В ответном SMS обещают прислать код для снятия этого "проклятия". Не верьте. Действуйте, как описано здесь.
Главное правило – не отправляйте SMS! И по каждому такому случаю надо жаловаться операторам сотовой связи, указывая короткие номера и коды, по которым мошенники получают деньги. Только так можно усложнить хакерам жизнь, и соответственно усмирить их пыл.
Подробная инструкция по удалению баннеров-вымогателей, а также по восстановлению функциональности системы после удаления баннеров, обновлена 01.03.2010: скачать doc-файл (альтернативная ссылка)
Инструкция и таблица составлены на основе всех страниц данного форума, спасибо zaruta и passerby.
Если в таблице есть ваш вариант, но он не подошел, пишите сообщение в форум.
Пошаговая инструкция по разблокировке выхода на любимые сайты интернета (Windows XP, Vista, 7), обновлена 04.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
10 способов избавления от баннера, блокирующего сайты ВКонтакте, Одноклассники и др., обновлена 23.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
Подробная инструкция, как удалить баннер, который просит пополнить счет абонента, с помощью LIVE CD или ERD COMMANDER, обновлена 17.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо time, zaruta)
http://technet.microsoft.com/... - здесь качайте Process Explorer.Запустите его и сразу переместите туда, где его не будет закрывать баннер. Когда появится баннер, найдите в списке explorer.exe, нажмите на нем правой кнопкой и выберите properties, затем Threads, появится окно со списком dll-файлов, используемых им. Либо ищите в инете по их названиям то для чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill". Там же смотрим, где этот файл находится, затем удаляем его на винчестере.
Smile47 02.09.2010 17:23:
Привет))) помогите пожалуйста, просит отправить sms на номер 6681 с текстом 1629015966
тогда пробуй ...
6754200,
490158702,
657458215,
71165642 затем 24246113,
7783992,
785634851,
2451871,
5374141,
Нажать Ctrl+Alt+Shift+J,
312470,
сначала код #1: 93672046 затем код #2: 64951265,
сначала код #1: 28527548 затем код #2: 35676549,
сначала код #1: 74952448 затем код #2: 19464834
zaruta 02.09.2010 20:14:
Всем ПРИВЕТ! Наблюдаю за форумом и смотрю баннеров не много, но участились случаи с просьбами кодов на архив- это халявщики и их надо отсеивать.
Привет!
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
zaruta 02.09.2010 21:35: passerby С каким ты там баннером то разбирался? Обещал отчет? Расскажи!
Да вот с этим:
Блокирует выход в интернет.
Антивирусники его не находят, система работает нормально, всё запускается,
а в интернет не пускает. Это polnayazhopa мне подкинул.
Ну разобрался я с ним.
Ничего страшного.
Ты уже с таким сталкивался.
Отчёт лень писать. Да ещё и картинки вставлять здесь очень неудобно.
Но напишу и выложу...
Только что дал ссылку на него для SERP802, пусть ещё он попробует,
тогда и выложу свои результаты. Давал ссылку для time - молчит пока.
Наверное установил "стиль для ВКонтакте"
Там этот красавец прячется.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
и если можно и мне баннер для повышения квалификации
В личку ссылочку дал - поиграйся. Поделишься результатом.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Скачал... буду пробывать под "песочницей", если уйду надолго, то попал...
Удаленный реестр отключен, пробывал под песочницей exe по
ссылке - не прижилось, извиняюсь анатомию не изучил... но проверил защиту от баннеров, пока работет, напомню, только сегодня забрал ноут из ремонта, защита работает, а по анатомии пройдусь дней через несколько, спасибо за ссылку...
VooDy86 01.09.2010 22:23:
Доброго времени суток! Помогите с банером пожалуйста. Смс с текстом 5711000001598 на номер 6681. Появиоась программа PC Defender, сканирует комп и находит вирусы. Время от времени выскакивают сообщения от него типа базы устарели, активируй полную версию и выскакивает окно порносодержания и говорит, что вирус такой то был скачан с этого порно сайта.
