В ответном SMS обещают прислать код для снятия этого "проклятия". Не верьте. Действуйте, как описано здесь.
Главное правило – не отправляйте SMS! И по каждому такому случаю надо жаловаться операторам сотовой связи, указывая короткие номера и коды, по которым мошенники получают деньги. Только так можно усложнить хакерам жизнь, и соответственно усмирить их пыл.
Подробная инструкция по удалению баннеров-вымогателей, а также по восстановлению функциональности системы после удаления баннеров, обновлена 01.03.2010: скачать doc-файл (альтернативная ссылка)
Инструкция и таблица составлены на основе всех страниц данного форума, спасибо zaruta и passerby.
Если в таблице есть ваш вариант, но он не подошел, пишите сообщение в форум.
Пошаговая инструкция по разблокировке выхода на любимые сайты интернета (Windows XP, Vista, 7), обновлена 04.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
10 способов избавления от баннера, блокирующего сайты ВКонтакте, Одноклассники и др., обновлена 23.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
Подробная инструкция, как удалить баннер, который просит пополнить счет абонента, с помощью LIVE CD или ERD COMMANDER, обновлена 17.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо time, zaruta)
http://technet.microsoft.com/... - здесь качайте Process Explorer.Запустите его и сразу переместите туда, где его не будет закрывать баннер. Когда появится баннер, найдите в списке explorer.exe, нажмите на нем правой кнопкой и выберите properties, затем Threads, появится окно со списком dll-файлов, используемых им. Либо ищите в инете по их названиям то для чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill". Там же смотрим, где этот файл находится, затем удаляем его на винчестере.
Может быть поможет кому мой опыт удаления банеров.
Поймал их три штуки подряд на разные компы. Первый просил отправить смс на номер 3381, блокировал командную строку, диспетчер задач, запуск утилит лечения от dr.webа и касперского, редактор реестра тоже не запускался. Выход на сайты касперского dr.webа блокировались. Актуальный KIS его просмотрел. Запуск сканирования KISом тоже блокировался. В защищенном режиме сам банер не появлялся, но почти все блокировки сохранялись. Сканирование из-под CD ОС типа Dr.Web LiveCD не помогло, аналогичный продукт от каспера не видел мой HDD. Пока я готовился педпринять что-то более существенное на сайте Dr.Web выложили разблокирующий код. Код помог - банер исчез, последующее сканирование антивирусами ничего не дало. Да, забыл еще это: звонил я между делом контент-провайдеру - Первый Альтернативный, код дали (после 20 мин. ожидания), но он не сработал.
Спустя почти 10 дней поймал еще одного трояна, тот просил отправить СМС на номер 5121. Действовал троян более агрессивно - полностью блокировал все браузеры командную строку, диспетчер задач, запуск программ и утилит лечения от dr.webа и касперского, редактор реестра, и восстановление системы. В защищенном режиме тоже присутствовал и все блокировал. После первого трояна я по рекомендациям установил на ХР патч SP3 и 8-го Explorera, включил ограничения выше среднего, блокировку всплывающих окон - не помогло. В интернете на эту хрень работающих кодов не нашел. Банер обещал отключиться через 48 часов - перевел системное время в биосе - не сработало (хотя позже это очень помогло его найти и удалить). Пока искал способы решения в инете - подхватил аналогичную шнягу на другой ноут (с Вистой, каспером и включенными всеми защитами). Тот опять требовал смс на 5121 но с иным кодом и другими фото девченок. Заблокировал опять все наглухо. Шняга сидела в скаченной утилите по борьбе с троянами-банерами :))))). Благо дома есть третий комп ;))).
Решил обе проблемы так: скачал образ ERD-commandera 2009. Записал на CD, грузанулся с него (поддерживает ХР, Висту и 7) и воспользовался прилагамыми утилитами - проверил автозагрузку - там шняга и засветилась, вычистил. Почистил реестр. Просмотрел все файлы, созданные/измененные после заражения (время после заражения я перевел на 2 месяца, а троян себя многократно размножил в разные места) - подозрительные удалил, прогнал Dr.Web Cureit - (это все при загрузке с CD) вычистил еще всякой хрени - в основном dll-ки в .../system32. Подправил etc. На Висте сделал откат - восстановление системы. На ХР - восстановление было отключено - точек восстановления не оказалось. Загрузился с родных ОС - троянцев-банеров не было. Все функции восстановились. Пока, уже 3-й день не появляются. Оба троянца маскировались под существующие программные продукты: первый - тотал коммандер (сидел в программ файлз/тотал коммандер), второй под плагин мозиллы (сидел в аппликейшенах юзера). В обоих случаях при исполнимом exe-файле был hidden.dll (или hiden.dll - не помню). Какие-то файлы троянец насоздавал и на несистемных дисках.
