В ответном SMS обещают прислать код для снятия этого "проклятия". Не верьте. Действуйте, как описано здесь.
Главное правило – не отправляйте SMS! И по каждому такому случаю надо жаловаться операторам сотовой связи, указывая короткие номера и коды, по которым мошенники получают деньги. Только так можно усложнить хакерам жизнь, и соответственно усмирить их пыл.
Подробная инструкция по удалению баннеров-вымогателей, а также по восстановлению функциональности системы после удаления баннеров, обновлена 01.03.2010: скачать doc-файл (альтернативная ссылка)
Инструкция и таблица составлены на основе всех страниц данного форума, спасибо zaruta и passerby.
Если в таблице есть ваш вариант, но он не подошел, пишите сообщение в форум.
Пошаговая инструкция по разблокировке выхода на любимые сайты интернета (Windows XP, Vista, 7), обновлена 04.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
10 способов избавления от баннера, блокирующего сайты ВКонтакте, Одноклассники и др., обновлена 23.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
Подробная инструкция, как удалить баннер, который просит пополнить счет абонента, с помощью LIVE CD или ERD COMMANDER, обновлена 17.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо time, zaruta)
http://technet.microsoft.com/... - здесь качайте Process Explorer.Запустите его и сразу переместите туда, где его не будет закрывать баннер. Когда появится баннер, найдите в списке explorer.exe, нажмите на нем правой кнопкой и выберите properties, затем Threads, появится окно со списком dll-файлов, используемых им. Либо ищите в инете по их названиям то для чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill". Там же смотрим, где этот файл находится, затем удаляем его на винчестере.
Uraletz 06.04.2010 15:55:
Всем привет!!!
Появилось что-то новенькое....(((((
Розовый баннер с 2-мя фото определенного содержания и просьбой отправить СМС с текстом 44+5573 на номер 9797.
Система Windows XP SP3.
Причем, его паршивость состоит в том, что никакой пользователь (в т.ч. и Администратор) ни в каком режиме не может ничего сделать. Увы, до его появления AnVir TM на этом компе не стоял, а после появления этой пакости не работает НИЧЕГО! ((((
Ни Ctrl+Alt+Del, ни меню Пуск, ни даже правая кнопка мыши...
Генераторы Веба и Каспера на этот текст ничего не предлагают, а 899788 не подходит. Может, кто-то уже сталкивался? Хоть бы в процессы влезть как-то или в реестр....
У нас такая же фигня, тока с номер другим на 1350 с тексом 2866285, а ситуация точь-в-точь такая же)
в реестр можно влезть, если загрузиться с какого нибудь LiveCD и подключить ветку реестра
Грузился с CD MiniWindows XP, но тот с реестром HDD не работает, у него свой, РАМовский. Есть еще ActiveBoot. Может, кто подскажет, с какого CD/DVD лучше грузиться и как там отрихтовать загрузку с HDD?
Буду весьма признателен! )))))
Uraletz 06.04.2010 16:30:
Уж будь другом, подскажи, как там до реестра Винды заблоченой добраться...
примерно расскажу,
запускаешь regedit, меню ФАЙЛ ---> ЗАГРУЗИТЬ КУСТ и подключаешь эту ветку c:\windows\system32\config\software, называешь ее каким нибудь другим именем и шарься
Uraletz 06.04.2010 16:30:
Уж будь другом, подскажи, как там до реестра Винды заблоченой добраться...
примерно расскажу,
запускаешь regedit, меню ФАЙЛ ---> ЗАГРУЗИТЬ КУСТ и подключаешь эту ветку c:\windows\system32\config\software, называешь ее каким нибудь другим именем и шарься
Не оставляю надежды справиться с номером 1350 с тексом 2866285...
Может у кого появились какие-либо идеи? Ведь похоже, что я не один с таким подарочком.... :(
ChP 06.04.2010 17:37:
Не оставляю надежды справиться с номером 1350 с тексом 2866285...
Может у кого появились какие-либо идеи? Ведь похоже, что я не один с таким подарочком.... :(
Как вариант, скачай программу AnVir, запиши ее на флэшку,создай файл autorun.inf пропиши в нем автоматический запуск программы AnVir и тоже скинь на флэшку. потом засунь флэшку в гнездо больному
ChP 06.04.2010 17:37:
Не оставляю надежды справиться с номером 1350 с тексом 2866285...
Может у кого появились какие-либо идеи? Ведь похоже, что я не один с таким подарочком.... :(
Как вариант, скачай программу AnVir, запиши ее на флэшку,создай файл autorun.inf пропиши в нем автоматический запуск программы AnVir и тоже скинь на флэшку. потом засунь флэшку в гнездо больному
А можешь создать такую штуку и ссылку на неё кинуть?)
ChP 06.04.2010 17:37:
Не оставляю надежды справиться с номером 1350 с тексом 2866285...
Может у кого появились какие-либо идеи? Ведь похоже, что я не один с таким подарочком.... :(
можешь так же прочистить винт загрузившись, допустим, с DrWeb live cd или другого носителя, можно снять винт и прогнать его на другом компе на наличие заразы
ChP 06.04.2010 17:37:
Не оставляю надежды справиться с номером 1350 с тексом 2866285...
