минут ждал пока ответят), и просто спросил у них код разблокировки.
|
|||
132
Kavar
26.05.10
✎
08:41
|
(130) Читай выше- командная строка не запускалась, как и сторонние программы для управления процессами и рекдакторы реестра.
|
|||
133
andrewalexk
26.05.10
✎
08:43
|
:) "если не можешь удалить порноинформер - расслабься и получай удовольствие.."
|
|||
134
b159263
26.05.10
✎
08:54
|
(0) Вот смотри, Ты уже примерно день мучаешся с восстановлением системы (судя по первому и последнему сообщению). Намного проще нужные файлы скопировать куда-нибудь и установить винды заново со стандартным форматированием диска. Эта операция по максимуму займет пол дня.
|
|||
135
Сержант 1С
26.05.10
✎
08:57
|
(134) неспортивно :)
по каждой хрени венду переставлять - и юзеры расслабятся, и сам ничему не научишься. Лучше день потерять, зато потом за пять минут долететь. |
|||
136
smaharbA
26.05.10
✎
09:00
|
(134) за такое не только руки, еще и голову отрывают
|
|||
137
b159263
26.05.10
✎
09:01
|
(135) За то гарантирован успех за ограниченное время, что и нужно клиенту.
|
|||
138
smaharbA
26.05.10
✎
09:02
|
(137) а как ты будешь определять нужные и не нужные файлы никогда не думал ?
|
|||
139
Sun_Lin
26.05.10
✎
09:02
|
(132) Тогда зайди в защищенном режиме и убей файл svhost.exe
|
|||
140
smaharbA
26.05.10
✎
09:03
|
(132) запускается - только надо знать как
(139) не сканает (не всегда) |
|||
141
b159263
26.05.10
✎
09:04
|
(138) Ну, все зависит то ситуации. Если это комп на котором установленны банковске программы и прочее, то придется долго искать причину не снося винду, а если это комп бухгалтерши на котором кроме моих документов ничего нет, то надо сносить...
|
|||
142
Trigg
26.05.10
✎
09:04
|
Мдяяя... Стаж: 4 г. 10 мес.
|
|||
143
Sun_Lin
26.05.10
✎
09:08
|
(140) Обрати внимание: я сказал, что клиент подцепил бяку пару дней назад. Значит, должно быть нечто похожее на то что у автора. Ну если он не найдет svhost.exe, тады "ой" ;)
|
|||
144
Sun_Lin
26.05.10
✎
09:20
|
(141) ну я бы не сдавался ! Всегда интересно найти способ оказаться умнее, чем разработчики вируса :)
Такой же вирус но двумя месяцами раньше я вообще убил за 10 минут, ибо таск-манагер запускался. Сейчас они стали поумнее - таск-манагер не запускается, но в моем случае запускалась командная строка. В случае автора уже и комстрока не запускается. Способ незапускания regedit'а вирусописатели выбрали в запуске нескольких невидимых процессов regedit. Очевидно, что и с комстрокой (являющейся так же приложением) они поступили так же! Значит, автору совет: попробуй через Пуск-Выполнить следующую строку "tskill cmd" несколько раз. |
|||
145
Sun_Lin
26.05.10
✎
09:23
|
(132) кстати, может комстрока все-таки запускается ? Попробуй хреноокошко подвигать - оно конечно возвращается обратно, но все-таки позволяет кратковременно увидеть то, что находится за ним.
|
|||
146
Sun_Lin
26.05.10
✎
09:25
|
+(144) можешь еще в выполнить раз 10 завести строку "tskill regedit", тогда гарантированно regedit у тебя запустится.
|
|||
147
Kavar
26.05.10
✎
10:05
|
(140) >> запускается - только надо знать как
Научи :) |
|||
148
Kavar
26.05.10
✎
10:07
|
(145) Да вылечил уже всё. См. (118).
