В ответном SMS обещают прислать код для снятия этого "проклятия". Не верьте. Действуйте, как описано здесь.
Главное правило – не отправляйте SMS! И по каждому такому случаю надо жаловаться операторам сотовой связи, указывая короткие номера и коды, по которым мошенники получают деньги. Только так можно усложнить хакерам жизнь, и соответственно усмирить их пыл.
Подробная инструкция по удалению баннеров-вымогателей, а также по восстановлению функциональности системы после удаления баннеров, обновлена 01.03.2010: скачать doc-файл (альтернативная ссылка)
Инструкция и таблица составлены на основе всех страниц данного форума, спасибо zaruta и passerby.
Если в таблице есть ваш вариант, но он не подошел, пишите сообщение в форум.
Пошаговая инструкция по разблокировке выхода на любимые сайты интернета (Windows XP, Vista, 7), обновлена 04.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
10 способов избавления от баннера, блокирующего сайты ВКонтакте, Одноклассники и др., обновлена 23.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо zaruta)
Подробная инструкция, как удалить баннер, который просит пополнить счет абонента, с помощью LIVE CD или ERD COMMANDER, обновлена 17.09.2010: скачать doc-файл (альтернативная ссылка) (спасибо time, zaruta)
http://technet.microsoft.com/... - здесь качайте Process Explorer.Запустите его и сразу переместите туда, где его не будет закрывать баннер. Когда появится баннер, найдите в списке explorer.exe, нажмите на нем правой кнопкой и выберите properties, затем Threads, появится окно со списком dll-файлов, используемых им. Либо ищите в инете по их названиям то для чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill". Там же смотрим, где этот файл находится, затем удаляем его на винчестере.
Как видишь - всё открытым текстом. И не надо голову ломать
Да.....вещичка ........
Ты не хочешь на виртуалке его посмотреть?
Я пока не могу, как писал выше ...чинюсь......
Это ведь не весь текст.
Это только цветочки
Дальше - больше. Если HL убивает только Винду, то здесь присутствует и
format D: Правда, ХР и выше ему не по зубам, но намерения такие есть.
А смотреть, похоже, там не на что: - никакой визуализации процесса.
Так что архивируем и ложим на полку, как наглядный пример беззащитности любимой Винды
Это ведь не весь текст.
Это только цветочки
Дальше - больше. Если HL убивает только Винду, то здесь присутствует и
format D: Правда, ХР и выше ему не по зубам, но намерения такие есть.
А смотреть, похоже, там не на что: - никакой визуализации процесса.
Так что архивируем и ложим на полку, как наглядный пример беззащитности любимой Винды
Я потом всё же посмотрю......
А ты Adobe_Flash_Player_10 проверял? Мне пока не на чем....проверялка развалилась по швам!
Это ведь не весь текст.
Это только цветочки
Дальше - больше. Если HL убивает только Винду, то здесь присутствует и
format D: Правда, ХР и выше ему не по зубам, но намерения такие есть.
А смотреть, похоже, там не на что: - никакой визуализации процесса.
Так что архивируем и ложим на полку, как наглядный пример беззащитности любимой Винды
Я потом всё же посмотрю......
А ты Adobe_Flash_Player_10 проверял? Мне пока не на чем....проверялка развалилась по швам!
Не -а! Я скачал только это (кстати - не в архиве!)
Скинь - проверю.
помогите,появился баннер при загрузке рабочего стола,весь экран чёрный,написано белыми буквами что если абонент билайн отправте смс с текстом400 на номер 3116,и в низу чтото красным написано.....
я нашол код для этого баннера на касперском сайте,но код на английском,а там включается русский и его он не даёт поменять!(((((что делать,помогите(((
помогите,появился баннер при загрузке рабочего стола,весь экран чёрный,написано белыми буквами что если абонент билайн отправте смс с текстом400 на номер 3116,и в низу чтото красным написано.....
я нашол код для этого баннера на касперском сайте,но код на английском,а там включается русский и его он не даёт поменять!(((((что делать,помогите(((
magvay11 03.02.2011 00:30:
помогите,появился баннер при загрузке рабочего стола,весь экран чёрный,написано белыми буквами что если абонент билайн отправте смс с текстом400 на номер 3116,и в низу чтото красным написано.....
