порнобаннер

как удалить

Здесь разговариваем о Софте и работнике его Харде
Storm
Сообщения: 4784
Зарегистрирован: 19 ноя 2004, 11:44
Откуда: Smolensk
Благодарил (а): 0
Поблагодарили: 3 раза
Контактная информация:

Re: порнобаннер

Сообщение Storm »

Kenny писал(а):and2595, я имел в виду пруфлинк на новость о тех самых баннерах которые не поддаются лечащим утилитам. :)
Какой пруфлинк? Как выходит новая модификация, так и не поддается, пока не внесут в базу.
Mr.Zet
Сообщения: 1785
Зарегистрирован: 02 дек 2004, 20:10
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение Mr.Zet »

А что там в базу вносить? Это же не вирус. Структуру файлов ни что не меняет, просто устанавливается софтинка, у которой прав больше чем у тебя ))))
Отследить процесс и ручками прибить нужные файлы. Вся наука.
Microsoft Security Essentials отслеживает такое непотребство на раз.
Аватара пользователя
and2595
Сообщения: 224
Зарегистрирован: 13 авг 2007, 12:20
Откуда: Gagrin syti
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение and2595 »

Ссылкой на новость поделиться не могу ибо это сугубо личные наблюдения (по долгу службы приходится довольно часто разгребать мусор). Можно конечно процесс и ручками отследить, но не всегда получается (диспетчер просто не запускается, а в безопасном режиме лишних процессов нет, впрочем как и баннера). Кстати в последний раз лишних процессов вообще не было (смотрел и через диспетчер запускаемый AVZ и через ProcessExplorer), а баннер есть, вот и пригодился Spybot-Search&Destroy. Абсолютно никому ничего не навязываю просто советую.
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

Лишнюю хрень найти всегда помогают утилиты от Sysinternals. А прибить можно с любого live-cd.

Storm, исходник у баннеров один, алгоритм генерации ключей почти у всех одинаков, это показали исследования 6-7 разных версий. Даже к самым последним генератор от Касперского рабочие ключи даёт.
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Spybot - Search & Destroy ИНСТАЛИРОВАЛ,НО НЕ ПОМОГАЕТ
что делать,народ?
Аватара пользователя
Doping87
Сообщения: 45798
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3089 раз
Поблагодарили: 2944 раза
Контактная информация:

Re: порнобаннер

Сообщение Doping87 »

У тебя есть возможность запуска диспетчера задач, редактирования реестра?
Аватара пользователя
and2595
Сообщения: 224
Зарегистрирован: 13 авг 2007, 12:20
Откуда: Gagrin syti
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение and2595 »

MAKC писал(а):Spybot - Search & Destroy ИНСТАЛИРОВАЛ,НО НЕ ПОМОГАЕТ
что делать,народ?
Базы обновили?
Storm
Сообщения: 4784
Зарегистрирован: 19 ноя 2004, 11:44
Откуда: Smolensk
Благодарил (а): 0
Поблагодарили: 3 раза
Контактная информация:

Re: порнобаннер

Сообщение Storm »

Kenny писал(а): Storm, исходник у баннеров один, алгоритм генерации ключей почти у всех одинаков, это показали исследования 6-7 разных версий. Даже к самым последним генератор от Касперского рабочие ключи даёт.
Ну, мне не так повезло, правда у меня выборка маленькая, 2 случая всего, но в обоих генераторы ключей не помогли. В первом не помог и ливсд от др веба. Во втором на счет применимости ливсд не знаю, непосредственно на месте не я занимался.
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

Странно :unknw: Кстати лучше использовать генератор от Касперского, у веба на данный момент устаревшие данные. :drink:
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Doping87 писал(а):У тебя есть возможность запуска диспетчера задач, редактирования реестра?
ctrl.alt.del-открыл диспетчер,но редактирование реестра нету там
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

MAKC, Пуск->Выполнить->regedit->Enter :)
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

and2595 писал(а):
MAKC писал(а):Spybot - Search & Destroy ИНСТАЛИРОВАЛ,НО НЕ ПОМОГАЕТ
что делать,народ?
Базы обновили?
вроде обновил
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Kenny писал(а):MAKC, Пуск->Выполнить->regedit->Enter :)
сделал,что далее?
Аватара пользователя
Doping87
Сообщения: 45798
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3089 раз
Поблагодарили: 2944 раза
Контактная информация:

Re: порнобаннер

Сообщение Doping87 »

но редактирование реестра нету там
ну понятно что нет))) Вообщето это regedit в строке "выполнить"
ЗЫ посмотри утилитой Process Explorer что у тебя запущено на компьютере! Я помню избавился от банера путем удаления процесса из Explorer и далее почистил папку Application Data в которой и находилась вся эта вирусная дрянь
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

