Если данный рекламный информер был вами установлен, но вы решили
отказаться от него, то вам достаточно отправить смс на короткий номер,
представленный ниже. полученный код позволит удалить информер. для
России нужно отправить смс с текстом xmn 137443300 на номер 4460*
Если отправить SMS, как того требуют вымогатели, с
вашего счета спишут приличную сумму денег (100 или даже 300 руб.),
однако от баннера так и не избавят. В ответном сообщении вас попросят
отправить еще один SMS. И так до тех пор, пока у вас не кончится
терпение и/или деньги на счете.
И так давайте розберемся откуда берутся эти ужасающие информеры , по
ходу вы сами устанавливаете эту гадость под видом какой то крутой фишки
или посетив порно сайт , первое что я вам посоветую это защитить самого
себя посещая интернет сайты , а именно не брезговать дополнительной
защитой , установить себе в браузер вот эту надстройку к вашему браузеру
WOT или что то подобное которое
может вас предупредить о репутации сайта, также не стоит устанавливать
себе на комп не извесные вещи , сначала обьязательно проверти все
антивирусом.
Как же устранить данную проблему есть много вариантов от самого
простого до более сложного. Самое простое решение это использовать
утилиту ransomhide или скачать отсюда Total Commander 7.55
где она уже присутствует , с помощью ее можно подобрать код который
надо ввести чтоб не отправлять смс , а также пройти на сайты
разработчиков антивирусов которые предоставляют борьбу с этим злом. Еще
предоставлю вам таблицу где вы тоже сможете посмотреть есть там ваш код
розблокировки или нет вот она .
Какие же существуют баннеры:
Тип первый – баннеры, которые появляются
только при запуске Интернет браузера ( IE, Mozilla, Opera) – ещё их
называют ИНФОРМЕРЫ. Вот один из них:
Тип второй – баннеры, которые вылазят
просто на рабочий стол, закрывают большую его часть но при этом у
пользователя остаётся возможность открывать другие программы, открывать
Главное меню, Диспетчер задач и др. (типичный представитель – YesPorno)
Тип третий – (самый гадкий), Закрывает
практически весь рабочий стол, блокирует все ( иногда только
антивирусные и системные) программы, не пускает в Защищённый режим и
прочие гадости. (Типичный представитель – eKAV антивирус, он же Интернет
Секьюрити)
А теперь о деле. Итак, баннер у нас уже есть. Не паникуем и
определяем к какому из описанных типов он относится. Что для этого надо
сделать?
Если у Вас открыт браузер, закрываем его. Если окно закрылось вместе
с браузером – считайте, что вам крупно повезло – у Вас простой
информер. То есть – это Тип первый.
Если баннер висит на столе и после закрытия браузера – продолжаем определяться.
Для начала судорожно жмакаем Ctrl+Alt+Del (или Ctrl+Shift+Esc) и
смотрим. Обычно при такой комбинации клавиш выскакивает Диспетчер задач.
Выскочил? Вам повезло – есть вероятность, что у Вас – Тип второй. Хотя
не факт. Но надежда есть. Если Диспетчер задач не запустился, пробуем
надавить на «Пуск». Работает? – это хорошая новость. Не работает? –
новость похуже, но тоже не конец света! Запускаем что-нибудь ещё, ну там
Блокнот, Word…
Запускаются – это обнадёживает. Это говорит о том, что у Вас, похоже, Тип второй.
Ну и наконец – все Ваши попытки запустить «…ну хоть что-нибудь…» оканчиваются неудачей – поздравляем! У Вас – Третий тип!
Варианты решения
Тип первый самый простой.Избавиться от навязчивого баннера можно легко самостоятельно.
Удаление информера или порноинформера из браузера Мозила
Открываем ( запускаем браузер Мозила) в меню идём на вкладку «Инструменты >> Дополнения»
Во вкладке Дополнения >> Расширения и отключаем всё
подозрительное ( например informer 1.0 и так далее) в этом примере нет
подозрительных расширений. Потом проверяем Плагины ,темы и отключаем там
всё подозрительное ( например Informer 1.0 и тому подобное)
Затем закрываем браузер Мозила и по новому его открываем, если информер пропал значит мы не зря старались! Ура!!!
Удаление порно информера в браузере Opera.