Окошко вобще малую часть экрана занимало. а в безопасном его вобще поначалу не было. Проги все, в т.ч. консоль, запускались, но сразу и отключались. |
|||
149
Злобный монстр
26.05.10
✎
10:20
|
RemoveIT попробуй
|
|||
150
Kavar
01.06.10
✎
11:37
|
Дубль №2, дорогие товарищи :)
Опять тот же порно информер, но более умный. Combofix уже не дает запустить. при попытке его запуска вылазит второе окно информера :)))) |
|||
151
smaharbA
01.06.10
✎
11:47
|
переименую все чо надо в .com
авз загони на флеху под именем с краказябрами убей все процессы усера далее Win+U и думай |
|||
153
Lionee
01.06.10
✎
11:52
|
о блин кракозыбра прицепилась
|
|||
154
smaharbA
01.06.10
✎
11:53
|
(152) тебе самому лечиться походу надо )))
|
|||
155
Lionee
01.06.10
✎
11:54
|
:)аха
|
|||
156
Kavar
01.06.10
✎
11:54
|
(150) Прообую. Эта падла еще и автоопределение флешек отрубала похоже.
На дик пишу.... (154)+1 ) |
|||
157
Kavar
01.06.10
✎
11:54
|
(156) к (151)
|
|||
158
Kavar
01.06.10
✎
12:13
|
(151) вроде помогло)
спасиб |
|||
159
Aprobator
01.06.10
✎
12:16
|
(150) а пользователь все тот же?
|
|||
160
Exec
01.06.10
✎
12:17
|
(158) против такой пакости ставь пробного каспера, он 100% чистит подобную хрень.
|
|||
161
Чайник Рассела
01.06.10
✎
12:18
|
боролся в пятницу. подцепил на рабочем месте с какого-то безобидного сайта.
День бились, еще полдня испоравляли последствия. Ни один антивирь не находил. В момент слова на машине стоял Касперский, ничего не поймал. |
|||
162
Kavar
01.06.10
✎
12:22
|
(159) Нет. замшефа из дома притаранила системник :)
|
|||
163
VladZ
01.06.10
✎
12:24
|
На днях лечил, как в (130). Вместо пп.1-4 запустил FAR. Он умеет показывать текущие процессы. Нашел подозрительный файл. Это был svhost.exe. Убил его здесь же. После этого зашел в реестр, нашел где этот файл запускался. Удалил запуск в реестре. Нашел в этой папке файл. Переименовал папку. Перезагрузился - о чудо, все ОК!
Файл всем разослал по почте.. Гы-гы-гы.. Шучу. Оставил для ёпытов. |
|||
164
Kavar
01.06.10
✎
12:26
|
Зафоткал экран этот с двумя порноинформерами одновременно.
Вечером выложу. |
|||
165
Exec
01.06.10
✎
12:26
|
(161) Не, на самом деле лучше всех подобную хрень чистит каспер. То что игнорят остальные антивирусы, каспер прибивает очень хорошо, ессно не каспер 2000-бородатого года :)
|
|||
166
smaharbA
01.06.10
✎
12:30
|
(165) бред
|
|||
167
Kavar
01.06.10
✎
12:32
|
А вобще на этом компе хороший букетик.
Ща куритом сканю, уже около 10 разных троянов-вирусов нашел |
|||
168
Exec
01.06.10
✎
12:35
|
(166) нууу... бред-не бред, не голословно говорю, каждый день проверяю, наша контра помимо прочего антивирусами барыжит, ну и тестит соответственно "вживую" :)
просто как у меня практика показала так и написал. |
|||
169
smaharbA
01.06.10
✎
12:46
|
(168) да вы хоть затеститесь - от антивируса абсолютно ничего не зависит !
|
|||
170
smaharbA
01.06.10
✎
12:47
|
(167) если лицензия поставь от мелкософта и прогани, даже если не будет потом использоваться (не забудь отключить обновление продуктов МС, не винапдейт)
|
|||
171
Kavar
01.06.10
✎
13:04
|
(169)+1
|
|||
172
log
01.06.10
✎
14:13
|
было подобное, експлорер сносил и заливал по новой,
в систем32 обнаруживал exe файлы с набором букв и удалял заблочил диру windows/temp для юзера system Помогла прога rrtri.exe. С помощью нее для включения диспетчера задач: ставим ноль (вирус поставил туда 1) в ветке реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr Редактор реестра разрешить можно так: меняем единицу на ноль в ветке [HKCU\SOFTWARE\Microsoft\ Windows\CurrentVerson\Policies\System] “DisableRegistryTools”=dword:00000001 |
|||
173
Чайник Рассела
01.06.10
✎
14:16
|
(165) стоит KIS 2010 с последними обновлениями, все равно пропустил
|
|||
174
log
01.06.10
✎
14:19
|
(172) подкинули сразу 2 информера + трояна и червя, нодом чистил, но он не все осилил
|
|||
175
elena1c
01.06.10
✎
14:32
|
Если эта картинка действительно имеет своё окно, то можете попробовать узнать какой файл её создал.
