Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   новый баннер (http://forum.oszone.net/showthread.php?t=211171)

cher 14-07-2011 12:49 1713126

новый баннер
 
может кому то будет интересно...
принесли ноутбук с баннером, который выходит сразу после прохождения процедуры post.
лечение-перезапись mbr , что я и сделал с консоли восстановления- fixmbr

Drongo 14-07-2011 20:05 1713502

Цитата:

Цитата cher
может кому то будет интересно... »

Открывает человек, не особо разбирающийся в компьютере, эту тему и видит две строки сообщения. Может быть уже подробно распишете процедуру? К тому же рекомендую проверить систему на вирусы, не всё удалили вы.

Любезный 14-07-2011 20:37 1713533

На самом деле интересно... Я ещё не видел баннеров, прописывающихся в MBR. Жалко, что скриншот с такого не снять.

cher 14-07-2011 21:47 1713572

Цитата:

Цитата Drongo
рекомендую проверить систему на вирусы, не всё удалили вы. »

все я проверил уже в среде windows.
Цитата:

Цитата Любезный
что скриншот с такого не снять. »

хотел сфотографировать да сам был в шоке от увиденного :) . вот и позабыл.
Цитата:

Цитата Drongo
Может быть уже подробно распишете процедуру? »

читать дальше »
1- в общем изначально вижу баннер, но процедуру загрузку "проворонил"(клиент уже сказал, что баннер.последние все "синенькие".тупо взглянул на экран, когда уже сам баннер "нарисовался".
- тут вижу почти на всю верхнюю половину красными буквами на темно синем фоне(скорее ближе к черному) текст(схожесть с текстами "обычных" баннеров налицо )
2- перегружаюсь- иду в erd commander.shell и userinit "чистые". подмены userinit нет.подмены taskmgr тоже.
3-проверяю run-ы вот там "подвязка" под загрузку модулей от adobe reader-не понравилось.снес.
4- из автозагрузки удалил пустые and , c:\documents и.т.д
5- в appdata нашел тоже двух зверьков. но не типа известных 22СС6С32.еxe а что то вроде menx.exe и xell.exe - снес.
6-прошелся по дате изменения файлов в windows - вроде ничего особенного- перезагрузился.
7-и вот тут и был удивлен загрузке баннера сразу после процедуры post.
8- всё стало ясно-загрузился с установочного диска в консоль восстановления- вывел команду fixmbr- перезагрузился.
9- загрузился в операционную систему-удалил avast free(прошелся по системе mbam,combofix,avptool проверил логи у HijackThis и avz(ничего серьёзного.)
10-очистил точки восстановления,прошелся чистильщиком(вначале avz - чистка системы, затем auslogics)
11-еще раз проверил интеграцию через Autoruns и Shexwiew(поудалял/запретил пару тройку ненужных параметров)
12-поудалял не нужные расширения у браузеров, добавил в каждый браузер "свой адблокер"(куки,кэшы снес. и историю заодно :teeth: )
13-установил kis-обновился-отдал клиенту.
вроде всё :)

p.s - не стал уже описывать процедуры обновления "адобов",джавы,запрет автозапуска в системе и.т.д

ugara 05-08-2011 06:51 1726192

Цитата:

Цитата cher
хотел сфотографировать да сам был в шоке от увиденного . вот и позабыл. »

любуйтесь на здоровье=)

vadblm 05-08-2011 17:15 1726470

Цитата:

Цитата ugara
любуйтесь на здоровье »

Красота какая. И ведь не боится, зараза, что привлекут по статье "вымогательство", светит номер. Чистая психология, за ЦП тоже по головке не погладят, даже если жертва им и не увлекается, а вдруг найдут, ггг.

cher 07-08-2011 00:21 1727075

Цитата:

Цитата vadblm
И ведь не боится, зараза, что привлекут по статье "вымогательство", »

Цитата:

Цитата vadblm
светит номер »

вы наверное не совсем понимаете систему получения номеров.
да и в каждм таком скачанном файле/или на сайте источника есть лицензионное соглашение,которое никто никогда не читает :)

VasFed 14-08-2011 12:01 1731454

Я такого номера еще не видел!

cibin 22-08-2011 11:39 1736894

У меня такой же текст с таким же номером был но не чёрный экран а синий! Вылечить удавалось но толку было мало рабочий стол на отрез отказывался работать!

