Показано с 1 по 15 из 15.

баннер на рабочем столе (заявка № 68132)

  1. #1
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52

    Thumbs up баннер на рабочем столе

    появился банер после посещения странных сайтов, антивирусы аваст есет и тд ничего не показывают.

    нашол один способ как с ним бороться! но не вариант , нада убивать етот баннер, у меня встроеный пользователь виндовса xp sp3 а времено я устранил ето так: создал нового пользователя, перезагрул комп, на новом пользователе показался банер затем открыл настройки пользователей вин2к отключил нового пользователя сменил на встроенного который изначальный и там банер не появляется! видимо банер не открывается дважды.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    - Закройте/выгрузите все программы кроме Internet Explorer.
    Отключите
    - ПК от интернета/локальной сети.
    - Антивирус и Файрвол.
    - Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
     QuarantineFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\cpco.exe','');
     QuarantineFile('C:\Program Files\adGuard\adGuard.exe','');
     QuarantineFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\obyrkre.tmp','');
     DeleteFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\obyrkre.tmp');
     DeleteFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\cpco.exe');
     DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
     DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
     RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Control', 'WaitToKillServiceTimeout', 20000); {восстановление значений таймаутов}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); {IE - запретить запуск программ и файлов в IFRAME без запроса}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); {IE - запретить автоматические запросы элементов управления ActiveX}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); {IE - запретить загрузку неподписанных элементов ActiveX}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); {IE - запретить загрузку подписанных элементов ActiveX без запроса}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); {IE - запретить использование ActiveX, не помеченных как безопасные}
     DeleteFile('C:\WINDOWS\Tasks\WindowsUpdate.job');
     DeleteFile('WindowsUpdate.job');
     BC_ImportAll;
    ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Обновите базы AVZ!!!
    - Сделайте повторные логи согласно только пункта 2 Правил (Диагностика)
    virusinfo_syscheck.zip
    - Включите Антивирус и Файрвол
    - Подключите ПК к интернету/локальной сети
    - Загрузите карантин согласно Правил (Приложение 3).
    - Прикрепите новые логи, а также файл avz_log.txt из папки AVZ (если таковой имеется) к новому сообщению в этой ветке.

  4. #3
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    порно баннер исчез после следующих действий: создал пользователя, запустил его там выскочил баннер, завершение сеанса>смена пользователя и вернулся к изначальному пользователю на нем баннера не выскакивало. ето я сделал для того чтоб небыл заблокирован диспечер задач и т.д. далее как и было посаветовано в следущих пунктах - Закройте/выгрузите все программы кроме Internet Explorer. Отключите - ПК от интернета/локальной сети. - Антивирус и Файрвол. - Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
     QuarantineFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\cpco.exe','');
     QuarantineFile('C:\Program Files\adGuard\adGuard.exe','');
     QuarantineFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\obyrkre.tmp','');
     DeleteFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\obyrkre.tmp');
     DeleteFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\cpco.exe');
     DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
     DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
     RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Control', 'WaitToKillServiceTimeout', 20000); {восстановление значений таймаутов}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); {IE - запретить запуск программ и файлов в IFRAME без запроса}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); {IE - запретить автоматические запросы элементов управления ActiveX}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); {IE - запретить загрузку неподписанных элементов ActiveX}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); {IE - запретить загрузку подписанных элементов ActiveX без запроса}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); {IE - запретить использование ActiveX, не помеченных как безопасные}
     DeleteFile('C:\WINDOWS\Tasks\WindowsUpdate.job');
     DeleteFile('WindowsUpdate.job');
     BC_ImportAll;
    ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки баннер пропал, вопрос как к знающим в этом деле людям, баннер насовсем пропал и стоит закрыть тему или он просто на время затих специально?

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Вы карантин отправили? Где новые логи?

  6. #5
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    вот выложенные логи, а карантин не загружается ибо пишет предел места

    вот выложил на файлообменнике rapidshare.ru карантин http://www.rapidshare.ru/1344820
    Последний раз редактировалось anargist; 22.01.2010 в 15:25.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Карантин Вы не загрузили. Сколько нужно просить раз?
    В логах зараза ещё видна.

  8. #7
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    вот есчо карантин на rapidshare.com eсли тот файлообменник не будет работать http://rapidshare.com/files/339280439/virus.zip.html
    Последний раз редактировалось anargist; 22.01.2010 в 15:41.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Зачем мне файлообменник? Вы как загружаете? Ссылку красную вверху этой темы видите?

  10. #9
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    сделал

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
     QuarantineFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\cpco.exe','');
     DeleteFile('C:\DOCUME~1\ADMIN~1.MIC\LOCALS~1\Temp\cpco.exe');
     DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
     DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
     RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Control', 'WaitToKillServiceTimeout', 20000); {восстановление значений таймаутов}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); {IE - запретить запуск программ и файлов в IFRAME без запроса}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); {IE - запретить автоматические запросы элементов управления ActiveX}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); {IE - запретить загрузку неподписанных элементов ActiveX}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); {IE - запретить загрузку подписанных элементов ActiveX без запроса}
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); {IE - запретить использование ActiveX, не помеченных как безопасные}
     DeleteFile('C:\WINDOWS\Tasks\WindowsUpdate.job');
     DeleteFile('WindowsUpdate.job');
     BC_ImportAll;
    ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Повторно загрузите карантин и сделайте лог virusinfo_syscheck.zip.

  12. #11
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    пере залил карантин и вот логи

  13. #12
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    новый размер карантина 96 мб, грузится

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    809
    Больше ничего вредоносного в логах не видно.
    С нашей помощью Вы нашли и удалили вирус Trojan-Ransom.Win32.PornoBlocker.jl.
    Миссия выполнена
    Вы можете отблагодарить хелперов, которые Вам помогли, нажав им на кнопку "Спасибо", а также и весь проект VirusInfo вот тут.
    Рекомендуется изменить все используемые пароли, поскольку теоретически зловред мог их отправить злоумышленникам. Также, рекомендуется провести полную проверку системы антивирусом.
    Установите все последние обновления системы Windows и используемых программ. И вообще, постарайтесь выполнить все советы, указанные здесь - это максимально отдалит время нашей следующей с Вами встречи

  15. #14
    Junior Member Репутация
    Регистрация
    21.01.2010
    Сообщений
    8
    Вес репутации
    52
    спасибки потыкал

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\docume~1\admin~1.mic\locals~1\temp\cpco.exe - Trojan-Ransom.Win32.PinkBlocker.hq
      2. c:\docume~1\admin~1.mic\locals~1\temp\obyrkre.tmp - Trojan-Ransom.Win32.PornoBlocker.jl ( DrWEB: Trojan.Winlock.932 )


  • Уважаемый(ая) anargist, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Баннер на рабочем столе
      От Nasty Girl в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 13.01.2012, 16:36
    2. Баннер на рабочем столе
      От dendo в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 25.02.2011, 11:54
    3. Баннер на рабочем столе
      От zigg в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 30.09.2010, 17:23
    4. Баннер на рабочем столе
      От End в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 30.04.2010, 19:35
    5. Баннер на рабочем столе
      От VasR в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 01.04.2010, 12:38

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01612 seconds with 20 queries