Для этого идёте сюда и скачиваете программу Prioritet и запускаете её. Потом щёлкните по этой картинке ну чтобы сделать это окно активным и нажимаете на на клавиатуре на кнопку Pause/Break и если эта картинка находится действительно в окне, то программа укажет путь к исполняемому файлу, создавшему эту картинку. Останется только "прибить" его процесс в диспетчере задач Windows и удалить сам файл. |
|||
176
elena1c
01.06.10
✎
14:34
|
Ссылка: Для этого идёте сюда и скачиваете программу Prioritet http://www.cyberforum.ru/post116327.html
|
|||
177
smaharbA
01.06.10
✎
14:42
|
(172) диспетчер задач включаетс без ничего
|
|||
178
zak555
06.06.10
✎
21:53
|
НОВШЕСТВО !
порнобаннер убивает разделы харда ! |
|||
179
Sun_Lin
06.06.10
✎
22:03
|
(165), +(173) вот-вот, лицензионный KIS-2010 и стоял ! Буквально на глазах у меня заразился, а каспер молчок!
(178) жэсть :( |
|||
180
Torquader
06.06.10
✎
22:23
|
Самое простое:
- грузимся с LiveCd и копируем нашу систему куда-нить (самое важное - папки config - там реестр). - Переименовываем Program Files во что-нить "интересное" (и Documents And Setting s тоже) - ставим новую систему - желательно поставить и дрова. - Переносим из старой всё, что нас интересует касательно программ и настроек пользователя (при этом, избегаем перезаписывания системных файлов). - загружаемся c LiveCd и переписываем config в новую систему. - должно работать. P.S. если вирус не даёт запустить ничего в системе, то заходим с LiveCd и делаем переименование explorer.exe -> explorer.old и копирование CMD.EXE -> explorer.exe, перезагружаемся и видим окно командной строки (а все автозапуски реестра никто не отработает). Если "засланец" поставился как сервис, то рекомендуется вместо CMD.EXE сразу запускать REGEDIT.EXE и гробить сервис в системе - лучше через REGEDT32.EXE, так как там можно расставлять права доступа, а "умный" вирус не даёт пользователю себя "убить". |
|||
181
zak555
06.06.10
✎
22:25
|
(180) фишка в (178), что при перезагрузке - система повисла
далее вообще не запускалась LIVE скачал, что нет ниодного логического диска |
|||
182
Torquader
06.06.10
✎
22:34
|
(181) Ну, при поимке вируса бывало, что система не грузится (и это как правило), если делаешь копирование с одной системы на другую.
LiveCd, кстати, не все современные Serial-ATA видит - надо в BIOS-е включить режим совместимости (да и с системой именно это могло и произойти - "отвалился" драйвер диска и она "захотела" увидеть диск в режиме совместимости). |
|||
183
trdm
07.06.10
✎
00:12
|
Аж интересно стало....
Поставил на витруалку WinXP. Запустил, проинсталил огнелиса, добавил пользователя без прав администратора. Перелогинился под пользователем без прав админа и полазил пол-часа по порносайтам. Перезагрузка и здравствуй порно-банер. Как оказавается легко это подцепить. И какое безбожное убожество в плане безопасности эта винда... |
|||
184
trdm
07.06.10
✎
00:13
|
+(183) Хоть и трындят насчет "не работайте под админом" - пофигу, всеравно подцепил.. О_о....
|
|||
185
sidalexsandr
07.06.10
✎
00:36
|
(1) Тебе на сайты wwww.kaspersky.ru и ДокторВэба у них найдёш коды какие надо ввести чтобы порноинформер сгинул. Удачи. Главное не плати этим бандитам.
|
|||
186
smaharbA
07.06.10
✎
06:21
|
(183) дочери кроме венды ничего не видели и не подцепляют даже с админскими правами )))
|
|||
187
NikVars
07.06.10
✎
09:45
|
(183) Интересное кино... Ты знаешь системы, обученные нравственности?!
