Какой пруфлинк? Как выходит новая модификация, так и не поддается, пока не внесут в базу.Kenny писал(а):and2595, я имел в виду пруфлинк на новость о тех самых баннерах которые не поддаются лечащим утилитам. :)
порнобаннер
как удалить
-
- Сообщения: 4784
- Зарегистрирован: 19 ноя 2004, 11:44
- Откуда: Smolensk
- Благодарил (а): 0
- Поблагодарили: 3 раза
- Контактная информация:
Re: порнобаннер
-
- Сообщения: 1785
- Зарегистрирован: 02 дек 2004, 20:10
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
А что там в базу вносить? Это же не вирус. Структуру файлов ни что не меняет, просто устанавливается софтинка, у которой прав больше чем у тебя ))))
Отследить процесс и ручками прибить нужные файлы. Вся наука.
Microsoft Security Essentials отслеживает такое непотребство на раз.
Отследить процесс и ручками прибить нужные файлы. Вся наука.
Microsoft Security Essentials отслеживает такое непотребство на раз.
- and2595
- Сообщения: 224
- Зарегистрирован: 13 авг 2007, 12:20
- Откуда: Gagrin syti
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
Ссылкой на новость поделиться не могу ибо это сугубо личные наблюдения (по долгу службы приходится довольно часто разгребать мусор). Можно конечно процесс и ручками отследить, но не всегда получается (диспетчер просто не запускается, а в безопасном режиме лишних процессов нет, впрочем как и баннера). Кстати в последний раз лишних процессов вообще не было (смотрел и через диспетчер запускаемый AVZ и через ProcessExplorer), а баннер есть, вот и пригодился Spybot-Search&Destroy. Абсолютно никому ничего не навязываю просто советую.
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
Лишнюю хрень найти всегда помогают утилиты от Sysinternals. А прибить можно с любого live-cd.
Storm, исходник у баннеров один, алгоритм генерации ключей почти у всех одинаков, это показали исследования 6-7 разных версий. Даже к самым последним генератор от Касперского рабочие ключи даёт.
Storm, исходник у баннеров один, алгоритм генерации ключей почти у всех одинаков, это показали исследования 6-7 разных версий. Даже к самым последним генератор от Касперского рабочие ключи даёт.
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
- and2595
- Сообщения: 224
- Зарегистрирован: 13 авг 2007, 12:20
- Откуда: Gagrin syti
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
Базы обновили?MAKC писал(а):Spybot - Search & Destroy ИНСТАЛИРОВАЛ,НО НЕ ПОМОГАЕТ
что делать,народ?
-
- Сообщения: 4784
- Зарегистрирован: 19 ноя 2004, 11:44
- Откуда: Smolensk
- Благодарил (а): 0
- Поблагодарили: 3 раза
- Контактная информация:
Re: порнобаннер
Ну, мне не так повезло, правда у меня выборка маленькая, 2 случая всего, но в обоих генераторы ключей не помогли. В первом не помог и ливсд от др веба. Во втором на счет применимости ливсд не знаю, непосредственно на месте не я занимался.Kenny писал(а): Storm, исходник у баннеров один, алгоритм генерации ключей почти у всех одинаков, это показали исследования 6-7 разных версий. Даже к самым последним генератор от Касперского рабочие ключи даёт.
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
Странно :unknw: Кстати лучше использовать генератор от Касперского, у веба на данный момент устаревшие данные. :drink:
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
ctrl.alt.del-открыл диспетчер,но редактирование реестра нету тамDoping87 писал(а):У тебя есть возможность запуска диспетчера задач, редактирования реестра?
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
вроде обновилand2595 писал(а):Базы обновили?MAKC писал(а):Spybot - Search & Destroy ИНСТАЛИРОВАЛ,НО НЕ ПОМОГАЕТ
что делать,народ?
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
- Doping87
- Сообщения: 45798
- Зарегистрирован: 14 дек 2006, 12:58
- Откуда: город, который никогда не спит
- Благодарил (а): 3089 раз
- Поблагодарили: 2944 раза
- Контактная информация:
Re: порнобаннер
ну понятно что нет))) Вообщето это regedit в строке "выполнить"но редактирование реестра нету там
ЗЫ посмотри утилитой Process Explorer что у тебя запущено на компьютере! Я помню избавился от банера путем удаления процесса из Explorer и далее почистил папку Application Data в которой и находилась вся эта вирусная дрянь
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
И действительно, можешь ещё процессы поприбивать лишние.чистка критических секций реестра
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
должно быть пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
только то что вам реально нужно на загрузке
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
ключ AppInit_DLLs должен быть пустой, хотя видел вариант что стардоковский CursorXP так загружает свою дллку
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
запустил эту прогу,но как узнать что там лишнее?Doping87 писал(а):ну понятно что нет))) Вообщето это regedit в строке "выполнить"но редактирование реестра нету там
ЗЫ посмотри утилитой Process Explorer что у тебя запущено на компьютере! Я помню избавился от банера путем удаления процесса из Explorer и далее почистил папку Application Data в которой и находилась вся эта вирусная дрянь
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
Тогда ищи лишние процессы в Process Explorer, там есть кнопка Найти процесс, с мишенью такая. Вот ей торни на окно баннера.
