Как удалить рекламный баннер, который блокирует компьютер и требует денег
Многим беспечным пользователям приходится сталкиваться с баннером, который блокирует операционную систему Windows и за разблокировку требует тем или иным образом (обычно по SMS) прислать денег - после этого, дескать, вам будет прислан соответствующий код, который уберет этот баннер. Также встречается модификация в виде постоянно висящего в браузере порнобаннера, который требует денег за то, чтобы его убрать. И еще один вариант - вирус шифрует вашу папку с документами и требует денег за расшифровку.
Что это за баннеры и откуда они взялись - должно быть понятно даже начинающим пользователям. Это вирусы-трояны, которые пробрались на ваш компьютер из-за вашей беспечности и беззаботности, потому что нельзя пользоваться компьютером, не установив хотя бы мало-мальски сносную систему защиты (а лучше - хорошую систему защиты).
Виды блокирующих баннеров
Возникает вопрос: что с этим делать? Перечислить деньги, облегченно вздохнуть и ждать следующей блокировки? Разумеется, нет!
Перечислять деньги этим вымогателям нельзя по определению!
Во-первых, потому что вы таким образом поддерживаете преступный бизнес этих мерзавцев и стимулируете их на дальнейшее создание и распространение аналогичных вирусов-троянов. Во-вторых, потому что в большинстве случаев после перевода денег вам вообще ничего не приходит - да и зачем, если вы такой лох, что уже отправили деньги? В-третьих, даже если код придет и компьютер будет разблокирован, он все равно останется зараженным и баннер появится снова.
Так как убрать баннер и что делать дальше? На форумах нередко встречаются совершенно потрясающие советы из серии "переставить систему", "убить все надстройки в браузере" (это для порнобаннеров) и так далее.
Ну, насморк, конечно, можно лечить и гильотиной, однако лучше воспользоваться более полезными для здоровья средствами.
Алгоритм ваших действий должен быть таков.
1. Взять лист бумажки и ровно сто раз написать фразу: "Я больше никогда не буду пользоваться компьютером без установленных средств защиты".
2. Воспользоваться одним из нижеуказанных сервисов, чтобы разблокировать компьютер (убрать порнобаннер).
3. Установить на компьютер хорошую антивирусную (еще лучше - комплексную) защиту, обновить базы антивируса и провести полное сканирование компьютера.
Какие сервисы помогают убрать блокировку? Бесплатный сервис Deblocker от "Лаборатории Касперского".
1. Как удалить баннер с требованием пополнить телефонный счет мошенников.
2. Как удалить баннер с требованием отправки денег через терминал экспресс-оплаты.
3. Как удалить баннер с требованием отправки платного SMS-сообщения на короткий номер.
4. Как удалить баннер с требованием пополнить счет учетной записи "Вконтакте".
5. Как восстановить зашифрованные вирусом файлы.
Также можно попробовать "Разблокировщик от Dr.Web".
После того как компьютер будет разблокирован, нужно немедленно установить на него хорошую комплексную систему защиты. Из бесплатных вполне неплохо себя показывает антивирус от Microsoft - 32-битная версия для Vista/Windows7, 64-битная версия для Vista/Windows7. Остальные версии можно найти здесь.
Также относительно неплоха бесплатная версия антивируса Avira.
Некоторые используют бесплатную версию антивируса Avast, однако я его не люблю: защищает слабо, а в некоторых случаях начинает кошмарно тормозить компьютер.
Есть еще бесплатная утилита от "Касперского".
Из платных лучший, на мой взгляд, вариант - Kaspersky Internet Security (комплексная защита) или "Антивирус Касперского". Кстати, у обеих этих программ есть полноценный месячный триальный период, поэтому даже если не собираетесь их приобретать, скачайте и установите Kaspersky Internet Security, после чего как следует прошерстите и вылечите весь компьютер. Но я все-таки настоятельно рекомендую приобрести этот комплекс - дешевле обойдется в дальнейшем.
Ну и помните о том, что здоровье компьютера - в ваших руках. А выходить в Интернет с компьютера без установленных средств защиты - это все равно что выходить на Красную площадь с голой задницей.
Всем удачи.
Руслан
А тут два письма пришли. Я соратников искал в сети, и нескольким группам оставил заявки, пришли подтверждения с кодами активации. Первое - О.К, запустил, а второе вызвало настороженность, то ли стиль не тот, то ли в адресе - не понял даже. Однако сдуру запустил, и смотрю, грузится баннер, в аккурат, как в статье на картинках. Хорошо, мобильный и-нет, грузил как катафалк! Я - в пике и вираж, как лётчик, которому ракета в зад. То есть: завершить работу / продолжить завершение, данные не сохранять.
Сходил сменил подгузник, чайку попил, пока пульс восстановится. Включил - работает! Сделал полную проверку двумя антивирусами - чисто.
Ребята, в порядке ликбеза: если к моему приёму + в Google Crom читать в режиме инкогнито (страница не сохраняется) - риск уменьшится?