отпишись обязательно, если помогло, нужно будет еще и последыши баннера почистить..
Код не подошёл((( Зато подошла Dr.Web CureIt!!!!! Скачал версию по новее. Через 2,5 часа проверок уничтожил 4 вируса, в том числе Trojan.Fakealert.18751 Потом прогнал комп нодом и прикончил остатки! Спасибо за помощь!!!!!
zaruta 02.09.2010 21:35: passerby С каким ты там баннером то разбирался? Обещал отчет? Расскажи!
Да вот с этим:
Блокирует выход в интернет.
Антивирусники его не находят, система работает нормально, всё запускается,
а в интернет не пускает. Это polnayazhopa мне подкинул.
Ну разобрался я с ним.
Ничего страшного.
Ты уже с таким сталкивался.
Отчёт лень писать. Да ещё и картинки вставлять здесь очень неудобно.
Но напишу и выложу...
Только что дал ссылку на него для SERP802, пусть ещё он попробует,
тогда и выложу свои результаты. Давал ссылку для time - молчит пока.
Наверное установил "стиль для ВКонтакте"
Там этот красавец прячется.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Этот баннерок я вроде помню, там если мне не изменяет память настоящий файл host скрыт, и вместо него фальшивый, если ошибся поправьте меня.
и если можно и мне баннер для повышения квалификации
В личку ссылочку дал - поиграйся. Поделишься результатом.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Скачал... буду пробывать под "песочницей", если уйду надолго, то попал...
Удаленный реестр отключен, пробывал под песочницей exe по
ссылке - не прижилось, извиняюсь анатомию не изучил... но проверил защиту от баннеров, пока работет, напомню, только сегодня забрал ноут из ремонта, защита работает, а по анатомии пройдусь дней через несколько, спасибо за ссылку...
в контакте все нормально, зашел без проблем...
Так он и не "приживается", после запуска themes.exe выдаёт ошибку.
Но потом, при запуске браузера, вылазит эта бяка.
А "анатомия" тебе ничего не даст. Я посмотрел, похоже, написано с помощью .NET технологий. Не будешь же ты его дизассемблировать?
Овчинка вычинки не стоит
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
VooDy86 01.09.2010 22:23:
Доброго времени суток! Помогите с банером пожалуйста. Смс с текстом 5711000001598 на номер 6681. Появиоась программа PC Defender, сканирует комп и находит вирусы. Время от времени выскакивают сообщения от него типа базы устарели, активируй полную версию и выскакивает окно порносодержания и говорит, что вирус такой то был скачан с этого порно сайта.
отпишись обязательно, если помогло, нужно будет еще и последыши баннера почистить..
Код не подошёл((( Зато подошла Dr.Web CureIt!!!!! Скачал версию по новее. Через 2,5 часа проверок уничтожил 4 вируса, в том числе Trojan.Fakealert.18751 Потом прогнал комп нодом и прикончил остатки! Спасибо за помощь!!!!!
Не поленись пройдись Malwarebytes' Anti-Malware...
А спасибо - прочти как благодарят на этом форуме на предъидущей странице, ну если не лень... не суть... однако...
и если можно и мне баннер для повышения квалификации
В личку ссылочку дал - поиграйся. Поделишься результатом.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Скачал... буду пробывать под "песочницей", если уйду надолго, то попал...
Удаленный реестр отключен, пробывал под песочницей exe по
ссылке - не прижилось, извиняюсь анатомию не изучил... но проверил защиту от баннеров, пока работет, напомню, только сегодня забрал ноут из ремонта, защита работает, а по анатомии пройдусь дней через несколько, спасибо за ссылку...
в контакте все нормально, зашел без проблем...
Так он и не "приживается", после запуска themes.exe выдаёт ошибку.
Но потом, при запуске браузера, вылазит эта бяка.
А "анатомия" тебе ничего не даст. Я посмотрел, похоже, написано с помощью .NET технологий. Не будешь же ты его дизассемблировать?
