Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 24.08.2011, 15:52   #1 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию Подскажите что делать? Банер!!!

На ноутбуке зацепился банер. все бы ничего. но... пытался через разблокировщики антивирусные найти код. не помогло. через ERD comander полазил по реестру нашел где висят убил. при перезагрузке компа после каждого убийства этого гада на банере меняется номер сотового телефона. ВОТ ТАКОЙ прикол. мож кто сталкивался?????????????
sentoxis вне форума  
Старый 24.08.2011, 15:57   #2 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Для удаления sms-банеров, блокирующих доступ к рабочему столу Windows необходимо выполнить следующие действия:

1. на чистой системе скачайте образ загрузочного диска отсюда
http://dl.dropbox.com/u/23461204/winpe_x86%26uvs.iso

2. на чистой системе запишите образ *.iso на CD-диск (или USB-диск),

3. на компьютере с зараженной системой при начальной загрузке системы измените в настройках BIOS порядок загрузки с дисков,(приоритетным должен быть запуск с CD или USB)

4. загрузитесь с WinPE диска, обратите внимание, что при начальной загрузке системы с WinPE бывает необходимо нажатие клавиши,

5. uVS (universal Virus Sniffer - программа для создания образа автозапуска системы), добавленная в загрузочный диск стартует автоматически. (на рисунке стартовое меню uVS)

далее, по инструкции создаем образ автозапуска системы.
http://pchelpforum.ru/f26/t24207/#post541202
safety вне форума  
Старый 24.08.2011, 18:33   #3 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию

ссылка на автозапуск http://rghost.ru/19130421
sentoxis вне форума  
Старый 24.08.2011, 21:31   #4 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

вы неверно выбрали систему для исследования и создания образа автозапуска.
У вас выбрана текущая WINPE система с загрузочного диска.
Цитата:
Полное имя X:\WINDOWS\SYSTEM32\USERINIT.EXE
Имя файла USERINIT.EXE
Оригинальное имя USERINIT.EXE.MUI
Версия файла 6.1.7600.16385 (win7_rtm.090713-1255)
Описание Приложение Userinit для входа в систему
Производитель Microsoft Corporation
...
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
Userinit X:\windows\system32\userinit.exe,
надо выбрать из диалога систему с вашего жесткого диска,
например C:\Windows
затем уже нажимать текущий пользователь.

Точно так же потом и при выполнении скрипта лечения.
safety вне форума  
Старый 25.08.2011, 10:18   #5 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию

ну наверное так http://rghost.ru/19202511
sentoxis вне форума  
Старый 25.08.2011, 10:29   #6 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

да, сейчас верно создан образ, ждите файл скрипта

---------- Добавлено в 12:29 ---------- Предыдущее сообщение было написано в 12:22 ----------

выполните скрипт в uVS из под Live.CD
Live.CD (winpe&uVS) стартуете и выбираете систему точно так же как при создании образа.
файл скрипта скачать отсюда
http://rghost.ru/19203121
выполнить скрипт в uVS из файла (файл скрипта скачайте и поместите на флэшку)
---------
после выполнения скрипта перегрузите систему в нормальный режим,
--------
пишем результат, что из этого вышло.
safety вне форума  
Старый 25.08.2011, 10:35   #7 (ссылка)
Знаток
 
Аватар для Warrior Kratos
 
Регистрация: 20.04.2011
Сообщений: 2,413
Записей в блоге: 4
Репутация: 185
По умолчанию

привет safety! У
Уже с утра лечишь?
Кроме тебя вирусоборцев нет
Warrior Kratos вне форума  
Старый 25.08.2011, 10:51   #8 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию

как не прискорбно но! не помогло...
sentoxis вне форума  
Ads
Старый 25.08.2011, 10:55   #9 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

тогда новый образ автозапуска в uVS по той же схеме
safety вне форума  
Старый 25.08.2011, 11:07   #10 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию

http://rghost.ru/19205401 новый по моему правильный.
sentoxis вне форума  
Старый 25.08.2011, 11:14   #11 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