И на общую тему: если это творится в открытую, как в цыганском посёлке наркотой торговали, значит, кто надо с этого имеет? Вон, директора школы из сибирской деревни чуть не засадили за "левые" Win." в комп. классе,а тут...
Чайник с месячным стажем.
Что касается баннеров, не встречал оных под руткитом, поэтому сносятся они достаточно просто без всяких антивирусов. Вычисляете тело вируса (через люой менеджер процессов), грохаете его любым удобным способом и не лазите по ссылкам с рамблера.
После того, как прочитал вашу статью на работе в пятницу, на следующий же день дома словил этот баннер. Хотя до этого еще ни разу с таким не сталкивался.
Поймал, предположительно, на сайте магазина для детей "дочки и сыночки".
Микрософт Секьюрити Эссенциале успешно обосрался и ничего не сделал.
Пришлось грузиться с поддержкой командной строки.
Нашел заразу вручную и убил.
Гадость проникла через Виндовз Медиа. Прописала хитро себя в автозагрузку.
Пошел качать обновления для Медии и Эксплорера.
Самый плохой вариант подключения компьютера к интернету, это когда WAN кабель воткнут сразу в сетевую компьютера, если это еще дополнено внешним IP, то можно тушить свет, не успеете каспера скачать как компьютер уже заразится. В свое время работая сисадмином я понял, что лучшая защита, которая перекроет достаточно много путей для вирусов - роутер, хотя бы самый дешевый.
Какая-то ненаучная фантастика. Любой исполняемый код должен кем-то запустится. Если юзер ни на что не нажимал, то запуск произвольного кода снаружи требует наличия в системе удаленного эксплойта, зверя крайне редкого, и ловят их оперативнее всего. Я не верю, что современная винда все еще имеет известный незакрытые дыры (неизвестные же использовать для хака простого компа -- расточительство, даже при построении ботнета).
Уже давно не нужно никуда тыкать и ничего подтверждать. Нужно просто зайти на страничку по ссылке и дать ей догрузиться до конца на уязвимом компьютере (а таких большинство).
Вот это непонятно. Зачем вместо того, чтобы апдейтить винду и бороться с уязвимостями априори, "большинство" ставит антивирусы и борется с последствиями ариори? Не знаю, насколько велико это "большинство", кстати. Насчет "просто загрузить"... Хм... Выглядит невероятно, разве что винда 98 или давно не обновляемая xp. Ну или юзер разрешил запуск любого кода и тыкает на запуск любого мусора, что найдет.
Предлагаю уже перестать жить в 90-х 😄 Это давно не фантастика. Почитайте хотя бы минимально про Conficker или даже доисторический MSBlast. Исполняемый код уже с 2003-го года (с момента появления MS blast) не не должен никем запускаться, а "удаленным эксплоитом" в их случае работают стандартные системные виндовые процессы. И засада что чтобы скачать заплатки нужно подключиться к интернету, а простое подключение к нему может привести к заражению. Поэтому после установки свежей винды просто безответственно лезть в сеть не поставив минимальный фаервол с контролем компонентов (типа outpost, kis, online armor).
А еще я вам скажу возможно крамольную весчь, но это факт. В современной вирусной обстановке старые ос типа ХП вообще без апдейтов рискуют заразиться намного меньше чем с самими последними апдейтами - вирусы пишут как раз под "самые последние". Но все равно жить без фаервола это безответственность 😄
Но, "и про старуху бывает..." 😄
Всегда выручает полезная привычка, приобретенная еще в конце 90-х... Диск всегда бью на разделы. Минимум на три! И всегда стоят две винды на разных разделах... Так исторически сложилось. Просто переходить на новую винду так удобнее (ИМХО). Новую ставишь на отдельный раздел, старая остается. Ставишь весь софт, переносишь конфиги и пр. Потом заходишь опять в старую, сносишь весь софт, чистишь ее до минимума и оставляешь в резерве. Выходит новая винда, самую старую грохаешь, и ставишь новую на этот раздел... В результате, всегда есть возможность "забутиться в прошлое" 😄
Даже если споймал че-нить совсем нехорошее, грузишь предыдущую чистую винду и вычищаешь всю заразу... При минимальном понимании, как это работает, нет ничего сложного. "Мега-специалисты" которые пишут подобную хню, на самом деле, ни грамотностью, ни особой фантазией не отличаются 😄
Многие писали, что есть бесплатная версия outpost, Можно ссылку, а то на офф сайте не нашел, там одни вроде платные
Не поленился теперь даже зарегистрироваться (хотел уже давнооо, но всё было лень), чтобы сказать "спасибо"!
Досадно, что стоял при этом нормальный зарегистрированный Касперский, но пропустил-таки баннер...
Вышел из ситуации тем что в безопасном режиме можно запустить восстановление системы(так как баннер отключался и было видно рабочий стол, хотя все остальное не работало). Выбрал на один день ранее, так как точно знал что тогда этого трояна не было. И все. Все работало как прежде. Заняло все это дело 5 минут.
особо злобные версии блокера вообще подменяют собой рабочий стол и не отключаются даже в безопасном режиме. Токо внешнее сканирование или переустановка системы.