Открываем браузер Опера выбираем пункт меню "Инструменты >> Настройки” Ctrl+F12.
Откроется форма "Настройки”. В "Настройках” выбираем вкладку
"Дополнительно”. Во вкладке "Дополнительно” в боковой панели сначала
нажимаем на пункт "Содержимое” а потом на появившуюся кнопку на кнопку
"Настройки Javascript”.
В открывшемся окне стираем все, что написано в поле "Папка
пользовательских файлов Javascript” (делаем поле пустым) и нажимаем
кнопочку "OK”. Нажимаем "ОК” и для формы "Настройки”
Закрываем оперу. По пути, написанном в поле "Папка пользовательских
файлов Javascript” можно зайти и удалить файлы заразы с расширением
«js». Если у вас там будет написано "C:WINDOWS uscripts” то деляйте всю
папку "uscripts”
Всё!!! Теперь информер удалён из браузера Opera.
Удаление порно-информера из браузера Internet Explorer
Для начала идем в меню Internet Explorer,Сервис >> Управление
надстройками>>Включение и отключение надстроек (в английской
версии: Tools / Manage Add-ons /
Enable or Disable Add-ons...).В открывшемся окне в строке *Отображать*
выбираем *Надстройки,
загруженные в Internet Explorer* (*Add-ons currently loaded in Internet
Explorer*)
Открывается список подключенных DLL-библиотек.
В списке надстроек ищем и поочередно отключаем все подозрительные
пункты. Подозрительными являются все, которые вы не знаете, что делают.
Возможно вы увидите в колонке *Файлы* названия cpalib.dll и noalib.dll
– это скорее всего они. Не бойтесь отключить что-то нужное – все можно
воссановить – включить любую надстройку обратно. Браузер будет работать
даже после отключения всех надстроек.Отключаете все, что вы не знаете -
не беспокойтесь, ничего от этого не поломается, всегда успеете включить
ту или иную библиотеку обратно. :) .Чтобы отключить надстроку выберите
ее с помощью мыши, а затем выберите внизу *Отключить* (*Disable*).
Для особо принципиальных
Если вас беспокоит факт того, что информер лишь отключен, а не
удален с вашего компьютера - открываете вышеуказанное меню,
переписываете имена DLL-библиотек на листок (или запоминаете) и идете в
папку C:\Windows\System32 и ищете там данные DLL. После чего удаляете
их, перезагружаете компьютер - и, вуаля, все чисто. :)
Есть следующая защита: в папке Windows\system32\ необходимо войти в
Вид\Упорядочить значки\Изменен. После этого все файлы выстроятся по
датам их появления (изменения). Вручную убираем в корзину недавние .dll
поочереди, пока информер не исчезнет, после этого все .dll из корзины
восстанавливаем, кроме виновного в появлении информера Можно еще таким
способом:
Пуск-программы-стандартные-служебные-восстановление системы. В
последнем окне возвращаешься на день (или сколько там было до похода на
этот сайт) назад.
Бывает что прописываются
rqdlib.dll
gjplib.dll
в System32, их надо просто удалить
или так : свойства обозревателя-дополнительно-сброс
а можно и так:
C:\WINDOWS\uscripts файл feeder.js,удаляем его и дело в шляпе)
Участились случаи, данные способы всё же не дают желаемого результата.
А ещё бывает, что такой информер просто напросто блокирует браузер и не даёт войти в меню. В таком случае, делаем следующее:
Удаление информера из Mozilla Firefox
1. Завершаем процесс firefox.exe Для этого запускаем Диспетчер
задач (Ctrl+Alt+Del), находим в процессах firefox.exe, Правый клик –>
завершить процесс.