чистка критических секций реестра
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
должно быть пусто
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
только то что вам реально нужно на загрузке
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
ключ AppInit_DLLs должен быть пустой, хотя видел вариант что стардоковский CursorXP так загружает свою дллку
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
И действительно, можешь ещё процессы поприбивать лишние.
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
пусто

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Doping87 писал(а):
но редактирование реестра нету там
ну понятно что нет))) Вообщето это regedit в строке "выполнить"
ЗЫ посмотри утилитой Process Explorer что у тебя запущено на компьютере! Я помню избавился от банера путем удаления процесса из Explorer и далее почистил папку Application Data в которой и находилась вся эта вирусная дрянь
запустил эту прогу,но как узнать что там лишнее?
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

Тогда ищи лишние процессы в Process Explorer, там есть кнопка Найти процесс, с мишенью такая. Вот ей торни на окно баннера.
Можно скриншот баннера?
Аватара пользователя
Doping87
Сообщения: 45798
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3089 раз
Поблагодарили: 2944 раза
Контактная информация:

Re: порнобаннер

Сообщение Doping87 »

запустил эту прогу,но как узнать что там лишнее?
Если процесс запущен например из папок Temp или Aplication Data (в моем случае было так) то можешь убивать их.
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Вложения
Безымянный22.png
Безымянный22.png (146.24 КБ) 1435 просмотров
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Kenny писал(а):Тогда ищи лишние процессы в Process Explorer, там есть кнопка Найти процесс, с мишенью такая. Вот ей торни на окно баннера.
Можно скриншот баннера?
viewtopic.php?f=51&t=47202&start=40
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

MAKC, иди в файл c:/windows/system32/drivers/etc/hosts и удаляй оттуда все строки кроме 127.0.0.1 localhost
Потом обнови антивирь и на всякий случай проскань систему.
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

Kenny писал(а):MAKC, иди в файл c:/windows/system32/drivers/etc/hosts и удаляй оттуда все строки кроме 127.0.0.1 localhost
Потом обнови антивирь и на всякий случай проскань систему.
я это уже делал,сейчас проверил таи всё пусто,ни чего не помогает
Аватара пользователя
Doping87
Сообщения: 45798
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3089 раз
Поблагодарили: 2944 раза
Контактная информация:

Re: порнобаннер

Сообщение Doping87 »

А может касперского снести попробовать? Просканить компьютер Cure it или Zone Alarm Pro
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

MAKC, после сноса касперского посмотри опять список процессов, каспера под рукой нет, не знаю создаёт ли он два своих процесса. Ещё как вариант поискать файлик vkontakte.exe.
Аватара пользователя
and2595
Сообщения: 224
Зарегистрирован: 13 авг 2007, 12:20
Откуда: Gagrin syti
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение and2595 »

Process Explorer скорее всего покажет, что баннер принадлежит explorer.exe, для эксперимента можете тем же Process Explorer убить процесс explorer.exe, вместе с ним исчезнет баннер, потом запустить explorer.exe - баннер не появится, но до следующей перезагрузки. Если так, то настаиваю на использовании Spybot-Search&Destroy, НО С ТОЧНО СВЕЖИМИ БАЗАМИ.
Аватара пользователя
BORNDEAD
Сообщения: 300
Зарегистрирован: 21 апр 2007, 08:35
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение BORNDEAD »

скачайте avz, обновите, просканируйтесь и прикрепите отчет здесь
MAKC писал(а):[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
пусто

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
ключ AppInit_DLLs
а тут что не написали, а между тем одно из самых важных мест
Последний раз редактировалось BORNDEAD 26 май 2010, 13:46, всего редактировалось 1 раз.
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

Кстати кэш браузера почистите.

Тут -> \HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters должно быть не пусто:

Во вкладке Parameters в правой части окна появится меню с именем файла, его типом и значением.
Выбери DataBasePath и нажми на него правой кнопкой мыши, выбери Изменить. Заменить значение на %SystemRoot%\System32\drivers\etc (если такое же значение, то заменять его не нужно).
Аватара пользователя
MAKC
Сообщения: 899
Зарегистрирован: 28 ноя 2004, 12:40
Откуда: https://vk.com/gruzotaxi67
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Re: порнобаннер

Сообщение MAKC »

BORNDEAD писал(а):скачайте avz, обновите, просканируйтесь и прикрепите отчет здесь
MAKC писал(а):[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\PersistentRoutes]
пусто

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]-
пусто

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ Userinit должен быть "C:\\Windows\\system32\\userinit.exe,"
ключ Shell должен быть explorer.exe
здесь всё так
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
ключ AppInit_DLLs
а тут что не написали, а между тем одно из самых важных мест
Вложения
Безымянный23.png
Безымянный23.png (103.32 КБ) 1360 просмотров
Аватара пользователя
Kenny
Сообщения: 1758
Зарегистрирован: 30 мар 2005, 19:59
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 1 раз
Контактная информация:

Re: порнобаннер

Сообщение Kenny »

Значение левое, удаляй.
Ответить Пред. темаСлед. тема