Имя: Пароль:
IT
Админ
словили банер, смс блокировщик
,
0 kupec
 
06.07.11
16:26
Добрый День, такая проблема, словили банер, смс блокировщик, баннер был удален из папки all user\aplication data, востановлен параметр shell на explorer.exe, востановлен файл userinit.exe, при загрузке винды после приветствия только фоновый рисунок и все, при нажатии трех заветных кнопок опять вылетает баннер, при загрузке в безопасном режиме тоже самое, если загружаться с поддержкой командной строки и там ввести explorer то запускается рабочий стол и все как положено, но при попытке вызвать диспетчер задач баннер опять вылетает, кто что посоветует ??? где еще его посмотреть, может в реестре какие то параметры почистить ??? каталоги времееных файлов также были почищены
1 palpetrovich
 
06.07.11
16:28
загрузиться с лив-сд И запустить с него что-то типа ДрВэб не предлагать?
тогда - на выбор: формат с, ya.ru
2 Черт
 
06.07.11
16:34
таскменегер, тоже поменян, его размер сейчас  где то 25 кб, а должен быть 132 кб, его меняй тоже
taskmgr.exe
3 kupec
 
06.07.11
16:38
taskmgr.exe менял
4 kupec
 
06.07.11
16:38
ничего не помогло
5 Черт
 
06.07.11
16:40
ну так ты почисть реестр, поменяй все эти файлы с др машины, и на рабочем столе посмотри test.exe или подобный файл
а только потом загружайся
6 Eugene_life
 
06.07.11
16:41
(0) переставляй винду по новой
7 kupec
 
06.07.11
16:41
все менял и чистил, файла тест не было
8 qw12225
 
06.07.11
16:42
этот алгоритм конечно для 7. Но я думаю подойдет и для xp:
http://www.windxp.com.ru/win7/articles45.htm.
Попробуй загрузиться с Live-CD и полазить по реестру с целью поиска ссылки на файл банера (как он называется ll user\aplication data) и удалить ее.
9 kupec
 
06.07.11
16:45
ссылки на имя баннера в реестре нет, лишь в параметре shell который я удаляю
10 Черт
 
06.07.11
16:46
ну так ты нажал на три заветные кнопки, и все вернулось на круг.
11 GoldenDawn
 
06.07.11
16:46
(0)а он как надстройка ослика не выковыривается?
12 VasiL-V
 
06.07.11
16:47
Он же у тебя код просит??
Полазь по сайту Касперского, я в свое время нашел там код для отключения подобной лабуды, а потом удалил из системы.
13 andrewks
 
06.07.11
16:47
(6) сторонник лечения зубной боли кастетом?
14 andrewks
 
06.07.11
16:49
нужно чистить реестр. avz или ERD, или другой вариант на твой вкус.
15 Черт
 
06.07.11
16:49
22CC6C32.exe,677518946.exe,null0.5442316073630622.exe, test.exe
вот он сам, а также меняет userinit.exe и taskmgr.exe
16 andrewks
 
06.07.11
16:50
(15) о, это уже не просто баннер. это практически вирус
17 kupec
 
06.07.11
16:51
спасибо, буду пробовать
18 Черт
 
06.07.11
16:51
+ были еще варианты его с расширением xxxxxx.avi.exe
и посмотри наличие autoran.inf на всех дисках
и в корзине может лежать тело вируса
19 andrewks
 
06.07.11
16:52
+(18) а ещё есть такая мегафича:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

редко попадается, но бывает
20 franky_tut
 
06.07.11
17:05
я бы предложил перепроверить ВЕСЬ реестр на параметры shell и userinit. Те ли там значения.
21 kupec
 
06.07.11
20:39
всем спасибо. система востановлена
22 Vladal
 
06.07.11
20:42
(21) Каким макаром?
23 skunk
 
06.07.11
20:44
24 Vladal
 
06.07.11
20:44
Недавно видел, как лечили (сам не участвовал) - откатили систему до контрольной точки на на неделю назад и всё.

Такое ощущение, что это эти баннерописатели дочитали мануалы по программированию только до автозагрузки, через несколько месяцев пр оподмену системных процессов, еще через полгода скрытие себя из таск-менеджера, а вскоре и скрытие самого таскменеджера.