Имхо, прежде всего нужно отталкиваться от того, что указанные баннер - это работа некой службы. Первое, что необходимо сделать - убить ее. Лучше всего посмотреть Process Explorer-ом и сразу убить ехе-шник этой службы. Действовать крайне аккуратно, они обычно маскируются где-нибудь в \windows\system32 под именами типа DirectX или svchost.
После этого уже пользоваться сервисами, закачивать бесплатные антивирусники и т.д. Кстати, имхо, бесплатная утилита Dr.Web очень неплоха - не как обычная антивирусная защита, а именно для разового прохода и поиска гадов.
Самый оптимальный вариант это записать Live CD, чтобы на нем был редактор удаленного реестра, а еще лучше AVZ с удаленнным реестром. В основном записывается запуск вируса вот тут
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
В ключи Shell и Useinit добавляется путь до екзешника вируса. Убиваешь путь и все тип топ(ну и сам вирус естесно надо удалить)
Коды разблокировки редко помогают по той причине, что этот вирус слишком часто модифицируется. Каждый день удаляю такие вирусы и каждый раз вижу какую нибудь новую хрень.
Самые тормозные антивирусы как раз Касперский и Др. Веб(с версии 6.0), самый рульный AVZ и Avira
Роутер, даже дорогой - такие "интеллектуальные" вирусы не ловит. Потому как не может определять вместо пользователя, нужно ему это или нет.
Чисто технически, закачка такого вируса ничем не отличается от какого-нибудь обычного обновления сотен и тысяч программ.
Mac OS или как вариант kubuntu-linux .....))) И нафиг этот виндовоз.
Ну, макось с костылями на писюке — это очень плохой вариант, а вот иметь загрузочный CD/DVD/USB -свисток/boot-раздел с линухом очень даже полезно.
В то же время, интересно почитать, а как у других. После дискуссии в этих комментах лично я обязательно попробую и Авиру и Outpost internet security, а раньше я ничего не знал об этих программах. Бесплатные программы действительно часто нужны, хотя лично я год назад всё-таки купил Каспера.
Однако, чтобы реально последовать совету, нужно быть уверенным, что советующий не порет откровенную ерунду - а то тут даже некоторые Comodo советуют - язык не поворачивается назвать это файрволом.
А насчет частоты пропусков... Не единичный случай, так скажем.
Понятно, что панацеи нет, Авира тоже не идеал. И тем не менее, мне как-то спокойнее, когда на кейген она орет "вирус", а КАВ - нет, и таких файлов у меня (каюсь 😄 ) было много... Часто в кейгенах были не просто Trojan.Generic (или что-то типа того), а точное описание вируса со ссылкой на базу с подробностями. После чего я очень осторожно стал относиться к кейгенам (я не часто пользую варез, но иногда он НЕОБХОДИМ в силу тупой лиценизионной политики и т.п., попробовать или еще что-то).
Лучше удалить, чем долго разбираться "а был ли мальчик?". Кто его знает.
Факт, что после Авиры у меня НИ РАЗУ не было даже признака вируса или заражения, или подозрений на таковое. У тех людей, кому помогаю с этим и ставлю Авиру после Аваста (а таких не один десяток, и это только частные клиенты, есть и компании) - то же самое.
Это просто мой опыт, я не агитирую на покупку какого-то антивиря. Я сделал выбор, пока он работает 😄
Забавные придурки, конечно. "Высшие проффесионалы", что и говорить... 😄
А от подобной мерзости -- увы, нет, поскольку для неё обычно достаточно прав юзера. Нынешняя тенденция -- всё подряд делать программируемым и изменябельным, так что...
(Примерно как .DOC-вирусы -- это плата за вроде бы удобную возможность много чего делать макросами)
Пока мерзость не научилась делать руткиты (то есть от юзера получать права рута), от нее и маки и линуксы защищены. Надо только иметь не менее двух аккаунтов. Второй может быть или не быть суду, но уметь читать и писать в файлы первого. Идея в том, что пока скомпромитирован один аккаунт, остальными можно пользоваться.
p.S. Вообще-то что мне непонятно, так это то, как эти вирусы могут загрузиться без прямого приказа пользователя. Ведь в виндах на запуск исполняемых файлах накручена какая-то параноя, как помню.