VasFed 23-08-2011 17:22 1737858

Рабочий стол восстанавливается довольно просто: в ветке реестра [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] значение параметра Userinit должно быть "C:\WINDOWS\system32\userinit.exe", в ключе Shell должно быть Explorer.exe Кроме того может понадобиться замена самого userinit.exe в папке C:\WINDOWS\system32\.
А вобще лучше скачайте и запишите на диск (СD)
образ AntiWinLockerLiveCD.iso, в меню загрузки выбирите boot from CD, загрузитесь в оболочку AntiWinLockerLiveCD нажмите кнопку "старт". И предоставте все сделать программе.

cibin 23-08-2011 21:47 1737990

После того случая скачал! Буду использовать в случаи обращений клиентов!

Vowan 13-09-2011 17:38 1752200

Сегодня принесли ноут с вот таким симптомом:



Это появляется сразу после процедуры POST при загрузке с винчестера. До винды дело не доходит даже.

Вылечилось простым переводом часов в биосе на год вперед. Потом после загрузки винды. часы вернул обратно

Шо это было?.... Если было прописано в mbr , то каким образом помог перевод часов?...

cher 13-09-2011 17:45 1752202

Vowan,
Цитата:

Сообщение с требованием об оплате будет появляться только в том случае, если текущий отпечаток времени меньше, чем эталонный. А если он больше, то блокер восстанавливает оригинальный МБР и загружает компьютер, как ни в чем не бывало.

Vowan 13-09-2011 19:18 1752252

Цитата:

Цитата cher
Сообщение с требованием об оплате будет появляться только в том случае, если текущий отпечаток времени меньше, чем эталонный. А если он больше, то блокер восстанавливает оригинальный МБР и загружает компьютер, как ни в чем не бывало. »

Так он че, типа самоликвидировался?

cher 13-09-2011 19:26 1752256

Цитата:

Цитата Vowan
Так он че, типа самоликвидировался? »

да нет... просто запись mbr загружается "чистая". до поры до времени.

статейка можете ознакомиться.

Vowan 13-09-2011 20:54 1752297

Так "эталонный отпечаток времени" не является постоянным значением, или что?

cher 13-09-2011 21:07 1752306

Цитата:

Цитата Vowan
Так "эталонный отпечаток времени" не является постоянным значением, или что? »

насколько я понял- баннер смотрит на отпечаток своей первой сессии- если оно не попадает под эталон(меньше или больше "порядком")
то не срабатывает.имхо.
сильно не заморачиваюсь... хватает того,что знаю как с ним бороться.будет эволюционировать - с ним эволюционировать буду и я. :)

ispolin 13-09-2011 22:04 1752361

это будет повеселей
http://news.drweb.com/show/?i=1879&lng=ru&c=23

cher 13-09-2011 22:23 1752373

Цитата:

Цитата ispolin
это будет повеселей
http://news.drweb.com/show/?i=1879&lng=ru&c=23 »

блин это ж надо писать...время/деньги.....
перезапись биос эт конечно жестко...
столкнутся бы... обычный сброс видимо не поможет... но ведь есть еще и энергонезависимая память.значит всё таки можно.
прошивка , конечно не в тему,но вирусописатели крепчают.это радует. :)

vitaliuy 15-09-2011 23:09 1753892

Помогите, если это возможно! При загрузке флеш плеера поймал банер, теперь комп практически в нерабочем состоянии - пробовал запустить в безопасном режиме - не запускается, пошол на крайние меры - форматнул диск С, таже история. Запускаю винду с болванки - идёт, но когда запустил тотал командер столкнулся с другой проблемой - не отображаютс жосткие диски. Хотя программа акроникс диск директор отображает всё как положено, и линокс с болванки тже всё видит. Думал что вирус прячется в оперативке, поставил на комп другой жосткий диск - банера нету. Сейчас зашол в нет с двд привода через линокс. Подскажите что мне делать!

cher 15-09-2011 23:30 1753906

Цитата:

Цитата vitaliuy
Думал что вирус прячется в оперативке »

эх... мечта хакеров.но увы и ах. :)
если есть сомнение с заражением вам
сюда
mbr -находится на искомом диске,а никак на "всём остальном" в компьютере.понятное дело,что
Цитата:

Цитата vitaliuy
поставил на комп другой жосткий диск - банера нету »

:)
если же у вас именно mbr(по вашему сообщению не совсем понятно) перечитайте тему с начала-там есть решения.

vitaliuy 16-09-2011 10:04 1754088

Цитата:

Цитата Vowan
Вылечилось простым переводом часов в биосе на год вперед »

Извините, а как это сделать на материнке от гигабайте? Просто я ещё этого не делал...