Вот как дочитают до контрольных точек - ховайся.
25 skunk
 
06.07.11
21:19
(24)нет просто ребята которые могут это делать это не делают ... а те кто делают ждут когда инфа от первых станет доступной
26 aka AMIGO
 
06.07.11
21:21
27 aka AMIGO
 
06.07.11
21:23
+26 отбой! извините за ошибку!
28 aka AMIGO
 
06.07.11
21:26
29 БалбесВ1с
 
06.07.11
21:32
(0)Сегодня удалил такой банер.Скачал лайв сиди "2к10" - там утилита для восстановления системных файлов.Одно нажатие и все.
30 aka AMIGO
 
06.07.11
21:40
31 aka AMIGO
 
06.07.11
21:40
+30 этот?
32 Neg
 
06.07.11
21:44
(16) У меня был случай, что после восстановления АВЗ, восстановился баннер, всё удалил Курьер, а запустил АВЗ и баннер опять появился. :)
33 kupec
 
06.07.11
21:46
(22) скачал диспетчер задач размером 100 с чем то кб, заменил им стандартный, взял с другой ос файл userinit.exe и explorer.exe хзаменил и все загрузилось. соответственно перед эти почистил все темпы и восстановил загрузочные параметры реестра
34 kupec
 
06.07.11
21:49
а вообще.....после того как люди обращаются с такой проблемой в виде банера я на систему ставлю обновления, если конечно лечение проходит успешно, их три штуки, называются анти кидо, вот названия обновлений
WindowsXP-KB957097-x86-RUS
WindowsXP-KB958644-x86-RUS
WindowsXP-KB958687-x86-RUS
35 kupec
 
06.07.11
21:50
после установки данных кабешек проблемы (тьфу тьфу тьфу) пропадают
36 БалбесВ1с
 
06.07.11
21:50
(31) Да.Он у меня на флешке всегда с собой =) И образ винды тибовский.В любой момент готов поставить.
37 Neg
 
06.07.11
21:52
(36) Ссылки нет торрентовской случайно?
38 БалбесВ1с
 
06.07.11
21:54
39 kupec
 
06.07.11
21:55
"2k10 DVD USB" а рутрекер по такому запросу что выдает ??
40 Neg
 
06.07.11
21:58
(38) Спасибо.
41 smaharbA
 
06.07.11
22:08
в винлогоне еще и таскманагер можно сменить
42 big
 
07.07.11
04:01
Hiren's Boot CD (Autoruns + SuperAntiSpyWare) + Win XP SP3 CD


+ 15 минут ковыряния в носу. )))
43 mehfk
 
07.07.11
05:12
AVZ4
44 ЧеловекДуши
 
07.07.11
06:11
Опять порно смотрел :)
45 andrewks
 
07.07.11
08:22
(34) обновления надо ставить ДО, а не ПОСЛЕ.
а эти-то уж вообще древние уже
46 Kashey
 
07.07.11
09:11
(46) Сдаётся мне что кидо и блокеры слабо связаны между собой. Блокеры не всегда как малварь даже определяются. Нет в них характерного кода, ИМХО
47 andrewks
 
07.07.11
09:16
(46) ну, это же не означает, что не нужно ставить апдейты, ведь так?
48 filh
 
07.07.11
09:30
(47) скучно это...
был случай, вызвал клиент, грит не работает инет, смотрю, сетевая отключена, ну грю, всего лишь по неосторожности выключили. Через неделю опять звонок, таже проблема, пришел, то же самое. Как оказалось, бывший "спец" поставил самописную службу, которая вырубала 1 раз в неделю сетевую, что бы его больше вызывали и клиент не соскачил.
49 andrewks
 
07.07.11
09:33
(48) ну да, примерно из той же оперы:
Интеллектуальная собственность
50 zfadina
 
08.07.11
22:33
(34) А эти  заплатки входят в ср3?
51 ws_mason
 
12.07.11
21:23
Есть такая фича - автозапуск при логине всего, что может запускаться из корня папки содержащей профиль залогинившегося пользователя. Так что проверь все папки из Document and Settings (Users для Vistы и Win7). Там не должно быть ничего исполняемого (exe, cmd и т.п.)
52 zfadina
 
12.07.11
22:18
(51)А Конкретней.После вашего сообщения возникает еще кучу вопросов.
53 ws_mason
 
15.07.11
12:42
Куда уж конкретней. Заходишь в папку, например c:\Document and Settings\superuser и удаляешь все исполняемые файлы. По норме, там только файлы пользовательского куста реестра должны быть: ntuser.dat, ntuser.ini, ntuser.dat.log
54 zfadina
 
16.07.11
21:51
(53)Уразумела