Овчинка вычинки не стоит
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Сижу в контакте на свой странице... вошел без проблем..
А насчет .NET технологий. Не будешь же ты его дизассемблировать?
я пас... видно сдали баннерописателей недавно простиньких... 1 эшелон, по ходу дела, скоро придут новые баннеры, покруче...
Этот баннерок я вроде помню, там если мне не изменяет память настоящий файл host скрыт, и вместо него фальшивый, если ошибся поправьте меня.
Нет, настоящий hosts есть, но в нём куча дерьма, причём после множества пустых строк.
Открываешь файл, а там чисто. Это в расчёте на то, что линейку прокрутки "не заметят".
Есть файл hosts.txt
Но правка hosts не даёт результатов
В Mozilla забиваем в строке адреса about:config
Видим такую картину:
Выходим, идём в Инструменты - Настройки - Дополнительные - Сеть и видим,
что, оказывается, мы используем Proxy Server!
Ставим галку "Без прокси" и усё - инет разблокирован.
Потом в regedit в поиске вбиваем ip адрес этого прокси и удаляем все ключи с этим айпишником.
Вот, пожалуй, и всё.
Ну вот, получился отчёт - экспромт.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
А появляется эта нечисть вот так:
Сохраняем, а потом запускаем файл. Но выскакивает это:
После всего этого, куда бы мы не хотели зайти, видим только эту красоту:
Ну а что с этим делать - написано выше
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Всё начинается с какого-то приложения из вконтакта.
ОС не блокируется, «вирус» работает просто: блокирует самые популярные сайты, в том числе поисковики, сайты антивирусов и электронной почты. При запросах в окне браузера появляется картинка указанная ВЫШЕ
КАРАУЛ!!!!!! ПАНИКА на КОРАБЛЕ!!!! Никакой паники! Идём идём в c:/windows/system32/drivers/etc. Там hosts и hosts.txt. С первым на первый взгляд всё чисто, а во втором видна забота создателя о наших с вами финансах:
127.0.0.1 localhost
Отправьте смс и не мучайтесь… Реальная стоимость смски 100 рублей, а вызов программиста рублей 500 минимум:)
Так-то. Снова открыв файл hosts вы увидете, что это ещё не конец файла, через полсотни символов перевода строки следует длинный список тех самых популярных сайтов:
Вот такая петрушка! Кстати Группу вконтакте, распространявшую эту пакость:
Ваша страница заблокирована!
Поскольку с вашего компьютера происходила рассылка спам-сообщений, мы временно ограничили Вам доступ. Подробнее...
Чтобы возобновить полноценный доступ к сайту необходимо подтвердить, что вы являетесь настоящим владельцем данной страницы, для этого отправьте бесплатную смс c текстом 151432 на номер 8353.
В ответном сообщение Вы получите Ваш личный код активации.
ПРИКРЫЛИ!!!
Вот этого красавца я мучил, его модификацию я так же встречал наверное где то в июне-июле.
Дополнение только в том, что в реестре прописались ключики ProxyServer и ProxyOverride в веточке реестра:
hkey_current_user\software\microsoft\windows\currentversion\internet settings\ нужно что бы эти ключи были пустыми
ну и как ты писал посмотреть настройки прокси-сервера в браузере.
в родном hosts внизу много бяки.
можно просто создать на рабочем столе текстовый файл со строкой 127.0.0.1 localhost, переименовать его в hosts (без расширения имени файла) и кинуть в папку /etc с заменой.
Всё начинается с какого-то приложения из вконтакта.