2. Пуск - Виполнить - Regedit - Ctrl+F. Вводим firefox и ищем такие строки
"C:\Program Files\Mozilla Firefox\firefox.exe" - preferences
"C:\Program Files\Mozilla Firefox\firefox.exe" - requestPending -osint -url "%1"
Ищем по ВСЕМУ реестру
3. Всё что здесь выделено жирным шрифтом - удаляем
4. При первом после этой процедуры запуске Mozilla попытается восстановить предыдущую сессию - жмём "Начать новую сессию"
Просканируйте компьютер с помощью свежей версии программ DrWeb CureIt
Удаление баннера из Оперы:
1.Завершаем процесс opera.exe Для этого запускаем Диспетчер задач
(Ctrl+Alt+Del), находим в процессах opera.exe, Правый клик –>
завершить процесс.(или просто закрываем Opera, если даётся)
2. Пуск - Виполнить - Regedit - Ctrl+F. Вводим opera.exe, снимаем галку с "искать только строку целиком" и ищем такие строки
"C:\Program Files\Opera\opera.exe" - preferences
"C:\Program Files\Opera\opera.exe" - requestPending -osint -url "%1" или что либо подобное
Ищем по ВСЕМУ реестру!!!
3. Всё что здесь выделено жирным шрифтом - удаляем
4. При запуске Opera указать, что начинать надо с экспресс-панели.
Тип второй. Этот пострашнее (на первый взгляд), но тоже удаляется легко (относительно легко).
Этого красавца рассмотрим на примере YesPorno. Картинка очень динамичная – аж в глазах рябит. Пробуем коды – не помагают.
Нажимаем на крест в правом верхнем углу, появляется обнадёживающая
надпись, что окно мол закроется через 60 секунд и начинается обратный
отсчёт.
Фу, пронесло, думаем мы и глубоко ошибаемся. Окно, правда,
закрывается, но всего лишь на несколько (10-15)сек., а потом снова
появляется.
Надо приступать к боевым действиям. Для начала надо бы выяснить, с
чем мы имеем дело. Жмём Ctrl+Alt +Del и любуемся… Раньше этого у нас не
было, да ещё и в нескольких экземплярах. Однако… Пытаемся «завершить
процесс» - не удаётся. Ну ничего, завершим иначе.
Теперь выясняем – где ОНО сидит. Запускаем AnVir Task Manager. Ага -
есть родной . Правда приходится «заглядывать» из – под баннера, но это
не смертельно. Есть баннеры и побольше, и такие, что всё блокируют, а
этот – страшен разве что для мягкотелых барышень. Но мы ведь не такие?!…
Запускаем WORD, ставим на чистом листе точку, или пробел, или
стихотворение пишем (баннер вдохновляет). Жмём Пуск – Выключить
компьютер (или кратковременно Power). Баннер пропадает, а WORD
запрашивает сохранение документа. Давим «Отменить» - перед нами чистый
(в смысле - без баннера) рабочий стол.
Ну а дальше – всё просто. Идём туда, куда уже знаем и убиваем гада.
Потом – Пуск – Выполнить – Regedit –Ctrl F – «имя урода», находим –
мочим, F3 – находим – мочим ну и т. д. В принципе, все эти действия
уничтожают трояна окончательно и бесповоротно. Но для верности
проверяем чем нибудь антивирусным, и продолжаем трудиться. Ну а
небольшая доза адреналина не повредит. Главное не паниковать!!!.
Есть ещё один красавец, которого трудно причислить к какому – либо типу.
Но баннер тоже непростой и для непосвящённого может показаться ну
оооочень страшным.
Ну что ж. Посмотрим, что он нам тут наблокировал. На первый взгляд
ничего, кроме ввода кода, мы сделать не можем. Но мы знаем «волшебную»
комбинацию Ctrl+Alt+Del. Быстренько жмакаем её на клавиатуре и – увы,
ничего не происходит. Это огорчает! Начинают закрадываться мысли о
Format C:\!
Но тут мы вспоминаем, что есть ещё одна «волшебная» комбинация клавиш – Ctrl+Esc !!! Жмём!
Ну а дальше уже совсем просто.
Запускаем AnVir , переходим на вкладку Процессы и вычисляем наш
процесс.В нашем случае это services.exe, замаскировался под системную
службу.
Завершаем процесс и пожалста, баннер исчез. Но, хотя перед нами чистый
рабочий стол (в смысле - без баннера), на нём попрежнему нет кнопки
Пуск да и Диспетчер задач не запускается. А нам надо удалить вредителя, а
то ведь он остался и при перезагрузке опять вылезет!
Применяем проверенный метод – Ctrl+Esc – Главное меню – Программы – Стандартные – Проводник.