Любезный 16-09-2011 13:03 1754238

Отнесите блок к спецам - они разберутся. Вы, похоже, уже там конкретно накуролесили.

MDMax 16-09-2011 15:42 1754337

Цитата:

Цитата Vowan
Вылечилось простым переводом часов в биосе на год вперед. Потом после загрузки винды. часы вернул обратно »

Такое же окно с сообщением удалось деактивировать перезаписью МБР

vitaliuy 16-09-2011 18:36 1754447

Цитата:

Цитата Vowan
Вылечилось простым переводом часов в биосе на год вперед. »

Спасибо! Помогло сразу.

vitaliuy 17-09-2011 02:35 1754669

Цитата:

Цитата Любезный
Отнесите блок к спецам - они разберутся. »

дешевле купить новый винчестер...

cher 17-09-2011 21:21 1755049

Цитата:

Цитата vitaliuy
Вылечилось простым переводом часов в биосе на год вперед. »
Спасибо! Помогло сразу. »

не забудьте вылечить систему.всё "это" еще висит в системе.
да и игры со временем порой чреваты.многие программы подвязаны под "точное" время. анвирь к примеру.
Цитата:

Цитата vitaliuy
дешевле купить новый винчестер... »

:)
юмор оценен.но к примеру я за "это" беру 150 рубликов.явно дешевле... :)

Любезный 18-09-2011 08:38 1755239

Цитата:

дешевле купить новый винчестер...
Иногда данные на винте стоят дороже нового винта и уж тем более дороже визита к мастеру. Если Вы форматируете винт, не имея бэкапа этих данных, Вы их просто теряете. А если работает мастер, то как правило, ничего форматировать и переустанавливать не нужно - все данные и настройки программ остаются на своих местах.

solaris1968 19-09-2011 10:07 1755932

Вложений: 1
Вот такого красавца словил 14.09.11 ,вылечили на следующий день .Загружается только Win Live там и поработали над реестром.Userinit тоже был заражен. Товарищ качнул образ с каспера -да только образ какой то недоделанный был ))).
Лечился drweb-ом. Результат 12 зараженных файлов.

mondy 26-09-2011 02:53 1760145

ёпрст, качайте AntiWinLockerLiveCD а заодно и AntiWinLocker.
с этого лив си ди можно грузиться и автоматическои режиме нараз мочить баннеры :)

yurfed 26-09-2011 03:19 1760151

Цитата:

Цитата mondy
новый баннер »

Ничего нового тут нет, просто всё хорошо забытое старое начинает всплывать вновь.
Лично помню как на системную дискетку с DOS 3.3, влезло что то подобное. Денег не вымогали, но чем то пугали :)
Да и во многих БИОСах того времени была опция Anti-virus, которая защищала именно от перезаписи MBR.
Кстати, многие мучались, когда не могли установить систему. Эта опция не давала заменить MBR :)

mondy, про это написано в другом разделе.

solaris1968 27-09-2011 08:43 1760836

а там же платный)) насколько отработает пробная версия?

yurfed 27-09-2011 08:57 1760841

Цитата:

Цитата solaris1968
а там же платный)) »

Это за их "фирменный" диск по пересылке.
А скачать, там же и бесплатно http://www.antiwinlocker.ru/download.html
Скачиваем нижний.

Любезный 27-01-2012 21:34 1845881

Несколько дней назад мне принесли нетбук ееерс, которому какой-то хреномастер из-за баннера переформатировал системный раздел и поставил пиратскую хрюшу, но довершить установку ему не удалось - при установке дров были жестокие труднообъяснимые глюки. Я попытался восстановиться со спецраздела. Восстановление прошло нормально, но при загрузке система вылетала с bsod. Memtest прошел чисто. Попытка восстановления системы с помощью диска с xp sp2 удалась, но при установке обновлений системы и софта опять пошли глюки. Всё заработало только после перешивки BIOS и повторного восстановления со спецраздела.


Время: 07:54.

Время: 07:54.
© OSzone.net 2001-