ОС не блокируется, «вирус» работает просто: блокирует самые популярные сайты, в том числе поисковики, сайты антивирусов и электронной почты. При запросах в окне браузера появляется картинка указанная ВЫШЕ
КАРАУЛ!!!!!! ПАНИКА на КОРАБЛЕ!!!! Никакой паники! Идём идём в c:/windows/system32/drivers/etc. Там hosts и hosts.txt. С первым на первый взгляд всё чисто, а во втором видна забота создателя о наших с вами финансах:
127.0.0.1 localhost
Отправьте смс и не мучайтесь… Реальная стоимость смски 100 рублей, а вызов программиста рублей 500 минимум:)
Так-то. Снова открыв файл hosts вы увидете, что это ещё не конец файла, через полсотни символов перевода строки следует длинный список тех самых популярных сайтов:
Вот такая петрушка! Кстати Группу вконтакте, распространявшую эту пакость:
Ваша страница заблокирована!
Поскольку с вашего компьютера происходила рассылка спам-сообщений, мы временно ограничили Вам доступ. Подробнее...
Чтобы возобновить полноценный доступ к сайту необходимо подтвердить, что вы являетесь настоящим владельцем данной страницы, для этого отправьте бесплатную смс c текстом 151432 на номер 8353.
В ответном сообщение Вы получите Ваш личный код активации.
ПРИКРЫЛИ!!!
Вот этого красавца я мучил, его модификацию я так же встречал наверное где то в июне-июле.
Дополнение только в том, что в реестре прописались ключики ProxyServer и ProxyOverride в веточке реестра:
hkey_current_user\software\microsoft\windows\currentversion\internet settings\ нужно что бы эти ключи были пустыми
- ну и как ты писал посмотреть настройки прокси-сервера в браузере.
в родном hosts внизу много бяки.
можно просто создать на рабочем столе текстовый файл со строкой 127.0.0.1 localhost, переименовать его в hosts (без расширения имени файла) и кинуть в папку /etc с заменой.
Вот и вся СКАЗКА.
Ну вот. Общими усилиями побороли ещё одного
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Точно! Но он не сложный! Я вот жалею, что в январе расправился с настоящим Internet Security, может помнишь? SMS на телефон 4460, как раз его в коллекции не хватает!
Ладно, пойду отдыхать, утром на работу.
Сегодня день выдался свободный, вот я и подвис здесь.
Когда опять получится - не знаю. Но за процессом слежу, стараюсь
не отставать от жизни.
А пока - zaruta, спокойной ночи.
Ну и всем остальным также сладких снов
passerby, Здорова, скачал я сегодня этот фаел(Themes.exe)
Нажал на него он выдал мне ошибку и OK
кстати Каспер мне сразу указал на него, сообщение было следующее
С\Windoms\System32\drivers\ect. Troian.Win32.hosts.gen
При попыткм зайти на сайты например- yandex или rambler(на google кстати заходило без проблем) Выдовало следующее
Запрашиваемый URL адрес не может быть предоставлен. В запрашиваемом объекте по URL -адресу http www.rambler.ru
Обнаружена угроза. Объект заражен Troian.HTML.Fraud.bi
Как я от этого избавился, прошел по пути C:\WINDOWS\system32\drivers\etc, и увидел там два новых файла Hosts(один блокнот, другой фаел открыть было нельзя)
В блокноте было написано(Отправьте СМС и не мучайтесь...........Реальная стоимость смски 150 рублей, а вызов программиста рублей 500 минимум)
, так как у меня фаел на этой системе назывался imhosts.sam
Я просто спокойно удалил эти новые файлы(Hosts)
Далее сделал так
Зашел через internet Explorer Сервис-свойства обозревателя-подключения-настройка LAN - и увидел, что напротив использовать прокси сервер стояла галочка, был адрес 77.78.240.167. Порт 80
Стер значения и снял галочку и нажал OK
И в реестре было неверное разшерение файлов
HKCU\Software\Microsoft\Windows\Current version\Explorer\File Exts
исправил с помощью программы CCleaner.
Перезагрузил систему и все работает нормально.
и если можно и мне баннер для повышения квалификации
В личку ссылочку дал - поиграйся. Поделишься результатом.
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Скачал... буду пробывать под "песочницей", если уйду надолго, то попал...