Здесь удаляем красавца. Ну а далше действуем по уже отработанной
технологии. Перезагружаемся (для того, чтобы иметь полноценный рабочий
стол со всеми кнопочками и пимпочками), запускаем наши «лекарства» и
лечим систему.
Как говорится: «Не так страшен черт, как его малюют….»
На бескрайних просторах Интернета встретили мы и ещё один баннер,
который тоже не совсем подпадает под нашу классификацию. Но, зная методы
борьбы, описанные выше Вы, уважаемый читатель, справитесь с ним без
особого напряга. Ведь не зря же мы тут стараемся? Не так ли?
Добавим только, что лечится он с помощью FAV(FixAfterVirus
Иногда для просмотра видео, проигрыватель требует обновить Flash Player.
Здесь надо быть особенно осторожным. Почему? Да потому, что под видом
этого самого плейера Вам могут подсунуть вот такую бяку.
После того, как мы соглашаемся, нам на комп устанавливается вот такой красавец – баннер:
Причём красота эта закрывает почти весь рабочий стол, так что какие-либо
действия невозможны. Впрочем, этот screensaver блокирует и regedit и
«восстановление системы» и в SAFE MODE он присутствует. То, что эта
мразь не перемещается, не закрывается, не сворачивается, не реагирует на
LKM, RKM и т.д я думаю говорить не надо, это и так понятно. Короче —
полная ж...
Его можно было бы отнести к Третьему типу, но он всё же не всё
блокирует. Вот позволил же скриншот сделать. Кроме того, появляется он
не сразу, а по истечении 1 часа после «обновления» Flash Player’a. Мы об
этом знали и заблаговременно нашли его местоположение:
Спрятался он здесь:С:\Documents and Settings\User\Local Settings\Temp
А «прописался» в разделе реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon. На картинке хорошо видно, какое значение
параметра было до «обновления» (нижняя строчка) и после (верхняя
строчка).
И хотя мы знаем, где собака зарыта, мы ничего не можем сделать,
поскольку добраться туда нам не даёт баннер. Поэтому перезагружаемся,
предварительно «зарядив» в дисковод Live CD ERD Commander (или любой
другой с возможностью доступа к зараженному реестру).
А там уже всё просто: запускаем Regedit , в поиск забиваем userinit и
возвращаем его в первоначальное состояние. Если LiveCD не имеет
возможности редактировать реестр, то просто идём в С:\Document and
Setting\User\Lokal Setting\Temp и удаляем оттуда файл баннера. В нашем
случае это der1.tmp. Перезагружаем компьютер – вымогатель пропал, что и
требовалось доказать,запускаем Regedit , в поиск забиваем userinit и
возвращаем его в первоначальное состояние. А теперь надо восстановить
систему в состояние «до заражения». Как видим, и здесь ничего страшного
нет.
Ну, а теперь самый страшный зверь – Тип третий.
Здесь нахрапом не возмёшь по той простой причине, что он просто ничего
не даёт делать. Есть возможность только ввести код разблокировки. Но
чтобы его получить, надо отправить SMS сообщение.
Итак, Вы нашли код деактивации, ввели его и вздохнули с облегчением – баннер исчез!
Но успокаиваться рано! Дело в том, что «хвосты» этой гадости остались
в Вашей системе и не факт, что они не будут портить Вам жизнь в
будущем. Поэтому надо провести чистку системы. Средств и способов
сделать это существует великое множество, можете выбирать на свой вкус.
Мы же рекомендуем следующее:
Установите и просканируйте систему вот этими программами Malwarebytes'
Anti-Malware, AVZ , затем выполнить восстановление системы на точку до
того, как поймали баннер. Некоторые не советуют, но осмелимся предложить
прогу ComboFix (прежде чем её использовать, очень рекомендуем
ознакомиться с её описанием) Потом пройтись программой HijackThis, FAV. И
наконец любым антивирусом с обновлёнными базами.
Эти мероприятия дадут Вам некоторую уверенность в том, что в Вашей системе следов вируса не осталось.
Всё вышеизложенное хорошо, но ведь в жизни не всегда бывает так (точнее,
всегда бывает не так), как хочется. В нашем случае это – мы не нашли
кода разблокировки и баннер нам удалить не удаётся.
В принципе, ничего смертельного в этом нет. Просто здесь уже надо быть
хоть немножко в курсе того, что происходит и что нужно предпринимать.
