В ответном SMS обещают прислать код для снятия этого "проклятия". Не верьте. Действуйте, как описано здесь.
Главное правило – не отправляйте SMS! И по каждому такому случаю надо жаловаться операторам сотовой связи, указывая короткие номера и коды, по которым мошенники получают деньги. Только так можно усложнить хакерам жизнь, и соответственно усмирить их пыл.
Подробная инструкция по удалению баннеров-вымогателей, а также по восстановлению функциональности системы после удаления баннеров, обновлена 01.03.2010: скачать doc-файл (альтернативная ссылка)
Инструкция и таблица составлены на основе всех страниц данного форума, спасибо zaruta и passerby.
Если в таблице есть ваш вариант, но он не подошел, пишите сообщение в форум.
Пошаговая инструкция по разблокировке выхода на любимые сайты интернета (Windows XP, Vista, 7), обновлена 04.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
10 способов избавления от баннера, блокирующего сайты ВКонтакте, Одноклассники и др., обновлена 23.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
Подробная инструкция, как удалить баннер, который просит пополнить счет абонента, с помощью LIVE CD или ERD COMMANDER, обновлена 17.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо time, zaruta)
http://technet.microsoft.com/... - здесь качайте Process Explorer.Запустите его и сразу переместите туда, где его не будет закрывать баннер. Когда появится баннер, найдите в списке explorer.exe, нажмите на нем правой кнопкой и выберите properties, затем Threads, появится окно со списком dll-файлов, используемых им. Либо ищите в инете по их названиям то для чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill". Там же смотрим, где этот файл находится, затем удаляем его на винчестере.
vany 02.01.2010 13:32:
На 02.01.2010 г. К=5, 0=3,1=4,2=5, и т.д вот и считайте, но говорят что то на сегодня это не действует, но попробуйте может получится.
так я понимаю для каждого кода свой код...позавчера была подобная шняга.... я просто перевел время и подобрал код..сработало...сегодня уже другая херня...подобная процедура непроканала....
carlos79 02.01.2010 14:01:
так я понимаю для каждого кода свой код...позавчера была подобная шняга.... я просто перевел время и подобрал код..сработало...сегодня уже другая херня...подобная процедура непроканала....
Мне интересно знать,как заразились ,те,кто пострадал от еКаV,предположительно хоть?
К примеру я думаю,что в почте,т.к я открыл сомнительное письмо и оно было пустое,либо когда мой отец сидел на сайте с приколами от звёзд и политиков,т.к прослушивал новогодние поздравления для последующей отправки =)
Здраствуйте=)я облодатель нового вируса))помогите избавится...
отправте смс с кодом К205114000 на номер 4460...заранее спс!
P.S.:переводил код с 02.01.2010...не получается!
Yarik.spb 02.01.2010 14:09:
Мне интересно знать,как заразились ,те,кто пострадал от еКаV,предположительно хоть?
К примеру я думаю,что в почте,т.к я открыл сомнительное письмо и оно было пустое,либо когда мой отец сидел на сайте с приколами от звёзд и политиков,т.к прослушивал новогодние поздравления для последующей отправки =)
последнее, что я сделал - скачал директ икс для хрюши с офиц сайта майкрософт, после этого такая хрень!
требовали на номер 4460 отправить сообщение К706113300
всплыло это окно первый раз сегодня, боролась 3,5 часа, победила. Спасибо всем, кто писал об этой заразе!
Всплывающее окно закрывает почти весть экран, всегда поверх всех остальных, блокирует запуск антивирусов, командной строки, настройки локальной политики и др. важных в случае борьбы с вирусами программ. Вкладка отключения восстановления системы исчезла.
Что помогло:
для моего сообщения К706113300 подошел код активации 1685992288, но! дату пришлось установить 15.12.2009.
Установить дату можно только через биос (в Виндоус окно смены даты не видно за вирусным окном).
Чтобы войти в биос надо выключить комп, потом включить и почти сразу нажать (нажимать) клавишу входа в BIOS (или SETUP) – для разных компов это может быть F1 или F8 или Del (обычно прописано в самом начале загрузки). Когда вошли в биос ищем там Date Time (т.е. Дата Время) с помощью стрелок ->, <-, Tab и пр. У меня дата была в формате ММ/ДД/ГГГГ, т.е. я установила 12/15/2009.
Потом сохраняемся и выходим из биоса (называется это SAVE AND EXIT SETUP).
Виндоус снова загружается, вводим код по таблице:
в вашем сообщении замените все символы так:
К -> 1, M -> 3, 0 -> 8, 1 -> 9, 2 -> 1, 3 -> 2, 4 -> 3, 5 -> 4, 6 -> 5, 7 -> 6, 8 -> 7, 9 -> 8. Пример: для сообщения К706113000 получим код активации 1685992888.