Удаленный реестр отключен, пробывал под песочницей exe по
ссылке - не прижилось, извиняюсь анатомию не изучил... но проверил защиту от баннеров, пока работет, напомню, только сегодня забрал ноут из ремонта, защита работает, а по анатомии пройдусь дней через несколько, спасибо за ссылку...
в контакте все нормально, зашел без проблем...
Так он и не "приживается", после запуска themes.exe выдаёт ошибку.
Но потом, при запуске браузера, вылазит эта бяка.
А "анатомия" тебе ничего не даст. Я посмотрел, похоже, написано с помощью .NET технологий. Не будешь же ты его дизассемблировать?
Овчинка вычинки не стоит
-------------------------------------------------------------------------------------- "Человеческая тупость даёт представление о бесконечности."
Сижу в контакте на свой странице... вошел без проблем..
А насчет .NET технологий. Не будешь же ты его дизассемблировать?
я пас... видно сдали баннерописателей недавно простиньких... 1 эшелон, по ходу дела, скоро придут новые баннеры, покруче...
Оказывается у меня .NET кривой, после стольких эксперементов, поэтому "Темы контактов" не прижились...
скачайте вот эту бесплатную утилиту Dr.Web CureIt http://www.freedrweb.com/... ,установки она не требует, не конфликтует с уже установленным антивирусом(вам даже не придется его отключать) После того как скачаете сразу включите на полную проверку и сканируйте.
SERP802 03.09.2010 10:20:
Привет time, ты по ходу дела живешь не по Московскому часовому поясу, т.к. слишком рано уходишь, и рано утром возвращаешься на форум...
: SERP802Здорова, Живу в Восточной части России, разница например от Москвы состовляет 3 часа поэтому и появляюсь здесь так рано по московскому.
SERP802 03.09.2010 10:20:
Привет time, ты по ходу дела живешь не по Московскому часовому поясу, т.к. слишком рано уходишь, и рано утром возвращаешься на форум...
: SERP802Здорова, Живу в Восточной части России, разница например от Москвы состовляет 3 часа поэтому и появляюсь здесь так рано по московскому.
У тебя там земляк недалеко, который тоже здесь людям помогал... Почитай форум в 200-тых страницах - поймешь...
SERP802 03.09.2010 10:20:
Привет time, ты по ходу дела живешь не по Московскому часовому поясу, т.к. слишком рано уходишь, и рано утром возвращаешься на форум...
: SERP802Здорова, Живу в Восточной части России, разница например от Москвы состовляет 3 часа поэтому и появляюсь здесь так рано по московскому.
У тебя там земляк недалеко, который тоже здесь людям помогал... Почитай форум в 200-тых страницах - поймешь...
time 01.09.2010 14:54: : SERP802 Есть еще один способ снятия Баннера с номером БИЛАЙНА, правда я его еще не пробовал, но говорят что он иногда проходит
Этот текст я взял из сети
Решил проблему просто.
нажмите на клавиатуре сочетание клавишь WIN + U (Win – клавиша с логотипом Windows), далее выбрите Экранную Лупу-Запустить. Откроется окно, в нем нажмите в середине ссылку “Веб-узел Microsoft”. Откроется браузер. Введите с:/windows/ Там запускаем Explorer.exe Откроется проводник. Идём в папку с:/windows/ Запускаем regedit В поиске вбиваем avi.exe покажет куда эта зараза скачалась Далее вручную подправил [hkey_local_machine\software\microsoft\Windows NT\CurrentVersion\Winlogon] “Shell”=”Explorer.exe” Перешёл в проводнике, добрался до вредоносного файла и удалил его. Перезагрузил комп. Всё нормально работает.
Сочетание клавишь WIN + U. Не получается.
Зайдите еще по этой ссылке и попробуйте коды оттуда, потом отпишите.
И скажите какая у вас операционная система на зараженном компе?
Оставил ноутбук на два дня, так как ничего не помогало. Сейчас включил. сам по себе разблокировался. Как это понять. И что делать дальше. Отсканировать?