Может у кого появились какие-либо идеи? Ведь похоже, что я не один с таким подарочком.... :(
Как вариант, скачай программу AnVir, запиши ее на флэшку,создай файл autorun.inf пропиши в нем автоматический запуск программы AnVir и тоже скинь на флэшку. потом засунь флэшку в гнездо больному
А можешь создать такую штуку и ссылку на неё кинуть?)
напиши мне в асю 467981712 просто лень на файлообменник заливать
ChP 06.04.2010 17:37:
Не оставляю надежды справиться с номером 1350 с тексом 2866285...
Может у кого появились какие-либо идеи? Ведь похоже, что я не один с таким подарочком.... :(
Как вариант, скачай программу AnVir, запиши ее на флэшку,создай файл autorun.inf пропиши в нем автоматический запуск программы AnVir и тоже скинь на флэшку. потом засунь флэшку в гнездо больному
А можешь создать такую штуку и ссылку на неё кинуть?)
напиши мне в асю 467981712 просто лень на файлообменник заливать
Всем привет!!! Предлагаю такой вариант:
Загрузится в безопасном режиме с поддержкой сетевых драйверов
Идёте на вкладку "Автозагрузка" и отключаете процессы plugin.exe, xodeccc.exe, servikes.exe , synsql.exe , winloker servis.ехе, onlain servis.ехе или похожие( он будет помечен красным цветом (высокий уровень риска)).
Лучше отключать процессы по очереди и перезагружаться (записывайте на листок бумаги, какой файл отвечает за процесс, если выделить мышкой этот процесс, то будет указан полный путь к этому файлу записываете его на листок бумаги)
Перезагружаемся-если баннер ПРОПАЛ! то его необходимо удалить с диска С:/ (по пути который вы записали на листок бумаги)
Затем необходимо в реестре удалить ключ на автозагрузку, это делается так:
Пуск-Выполнить-В окошечко пишем regedit-нажимаем ОК-откроется реестр, в котором открываем следующую ветку: hkey_current_user\software\microsoft\windows\current version\run и там ищите название файла, о котором я написал выше- нашли-удаляем!
Если не знаете или боитесь что то удалять в реестре, то это за вас сделают антивирусные программы:
Zaruta привет, я с ними говорил по скайпу, у них ничего не работает, и не на что не реагирует, пуск---выполнить только вслепую, попробовали сделать автозапуск анвира---на нормальном компе идет а набольном нет. в безопасном таже хрень, с plugin.exe, xodeccc.exe, servikes.exe , synsql.exe , winloker servis.ехе, onlain servis.ехе тоже без толку.
polnayazhopa 06.04.2010 20:23:
Zaruta привет, я с ними говорил по скайпу, у них ничего не работает, и не на что не реагирует, пуск---выполнить только вслепую, попробовали сделать автозапуск анвира---на нормальном компе идет а набольном нет. в безопасном таже хрень, с plugin.exe, xodeccc.exe, servikes.exe , synsql.exe , winloker servis.ехе, onlain servis.ехе тоже без толку.
polnayazhopa 06.04.2010 20:23:
Zaruta привет, я с ними говорил по скайпу, у них ничего не работает, и не на что не реагирует, пуск---выполнить только вслепую, попробовали сделать автозапуск анвира---на нормальном компе идет а набольном нет. в безопасном таже хрень, с plugin.exe, xodeccc.exe, servikes.exe , synsql.exe , winloker servis.ехе, onlain servis.ехе тоже без толку.
polnayazhopa 06.04.2010 20:23:
Zaruta привет, я с ними говорил по скайпу, у них ничего не работает, и не на что не реагирует, пуск---выполнить только вслепую, попробовали сделать автозапуск анвира---на нормальном компе идет а набольном нет. в безопасном таже хрень, с plugin.exe, xodeccc.exe, servikes.exe , synsql.exe , winloker servis.ехе, onlain servis.ехе тоже без толку.
Что и в безопасном не пашет??????
ага, ну это так сказали
Ага....(((( Совсем не пашет. И авторан с флешки не идет...(((
Выскочил порно баннер требующий смс отправки, избавился с помощью кодов полученных на сайте Dr.Web. Банер исчез и перестал открываться Word. что делать помогите
Все перепробывал. блин вторую ночь бъюсь. ничего не выходит
Имеюю MSI wind u100.
Розовый порно баннер поверх рабочего стола. Доступа ни к чему нет. ни диспетчер задач ни сочетания клавиш. SMS на номер 7122 с текстом 288658258. разблокираторы на касперском сайте и на др вебе не помогают.
могу загрузится с флешки и имею доступ к дискам. тока вот что там грохнуть не знаю. вернее что знал уже грохнул.
mwpet 06.04.2010 21:50:
Все перепробывал. блин вторую ночь бъюсь. ничего не выходит
Имеюю MSI wind u100.
Розовый порно баннер поверх рабочего стола. Доступа ни к чему нет. ни диспетчер задач ни сочетания клавиш. SMS на номер 7122 с текстом 288658258. разблокираторы на касперском сайте и на др вебе не помогают.