Да нет особой паранойи - двойной клик под админской учеткой и делай, что хочешь. Ну, если включен UAC, то вопрос, точно ли вы хотите, что некая программа "супер_сиськи.exe" внесла изменения в систему, установила драйвера и вообще делала что ей заблагорассудится. Увы, многие отвечают утвердительно. Так же часты случаи когда все это дело запускается под видом всяких плагинов, обновлений, антивирусов и т.д. Ну, например, зашел юзер посмотреть что-нибудь этакое в онлайне, нашел интересный сайтик, запускает типа "плеер", а оно ему молвит человеческим голосом, что мол не могу показать, пока соответствующий чудо плагин не поставишь и заботливо дает инструкцию, что где в какой последовательности нажимать. Что интересно, попадались засранцы, которые честно после установки чудо плагина давали смотреть контент. Правда, сам "плагин" на это влиял весьма опосредственно. А вообще схем достаточно, есть весьма изощренные. Как чисто технически - попадалась штука которая дропала себя через какую-то уязвимость в java, достаточно было зайти на нужный адрес. Работало под оперой и лисой, под ослом не проверял. Так же есть и социоинженерные способы - рассылка от друзей вконтакта, демонстрация фейковых страниц "онлайн проверки системы" с предложением установить чудо антивирус, избавляющий от всех напастей и т.д. и т.п. Печально, что многие пользователи не различают сообщений от разных программ. Т.е. верят тому, что в браузере может нарисоваться окно со стилем винды и проверить всё на вирусы. Обычно вопросы вроде "какая программа выдала это сообщение" вызывают у таких юзеров недоумение. Этим и пользуются все кому не лень - достаточно вставить куда нужно узнаваемые значки, иконки и обязательно клюнут. Ну не будет же домохозяйка проверять правильный ли процесс вывел окно, не подменены ли DNS записи и т.д. Собственно про это никто кроме гиков и не задумывается особо.
1). Очень полезная вещь - любой LiveCD (Windows XP PE или даже любой Линукс с поддержкой файловой системы NTFS.
Загрузившись с такого диска, следует просмотреть папки Application Data для каждого пользователя и для All Users - в этих папках не должно быть никаких исполняемых файлов (файлов с расширениями .EXE, .DLL, .CMD, .BAT, .VBS), все файлы должны быть только в подпапках. Просмотреть также папки Local Settings\Application Data (то же, что и выше), Local Settings\Temp (очистить полностью).
Просмотреть папки Windows, Windows\system, Windows\system32, отсортировав файлы по дате. В них не должно быть исполняемых файлов, созданных совсем недавно (примерно за неделю до текущей даты). Поясняю: такие файлы могут появиться только в случае, если совсем недавно Вы устанавливали новые программы или драйвера, обновления от Microsoft выходят в один из вторников каждого месяца, не чаще, и тоже не могут быть слишком свежими.
Просмотреть папку Главное меню\Программы\Автозагрузка для каждого пользователя и для All Users - там не должно быть исполняемых файлов, только ярлыки.
Все, что вызывает подозрения, переписать на другой логический диск или флешку, удалить оттуда, где нашли, потом отослать на www.virustotal.com
2). Ругань по поводу халтурной работы Аваста относится, по-моему, к предыдущим его версиям - в версии 5 он в пропуске заразы мной замечен не был.
3). Из бесплатных средств защиты можно поставить Comodo Internet Security (файрвол + антивирус) или Online Armor, или даже простенький Scotty WinPatrol с любым антивирусом.
Добавлю свой способ борьбы с данной заразой.
При загрузке Windows, быстренько (пока система полностью не запустилась) нажимаю заветные ctrl+alt+del. Убиваю exploler из процессов.
И спокойненько чищу систему, с помощью заботливо приготовленного Cureit.
Проверенно неоднократно.
Лечу баннеры в основном так: Загрузка с ЛайфСД\УСБ, сканирование утилитами AVZ и HijackThis. Хайджек позволяет выключить автозагрузку чего угодно, даже не видимую в стандартных средствах венды. Там же виден путь загрузки подозрительных приложений. Далее загрузка в основную систему, чистка компа от хлама и сканирование разными лечилками вроде DrWebCureIt.
Недавно душил вымогателя, который просил бабла за то, что он не будет уничтожать все файло, и даже грозился стереть bios. Долго трясся от страха. :lol: На сайте ДрВеба не нашел разблокировки. Сидела эта зараза в %SystemRoot% файл RUNDLL.BAT, в котором было прописан путь к телу. И кстати, на компе были установлен Оутпост и ДрВеб, оба два в актуальном состоянии.
А сам же я пользуюсь Убунтой, и ни разу не пожалел об уходе с венды.
Спасибо, ознакомимся. Outpost для меня авторитет - когда-то давно, на очень медленной машине, почти 2 года сидел только под их firewall, вообще без антивируса - проблем ни разу не было.
вашей беспечности и беззаботности,
потому что нельзя пользоваться
компьютером...
Не всегда беспечность причина, иногда подобные бяки пробивают защиту. Прошлой осенью Asus моей жены дважды подвергался подобной атаке, причом на нем стоял (и сейчас стоит) KIS последней модификации. Оба раза бяка проскочила при посещении одной известной торговой интернет платформы. Первый раз проблему удалось снять списавшись с командой Dr.Web. Они прислали несколько вариантов кодов для разблокировки и один сработал. Второй раз ноутбуку удалось сделать жесткую перезагрузку, едва не вырубив всю систему к чертям собачим... При повторном включении банер не проявился, почистили всю систему каспером, плюс на всякий случай "прошлись гребенкой" онлайн сканерами других производителей антивирусного ПО. Лэптоп после этого работал, но как то странно (или нам так показалось, настрой такой был уже), поэтому на всякий случай систему полностью снесли и переустановили по новой....