Вводим код. Далее будет синий экран. Выключаем компьютер. Включаем – всплывающего окна нет. Теперь можно (и нужно обязательно) проверять антивирусниками (drweb, ad-aware, и пр. - бесплатные версии скачиваются с сайтов производителей)
Кстати почти все окна можно вытащить из той области которую закрывает Банер...для этого кликаем маус 2 на задачу На панели...жмём переместить и клацаем по любой стрелке...после стрелки можно вытянуть мышкой не кликая....
Кстати я сейчас нашёл троян он прячется в папке C:\Documents and Settings\имя.уч записи пользователя\Local Settings(это скрытая папка)\Temp называет себя как 28D8.tmp ,утилита DR.WEB пишет что это TROjan.siggen.40460.
Это для сведения,может кто найдёт у себя у меня было вот это
Yarik.spb 02.01.2010 02:59:
Yarik.spb 01.01.2010 21:45:
Добрый вечер. У меня тоже банер еКАV,требует на номер 4460 отправить код К206314200. Помогите пожалуйста с кодом активации,очень нужно. А то он блокирует всё действия на компьютере.
01.01.2010 13:50 * От: Gienodon
Специально для bloodasp попробуй 4428536422
расскажу о том как я лечил
На компе стоит НОД32 2.7, базы 4733, но он пропустил этот вирус.
Проверил диск дрвебом (можно liveCD), кое-что почистил, но всё равно не помогло.
на сайте http://virusinfo.info/...php... наткнулся на подобную проблему
перевёл время на 31 декабря 2009 года, это дата до того как вирус проявился.
оказалось что проги уже более или мене запускаются, запустил XP Tweaker (у меня раньше был установлен), разрешил запуск реестра и диспетчера задач.
В реестре hkey_local_machine\software\microsoft\Windows NT\CurrentVersion\Windows почистил ключ AppInit_DLLs, сделал его пустым. Было значение c:\windows\system32\jl.dll (отправил этот файл на онлайн проверку касперскому, он его определил, а дрвеб не определил)
удалил из под DOSa файл jl.dll (можно с liveCD drweb'a) и перезапустил комп, но антивирус nod32 всё равно не запускался. залез в администрирование->управление компьютером->системные события там увидел что запуск блокировался.
в реестре поиском нашел где блокируется (HKLM\SOFTWARE\Policies\Microsoft\Safer\Code Identifiers\Paths) и все пути удалил (там были ещё пути на касперыч и нортон)
после этого проверил нодом и он ещё обнаружил вирусы в system32 (uu.dll swlnrql.dll pm.dll pfsggtdx.dll) и в папке temp локальных настроек.
сейчас всё нормально работает.
код для деактивации этой фигни у меня не подходил, пришлось по другому подходить:)
Fred 02.01.2010 14:24:
Парни а из за чего такае херня вылазиет, из за того что анти вирус хреновый или?
Просто продуманный вирус,который даже в безопасном режиме работает,обладает быстрым автозапуском ,как я думаю,чтоб загрузится где-то он как за системный процесс себя выдаёт,иначе бы винда не стартовала бы его раньше всех программ. и на любой клик по программе какой-нибудь начинает её проверять и отменяет запуск,если полезите глубоко в папки происходит сброс на рабочей стол,пропадает все и потом заново появляется с банером в пол экрана =)
Я пытался запустить утилиту AZV но как только я открывал папку,комп перезагружался или вообще просто выключался,такое ощущение что у него имеется список програм которые не желательно запускать,а то вдруг банер отключится=)
Доброго дня! Всех с Новым годом!!! Помогите плиз...
Код К205114000 на номер 4460
Не могу понять таблицы... Напишыте код на сегоднишний день, если что попробую сама подобрать.
Мне кажеться етот вирус из пустого письма, которое мне прислали на почту 31 декабря с темой: "С Новым годом!"
Заранее большое спосибо. Жду помощи
Yarik.spb 02.01.2010 14:35:
Кстати я сейчас нашёл троян он прячется в папке C:\Documents and Settings\имя.уч записи пользователя\Local Settings(это скрытая папка)\Temp называет себя как 28D8.tmp ,утилита DR.WEB пишет что это TROjan.siggen.40460.
Это для сведения,может кто найдёт у себя у меня было вот это
Yarik.spb 02.01.2010 02:59:
Yarik.spb 01.01.2010 21:45:
Добрый вечер. У меня тоже банер еКАV,требует на номер 4460 отправить код К206314200. Помогите пожалуйста с кодом активации,очень нужно. А то он блокирует всё действия на компьютере.
01.01.2010 13:50 * От: Gienodon
Специально для bloodasp попробуй 4428536422
это и мне подошло,спасибо форуму =)
ещё троян нашёл C:/windows/system32/bfwl.pgo прога пишет троян TROjan.siggen.40460