Хотя и здесь наши доблестные «антивирусники» попытались облегчить нам
жизнь.
Вот образчик заботы об users: Kaspersky Rescue CD. Здесь всё просто.
Качаем iso образ, пишем его на болванку и грузимся с неё. Как это
сделать? Ну если Вы этого не знаете, то лучше найти знакомого хакера и
он быстренько всё исправит. Загрузились? Запускаете то, что там
предложат и идёте пить кофе – времени процедура занимает немало. Опять
же всё зависит от Вашего процессора, объёма жёсткого диска и т.д. В
принципе, после завершения проверки и лечения, всё должно работать
безупречно.
Ещё один инструмент, с помощью которого можно вылечить больную систему –
ERD Commander LiveCD. Это очень мощный инструмент и пользоваться им
нужно с осторожностью. Он позволяет редактировать реестр зараженной
системы, даёт доступ ко всем файлам и папкам, в общем позволяет как
вылечить систему, так и не менее успешно – убить её окончательно!!! Если
Вы не знаете, что нужно делать, то лучше делать всё в автоматическом
режиме. Запускайте RegOrganizer (предварительно загрузившись с LiveCD), и
предоставьте ему самому решать, что делать. После завершения процесса
перезагружаемся в свой любимый Windows и идём в Интернет искать новых
приключени
Ну вот пока и всё. Более подробных данных о баннерах ТретьегоТипа у нас
пока нет. Но мы надеемся, что и этот материал поможет Вам избавиться от
баннера и более близко познакомиться со своей ОС Windows!!!
А от что нам предлагают по этому поводу
некоторые Антивирусные компании, они сделали у себя бесплатный *Сервис
деактивации вымогателей-блокеров*.
1. В Лаборатории Касперского по ссылке: http://support.kaspersky.ru/viruses/deblocker
" *Лаборатория Касперского* представляет бесплатный сервис для борьбы с
программами, блокирующими компьютер и предлагающими отправить платную
СМС на определенный номер, взамен на номер отправителя будет выслан
код, позволяющий разблокировать компьютер. Подробнее о способах борьбы
с программами-вымогателями.
Для получения кода разблокировки вам необходимо указать:
- номер телефона, на который вам предлагают отправить СМС;
- текст сообщения, которое требуют отправить на этот номер. ”
2. В компании Доктор Веб на этой странице: http://news.drweb.com/show/?i=304&c=5
" Компания «Доктор Веб»
информирует о появлении новой троянской программы, которая при запуске
компьютера предлагает ввести регистрационный код якобы для регистрации
нелицензионной копии Windows. Для получения регистрационного кода
требуется отправить платное SMS-сообщение.
8 апреля
2009 года вирусными аналитиками компании «Доктор Веб» был получен
образец очередной программы, которая распространяется в виде поддельных
кодеков и при запуске Windows выводит сообщение о необходимости
отправить SMS с текстом для разблокировки доступа к системе. Данная
вредоносная программа была добавлена в вирусную базу Dr.Web под именем
Trojan.Winlock.19. Ее модификации уже автоматически распознаются
технологией Origins TracingTM как Trojan.Winlock.origin.
Как почистить систему от смс-вымогателей?. Выполните всё что написано ниже.
Попробуйте сделать восстановление системы на несколько дней ранее.
Нажмите Пуск -> Выполнить -> Введите msconfig. На вкладке Общие
нажать Запустить восстановление системы. Или
C:\WINDOWS\system32\Restore\rstrui.exe
Если баннер закрывает почти весь экран и вы ничего не можете сделать,
открываем Word, набираем в нём любой текст, не сохраняя документ
кратковременно нажимаем кнопку питания, все программы закроются, баннер
пропадет, а ворд попросит сохранить документ, нажимаем "отмена" и
работаем в винде без баннера. Баннер позже появится снова, поэтому его
нужно удалить.
Разблокировка диспетчера задач: Нажмите Пуск -> Выполнить -> Введите gpedit.msc
Выберите Конфигурация пользователя, потом Административные шаблоны,
потом Система, потом Возможности Ctrl+Alt+Del. В параметре Удалить
диспетчер задач установить не задана.