Согласен, что моск надо включать, но он у меня включился, только когда пришлось баннер выискивать вручную - Авира его в упор не видела, потому что это вообще не вирус 8)
Самое плохое, что такая пакость иногда может не отлавливаться антивирусом - у меня она как-то попала на комп под видом обновления адоб флэш плэйера - экзешник, который Я САМ запустил.
Согласен, что моск надо включать, но он у меня включился, только когда пришлось баннер выискивать вручную - Авира его в упор не видела, потому что это вообще не вирус 8)
Поймал себя на том‚ что испугался‚ не будучи в состоянии вспомнить‚ какая у меня стоит антивирь. Потом вспомнил‚ что пару месяцев назад переполз на огрызок. Я не начинаю холиворов‚ но определенное ″чувство глубокого удовлетворения″ все-таки это вызывает‚ не могу не поделиться.
В принципе‚ с одной стороны это еще один аргумент в пользу правильности перехода (по правде‚ перешел из за нового Эйра) и компенсирует отчасти многие недостатки снежного барса по сравнению с семеркой.
С другой стороны‚ однако‚ чем больше нас‚ быдлосвитчеров‚ тем больше смысла писать такие чудеса для макоси. Ведь не думает же никто‚ что макось защищена от такого на уровне концепции системы.
Или все-таки защищена?
Или все-таки защищена?
А от подобной мерзости -- увы, нет, поскольку для неё обычно достаточно прав юзера. Нынешняя тенденция -- всё подряд делать программируемым и изменябельным, так что...
(Примерно как .DOC-вирусы -- это плата за вроде бы удобную возможность много чего делать макросами)
Если вы не пользуетесь совсем древней версий Windows, то беспечность - единственная причина. Меня вообще удивляют люди, которые до сих пор используют администраторскую учетную запись и при этом еще отключают UAC. Сначала оставили дверь открытой, потом возмущаются, что их обворовали.
Don Alberto: Ведь не думает же никто‚ что макось защищена от такого на уровне концепции системы. Или все-таки защищена?
Да не защищена, конечно. А учитывая беспечность пользователей Маков ("у нас вирусов нет и быть не может!"), тот момент, когда MacOS станет привлекательной для вирусописателей, может закончиться небольшой всемирной катастрофой. К счастью, шансов у Мака стать более-менее популярным никаких.
Постоянно приносят компьютеры родственникос с этой дрянью, везде добавляю нового админа, а текущему пользователю сношу права до юзверя.
Родственники разделились на 2 категории:
- Одни в курсе про разные права и они под админом обновляют Пикасу, но в интернет не ходят
- Не знают что это такое, поэтому пароль от админа тоже не знают.
да, антивирус везде штатный от Майкрософт, вроде отпустило и больше эпидемий не наблюдаю.
Так что первый пункт в меру бредовый.
Самый же быстрый способ - это правка в реестре одной строчки, с помощью загрузки из под Live-CD, Live-Flash сделанных заранее или на втором компе за пять минут.
И этот способ, помогающий от всех сразу подобных зараз (не придётся искать свою в списке Dr. Web) реально стоит того, чтобы написать по мне три строки в ликбезе. Имхо.
Самый же быстрый способ - это правка в реестре одной строчки
Для владельцев лицензий новой Винды (а новые Винды сами по себе защищены от угроз гораздо лучше, чем старый ХР) пожалуй лучше всего Microsoft Security Essentials, во всяком случае его хватает. Всем остальным можно посоветовать платный или бесплатный Panda Cloud (с урезанным функционалом) и какой-нибудь Spyware Terminator в качестве файрвола. В дополнение к этому AVZ необходим в некоторых случаях, чтобы справиться с более серьезными угрозами. McAffee тоже очень силен.
Но, естественно, для XP SP2 этого всего будет недостаточно.
Но вообще лучше всего помогает голова, которая подсказывает, что есть злачные места в инете, куда лучше вообще не соваться, и кнопки, на которые лучше не нажимать.
P.S. Особенно порадовали содержание текста и орфография на этом скрине. Кстати, я встречал таких, которые конкретно под официоз косили. Причем очень натурально для неосведомленного пользователя.
Методом эксперимента я добился такого:
Нажимаем Пуск это можно сделать и клавишей. Выбираем Выполнить. Опять таки это можно сделать даже когда почти весь экран закрыт. Набираем notepad и нажимаем Enter.
Пишем в notepad какую-ить хрень. Нажимаем на компе кнопку выключения питания. В этот момент закрывается окно на весь экран, а блокнот задаёт вопрос, а не хочу ли я сохранить текст. Нажимаем Отмена. И получаем компьютер без окна на весь экран. А вот теперь качаем и ставим антивирус.
Оставьте вы Линукс нам, линуксоидам.