я нашол код для этого баннера на касперском сайте,но код на английском,а там включается русский и его он не даёт поменять!(((((что делать,помогите(((
Грузимся в безопасном режиме с поддержкой командной строки.
пишем %systemroot%\system32\restore\rstrui.exe и нажмай клавишу ВВОД (Enter).
Для восстановления компьютера выполняйте указания, появляющиеся на экране.
Перезагрузка в обычном режиме.
Не получиться пиши завтра-поможем, сейчас поздно, спать охота
пишет что востановление системы отключено и не может быть запущено в безопасном режиме(перезагрузите коспьютер и в обычном режиме включите востановление системы!(
magvay11 03.02.2011 00:44:
пишет что востановление системы отключено и не может быть запущено в безопасном режиме(перезагрузите коспьютер и в обычном режиме включите востановление системы!(
Для начала смотрим свойства Adobe_Flash_Player_10.exe
И дальше:
Как видим ADOBE здесь и близко не валялся
Ладно, идём дальше. Запускаем Adobe_Flash_Player_10.exe
Вот что получилось.
Жмакаем ОК. Сообщение пропадает. Но ничего пока не происходит.
Интересный момент: сам файл Adobe_Flash_Player_10.exe исчез
Можно было бы и успокоиться, но ведь мы помним прошлый Adobe_Flash_Player
Его последствия начинали проявляться через 1час после установки.
Ну что ж, подождём. А пока есть время - пороемся в реестре
Смотрим реестр.
Для начала проверяем что? Ну конечно же RUN
Вот он, родимый!
Ну, зная имя, жмём F3 и ищем:
Ага, ещё есть...
Дальнейшие поиски не дали никаких результатов.
Что ж, подождём ещё немного, а потом будем форсировать события (ну там,
переводить часы, перегружаться и т.д)
Ладно, продолжение следует....
P.S. hosts & userinit остаются (пока, во всяком случае) "правильными".
Добрый день.
Помогите разобраться с баннером на ноутбуке. требует 400 руб. на номер 89671655549. Касперский советует перевести часы на 7 суток - не помогает. При попытке зайти в безопасном режиме - синий экран.
dragonfire 03.02.2011 02:39:
Добрый день.
Помогите разобраться с баннером на ноутбуке. требует 400 руб. на номер 89671655549. Касперский советует перевести часы на 7 суток - не помогает. При попытке зайти в безопасном режиме - синий экран.
В безопасном режиме с поддержкой командной строки попробуй
пишем %systemroot%\system32\restore\rstrui.exe интер если Восстановение было включено катаешь на системныю дату назад на 2 суток или на сутки и радуешься жизни. Самый простой и ламерский способ ,ночь на дворе мозг уже не варит.
Банер с 3-мя полями для ввода кода ....
сумма пополнения:300
номер терминала:17
код операции:00000
может эти еще помогут
11111 вводить во все поля 2 раза
12345 вводить во все поля 2 раза
1234567890 вводить во все поля 2 раза
ПРОБУЙ ,если не справишься стукни ICQ: 626-845-618 тут решим другими способами.
Ну что ж, смотрим, что он нам наблокировал.
Диспетчер задач - не работает.
Редактор реестра - не запускается.
cmd - как ни странно, пашет.
Интернет есть, на сайты разблокеров зайти можно (тоже очень странно)
Вот полезная программулина:
Наш друг запущен в двух экземплярах!
Для начала идём по пути наименьшего сопротивления:
Вводим код и - о чудо, баннер пропал.
Но не будем обольщаться, мы уже это проходили.
Идём в реестр - увы, всё на местах (см.выше)
Так что после перезагрузки он нас опять порадует своим присутствием.
Перезагружаемся...
После перезагрузки баннера, как ни странно нету
Всё работает (диспетчер задач, ред.реестра и т.д.)
Но в процессах он висит. Правда в одном экземпляре(пока)
Похоже, надо подождать.
Ладно, подожду, потом попробую его "убить" из командной строки.
А вообще - кому надо, могут с ним справиться уже сейчас. Информации, по-моему
достаточно.
Ну а я ещё потерплю, посмотрю на что он способен.
Потом, после всего, выложу результаты.
passerby 03.02.2011 03:06:
После перезагрузки баннера, как ни странно нету
Всё работает (диспетчер задач, ред.реестра и т.д.)
Но в процессах он висит. Правда в одном экземпляре(пока)
Похоже, надо подождать.