могу загрузится с флешки и имею доступ к дискам. тока вот что там грохнуть не знаю. вернее что знал уже грохнул.
Всем привет! zaruta & polnayazhopa - отдельный ПРИВЕТ!!!
И не надоело вам....???
Вижу, что тут опять становится жарко, уже LiveCD в ход пошли!
А я ведь давноооо говорил, что надо искать радикальные решения
Хакеры не дремлют!
Ага....(((( Совсем не пашет. И авторан с флешки не идет...(((
Попробуй зайди в "безопасный режим с поддержкой командной строки".
Забей туда regedit, должно сработать - чем чёрт не шутит...
Если получится(ну или не получится), отпишись.
LEXU`Slis 06.04.2010 21:32:
У меня баннер на три дня, номер 8353, просит текст : sk15112
Помогите кто может, плиииииииз
8624763341 попробуй.
не помогает, не хочу FORMAT C: ... ПА-МА-ГИ-ТЕ ....
6789246356, ну или....... ну даже без или.
Спасибо за помощь, поможет или нет, я узнаю завтра ... если же не поможет придётся лезть в комп самому. Девушка которой я помогаю, не желает включать комп. , надеюсь она не послушает "умного" совета подруги - ОТФОРМАТИРОВАТЬ Жёсткий ..........
Спасибо за помощь, поможет или нет, я узнаю завтра ... если же не поможет придётся лезть в комп самому. Девушка которой я помогаю, не желает включать комп. , надеюсь она не послушает "умного" совета подруги - ОТФОРМАТИРОВАТЬ Жёсткий ..........
Спасибо за помощь, поможет или нет, я узнаю завтра ... если же не поможет придётся лезть в комп самому. Девушка которой я помогаю, не желает включать комп. , надеюсь она не послушает "умного" совета подруги - ОТФОРМАТИРОВАТЬ Жёсткий ..........
Здравтвуйте, помогите пож-та, сестренка чего то накачала, и теперь на экране появилась реклама: это не вирус, а рекламный модуль кот-ый был установлен вами при посещени сайта для взрослых..... действует 30 дней или можно отправиь смс. ничего не можем сделать, даже смс отправляли, никаких результов.подскажите что делать, не хочется ждать 30 дней
Динара94 07.04.2010 07:07:
Здравтвуйте, помогите пож-та, сестренка чего то накачала, и теперь на экране появилась реклама: это не вирус, а рекламный модуль кот-ый был установлен вами при посещени сайта для взрослых..... действует 30 дней или можно отправиь смс. ничего не можем сделать, даже смс отправляли, никаких результов.подскажите что делать, не хочется ждать 30 дней
Привет ВСЕМ! Что и на какой номер просит отправить ваша реклама? А с смс вы точно поторопились...
от баннера 1350 с текстом 2866285 не помог даже Dr.Web CureIt !!
Нашел 39 зараженных файлов часть вылечил, часть удалил, но баннер не пропал!!!!!
Сейчас проверяюсь AVP Tool от Касперского!!!!
TochaQ 07.04.2010 09:27:
от баннера 1350 с текстом 2866285 не помог даже Dr.Web CureIt !!
Нашел 39 зараженных файлов часть вылечил, часть удалил, но баннер не пропал!!!!!
Сейчас проверяюсь AVP Tool от Касперского!!!!
Хм....
Убрал-таки я эту дрянь!
Все вышло просто и незатейливо....)))
Запустился с Hiren's BootCD, запустил Registry Restore Wizard и тупо сделал откат на более раннее время....))))
Теперь вот сижу и шарюсь, где и под каким имененм эта зараза сидела!
Если кто раньше найдет, ПЛИЗ!!! Сообщите, как маскируется! Под кого и с каким именем! ))))
Uraletz 07.04.2010 09:45:
Хм....
Убрал-таки я эту дрянь!
Все вышло просто и незатейливо....)))
Запустился с Hiren's BootCD, запустил Registry Restore Wizard и тупо сделал откат на более раннее время....))))
Теперь вот сижу и шарюсь, где и под каким имененм эта зараза сидела!
Если кто раньше найдет, ПЛИЗ!!! Сообщите, как маскируется! Под кого и с каким именем! ))))
ты заразу поищи и если найдешь то залей на какой-нибудь файлообменник и дай ссылочку
Uraletz 07.04.2010 09:45:
Хм....
Убрал-таки я эту дрянь!
Все вышло просто и незатейливо....)))
Запустился с Hiren's BootCD, запустил Registry Restore Wizard и тупо сделал откат на более раннее время....))))
Теперь вот сижу и шарюсь, где и под каким имененм эта зараза сидела!
Если кто раньше найдет, ПЛИЗ!!! Сообщите, как маскируется! Под кого и с каким именем! ))))
ты заразу поищи и если найдешь то залей на какой-нибудь файлообменник и дай ссылочку
Добрый день вчера словил баннер розовый 8353 с текстом 3378010 хлопнул с вашей помощью с работал код 6789246356 хотя он был не для моего случая но тем не менее всем огромное спасибо