Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Баннер, блокирующий винду (http://pchelpforum.ru/showthread.php?t=43692)

Maniakxxl 22.12.2010 19:45

Баннер, блокирующий винду
 
На компьютер залез баннер , вот по виду такой : http://dbc-www.kaspersky-labs.com/db...warning%5D.png
но только вместо номеров на изображении предлогается положить 400 рублей с помощью таких сервисов:
для Билайна смс с текстом 9053125716 400 на номер 3116
для Мегафона смс с тем же текстом на номер 84444
для МТС ввести комманду *115*, выбрать связь Билайн и ввести телефон 9053125716 и сумму 400


Баннер блокирует все остальное, то есть вокруг него черный экран
Он блокирует в CTRL+ALT+DELETE строку Диспетчер задач ( у меня винда 7 )
Работает только в безопасном режиме с поддержкой коммандной строки.
Я попробовал оттуда почистить все папки TEMP, провел сканирование программой Cure It!, которая показала 50 результатов. После их удаления проблема не исчезла.
Так же банер заблокировал свойстава Компьютера, Панель управления (с сообщением, что нужно обратиться к администратору)

Восстановление сисетмы не смог произвести с ошибкой в каком то файле директории Windows

Выполнил скрипт номер 2 и 3 в программе avz (опять же, через безопасный режим с поддержкой коммандной строки), проблема не была решена , но лог вот: http://webfile.ru/4999730

Помогите пожалуйста!!! Сижу у друга, потому что на моем компе и в инет выйти немогу из-за банера.

goredey 22.12.2010 19:51

Maniakxxl, попробуйте.
Подойдет любой Live CD
1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:
Ветка
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр
Код:

AppInit_DLLs
Сообщение параметра напишите здесь

Ветка

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.

Правильное значения для Userinit это
Код:

C:\WINDOWS\system32\userinit.exe,

~Данил~ 22.12.2010 19:55

Maniakxxl, попробуйте ввести
Код:

svipper777
 svipper


Maniakxxl 22.12.2010 20:02

~Данил~, пробовал пишет что пароль неверный.
goredey, сейчас домой схожу, поробую

Iljeben 22.12.2010 20:39

Maniakxxl, выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Users\Maniak\AppData\Local\Temp\mnigto32.dll','');
 DeleteFile('C:\Users\Maniak\AppData\Local\Temp\mnigto32.dll');
 DeleteFile('lmkrnl.exe');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(11);
ExecuteRepair(16);
ExecuteRepair(17);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.

Maniakxxl 04.01.2011 15:41

Извеняюсь, что долго не отвечал.

Дела обстоят следующим образом:
Параметр AppInit_DLLs я не нашел, там был только 1 параметр и это не он. Userinit было стандартным. Значение Shell было изменено на какой-то файл в папке Windows. Изменил его на эксплорер, компьютер загрузился. Банера больше нет, однако проблем после него осталось вагон и маленькая тележка:

- Не работает рабочий стол. То биш на нем нет файлов, он не реагирует на нажатие кнопок мыши. Однако меню ПУСК функционирует, но вот незадача там нету строки ПУ.

-Диспетчер задач. Его нету :) . В CTRL+ALT+DEL все еще отсутствует этот пункт.

-Нельзя зайти в ПУ, Свойства компьютера, regedit, потому что вылазит такая ошибка: Операция отменена вследствии действующих для компьютера ограничений. Обратитесь к администратору сети.

Файл, на который ссылался реестр как на проводник я удалил от греха подальше. Сделал проверку компьютера нодом, ничего не было обнаружено.
Ах да, еще в папке Windows появились странные файлы без разширений ( некоторые из них : PRRtmJ, HOD2sD, LhfgQQNYk и т.д. ), их там больше 20 штук.

Лог avz: http://webfile.ru/5026019
Помогите плииз

goredey 04.01.2011 15:54

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
 ExecuteRepair(5);
 ExecuteRepair(11);
 ExecuteRepair(17);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.


Повторите лог АВЗ
+

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Strage_297 04.01.2011 16:00

Maniakxxl, Не забудьте Обновить базы AVZ - Файл/Обновление баз

Добавьте к скрипту goredey
Код:

ExecuteRepair(6);

Maniakxxl 04.01.2011 16:05

Сейчас сделаю

goredey 04.01.2011 16:10

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
 ExecuteRepair(5);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Maniakxxl 04.01.2011 16:14

Все, теперь все просто супер! Все вышесказанные проблемы исчезли, все работает! Огромнейшее спасибо, ребят!

Новые логи: http://webfile.ru/5026110
Тут все нормально? :)

goredey 04.01.2011 16:24

Цитата:

Сообщение от Maniakxxl (Сообщение 373026)
Тут все нормально?

Да все хорошо. На этом можно закончить.))

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner , запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте обновления и патчи Windows.
4.Ежедневно обновляйте антивирусные базы.
5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол).

Maniakxxl 04.01.2011 16:33

Приму к сведению :) спасибо!

KRАB 04.01.2011 16:57

Цитата:

Сообщение от goredey (Сообщение 373033)
.Используйте браузер Firefox с дополнением NoScript

а лучше Opera, и без дополнений...
Цитата:

Сообщение от goredey (Сообщение 373033)
1.Всегда работайте только под обычным пользователем!

как тогда запускать программы? не, тут надо родительский контроль, через админа поставить что можно запускать, а остальное чтоб вообще ничего не запускалось...
Цитата:

Сообщение от goredey (Сообщение 373033)
3.Устанавливайте обновления и патчи Windows.

в особенности если винда пиратская, ключ будет просить кайфово))
От себя добавлю - если есть джава на компе - надо запретить автоматический запуск программ из инета, и все... антивирус советую AVG Free или AVAST... если нужна очень надежная защита, которая будет сканировать буквально все, советую Авиру... но у Авиры один глюк... она может посчитать что вирус есть даже в пэинте...

Шелкопряд 04.01.2011 16:59

Цитата:

Сообщение от goredey (Сообщение 373033)
2.Используйте браузер Firefox с дополнением NoScript

вот это +100500

Цитата:

Сообщение от goredey (Сообщение 373033)
1.Всегда работайте только под обычным пользователем!

блин а я страдаю тем что под одмином работаю всегда :D


Текущее время: 23:19. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.