И так уже достали эти тупые форточкоподобные GUI, внедряемые для ублажения ничего-больше-не-понимающей публики, а если еще больше народу туда ломанётся -- то и трояно- и баннорописаки начнут пытаться учитывать его в своих поделках. Нет уж, спасибо -- работайте, люди, в своих Окнах, а наш заповедник не трогайте 😄
"Malwarebytes' Anti-Malware" ( www.malwarebytes.org ). Найдет и тельце и в реестре. Спасает эта утилита мою контору не первый год. Бесплатная не умеет следить он-лайн, ну и не надо - не ссорится зато с антивирусами.
habrahabr.ru/blogs/virus/83945/
habrahabr.ru/blogs/i_am_clever/56923/
habrahabr.ru/blogs/i_am_clever/57183/
habrahabr.ru/blogs/i_am_clever/58639/
Сам столкнулся с одним таким. Тот просто прописался в ключ Shell в реестре, но таск менеджер не был заблокирован. Нажал Ctrl-Alt-Del, Del, Enter - локер закрылся, на домашнем компе с ProcessExplorer такое не прокатило бы.
На компе у подруги такой банер нашел DrWeb Cureit, утилита от Каспера ничего не обнаружила. Правда все-равно пришлось систему снести, больно уж загажена она была, проще было, нежели чистить.
А вообще - меньше на порнобанеры кликать с сисками Семенович, Волочковой и иже с ними, ибо большая часть вирусов оттуда. Качайте с Порнолаба - бесплатно, и вирусов нету 😄
После того, как Доктор Веб убил все мои Вордовский файлы в конце 90-х в результате "лечения" от вирусов, этим "конечным продуктом" пользоваться не буду никогда.
Работал сисадмином. Однажды звонит начальник: «Надо бы зайти, а то у меня место на ноуте закончилось». Первая мысль: опять накачал с инета замечательных клипов и картинок, теперь системе некуда временные файлы класть. Вторая: ну не такой же он идиот, чтобы столько качать? Наверняка вирусня какая-то сама себя плодит.
Прихожу, врубаю ноут, вижу два антивируса: NOD32 и Norton. Начинаю скан «Нодом» с ручным определением действия. Это чудо выдаёт: «В папке %Norton%\Quarantine\ обнаружены вирусы. Переместить в карантин?» Следом запускаю скан Нортоном. Ага, тот же вопрос, только папка называлась %NOD32%\Quarantine.
Эти двое воевали между собой, и зараза плодилась в геометрической прогрессии. У каждого антивиря карантины тянули гигов на 10, а на диске С: было всего 20 с копейками. Удалил, перенастроил — даже премию получил.
ЗЫ: мне просто интересно, потому что Каспер утомил грузить систему по своему усмотрению, ищу что-то вместо него.
HKEY_LOCAL_MACHINE\SOFTWARE - ветка реестра LiveCD
HKEY_LOCAL_MACHINE\_C_SOFTWARE - ветка реестра загруженного с диcка C:
Для искоренения вируса открываем ветку
HKEY_LOCAL_MACHINE\_C_SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и в ключе Shell оставляем только Explorer.exe (стираем все что дописано там через пробел в конце)
в ключе Userinit оставляем только C:\WINDOWS\system32\userinit.exe, (запятая в конце)
и в ключе UIHost - logonui.exe
Стертые пути к левым .exe файлам можно записать на бумажку и удалить их с диска (например запустив Far в среде Live CD)
После этого компьютер гарантировано загрузится и можно будет запустить антивирусы и пролечиться 😄
И кстати для справки - я как-то экспериментировал на виртуалке из-под линукса, точно зная адрес странички которая впаривала одну из разновидностей этой хрени.
Там вообще все печально и из ативирусов с самыми наисвежайшими базами спас только Битдефендер, а вот MSE, Касперский, нод 32 (и 2.7 и 4), Авира, Аваст, ДрВеб - пропустили. Из комплексных и фаервольных решений спасли КИС, Аутпост 6, Online Armor и Jetico, а вот Аутпост 7, ESET смарт секьюрити и Zone Alarm опять пропустили. Картина не сильно различалась в IE, в гуглохроме и в FF 3.6 - они пропускали. Не проникало через девятую оперу, второй FF (он же нетскейп 9) и Сафари всех версий. Но эта была только одна из разновидностей и я вполне допускаю что есть модификации которые пробьют и битдефендер и сафари. Так что более или менее спокойно я бы ощущал себя только за КИС или Online Armor-ом и это не вопрос религии, а только печальный личный опыт.
Upd: Специально для тех кому лень ковыряться в реестре сделал автоковырялку 😄
sourceforge.net
запускать после загрузки LiveCD с любого жесткого диска или флешки. Ей нужно показать путь к папке установленной Windows и она сама проделает все описанные выше манипуляции.
HKEY_LOCAL_MACHINE\SOFTWARE - ветка реестра LiveCD
HKEY_LOCAL_MACHINE\_C_SOFTWARE - ветка реестра загруженного с диcка C:
Для искоренения вируса открываем ветку
HKEY_LOCAL_MACHINE\_C_SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
и в ключе Shell оставляем только Explorer.exe (стираем все что дописано там через пробел в конце)
в ключе Userinit оставляем только C:\WINDOWS\system32\userinit.exe, (запятая в конце)
и в ключе UIHost - logonui.exe
Стертые пути к левым .exe файлам можно записать на бумажку и удалить их с диска (например запустив Far в среде Live CD)
После этого компьютер гарантировано загрузится и можно будет запустить антивирусы и пролечиться
Единственный дельный коммент. Я пользуюсь загрузочным диском ERD Commander. Там для всех виндов есть утилиты для доступа к реестру и авторанам пациента.
Еще хотел бы добавить: Родители, не всегда ваши дети смотрели порнуху когда подцепили этот вирь. Ссылка на вирь могла быть на любом сайте под видом обновления флеш плеера, либо плагина для браузера, либо вообще пришла от зараженного друга Вконтакте. Сначала разберитесь с иточником проблемы этих порнобаннеров прежде, чем наказывать детей и выбрасывать компьютер/ноутбук в окно. Несколько раз был невольным свидетелем того, что бедный ребенок кликнув на обновление плеера при просмотре мультика в онлайне закачивал этот баннер и был потом жестоко наказан родителями и посажен под домашний арест без права пользоваться компьютером. Некоторые особо буйные и комп с балкона выбрасывали, думая, что их чадо смотрело гей порно в интернете
Как вы считаете, системы х64 более устойчивы "от рождения" к вирусам?
Из платных предпочитаю Касперского. Из бесплатных Аваст.
У Касперского был один очень большой косяк, когда от Windows 7 практически вешал, исправляли чёрт знает сколько. Авира задолбала паранойей, пытаясь забанить всё что ни попадя, снёс, когда пару вирей пропустила.
С баннерами не всегда бывает так просто. 2 раза пришлось очень долго ковыряться. В обоих случаях их не ловили никакие антивирусники: натравливал Каспера, Веба, Авиру, Аваст. Первый получилось после нескольких часов ковыряния заблокировать (до конца вычистить не вышло, но его снёс обновившийся раньше всех перечисленных аваст через 2 дня). Со вторым не получилось договориться: загрузочную флешку потерял, баннер на ноуте, винт не вытащишь. Загрузочный каспер ничего не нашел. Ноут было нужен срочно, пришлось систему переставить.
кто-нибудь пользовался популярным в буржуйских интернетах AVG? насколько хорошо он защищает систему?
Configuration -> Expert mode -> Scanner (или Guard) -> Exceptions
HappY, BadCRC
Configuration -> Expert mode -> Scanner (или Guard) -> Exceptions
Спасибо большое! Попробую!
А я когда он обнаруживал типа вирус в окошке всплывающем ставил "Ignore" и галочку "всегда" (так кажется), а ему было по барабану... Теперь знаю как.
HappY, BadCRC
Configuration -> Expert mode -> Scanner (или Guard) -> Exceptions
Большое спасибо! Экспертный режим вообще не замечал!
Оба варианта устраивают, но Авира как-то комфортней... что ли.
может стоит (раз уж Алекс страется нас научить уму разуму) составить
"СВОД ПРАВИЛ: КАК РАБОТАТЬ ЗА КОМПЬТЕРОМ, чтобы потом не было мучительно больно."
многие из нас имеют свои мульки, помогающие в том или ином компьторном процессе.
может соберем все в кучу.
думаю такой обмен опытом будет полезен всем, а если все будет в одном месте - то и удобен всем, а если ещё и книгу выпустить (что Алекс делать умеет) то ещё и бабла нарубим 😄
Пользуюсь бесплатной Авирой - уже есть нарекания. Никак не могу добавить файл в список доверенных - это как-то можно сделать? А то авира упорно на него ругается.
Есть такое. Пока решил вопрос тем, что файл (железно безопасный) поместил в папку и без надобности туда не захожу, тогда она не орет. Если надо - кратковременно ее отключаю, это бывает редко.
Если файл используется часто - сочувствую, как решить вопрос не знаю... В саппорт может написать?
Только внимательно прочтите ридми или хэлп, она не так проста, зато восстанавливает систему хорошо.
Кажется, ее разработчик как-то с Касперским связан.
что если не хранить на системном диске ничего кроме винды,
если посли установки (и время от времени) делать бекап системы,
то вместо переустановки, за 7 минут тем же Акронисом можно все восстановить,
вернувшись на чистую, нетронутую ни временем ни болезнью операционку.
ithappens.ru
#4913: Из-за жопы показался стол
10 декабря 2010, 11:00
рейтинг: 1342
Промахнувшись мышкой мимо чего-то нужного, попадаю на порнобаннер. На машине стоит двухтысячная винда, заюзанная и покоцанная насмерть, давно без обновлений и нормальных настроек: работа навалилась и придавила бетонной плитой, начисто сожрав несколько месяцев моего времени, а сын успел всласть с компом поразвлекаться. Давно надо всё переставлять, конфигурировать и настраивать по уму, антивирусник обновить, да руки не доходили.
Ну и вот, последствия, получите-распишитесь: пресловутая жопа на весь экран, SMS требует. Под ней оказался мой несохранённый кусок работы. Небольшой, но отчаянно жалко его терять. Ctrl+S не поможет: на экране остался какой-то диалог с кучей кнопок и переключателей, который я собиралась настроить, но жопа помешала.
Не так уж и опасно. Прибить бы жопный процесс в памяти... Только его имя я не знаю, а жопа, конечно, не даёт вызвать диспетчер задач, блокируя его на корню. Вспоминаю, что на DVD у меня есть нужный набор тулзовин и чистилок. Вставляю диск, но открыть его не могу: жопа всегда «on top» и заслоняет все окна, которые я вызываю. Написать вслепую вызов в командной строке я тоже не могу: не помню пути на диске.
cmd.exe
демонстрирует маленький чёрный кусок окна слева от жопы, в котором ничего не разглядишь.
Мысль пришла дурная и на первый взгляд нелогичная. Поскольку мощная видюха когда-то была отдана сыну, а я обхожусь слабенькой «размазанной», то разрешение экрана было небольшое: 1024×768. Видюшка с монитором держат и больше, но тогда работать неудобно. Впрочем, сейчас это мне поможет, потому что пресловутая жопа всё-таки заслонила не весь экран: по краям остались небольшие полоски рабочего стола шириной сантиметра в полтора, по которым можно щёлкнуть мышкой и вызвать окно настроек. Оно, естественно, сильно скрыто под жопой, но видимой области достаточно, чтобы кое-как сориентироваться, сменить разрешение на большее и вслепую ткнуть кнопку «ОК». Ура! Жопа уменьшилась в размерах до небольшой открытки, заняв от силы четверть рабочего стола. Дальше всё просто: вызвать нужную тулзовину с DVD, прибить жопу, сохранить работу, почистить систему и вернуть прежнее разрешение.
Интересно, что сын (уже на своём компе) тоже стал разрешение ставить не максимальное (как обычно любил), а чуть поменьше. Говорит, «на всякий пожарный».
Отправляю им файл. Явно вирус, появился сам по себе, лезет куда-то непонятно зачем, множится. ВирусТотал показывает примерно 50ти процентную вероятность, что это такой-то вирус. Ответ саппорта "данный файл чист". Второй раз через пару дней - то же самое.
ДрВэб в ЭТОМ файле тут же нашел бяку и снес все его копии.
Это была одна из последних капель, после которой я перестал брать Каспер (хотя и была возможность дешевого продления 70ти лицензий)...
тот же virus total наглядно показывает, что ни один антивирус не ловит ВСЁ. Но часто бывает наоборот, что антивирус дико орёт на нормальный файл. Да, это может быть и crack, который предназначен для взлома проги, но при этом никакого вреда операционке не делает - программы ведь тоже защищают и это нужно как-то обходить. Тут нужно понимать, что разработчики пытаются предвидеть возможные механизмы дейтсвия вирусов и их заранее перекрыть. Поэтому чёткой границы, что есть вирус, а что ещё не вирус по-моему нет. Нужно всё-таки разобраться что именно делает подозрительный файл.
Алекс, почему KIS? KAV дешевле, делает практически тоже самое по заявленым функциям.
Потому что у него функций заметно больше.
Касперский лично у меня пока надёжен. Лет 5 назад у знакомого попался один вирус, который он не видел, пришлось Norton устанавливать (там тоже есть trial период).
chain - спасибо за ссылку на бесплатную версию Касперского, иногда гораздо проще просто вычистить людям комп, чем пытаться их убедить, что их Avast полное Г. и что им нужно менять антивирус. Однако, многие знакомые после 30 дней использования trial версии её потом купили.
Про Авиру в первый раз слышу, но раз есть бесплатная версия - обязательно попробую.
Я статистически мыслю, в БОЛЬШИНСТВЕ случаев Каспер много чего не видит. Каспер для рабочих станций.
Как говориться, чтобы гарантированно не заразиться, надо "обмотать писю тремя слоями бинта, залить силиконом, одеть презерватив, противогаз и главное - НИКАКОГО секса" )))))
Только Коспером не порекомендую пользоваться. За опыт его использования 5 лет он в нескольких компаниях пропустил пару эпидемий, последняя из которых на день вырубила сеть, пока разбирались что к чему.
Поэтому мы уже 2 года используем Авиру Про (стоит столько же), надежно, ничего не тормозит, нареканий и эпидемий пока не было.
Дома - Авира персонал free работает великолепно, после Касперского 2009 отлично почистила машину ))
Особенно хорошо она дает понять, что такое кейген и почему их делают. Каспер на них не ругается, Авира мгновенно находит косяки (часто - уже занесенные в базы, иногда - эвристикой).
Думайте сами. Не будем устраивать холивара "что лучше", это просто мой опыт ))
ИМХО Авира наш выбор.
Аваст - чушь полнейшая.
Да, был случай, когда именно гильотина помогла... Ни один из ЛайвСиДи (Авира, ДрВэб, каспер тем более) не смог не то что удалить, а найти где спрятался троян, руками - тоже не вышло, очень глубоко влез... Пришлось сносить систему.
У меня было все наоборот. Каспер ловил, остальные нет.
http://support.kaspersky.ru/viruses/avptool2010?level=2
там еще и от зайцева утилита встроена. Главный плюс - не конфликтует с другими антивирусами, легко ставится и удаляется.