Или ты расцениваешь показ картинки на весь экран вирусным действием?! ХА! По сути. Если подцепил каку под юзером, но победить его легче, чем под Админом. Или у тебя другоей мнение?! |
|||
188
salvator
07.06.10
✎
10:00
|
Недавно тоже приходилось бороться с подобной шнягой. При запуске системы на рабочем столе по центру появлялось окно с тем самым содержанием и предложением отправить смс (не помню точно на какой номер). Диспетчер задач вызывался и сразу исчезал. Браузеры - то же самое. В безопасном режиме без доп.параметров - диспетчер вызывается, но ничего подозрительного нет и окно с деффками висит, хоть бы хны. Перелопатил кучу инфы в инете, перепробовал все варианты от сканирования антивирем до поиска сомнительных ключей в реестре.
Вылечил так: Запустил в безопасном режиме в поддержкой командной строки, (окно порноинформера в этом случае не появлялось), закрыл окно cmd, вызвал диспетчер, запустил Explorer, и тупо сделал восстановление системы (в безопасном режиме без доп.параметров восстановление не прокатывало, т.к. девочки мешали машине спокойно уйти в ребут). Но что самое интересное, почему-то гладко прошло только с 3-го раза. Первые 2 раза после процесса восстановления и последующей перезагрузки машина вываливалась в бсод (виноват информер?). Короче, восстановление системы рулит, товарищи. Без него бы хрен знает как от этой фигни избавился... |
|||
189
NikVars
07.06.10
✎
10:04
|
Рассылка вируса под прикрытием ложного сообщения о соглашении "1С" и "Консультант Плюс"
http://www.buh.ru/newsDescr-6233 |
|||
190
NikVars
07.06.10
✎
10:05
|
+(189)
Уважаемые пользователи и партнеры! Обращаем ваше внимание на то, что в настоящее время неустановленными лицами производится массовая спам-рассылка электронного письма под заголовком "1С и Консультант Плюс теперь партнеры!". Текст этой рассылки не соответствует действительности и составлен с целью спровоцировать получателей на скачивание файла, якобы содержащего "обновление", с помощью которого пользователю будут доступны льготные условия использования программ "1С:Предприятие" и "Консультант Плюс". Лабораторией Касперского установлено, что данный файл содержит компьютерный вирус ("троянскую программу") Trojan.Win32.Agent2.csfb, детектирование этого вируса будет добавлено в следующее обновление Антивируса Касперского. Мы настоятельно рекомендуем НЕ переходить по ссылкам, указываемым в анонимных спам-рассылках и НЕ скачивать файлы, на которые эти ссылки ведут. Официальная информация фирмы "1С" о партнерских соглашениях, изменениях в программных продуктах и условиях их поддержки публикуется в информационных письмах "1С" и на сайте www.1c.ru. Для получения достоверной информации рекомендуем пользоваться этим ресурсом. |
|||
191
Aprobator
07.06.10
✎
14:29
|
лучшее средство от порноинформера - бром.
|
|||
192
trdm
07.06.10
✎
14:41
|
(187) Я в общем о дырявости винды говорил.
|
|||
193
Пипика
09.06.10
✎
04:20
|
У меня как-то вылезла такая штука и вообще ничего не работало, даже кнопка пуск не нажималась. В защищеном тоже самое, сразу окно вылазит и ничего не работает. Установила винду на другой диск, запустила, нашла все файлы изменнёные за тот день, их много было, и в ТЕМПе и в систем32, а во временных файлах интернета были файлы без расширения, по размеру совпадали с теми что в систем32 и ТЕМП, почистила, посмотрела в папке Prefetch логи что запускалось, так эта пакость каким-то образом использует акробат для прочтения и запуска этих файлов, потом запустила старую винду и всё работает, сделала откат на всякий случай. Всё работает как надо.
|
|||
194
Пипика
09.06.10
✎
04:20
|
Вывод: надо на другом диске иметь резервную винду.
|
|||
195
Kavar
09.06.10
✎
06:39
|
(194) Зачем?
LiveCD и все |
|||
196
Пипика
09.06.10
✎
07:02
|
(195) У меня такого нету. Тем более он на линуксе, я не умею с ним работать.
|
|||
197
rcs
09.06.10
✎
07:34
|
(194) Есть более интересное решение. Изначально при установке разбиваем диск на 2 логических раздела, на один ставим ОС и программы, на другом будем хранить данные. После установки и настройки системы "с нуля" делаем образ системного раздела и сохраняем вне компьютера. Затем повторяем это регулярно (например раз в месяц).
