|
словили банер, смс блокировщик | ☑ | ||
---|---|---|---|---|
0
kupec
06.07.11
✎
16:26
|
Добрый День, такая проблема, словили банер, смс блокировщик, баннер был удален из папки all user\aplication data, востановлен параметр shell на explorer.exe, востановлен файл userinit.exe, при загрузке винды после приветствия только фоновый рисунок и все, при нажатии трех заветных кнопок опять вылетает баннер, при загрузке в безопасном режиме тоже самое, если загружаться с поддержкой командной строки и там ввести explorer то запускается рабочий стол и все как положено, но при попытке вызвать диспетчер задач баннер опять вылетает, кто что посоветует ??? где еще его посмотреть, может в реестре какие то параметры почистить ??? каталоги времееных файлов также были почищены
|
|||
1
palpetrovich
06.07.11
✎
16:28
|
загрузиться с лив-сд И запустить с него что-то типа ДрВэб не предлагать?
тогда - на выбор: формат с, ya.ru |
|||
2
Черт
06.07.11
✎
16:34
|
таскменегер, тоже поменян, его размер сейчас где то 25 кб, а должен быть 132 кб, его меняй тоже
taskmgr.exe |
|||
3
kupec
06.07.11
✎
16:38
|
taskmgr.exe менял
|
|||
4
kupec
06.07.11
✎
16:38
|
ничего не помогло
|
|||
5
Черт
06.07.11
✎
16:40
|
ну так ты почисть реестр, поменяй все эти файлы с др машины, и на рабочем столе посмотри test.exe или подобный файл
а только потом загружайся |
|||
6
Eugene_life
06.07.11
✎
16:41
|
(0) переставляй винду по новой
|
|||
7
kupec
06.07.11
✎
16:41
|
все менял и чистил, файла тест не было
|
|||
8
qw12225
06.07.11
✎
16:42
|
этот алгоритм конечно для 7. Но я думаю подойдет и для xp:
http://www.windxp.com.ru/win7/articles45.htm. Попробуй загрузиться с Live-CD и полазить по реестру с целью поиска ссылки на файл банера (как он называется ll user\aplication data) и удалить ее. |
|||
9
kupec
06.07.11
✎
16:45
|
ссылки на имя баннера в реестре нет, лишь в параметре shell который я удаляю
|
|||
10
Черт
06.07.11
✎
16:46
|
ну так ты нажал на три заветные кнопки, и все вернулось на круг.
|
|||
11
GoldenDawn
06.07.11
✎
16:46
|
(0)а он как надстройка ослика не выковыривается?
|
|||
12
VasiL-V
06.07.11
✎
16:47
|
Он же у тебя код просит??
Полазь по сайту Касперского, я в свое время нашел там код для отключения подобной лабуды, а потом удалил из системы. |
|||
13
andrewks
06.07.11
✎
16:47
|
(6) сторонник лечения зубной боли кастетом?
|
|||
14
andrewks
06.07.11
✎
16:49
|
нужно чистить реестр. avz или ERD, или другой вариант на твой вкус.
|
|||
15
Черт
06.07.11
✎
16:49
|
22CC6C32.exe,677518946.exe,null0.5442316073630622.exe, test.exe
вот он сам, а также меняет userinit.exe и taskmgr.exe |
|||
16
andrewks
06.07.11
✎
16:50
|
(15) о, это уже не просто баннер. это практически вирус
|
|||
17
kupec
06.07.11
✎
16:51
|
спасибо, буду пробовать
|
|||
18
Черт
06.07.11
✎
16:51
|
+ были еще варианты его с расширением xxxxxx.avi.exe
и посмотри наличие autoran.inf на всех дисках и в корзине может лежать тело вируса |
|||
19
andrewks
06.07.11
✎
16:52
|
+(18) а ещё есть такая мегафича:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options редко попадается, но бывает |
|||
20
franky_tut
06.07.11
✎
17:05
|
я бы предложил перепроверить ВЕСЬ реестр на параметры shell и userinit. Те ли там значения.
|
|||
21
kupec
06.07.11
✎
20:39
|
всем спасибо. система востановлена
|
|||
22
Vladal
06.07.11
✎
20:42
|
(21) Каким макаром?
|
|||
23
skunk
06.07.11
✎
20:44
|
||||
24
Vladal
06.07.11
✎
20:44
|
Недавно видел, как лечили (сам не участвовал) - откатили систему до контрольной точки на на неделю назад и всё.