Ладно, подожду, потом попробую его "убить" из командной строки.
А вообще - кому надо, могут с ним справиться уже сейчас. Информации, по-моему
достаточно.
Ну а я ещё потерплю, посмотрю на что он способен.
Потом, после всего, выложу результаты.
Потерпи потерми у меня занова после 2 ребутов выскакивал , если ты убил только те процессы ,что описал влетит снова ,там еще что то есть ,сам помню.... если ты в ХП тестишь может не так в 7 еще было.
dragonfire 03.02.2011 02:39:
Добрый день.
Помогите разобраться с баннером на ноутбуке. требует 400 руб. на номер 89671655549. Касперский советует перевести часы на 7 суток - не помогает. При попытке зайти в безопасном режиме - синий экран.
В безопасном режиме с поддержкой командной строки попробуй
пишем %systemroot%\system32\restore\rstrui.exe интер если Восстановение было включено катаешь на системныю дату назад на 2 суток или на сутки и радуешься жизни. Самый простой и ламерский способ ,ночь на дворе мозг уже не варит.
Банер с 3-мя полями для ввода кода ....
сумма пополнения:300
номер терминала:17
код операции:00000
может эти еще помогут
11111 вводить во все поля 2 раза
12345 вводить во все поля 2 раза
1234567890 вводить во все поля 2 раза
ПРОБУЙ ,если не справишься стукни ICQ: 626-845-618 тут решим другими способами.
Хочу сказать ОГРОМНОЕ СПАСИБО 2 "Дмитрий-Админ"..... Помогло... Хороший вы человек)
Мне вот интересно эти номера телефонов для пополнения счета вымогателя реально его? или они сгенерированы случайно? или украдены из какой-то базы? Если эти номера действительно его... в интернете много сервисов которые хотят чтоб ты вписал свой номер мобильного и тебя подпишут на дорогой медиа контент... можно просто взять и номера этого вредителя по подписывать на все что можно!
passerby 03.02.2011 03:06:
После перезагрузки баннера, как ни странно нету
Всё работает (диспетчер задач, ред.реестра и т.д.)
Но в процессах он висит. Правда в одном экземпляре(пока)
Похоже, надо подождать.
Ладно, подожду, потом попробую его "убить" из командной строки.
А вообще - кому надо, могут с ним справиться уже сейчас. Информации, по-моему
достаточно.
Ну а я ещё потерплю, посмотрю на что он способен.
Потом, после всего, выложу результаты.
Потерпи потерми у меня занова после 2 ребутов выскакивал , если ты убил только те процессы ,что описал влетит снова ,там еще что то есть ,сам помню.... если ты в ХП тестишь может не так в 7 еще было.
Да я вообще - то и не убивал ничего. Я всё оставил как есть. И при следующей
перезагрузке баннер не вылазит, но в процессах присутствует (опять в двух экземплярах)
Хочу дождаться, когда вылезет, чтобы узнать все его поганые способности
В общем - баннерок намного примитивнее своего предшественника - Install_Flash_Player!
mrbelyash Привет долгожданный БеляшоК , я нашел ответный код и не присваювал не чего , вот когда ты запатентуешь свои коды тогда можешь какието предьявы кидать ,а пока просто молча молчи..., занимайся своими вирусами в лаборатории , могу тебе пачку еще кинуть для исследования,которые вашь антивир и не видит ахаххххххххх
magvay11 03.02.2011 00:44:
пишет что востановление системы отключено и не может быть запущено в безопасном режиме(перезагрузите коспьютер и в обычном режиме включите востановление системы!(
Что работает на компе?
Диспетчер задачь?
Кнопка Пуск?
Редактор реестра?
В безопасном режиме все работает?
у меня на компе все работало гут!(((но у меня не пуск ничего нету,этот банер на весь экран((( http://support.kaspersky.ru/... вот он 3й сверху(((( блин у меня на компе фотки были,неужели переустанавливать предётся(((
в безопасном режиме тоже вылезает эта сволоч((
у меня вылез баннер с инструкцией:для разблокировки windows необходимо пополнить номер абонента билайн 89067982260 на сумму 400 рублей через терминалы оплаты мобильных телефонов, на чеке будет персональный код разблокировки.
Если у кого-то вылезло требование с таким же номером телефона, подошел код 70000004.
Буду рада, если кому-то это поможет.