Теперь возникает вопрос - на какой антивирус менять касперского? Ибо он не справляется с этой шнягой.
DzirrT 06.06.2010 13:46:
Помогите избавится от информера 4612504 на номер 5121
Попробуйте ввести код 5876855
не подошло(
Так: сначала вводим код 3974433, затем код 4785944
тоже не подходит
Такие: 6736366, 6231456, 5786805
что-то совсем не везёт(( эти тоже не подходят
Найди и убей папку C:\Program Files\Opera\ , созданную в день заражения. В ней - два файла - Opera.exe и какой-то Temp...
Я только что именно так убил эту гадину.
ильяc 06.06.2010 16:09:
Поймал в опере банер, просит отправить4612504 на 5121
Подскажите как избавиться...
Ни в один браузер войти не могу
Найди и убей папку C:\Program Files\Opera\ , созданную в день заражения. В ней - два файла - Opera.exe и какой-то Temp... Я только что именно так убил эту гадину.
Мне повезло, я Opera не ставил, и быстро заметил заразу.
Кароче заходите в Program Files там есть папка Common Files а уже в ней лично у меня была папка Opera и вот в ней и сидит вирус... но папку удалить он не даст, так что переименуйте её, перезагрузитесь и спокойно удаляйте папку! ПРОБЛЕМА РЕШЕНА!
Tol1k163 06.06.2010 16:44:
Урааааа я смог решить проблему с 5121 4612504
Кароче заходите в Program Files там есть папка Common Files а уже в ней лично у меня была папка Opera и вот в ней и сидит вирус... но папку удалить он не даст, так что переименуйте её, перезагрузитесь и спокойно удаляйте папку! ПРОБЛЕМА РЕШЕНА!
Большое спасибо!!!
Твой совет реально помог!!!
8435198729
Пиво с меня...
стасисимо 05.06.2010 23:25:
Всем привет! Поймал баннер 4855100 на номер 5121. Облазил все, нигде не могу найти код. Прошу помочь. Заренее огромное спасибо.
Мне помогло :
Код разблокировки:
сначала код #1: 19497341, затем код #2: 24967442
dreams 06.06.2010 21:21:
помогите Всем привет! Поймал баннер 6712457 надномеp 6005. Облазил все, нигде не могу найти код. Прошу помочь. Заренее огромное спасибо.
AglomeratoR 07.06.2010 00:13:
попробовал 34948493, дальше №1 3974433 и №2 4785944 не пошли. Теперь запрос 4579400 на 5121 :((
Индивидуальный код найден не был. Проверьте указанные ниже коды:
сначала код #1: 19497341, затем код #2: 24967442
сначала код #1: 10784541, затем код #2: 24764392
сначала код #1: 74952448, затем код #2: 19464834
сначала код #1: -4220014848, затем код #2: 19464834
сначала код #1: 1078376871, затем код #2: 2856494592
сначала код #1: 19452671, затем код #2: 25689372
сначала код #1: 193766431, затем код #2: 286737021
Помогите пожалуйста, только бук купила (((( подхватила баннер
просят отправить текст 430213653 на номер 9800, подскажите пожалйста 2 кода,сама не справлюсь (((
dr.web нашел программу взлома,нажала удалить,перегрузилась и снова эта картинка в правом нижнем углу экрана (((((
Помогите!!!
морковь 07.06.2010 01:06:
Помогите пожалуйста, только бук купила (((( подхватила баннер
просят отправить текст 430213653 на номер 9800, подскажите пожалйста 2 кода,сама не справлюсь (((
dr.web нашел программу взлома,нажала удалить,перегрузилась и снова эта картинка в правом нижнем углу экрана (((((
Помогите!!!
Ребята, всем привет! У меня номер 5151 текст 4579306. Я перепробовала все коды со всех сайтов антивирусов, ни один не помог. Умоляю, помогите кто-нибудь! Я уже часа 2 у компа сижу, щас уже реветь буду!
Tol1k163 06.06.2010 16:44:
Урааааа я смог решить проблему с 5121 4612504
Кароче заходите в Program Files там есть папка Common Files а уже в ней лично у меня была папка Opera и вот в ней и сидит вирус... но папку удалить он не даст, так что переименуйте её, перезагрузитесь и спокойно удаляйте папку! ПРОБЛЕМА РЕШЕНА!
А как ты понял, что именно в папке оперы вирус сидел?