Можно скриншот баннера?
Можно скриншот баннера?
- Doping87
- Сообщения: 45798
- Зарегистрирован: 14 дек 2006, 12:58
- Откуда: город, который никогда не спит
- Благодарил (а): 3089 раз
- Поблагодарили: 2944 раза
- Контактная информация:
Re: порнобаннер
Если процесс запущен например из папок Temp или Aplication Data (в моем случае было так) то можешь убивать их.запустил эту прогу,но как узнать что там лишнее?
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
viewtopic.php?f=51&t=47202&start=40Kenny писал(а):Тогда ищи лишние процессы в Process Explorer, там есть кнопка Найти процесс, с мишенью такая. Вот ей торни на окно баннера.
Можно скриншот баннера?
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
MAKC, иди в файл c:/windows/system32/drivers/etc/hosts и удаляй оттуда все строки кроме 127.0.0.1 localhost
Потом обнови антивирь и на всякий случай проскань систему.
Потом обнови антивирь и на всякий случай проскань систему.
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
я это уже делал,сейчас проверил таи всё пусто,ни чего не помогаетKenny писал(а):MAKC, иди в файл c:/windows/system32/drivers/etc/hosts и удаляй оттуда все строки кроме 127.0.0.1 localhost
Потом обнови антивирь и на всякий случай проскань систему.
- Doping87
- Сообщения: 45798
- Зарегистрирован: 14 дек 2006, 12:58
- Откуда: город, который никогда не спит
- Благодарил (а): 3089 раз
- Поблагодарили: 2944 раза
- Контактная информация:
Re: порнобаннер
А может касперского снести попробовать? Просканить компьютер Cure it или Zone Alarm Pro
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
MAKC, после сноса касперского посмотри опять список процессов, каспера под рукой нет, не знаю создаёт ли он два своих процесса. Ещё как вариант поискать файлик vkontakte.exe.
- and2595
- Сообщения: 224
- Зарегистрирован: 13 авг 2007, 12:20
- Откуда: Gagrin syti
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
Process Explorer скорее всего покажет, что баннер принадлежит explorer.exe, для эксперимента можете тем же Process Explorer убить процесс explorer.exe, вместе с ним исчезнет баннер, потом запустить explorer.exe - баннер не появится, но до следующей перезагрузки. Если так, то настаиваю на использовании Spybot-Search&Destroy, НО С ТОЧНО СВЕЖИМИ БАЗАМИ.
- BORNDEAD
- Сообщения: 300
- Зарегистрирован: 21 апр 2007, 08:35
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
скачайте avz, обновите, просканируйтесь и прикрепите отчет здесь
ключ AppInit_DLLs
а тут что не написали, а между тем одно из самых важных мест
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]MAKC писал(а):[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
ключ AppInit_DLLs
а тут что не написали, а между тем одно из самых важных мест
Последний раз редактировалось BORNDEAD 26 май 2010, 13:46, всего редактировалось 1 раз.
- Kenny
- Сообщения: 1758
- Зарегистрирован: 30 мар 2005, 19:59
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 1 раз
- Контактная информация:
Re: порнобаннер
Кстати кэш браузера почистите.
Тут -> \HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters должно быть не пусто:
Во вкладке Parameters в правой части окна появится меню с именем файла, его типом и значением.
Выбери DataBasePath и нажми на него правой кнопкой мыши, выбери Изменить. Заменить значение на %SystemRoot%\System32\drivers\etc (если такое же значение, то заменять его не нужно).
Тут -> \HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters должно быть не пусто:
Во вкладке Parameters в правой части окна появится меню с именем файла, его типом и значением.
Выбери DataBasePath и нажми на него правой кнопкой мыши, выбери Изменить. Заменить значение на %SystemRoot%\System32\drivers\etc (если такое же значение, то заменять его не нужно).
- MAKC
- Сообщения: 899
- Зарегистрирован: 28 ноя 2004, 12:40
- Откуда: https://vk.com/gruzotaxi67
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Re: порнобаннер
BORNDEAD писал(а):скачайте avz, обновите, просканируйтесь и прикрепите отчет здесь[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]MAKC писал(а):[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
ключ AppInit_DLLs
а тут что не написали, а между тем одно из самых важных мест
- Вложения
-
- Безымянный23.png (103.32 КБ) 1358 просмотров