Сеньор Тыква 27.11.2008 01:17:
Развод может выглядеть примерно так: "Если данный рекламный информер был вами установлен, но вы решили отказаться от него, то вам достаточно отправить смс на короткий номер, представленный ниже. полученный код позволит удалить информер. для россии нужно отправить смс с текстом xmn 137443300 на номер 4460"
Если отправить SMS, как того требуют вымогатели, с вашего счета спишут приличную сумму денег (100 или даже 300 руб.), однако от баннера так и не избавят. В ответном сообщении вас попросят отправить еще один SMS. И так до тех пор, пока у вас не кончится терпение и/или деньги на счете.
Избавиться от навязчивого баннера можно самостоятельно. Подобную заразу в сети чаще всего ловят пользователи Internet Explorer. Если баннер возникает у вас именно в этом браузере, то вот инструкция по избавлению (написана для версии IE7, но скорее всего похожим образом можно отключить баннер и в IE6):
=Как избавиться от "информера" в браузере Internet Explorer
Выбираем меню: Сервис / Управление надстройками / Включение и отключение надстроек... (в английской версии: Tools / Manage Add-ons / Enable or Disable Add-ons...)
В открывшемся окне в строке "Отображать" выбираем "Надстройки, загруженные в Internet Explorer" ("Add-ons currently loaded in Internet Explorer").
В списке надстроек ищем и поочередно отключаем все подозрительные пункты. Подозрительными являются все, которые вы не знаете, что делают. Возможно вы увидите в колонке "Файлы" названия cpalib.dll и noalib.dll – это скорее всего они. Не бойтесь отключить что-то нужное – все можно воссановить – включить любую надстройку обратно. Браузер будет работать даже после отключения всех надстроек.
Чтобы отключить надстроку выберите ее с помощью мыши, а затем выберите внизу "Отключить" ("Disable").
----
=Как избавиться от "информера" в браузере Opera
Инструкция проверена для брузера Opera 9.6, но скорее всего подойдет и для других версий с минимальными изменениями:
Заходим в настройки: Tools (Инструмены) - Preferences (Настройки)
На последней закладке Advanced выбираем 4-й пункт Content и нажимаем справа кнопку "JavaScript Options..."
Удаляем содержимое текстового поля "User JavaScript files"
----
=Как избавиться от "информера" в браузере Mozilla FireFox
Проверяем все закладки: Extensions (Расширения), Themes (Темы), Plugins (Надстройки). Отключаем все подозрительное. Обычно достаточно отключить расширение "Informer 1.0", но могут быть другие варианты.
Просьба сообщать здесь о конкретных номерах, на которые просят отправить SMS вымогатели, а также кодах, которые они предлагают на них отправлять. Кому-то это поможет избежать обмана, а контент-провайдрам укажет, какие коды следует заблокировать.
все у меня получилось язык поменять, но пароли что мне касперский подобрал не подходят!(((
может кто знает ?просит смс 400 на 3116 оправить!!!!на чёрном экране белым и красным написано!
у меня на компе все работало гут!(((но у меня не пуск ничего нету,этот банер на весь экран((( http://support.kaspersky.ru/... вот он 3й сверху(((( блин у меня на компе фотки были,неужели переустанавливать предётся(((
в безопасном режиме тоже вылезает эта сволоч((
По вашей ссылке вылазит вот это:
А где фото баннера?
Я спрашивал что работает сейчас на компе, а не что работало ранее!
zaruta, привет!
И куда только админы смотрят?
Да, по баннерам. Про Flash_Player_10 я писал выше(с картинками) -
баннер - детский лепет
Ну и про Bootmaker - тоже.
Что - то тихо сегодня
zaruta, привет!
И куда только админы смотрят?
Да, по баннерам. Про Flash_Player_10 я писал выше(с картинками) -
баннер - детский лепет
Ну и про Bootmaker - тоже.
Что - то тихо сегодня
Привет!
Я и запускать не стал! Надоело уже! Кстати вот тут: http://sissing.ru/ баннерок flash_player по моему мнению интересней!
Ты все хорошо описал, можно твои скрины в готовящийся материал?
Bootmaker проверю на виртуалке позже, а может и не надо? Нет всеже хочу, возьмет он винду 7 или нет???
Добрый вечер! Я споймал банер на весь экран и не могу вообще ни че сделать. Все возможные подсказки не помогают((( Что делать? Номер 3116 текст 400 и все