Или HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System параметр DisableTaskMgr установить в 0
Разблокировка редактора реестра: Тоже самое, но чуть выше (в
"Система"). Смотрим справа Сделать недоступными средства редактирования
реестра установить в не задана.
Если заблокированы сайты yandex.ru, mail.ru, vkontakte.ru.
odnoklassniki.ru и т.д. необходимо отредактировать файл hosts,
расположенный по умолчанию в папке C:\WINDOWS\system32\drivers\etc. Это
умолчание задается в реестре в ветке
hkey_local_machine\system\currentControlSet\Services\Tcpip\Parameters в
расширяемом строковом параметре DataBasePath, его значение должно быть
%SystemRoot%\System32\drivers\etc. В данном файле hosts необходимо
оставить текстовую «шапку», расположенную в начале файла (строки,
начинающиеся со знака #), а после «шапки» оставить только строку
127.0.0.1 localhost (между IP и именем табуляция) и те строки, которые
вы сами когда-то вносили в данный файл. Остальные строки необходимо
удалить. Установите на этот файл атрибут «только для чтения»
Если у вас на жестком диске есть файл vkontakte.exe, VK.exe, reiting.exe, plugin.exe или C:\Windows\services.exe — удалите их.
Если присутствует файл C:\WINDOWS\system32\sdra64.exe - удалить (например программой Unlocker)
В папке C:\Windows\system32\ удалить все скрытые файлы с расширением
DLL размером 95774 байт. Другие скрытые dll-файлы в этой папке проверьте
на virustotal.com
Касаемо реестра Windows.
Если вам не знакомо это слово - нажмите Пуск -> Выполнить ->
Ввести mscоnfig -> ок -> Во вкладке "Автозагрузка" оставить
галочки только на знакомых программах -> Применить -> ок ->
Комп перезагрузится.
Если вы знаете что такое реестр и как с ним работать, нажимаем Пуск -> Выполнить -> Ввести regedit -> ок
HKEY_CLASSES_ROOT\exefile\shell\open\command и HKEY_CLASSES_ROOT\exefile\shell\runas\command
По умолчанию должно быть "%1" %*
HKEY_local_machine\software\microsoft\Windows NT\CurrentVersion\Winlogon
в Userinit должно быть только C:\WINDOWS\system32\userinit.exe
в shell должно быть только explorer.exe
Если в Userinit и shell было еще что-то, идем по тому пути и удаляем файл (например программой Unlocker)
Удалить всё сомнительное из Пуск->Все программы>Автозагрузка
из C:\Documents and Settings\Default User\Главное меню\Программы\Автозагрузка
из C:\Documents and Settings\[пользователь]\Главное меню\Программы\Автозагрузка
из реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
из C:\Documents and Settings\[пользователь]\Local Settings\Temp
проверьте файлы на virustotal.com, особенно ехе-файлы. В принципе эту
папку можно очистить.
Путь к этой временной папке задается в Пуск - Настройка - Панель
управления - Система - Вкладка "Дополнительно" - кнопка "Переменные и
среды". В верхнем окне для пользователя, в нижнем общие. Переменные TEMP
и TMP.
Пуск -> Все программы -> Стандартные -> Служебные -> Назначенные задания - удалить все задания.
Пуск -> Настройка -> Панель управления -> Свойства
обозревателя -> Вкладка Дополнительно -> Раздел Обзор -> Убрать
галку с Включить сторонние расширения обозревателя
Для ИЕ версии 6 и выше: Пуск -> Настройка -> Панель управления
-> Свойства обозревателя -> Вкладка Программы -> кнопка
Надстройки -> Надстройки, используемые в Internet Explorer. Отключите
все, хотя бы временно.
Если после лечения вируса пропал доступ в интернет, на другом компе
скачиваем программу AVZ (~5Mb). Нажать Файл - Восстановление системы -
отметить пункт 14 и нажать "Выполнить отмеченные операции". Если не
появится интернет, выполнить пункт 15.
Если возможности скачать AVZ нет, нажимаем Пуск -> Настройка ->
Панель управления -> Свойства обозревателя -> Вкладка Программы
-> кнопка Сброс параметров...