Такое ощущение, что это эти баннерописатели дочитали мануалы по программированию только до автозагрузки, через несколько месяцев пр оподмену системных процессов, еще через полгода скрытие себя из таск-менеджера, а вскоре и скрытие самого таскменеджера. Вот как дочитают до контрольных точек - ховайся. |
|||
25
skunk
06.07.11
✎
21:19
|
(24)нет просто ребята которые могут это делать это не делают ... а те кто делают ждут когда инфа от первых станет доступной
|
|||
26
aka AMIGO
06.07.11
✎
21:21
|
||||
27
aka AMIGO
06.07.11
✎
21:23
|
+26 отбой! извините за ошибку!
|
|||
28
aka AMIGO
06.07.11
✎
21:26
|
||||
29
БалбесВ1с
06.07.11
✎
21:32
|
(0)Сегодня удалил такой банер.Скачал лайв сиди "2к10" - там утилита для восстановления системных файлов.Одно нажатие и все.
|
|||
30
aka AMIGO
06.07.11
✎
21:40
|
||||
31
aka AMIGO
06.07.11
✎
21:40
|
+30 этот?
|
|||
32
Neg
06.07.11
✎
21:44
|
(16) У меня был случай, что после восстановления АВЗ, восстановился баннер, всё удалил Курьер, а запустил АВЗ и баннер опять появился. :)
|
|||
33
kupec
06.07.11
✎
21:46
|
(22) скачал диспетчер задач размером 100 с чем то кб, заменил им стандартный, взял с другой ос файл userinit.exe и explorer.exe хзаменил и все загрузилось. соответственно перед эти почистил все темпы и восстановил загрузочные параметры реестра
|
|||
34
kupec
06.07.11
✎
21:49
|
а вообще.....после того как люди обращаются с такой проблемой в виде банера я на систему ставлю обновления, если конечно лечение проходит успешно, их три штуки, называются анти кидо, вот названия обновлений
WindowsXP-KB957097-x86-RUS WindowsXP-KB958644-x86-RUS WindowsXP-KB958687-x86-RUS |
|||
35
kupec
06.07.11
✎
21:50
|
после установки данных кабешек проблемы (тьфу тьфу тьфу) пропадают
|
|||
36
БалбесВ1с
06.07.11
✎
21:50
|
(31) Да.Он у меня на флешке всегда с собой =) И образ винды тибовский.В любой момент готов поставить.
|
|||
37
Neg
06.07.11
✎
21:52
|
(36) Ссылки нет торрентовской случайно?
|
|||
38
БалбесВ1с
06.07.11
✎
21:54
|
||||
39
kupec
06.07.11
✎
21:55
|
"2k10 DVD USB" а рутрекер по такому запросу что выдает ??
|
|||
40
Neg
06.07.11
✎
21:58
|
(38) Спасибо.
|
|||
41
smaharbA
06.07.11
✎
22:08
|
в винлогоне еще и таскманагер можно сменить
|
|||
42
big
07.07.11
✎
04:01
|
Hiren's Boot CD (Autoruns + SuperAntiSpyWare) + Win XP SP3 CD
+ 15 минут ковыряния в носу. ))) |
|||
43
mehfk
07.07.11
✎
05:12
|
AVZ4
|
|||
44
ЧеловекДуши
07.07.11
✎
06:11
|
Опять порно смотрел :)
|
|||
45
andrewks
07.07.11
✎
08:22
|
(34) обновления надо ставить ДО, а не ПОСЛЕ.
а эти-то уж вообще древние уже |
|||
46
Kashey
07.07.11
✎
09:11
|
(46) Сдаётся мне что кидо и блокеры слабо связаны между собой. Блокеры не всегда как малварь даже определяются. Нет в них характерного кода, ИМХО
|
|||
47
andrewks
07.07.11
✎
09:16
|
(46) ну, это же не означает, что не нужно ставить апдейты, ведь так?
|
|||
48
filh
07.07.11
✎
09:30
|
(47) скучно это...
был случай, вызвал клиент, грит не работает инет, смотрю, сетевая отключена, ну грю, всего лишь по неосторожности выключили. Через неделю опять звонок, таже проблема, пришел, то же самое. Как оказалось, бывший "спец" поставил самописную службу, которая вырубала 1 раз в неделю сетевую, что бы его больше вызывали и клиент не соскачил. |
|||
49
andrewks
07.07.11
✎
09:33
|
(48) ну да, примерно из той же оперы:
Интеллектуальная собственность |
|||
50
zfadina
08.07.11
✎
22:33
|
(34) А эти заплатки входят в ср3?
|
|||
51
ws_mason
12.07.11
✎
21:23
|
Есть такая фича - автозапуск при логине всего, что может запускаться из корня папки содержащей профиль залогинившегося пользователя. Так что проверь все папки из Document and Settings (Users для Vistы и Win7). Там не должно быть ничего исполняемого (exe, cmd и т.п.)
|
|||
52
zfadina
12.07.11
✎
22:18
|
(51)А Конкретней.После вашего сообщения возникает еще кучу вопросов.
|
|||
53
ws_mason
15.07.11
✎
12:42
|
Куда уж конкретней. Заходишь в папку, например c:\Document and Settings\superuser и удаляешь все исполняемые файлы. По норме, там только файлы пользовательского куста реестра должны быть: ntuser.dat, ntuser.ini, ntuser.dat.log
|
|||
54
zfadina
16.07.11
✎
21:51
|
(53)Уразумела
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |