Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] рекламный модуль эро-сайта (http://forum.oszone.net/showthread.php?t=194749)

sepembra 22-12-2010 20:15 1572311

рекламный модуль эро-сайта
 
здравствуйте, данный рекламный модуль, который вымогает деньги полностью блокирует windows: не работает ни одна кнопка, даже мышка не шевелится!
рекламный модуль эро-сайта xnxx.com - его полное имя
У меня есть вторая ОС Win 7 x64 с помощью этой ОС и хотелось бы избавиться от проблемы.
Только вот кроме как скачать dr web cureit, Kaspersky Virus Removal Tool 2010 и проверить зараженную ОС (Win XP Pro x 86) ни чего в голову не пришло.
Проверил, что то удалил но не помогло!
Прошу помощи господа!!!!!!

sepembra 22-12-2010 20:40 1572324

Вложений: 1
удалось сфотографировать на телефон

zirreX 22-12-2010 21:04 1572337

Здравствуйте!

Попробуйте код разблокировки - 12345 сделать 2 попытки ввода данного кода
Ввод кода может быть затруднен - особенность работы блокера. Для ввода потребуется следующее: счелкать мышкой на поле ввода и тут же нажимать кнопку 1, это позволит ввести цифру 1. Если не получается - попробовать попытку еще раз. Таким образом ввести весь код.

sepembra 23-12-2010 00:14 1572459

zirreX, я бы с радостью попробовал, но на зараженной ОС не работает ни клавиатура, ни мышь (курсор не шевелится вообще)
я имел ввиду варинт удаления вредоносных файлов с жесткого диска с зараженной ОС XP с помощью другой ОС, которая запускается нормально, и видит все диски моего ПК. Но суть в том что я не знаю что удалить, и антивирусы в том числе!

goredey 23-12-2010 00:50 1572475

sepembra,
1. Скачайте образ, например: ERD Commander, запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:
Ветка
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Параметр
Код:

AppInit_DLLs
Сообщение параметра напишите здесь

Ветка

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.

Правильное значения для Userinit это
Код:

C:\WINDOWS\system32\userinit.exe,

okshef 23-12-2010 07:23 1572564

sepembra, для доступа к реестру другой ОС можете воспользоваться Программа AutoRuns для Windows, небольшая инструкция. Найдите разделы и параметры, указанные zirreX, и приведите их в нормальное состояние.
После окончания работы с оффлайн-реестром не забудьте выгрузить кусты!!!

sepembra 23-12-2010 10:43 1572692

okshef, autoruns не работает, при сканировании зараженной ОС пишет: возникшая проблема привела к прекращению работы программы !
goredey, как на флешку записать ERD Commander ?

http://www.freedrweb.com/livecd/how_it_works/


а эта утилита подойдет?

goredey 23-12-2010 11:16 1572717

Цитата:

Цитата sepembra
а эта утилита подойдет? »

Подойдет

sepembra 23-12-2010 11:30 1572739

я каким то образом натыкал в баннер код 12345 несколько раз, закрыл баннер, щас пытаюсь удалить вирус пока не перезагружался, на зараженной винде сижу!
может еще что то подскажите?


AppInit_DLLs - значение пустое
значения Shell - Explorer.exe
значения для Userinit в ветке Winlogon - C:\WINDOWS\system32\userinit.exe,

goredey 23-12-2010 11:46 1572759

sepembra, попробуйте выполнить логи AVZ

http://forum.oszone.net/thread-98169.html

sepembra 23-12-2010 12:49 1572799

готово!

goredey 23-12-2010 13:18 1572817

sepembra, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 ExecuteRepair(1 );
 ExecuteRepair(16);
RebootWindows(true);
end.

Что с проблемами?
+


Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

sepembra 23-12-2010 14:04 1572849

скрипт выполнил


результаты сканирования Malwarebytes' Anti-Malware:



Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Версия базы данных: 5382

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

24.12.2010 4:03:09
mbam-log-2010-12-24 (04-03-02).txt

Тип сканирования: Полное сканирование (C:\|)
Просканированные объекты: 190424
Времени прошло: 13 минут, 58 секунд

Заражённые процессы в памяти: 0
Заражённые модули в памяти: 0
Заражённые ключи в реестре: 0
Заражённые параметры в реестре: 0
Объекты реестра заражены: 3
Заражённые папки: 0
Заражённые файлы: 1

Заражённые процессы в памяти:
(Вредоносных программ не обнаружено)

Заражённые модули в памяти:
(Вредоносных программ не обнаружено)

Заражённые ключи в реестре:
(Вредоносных программ не обнаружено)

Заражённые параметры в реестре:
(Вредоносных программ не обнаружено)

Объекты реестра заражены:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Заражённые папки:
(Вредоносных программ не обнаружено)

Заражённые файлы:
c:\system volume information\_restore{383229f8-81bf-4f57-a796-3a5d26ccc9ce}\RP164\A0068613.exe (Trojan.Agent) -> No action taken.

sepembra 23-12-2010 14:05 1572851

Вложений: 1
удалить объекты?

goredey 23-12-2010 14:08 1572854

sepembra, удалите
Код:

Заражённые файлы:
  c:\system volume information\_restore{383229f8-81bf-4f57-a796-3a5d26ccc9ce}\RP164\A0068613.exe (Trojan.Agent) -> No action taken.


sepembra 23-12-2010 14:14 1572859

удалил

Цитата:

Цитата goredey
Код:
Заражённые файлы:
c:\system volume information\_restore{383229f8-81bf-4f57-a796-3a5d26ccc9ce}\RP164\A0068613.exe (Trojan.Agent) -> No action taken. »


а это что вы предлагаете?

goredey 23-12-2010 14:46 1572890

Цитата:

Цитата sepembra
а это что вы предлагаете? »

Удалите данную строчку. Что с проблемами?

sepembra 23-12-2010 17:21 1572988

goredey, я все удалил!
Цитата:

Цитата goredey
Что с проблемами? »

с какими пробелами?


в данный момент ни каких симптомов заражения не наблюдается

goredey 23-12-2010 17:54 1572996

sepembra, если проблем никаких нет закончим лечение
Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner , запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте обновления и патчи Windows.
4.Ежедневно обновляйте антивирусные базы.
5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол).

sepembra 23-12-2010 21:46 1573168

goredey, СПАСИбо тебе огромное за помощь!!111


Время: 17:32.

Время: 17:32.
© OSzone.net 2001-