Если это не помогло, нажимаем Пуск - Выполнить - вводим команды:
netsh int ip reset c:\iplog.txt В файле C:\iplog.txt вы сможите
посмотреть отчет о выполнении этой команды. Инфа от майкрософта
Если не помогло, выполняем:
netsh winsock reset
netsh ip reset
Перезагрузить комп не забудьте. Просмотр состояния можно осуществить
командой netsh diag gui, в открывшемся центре справки нажать "собрать
информацию". Вы получите детализированный отчет. Установленные в винде
переменные можно посмотреть в Пуск – Выполнить – ввести cmd – set.
Если у вас стоит антивирус Avira, обновите её до последней версии
(желательно до русской), зайдите в её настройки, слева поставьте галочку
"Экспертный режим", чуть ниже выбирите "Scanner", справа в
дополнительных настройках поставьте все галочки и выберите "все файлы".
Далее, под сканером "проверка", "Действия при обнаружении",
"автоматически". первое действие "вылечить", второе - "карантин". Если в
исключения там вы ничего не добавляли - удалите все исключения. В
эвристике "высокий уровень обнаружения" и "обнаружение макровирусов". А
также обязательно в "Общие" - "Дополнительные категории угроз" поставьте
все галочки. Запустите полное сканирование компа. Авира вам порубит
всё, радмина, кейгены и пр., что по её мнению сомнительный софт. Ничего
страшного. После сканирования нужные вам файлы вы можете восстановить из
карантина.
Файлы которые помогут нам в решение данной проблемы:
Process Explorer - Компактная, но
мощная программа с удобным интерфейсом для мониторинга в режиме
реального времени происходящих в системе процессов.Программа Process
Explorer выдает подробнейшую информацию обо всех запущенных процессах,
включая владельца, использование памяти, задействованные библиотеки и
т.д. Имеет мощную систему поиска, позволяющую искать процессы,
открывающие специфический дескриптор или загружающую определенную DLL.
Кроме этого, Process Explorer допускает изменение приоритетов процессов и
их "убийство". Работает Process Explorer без инсталляции.
Запустите
его и сразу переместите туда, где его не будет закрывать баннер. Когда
появится баннер, найдите в списке explorer.exe, нажмите на нем правой
кнопкой и выберите properties, затем Threads, появится окно со списком
dll-файлов, используемых им. Либо ищите в инете по их названиям то для
чего они нужны, либо методом тыка завершайте их, нажимая кнопку "Kill".
Там же смотрим, где этот файл находится, затем удаляем его на
винчестере.
Скачать (1.8 мб) Скачать
winunlock - Программа для удаления
баннеров, порно-информеров и прочего вредоносного софта, блокирующих
систему на рабочем столе. Кроме основной задачи, программа проверяет
системный реестр, чистит всю информацию о найденном вирусе и
восстанавливает работоспособность Операционной системы. Не требует
инсталляции, имеет простой интерфейс и удобное управление.
Скачать
AVZ – Антивирусная утилита AVZ предназначена для обнаружения и удаления:
• SpyWare и AdWare модулей - это основное назначение утилиты
• Dialer (Trojan.Dialer)
• Троянских программ
• BackDoor модулей
• Сетевых и почтовых червей
• TrojanSpy, TrojanDownloader, TrojanDropper
Скачать
Malwarebytes - Программа для быстрого
сканирования системы с целью обнаружения и удаления различных видов
вредоносного ПО. Malwarebytes Anti-Malware ориентирована в первую
очередь на борьбу со шпионскими модулями и позволяет после их удаления
полностью восстанавливать нормальную работу компьютера.
Скачать
Unlocker – программка для удаления файлов, которые обычными средствами удалить не удаётся. Скачать
Dr.Web CureIt – бесплатный антивирусный сканер. Скачать
FAV(FixAfterVirus) - восстанавливает функциональность системы после удаления вируса. Скачать
Инструкции:
Подробная детальная инструкция с картинками , как удалить баннер,
который требует выслать смс, с помощью LIVE CD или ERD COMMANDER.Данный
документ поможет вам когда у вас самый тежолый случай , просто
роздрукуйте данное пособие, скачайте и подготовте нужные утилиты и
можете преступать к удалению.
Скачать
Еще одно наглядное пособие в формате документа word подробное описание с
примерами и скриншотами как боротся и удалить порнобаннер с робочего
стола который требует отправки смс.
Скачать.
|