Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Появился рекламный модуль

Ответить
Настройки темы
[решено] Появился рекламный модуль

Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Dador
Дата: 18-05-2010
Изображения
Тип файла: jpg P1020327.JPG
(49.8 Kb, 41 просмотров)
Сразу хочу сказать что AVZ, KIS, KAVTool, HijackThis, CureIt не запускаются. Просто обновляется баннер.
Баннер просит отправить 2 смс на номер 3381 (пробовал коды, не подходят). taskmgr не запускается, не разрешен политикой. Пробовал править, regedit не запускается тоже (переименовывать пробовал). Cmd не запускался, но переименовав он запустился. gpedit.msc запускается, но через секунду комп уходит в ShutDown(выключается).
С LiveCD пробовал, ничего не нашел. Стоит касперский, но некоторое время был выключен (немного). Баннер его вырубает... С безопасного режима тоже ничего не работает.

Просьба помочь, по видимому обновленный вирус. Т.к. за вчера и сегодня в гугле на тоже самое появилось много жалоб.
Заранее спасибо

Проблема:
Окно "Рекламный модуль сайта ****.com", номер 3381, текст T701016100

Рeшeниe:
у меня была проблема в файле C:\WINDOWS\Help\nvwcphe.hlp, парамeтра shell, и
Цитирую:

Цитата okshef:
HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe
Цитата thyrex:
ветка
Код:
HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
параметр
Код:
AppInit_DLLs »
Баннер уйдет если очистить параметр AppInit_DLLs (выше)

Скрин:

Отправлено: 23:16, 16-05-2010

 

Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


Dador,
Цитата:
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне]

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 23:40, 16-05-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата okshef:
Dador,
Цитата:
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне] »
уже пробовал все (без повторов)
Цитата:
(пробовал коды, не подходят)

Отправлено: 23:42, 16-05-2010 | #3


Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


Dador, каким LiveCD пользовались? Есть ли с у вас диск с мини-Windows XP?

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 23:47, 16-05-2010 | #4


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата okshef:
Dador, каким LiveCD пользовались? Есть ли с у вас диск с мини-Windows XP? »
LiveCD от DrWeb + скачал с торрента Live CD Windows + в первый раз "оглядывался" через Ubuntu
Второй не пригодился т.к. касперский в нем не запустился, как и CureIt.

кстати при запуске gpedit.msc возникает ошибка "память не может быть written", как и подобная ошибка возникает при загрузке программ из автозагрузки
если после ошибки нажать ок, gpedit.msc запускается на секунду и вылетает весь explorer

Отправлено: 23:56, 16-05-2010 | #5


Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


Цитата Dador:
Второй не пригодился »
Скачайте Regedit PE 1.1.1.0
Загрузитесь со второго диска и проверьте, запустится ли программа.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:01, 17-05-2010 | #6


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата okshef:
Скачайте Regedit PE 1.1.1.0
Загрузитесь со второго диска и проверьте, запустится ли программа. »
как я понял, с LiveCD WinXP? Да, работает. Только как через неё отредактировать реестр установленной windows (та что заражена)? Или для чего-то другого?

Отправлено: 00:14, 17-05-2010 | #7


Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


Загрузитесь с LiveCD, запустите RegeditPE, перейдите в ветвь HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe (запятой в конце нет), параметра userinit - X:\WINDOWS\system32\userinit.exe, - именно так, с запятой, и больше ничего. Лишние записи удалите. Если в значениях этих параметров будут указаны другие программы (типа X:\programFiles\plugin.exe) - пройдите по указанному пути и заархивируйте эти файлы, после архивирования сами файлы удалите.
Выполните поиск в реестре по RUN, при этом в параметрах поиска оставьте только "Имена разделов" и "Искать только строку целиком". Все найденные разделы экспортируйте в виде файлов реестра на жесткий диск и после окончания поиска и перезагрузки прикрепите к следующему сообщению.
Особенно важен раздел HKEY_LOCAL_MACHINE\X_comp_SOFTWARE\Microsoft\Windows\CurrentVersion\Run

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:36, 17-05-2010 | #8


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip reg.zip
(991 байт, 15 просмотров)

Цитата okshef:
Загрузитесь с LiveCD, запустите RegeditPE, перейдите в ветвь HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe (запятой в конце нет), параметра userinit - X:\WINDOWS\system32\userinit.exe, - именно так, с запятой, и больше ничего. Лишние записи удалите. Если в значениях этих параметров будут указаны другие программы (типа X:\programFiles\plugin.exe) - пройдите по указанному пути и заархивируйте эти файлы, после архивирования сами файлы удалите.
Выполните поиск в реестре по RUN, при этом в параметрах поиска оставьте только "Имена разделов" и "Искать только строку целиком". Все найденные разделы экспортируйте в виде файлов реестра на жесткий диск и после окончания поиска и перезагрузки прикрепите к следующему сообщению.
Особенно важен раздел HKEY_LOCAL_MACHINE\X_comp_SOFTWARE\Microsoft\Windows\CurrentVersion\Run »
сeйчас shell=Explorer.exe rundll32.exe srnh.lto iqfnr
исправил на explorer.exe, но при загрузкe всe равно баннeр ecть,в run на сколько понял ничeго "такого" нeту
возможно поможeт

Файлы: (пустыe нe прикрeпил, думаю нe надо, там только пустой дeфолт)

Последний раз редактировалось Dador, 17-05-2010 в 02:19.


Отправлено: 01:45, 17-05-2010 | #9


Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


Dador, пройдитесь еще раз поиском по
Цитата Dador:
srnh.lto iqfnr »
и удалите все упоминания.
Снимите блокировку диспетчера задач: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] удалите параметр REG_DWORD DisableTaskMgr со значением 1
Автозапуск чист, поищите еще по StartUp

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 07:49, 17-05-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Появился рекламный модуль

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Рекламный баннер замучал artcdi Лечение систем от вредоносных программ 28 03-01-2010 16:00
[решено] Неизвесный рекламный модуль popt2t Лечение систем от вредоносных программ 3 13-10-2009 09:09
Рекламный вирус CMedia Bobic Лечение систем от вредоносных программ 1 03-10-2009 17:21
Первый рекламный ролик Windows 7 OSZone News Новости и события Microsoft 1 16-09-2009 21:16
Рекламный модуль eifbest Лечение систем от вредоносных программ 1 08-07-2009 09:06




 
Переход