тут заависит еще от того, какой Live.Cd вы использовали для лечения. Если winpe&uVS то должен восстановиться нормальный userinit после скрипта, если другой Live.CD+uVS - тогда, конечно автоматически не получится восстановить userinit.exe
safety вне форума  
Старый 25.08.2011, 11:19   #12 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию

так я пользовался тем который в первом вашем сообщении указан
sentoxis вне форума  
Старый 25.08.2011, 11:28   #13 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Цитата:
Сообщение от sentoxis Посмотреть сообщение
http://rghost.ru/19205401 новый по моему правильный.
имена файлов образа одинаковые, но хэши разные

Цитата:
MD5 1c9067f861848f990567024bb521b130
SHA1 5c56e4723a3e53c3a6bbeb4cb5ec6304a9493fef
и

Цитата:
MD5 5524b207e981b4b3d159701abe35d9f4
SHA1 6c62ee500de22230506246ab0fe825db5faa5c3d
просьба не менять имена образов, пусть остаются те, которые автоматически генери т uVS
------------
новый файл скрипта здесь
http://rghost.ru/19206731

выполнять в uVS по той же схеме,
+ добавить лог выполнения (дата***log.txt) для разбора полета.
лог будет на диске C, откуда стартует uVS автоматически.
safety вне форума  
Старый 25.08.2011, 12:37   #14 (ссылка)
Новичок
 
Регистрация: 19.08.2011
Сообщений: 30
Репутация: 0
По умолчанию

http://ge.tt/8NUZQ87 лог но чето он короткий
sentoxis вне форума  
Старый 25.08.2011, 12:47   #15 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

;
Цитата:
uVS v3.69 [Windows 6.1.7600 SP0 ]
; Подозрительные и вирусы <=

ПОДОЗРИТ. | C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\22CC6C32.EXE
ПОДОЗРИТ. | C:\WINDOWS\SYSTEM32\USERINIT.EXE
это не то,
надо выполнить скрипт из файла, а затем скопировать файла протокола выполнения скрипта.
имя его должно быть такое yyyy-mm-dd_hh-mm-ss log.txt
в этом файле записывается протокол выполнения скрипта,
вот он и нужен, чтобы разобраться почему не удаляются файлы локера, если напрямую прописаны команды их удаления.
------
этот файл должен быть на диске C
в корневом каталоге uvs_285 откуда стартует программа uVS при загрузке с winpe&uVS

---------- Добавлено в 14:47 ---------- Предыдущее сообщение было написано в 14:45 ----------

здесь y, m,d,h,m,s определяют дату и время текущее, на момент выполнения скрипта
safety вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Что мне делать дальше, посмотрите и подскажите, пожалуйста.. Nikola_zareka Безопасность 4 17.06.2011 20:36
Что делать? подскажите пожалуйста... 19Василий91 Неисправности, настройка 1 26.04.2011 15:49
подскажите что делать с хп на диске золотой софт 2005 ku4erss Windows XP 7 22.12.2010 22:36
Лампочка на принтере не гаснет, подскажите что делать. баламут999 Периферия 6 16.11.2010 18:45
Народ подскажите что делать? WoRoN Мобильные устройства 5 10.10.2010 17:46
Проблема с драйверами подскажите что делать!!?? VlaT_T Драйвера 4 01.07.2010 13:42
Подскажите что делать? Volo Windows 7 1 19.02.2010 13:46
пропал звук подскажите чего делать rt752k Неисправности, настройка 23 08.11.2009 13:36
Подскажите что делать? hELdEn:) Железо 6 28.06.2009 12:59
температура cpu зашкаливает за 100, подскажите что делать. Vov@74rus Утилиты 10 04.04.2009 09:20
подскажите, что делать!!!!!! Alexmuz Windows XP 2 09.12.2008 22:09
Подскажите что делать с жесткими дисками. alexman847 Железо 3 28.06.2008 15:24


Текущее время: 02:45. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.