Теперь в случае серьезного заражения вирусами, даже полного краха системы, просто берем последний сохраненный образ системного раздела, восстанавливаем и наслаждаемся жизнью дальше. У меня например стоит XP, восстановление системного раздела занимает 5 минут (пробовал в целях тестирования этой функции, необходимости пока не возникало). Естественно на системном разделе никаких файлов, о потере которых могу пожалеть, не храню. |
|||
198
Kavar
09.06.10
✎
07:40
|
(197) Так и делаю. Но дин хрен приходиться кое-какие данные вытаскивать с системного раздела.
В винде есть очень тупая фича - хранить профиль пользователя на системном разделе. А щас многие программы туда по умолчанию что-нибудь сохраняют. Приходиться перед восстановлением выдергивать |
|||
199
NikVars
09.06.10
✎
09:13
|
(197) Ужас!!!
|
|||
200
smaharbA
09.06.10
✎
12:01
|
(192) нет никакой "дырявости" есть люди грамотно эксплуатирующие систему в корыстных целях
если надо могу дать ссылочку на спамбота для линукс, упешно внедрявшегося некоторое время |
|||
201
smaharbA
09.06.10
✎
12:02
|
(197) Зачем ? (с)
|
|||
202
Somebody
05.07.10
✎
15:36
|
Добавлю своли три копейки. Вчера словил аналогичную хрень , окно с девками, блокирующее все остальные олкна и диспетчер задач. Вредоносный процесс назывался не svhost , а bljad.exe ! Такое вот чувство юмора у творцов информеров. Удалил , используя смесь способов из указанных выше. Кстати, спасибо всем , кто поделился опытом в этой ветке.
|
|||
203
Denp
05.07.10
✎
15:39
|
вчера у отца на компе такое чистил.
благодаря этому топу сразу лайв сиди записал и тупо просканировал систему) кста, подскажите простой и бесплатный антивирь, чтобы его поставить на комп пенсионеру, и у него не было б заморочек с обновлением) |
|||
204
Allexe
05.07.10
✎
15:41
|
Все не читал. Влом Если у кого такое вылетает звоним прямо из-за компа 8-800-100-73-37 (это агрегатор который заведует короткими номерами) диктуем ему номер на который надо отправить смс и код. Он сразу говорит код (или несколько подряд которые надо вводить) разблокировки.
|
|||
205
Denp
05.07.10
✎
15:42
|
(204) я правильно понимаю, что после разблокировании вирус остается в системе, и потом все повторится?
|
|||
206
smaharbA
05.07.10
✎
15:43
|
(204) звонок бесплатный ?
|
|||
207
3nt
05.07.10
✎
15:43
|
(205) есть информеры которые требуют сначала 1 код
а потом 2 код |
|||
208
Denp
05.07.10
✎
15:45
|
(206) 800 - это всегда бесплатная линия
|
|||
209
smaharbA
05.07.10
✎
15:48
|
(204)(208) спасибо за инфу
|
|||
210
ValeriTim
05.07.10
✎
15:56
|
(208) ну, да, конечно ....
|
|||
211
Zakarum
05.07.10
✎
15:59
|
Удалил информер аналогичный описанному в (202) - т.е. блокируется наглухо всё, кроме поля для ввода кода.
Самый простой способ сработал: в момент загрузки рабочего стола за долю секунды до появления баннера возможен вызов диспетчера задач. Подозрительный процесс - instal.exe. Он и оказался заразой. Был снят, переименован и позднее удален, прописался в папке /Proram Files/Microsoft Office, в реестре обозначил свой старт через винлогон. Кстати, антивирусы его так и не обозначили (КьюрИт, Авира, avz), но был отловлен его инсталлер во временных файлах юзера (не помню каким из первых двух). ПС: а баннер-то эволюционирует. Уж не почитывают ли его создатели этот топик? |
|||
212
Zakarum
05.07.10
✎
16:01
|
+211 Да, забыл. Безопасный режим не канает.
|
|||
213
smaharbA
05.07.10
✎
16:10
|
если есть возможность запуска консоли восстановления (указана в загрузке, есть диск с винХП) то лечится без ухищрений запуска утилит
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |