Как удалить злополучный баннер, который блокирует компьютер и требует денег: без шума и пыли.

Wiseman
28.01.2011 - 21:52

Многие из вас сталкивались с баннером, блокирующим работу Windows. И вроде бы не лазил никуда, а тут бац- и работа встала из-за наглого баннера.
Обычно требуют послать денег на мобильный, смс на короткий номер, пополнить счет через платежный терминал. Все из-за бабла. Бабло правит миром.
Разумеется, все люди умные (типа жизнь научила) и на требования виртуальных терористов ответят жестким отказом.
Ладно, что делать?

На самом деле (тут матерые системщики, продвинутые эникейщики надули губки и сказали - фи, есть деблокеры на сайтах Касперского, Доктор Веба, а теперь еще и на Eset, чего думать - влупил номер или нашел разблокировку, и сиди довольный - напрасно - это не отключает запуск вируса, и не уничтожает его тело, так что реинкарнация последнего - дело частое)
дело это довольно простое, хотя и обсуловленное несколькими мудреными процедурами.
Я тут у Экслера на сайте нашел юзерские способы борьбы, кому надо -
смотрите http://exler.ru/likbez/19-01-2011.htm
По мне так это чрезвычайно нервно выматывает.
Ну, к делу.
Как баннер работает - я вам не буду рассказывать, а то сами понапишете блокираторов.
Нам понадобится только руки, голова, глаза, и диск с любым линуксом Live-CD (хотелось бы, чтобы там был в наличии файловый менеджер, например, Midnight Commander.
Отлично сойдет DrwebLiveCD, который можно скачать по ссылке:
ftp://ftp.drweb.com/pub/drweb/livecd/drweb-livecd-600.iso
или инсталлятор, который можно загнать на загрузочную флешку:
ftp://ftp.drweb.com/pub/drweb/liveusb/win/drwebliveusb.exe

В общем, при помощи Nero (а в Windows 7 и без него) мы записываем образ на носитель
и загружаемся с носителя.
Если у кого-то проблемы, как загрузиться с носителя (диска, флешки), то тут универсального рецепта нет.
На материнских платах от Gogabyte канает кнопка F11\F12, нажимаемая призагрузке BIOS.
На Asus-ах - традиционно F8.
На ноутах HP - F6\F9.
на ноутах Samsung - F9, кажется.
На ноутах Assus - традиционно клавиша Esc.
Google вам подскажет, если что.

Сама затея довольно тривиальна - то есть без излишеств. Мы не ведемся на поводу у вирусописателей, подбирая как негры, нужный код, а ищем сам вирус и сносим его к ...сами знаете, к чему.
Так как из среды Windows вы вирус не найдете и не увидите (особо матерые DOS-юзеры могут при наличии активной командной строки удалить и в сеансе встроенного DOSа, но я не из таких, я вырос на Windows NT).

Загрузившись с носителя LiveCD, запускаем MidnightCommander.
нам понадобится любая из сторон-вкладок.
Переходим на самый верхний уровень каталогов, ищем каталог MNT.
Это подключенные носители, в том числе на жестких дисках.
Там чаще всего существует подкаталог DISK.
внутри него - характерные каталоги HDA, HDB, HDC...или SDA, SDB, SDC - это указатели уже конечных разделов на дисках, в зависимости от их типа (S-это SATA-диски, H-IDE\PATA).
Открыв нужный носитель (а нам нужен системный, содержащий каталоги Windows и Program Files), приступаем к поиску вируса.

Заходим в каталог Windows\Temp, клавишей Insert\Ins выделяем содержимое, клавишей F8 удаляем его.
Минимальное знание английского языка необходимо (я это говорил? говорю сейчас).
Ищем каталог Documents and Settings или Users(Windows Vista, 7)
Там ищем каталог с именем своего пользователя.
Ищем дальше вложенные каталоги Local Settings -и далее- Temp.(для WinXp)
для висты и семерки - AppData\Local\Temp (хотя там есть более понятные привчные ярлычки - найдете)
В каталоге Temp обычно куча временных файлов и всякой непонятной большинству байды, так что сносим оттуда все (особо дотошные могут даже поискать exe-шник или com-файл вируса).
Выделяем все в temp, сносим.
Есть еще пусть Local Settings\Temporary Internet Files\Content.IE5
это загруженный из интернета контент, среди которого вполне могут гнездиться троянчики.
Тоже безжалостно сносим содержимое Content.IE5 (только каталоги и exe- файлы).
В висте и семерке -
AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5
и AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5
(кстати, из данного каталога я таскаю в семерке загруженные браузером IE файлы).
Конечный каталог очищаем, удаляя только каталоги внутри него.
вуаля. можно осмотреть еще КаталогПользователя:
Documents and Settings\ваш юзер
Users\ваш юзер
на предмет непонятных exe-файлов. Им там не место, удаляйте.
Ну вроде все почистили.
Выключайте через Eject and Shutdown компьютер, извлекайте диск и грузитесь в обычном режиме.
80% из 100% все нормально загрузится.
Не забудьте уделить внимание вашему нерадивому антивирусу.
#
Если поврежден shell-запуск рабочего стола(тогда вместо рабочего стола вы увидите байду об ошибке или черный экран), то в безопасном режиме с поддержкой командной строки наберите команду REGEDIT, найдите в редакторе реестра раздел
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
там есть такой параметр SHELL. В его значении должно быть написано Explorer.exe
Если нет - напишите именно так.
Проделав данную процедуру раз пять, вы уже будете показывать пальцем и ржать над теми, кто ищет код на деблокерах.
И вместо того, чтобы осаждать ресурс Ответы.майл.ру, наконец-то откроете OSZONE.NET или SECURITYLAB.RU

Если у вас также после этих процедур не работает Диспетчер задач или вместо него вылетает калькулятор( Громкий смех, да? ), спрашивайте, я дополню рассказ инструкцией по его реанимации.

Удачи всем, пошел хомячить.

upd:

Расскажу также как удалить баннер при помощи загрузочного диска Hiren's BootCD.
Это образ загрузочного диска который можно бесплатно скачать с торрентов:
http://rutracker.org/forum/viewtopic.php?t=2135635
Качалка с торрентов лучше вот такая:
http://www.utorrent.com
***
Скачиваете и устанавливаете качалку, регистрируетесь на торрентах, скачиваете себе образ диска. Записываете образ диска на чистую CD-болванку.
Все, вы вооружены и очень опасны.
Как загружаться со съемного носителя, описано выше.
Нам понадобится загрузить Mini WindowsXP.
Как выберете, дайте мини-винде загрузиться.
Не спешите радоваться, это еще не ваша винда, это сервисный виртуальный режим.
В области трея около часов появится такая иконка с эмблемой.
(Рассказываю по памяти, но сам сие проделывал уже десятки раз, так что если что и опущу, то это не так важно.)
По нажатию правой клавиши мыши по этой иконке открывается меню. Выбираем раздел Registry (Работа с реестром) -> PE Editor / Registry Editor PE.
Далее при запуске (ВНИМАТЕЛЬНО, ЭТО ВАЖНО!!!) от вас потребуется указать расположение папки Windows ВАШЕЙ БОЛЬНОЙ СИСТЕМЫ. Ориентируйтесь на каталог Documents and Settings в корневом разделе выбранного диска и его содержимое. Встретите там папку с названием своего пользователя - диск выбран верно и папку Windows нужно искать в корне этого каталогу.
Далее нужно будет указать-открыть файлы, в которых лежит сам реестр (здесь собственно все устроено так, что ошибиться невозможно - нажимайте на кнопку OPEN, программа сама знает что открывать).
Потом программа спросит - добавить в REMOTE реестр данные другого пользователя - затея безблагодатная, откажитесь. Все равно не понадобится.

Цитата:

Кому нужны картинки -
http://diary.3dn.ru/news/secretnyj_virus/2009-12-05-11
здесь нормально описано процесс

****
Ветка реестра, с которой будем работать -
HKEY_LOCAL_MACHINE\_REMOTE_SOFTWARE
Рассказываю, в чем собственно заключается суть процесса.
Есть параметр SHELL - его исправление описано выше.
А есть еще UserInit.
Когда подменяется значение SHELL, вы видите при запуске системы то, что запускает этот параметр.
Когда изменено значение Userinit - вы не увидите даже рабочую среду.
В общем, нужно исправить UserInit при существующих отличиях на
"С:\WINDOWS\system32\userinit.exe,"
Кстати, если система стоит не на диске C, то буква диска будет другая.
Есть еще заморочка - UserInit часто подменялся вирусом и такое исправление результата приемлемого не принесет.
В общем, как проверите параметры SHELL и USERINIT, закрывайте редактор реестра.
>>>
Открываем С:\WINDOWS\system32\ , находим userinit.exe
Посмотрите, есть ли среди exe-файлов файл с названием 323014D3F.exe
Если есть - это и есть здоровый Userinit.exe.
userinit.exe имеющийся удаляем, а этот 323014D3F.exe переименовываем в userinit.exe.
(описан частый имеющийся случай, но в будущем все может отличаться и усложняться)
>>>
Для полного счастья не забудьте через проводник заглянуть во временные каталоги.
Системный диск\Documents and Settings\All Users\Application Data\
и
Системный диск\Documents and settings\ваш пользователь\Application Data
и
Системный диск\Documents and settings\ваш пользователь\Local settings\Application Data
ну иили пробегитесь по каталогам, названия которых я уже упомянул выше.
Зачача - найти EXE-файл чужеродного происхождения.
типа вот такого названия: 22CC6C32.exe

Удаляйте все, что найдете.
Потом перезагружайтесь.
Система будет работать.

проще: ктрл+шифт+еск в

проще: ктрл+шифт+еск в перемежющемся экране диспетчера смотриш процессы (у меня был xxxvideo.avi.exe или чет такое), переход на приложение - снять задачу. после поиск - найти - дел... экран черный... опа, читаем сверху. удачи в обновлении плееров!

легат пишет: ктрл+шифт+еск А

легат пишет:

ктрл+шифт+еск

А если Диспетчер задач отключен намертво? то-то же.

"Гарантии оставь себе, а мне дай нефть." (С) "Не бойся, я с тобой" (1981)

легат пишет: удачи в

легат пишет:

удачи в обновлении плееров

как распознать обновление Adobe Flash Player и троян? задача века...

"Гарантии оставь себе, а мне дай нефть." (С) "Не бойся, я с тобой" (1981)

Ferman пишет: Диспетчер задач

Ferman пишет:

Диспетчер задач отключен намертво?

не судьба...

Ferman пишет: задача

Ferman пишет:

задача века..

??? не качай ексешники с обманкой ави!

не надо лазить по порносайтам

не надо лазить по порносайтам это раз, два

Цитата:

В общем, при помощи Nero (а в Windows 7 и без него) мы записываем образ на носитель
и загружаемся с носителя.
Если у кого-то проблемы, как загрузиться с носителя (диска, флешки), то тут универсального рецепта нет.
На материнских платах от Gogabyte канает кнопка F11\F12, нажимаемая призагрузке BIOS.
На Asus-ах - традиционно F8.
На ноутах HP - F6\F9.
на ноутах Samsung - F9, кажется.
На ноутах Assus - традиционно клавиша Esc.
Google вам подскажет, если что.

как вы будите все это делать если у вас вместо винды один сплошной баннер Пацталом

Кто такой Генерал Фэйлор (General Failure) и почему он пишет на мой диск?

Baikal пишет: как вы будите

Baikal пишет:

как вы будите все это делать если у вас вместо винды один сплошной баннер

компьютер на помойку и покупать новый Громкий смех

Baikal пишет: как вы будите

Baikal пишет:

как вы будите все это делать если у вас вместо винды один сплошной баннер

не, ну способ, где надо зайти в инет чтобы узнать ключ разблокировки тоже Смеюсь над тобой очень умный....по твоей логике.
естественно, ищем второй здоровый комп.
Але, гараж, Юра, ты что, от своей учетной записи на ЖА дал пароль младшему брату?

Али-баба пишет: компьютер на

Али-баба пишет:

компьютер на помойку и покупать новый

продавец компов детектед?

Масик пишет:

продавец компов

Нет

Масик пишет:

детектед

Да!

Пользуйтесь UBUNTU и вирусов

Пользуйтесь UBUNTU и вирусов не будет Смеюсь над тобой

легат пишет: у меня был

легат пишет:

у меня был xxxvideo.avi.exe

не удолось порно посмотреть Ржунимагу

App пишет: Пользуйтесь UBUNTU

App пишет:

Пользуйтесь UBUNTU и вирусов не будет

Окэй, я пользуюсь AutoCAD, 3D Studio MAX, MathCAD, даже немного ArchiCAD.
--
Если вы решили проблему, как успешно юзать эти продукты под никсами,
ну-ко расскажите.

Цитата:

-как поднять AutoCAD под wine в Linux?
-установить программу для виртуализации (VirtualBox, VM) и не мучать себя.
-ЛОЛШТО? Я в шоке! ПРОФИТ!

такие дела.
Кстати, бубунта чтобы нормально летала, и соответствовала смелым юзерским ожиданиям, ее приходится основательно прогрузить патчами, дополнениями из инета. Так что не надо мне тут ля-ля. Не спорю, линукс хорошая вещь, когда ее поставил на сервер, написал iptables, сконфигурил squid, samba, запустил - и все - она у тебя почти вечная. Но для системы для десктопа, тем более рабочей - хммм, большой вопрос (по мне так гемморой).

Я написал инструкцию, которая позволяет юзеру заглянуть за грань окошек и приблизительно начать понимать, как система работает. Каждый бы так стремился.

"Гарантии оставь себе, а мне дай нефть." (С) "Не бойся, я с тобой" (1981)

А может антивирь нормальный?

А может антивирь нормальный?

Есть еще более простой способ - купи макинтош (можно в принципе у меня) .. мы не знаем таких проблем, и ты не будешь знать... Громкий смех

______________________________________
Михаил Романов.

Масик пишет: Але, гараж, Юра,

Масик пишет:

Але, гараж, Юра, ты что, от своей учетной записи на ЖА дал пароль младшему брату?

с чего так решил?

Кто такой Генерал Фэйлор (General Failure) и почему он пишет на мой диск?

Масик пишет: очень

Масик пишет:

очень умный....по твоей логике.
естественно, ищем второй здоровый комп.

а это откуда взялось. я такого вообще не говорил

Кто такой Генерал Фэйлор (General Failure) и почему он пишет на мой диск?

Миша Романов пишет: купи

Миша Романов пишет:

купи макинтош

Миша Романов пишет:

Мы, не знаем таких проблем

Что, Миша, о себе уже только в третьем лице?
Круто! на пяти джипах Круто!

"Гарантии оставь себе, а мне дай нефть." (С) "Не бойся, я с тобой" (1981)

кстати, хоть кому-нибудь

кстати, хоть кому-нибудь инструкция помогла? отпишитесь, пожалста.

"Гарантии оставь себе, а мне дай нефть." (С) "Не бойся, я с тобой" (1981)

У меня доча тоже поймала

У меня доча тоже поймала блокировщик буквально вчера. Загрузился в защищенном режиме, создал нового пользователя с правами админа, перезагрузился, зашел под новым пользователем - блокировщика нету. Далее в реестре в ветке зараженного пользователе убил загрузку процесса блокировщика и заодно посмотрел откуда он грузиться. там тоже все почистил. Перегрузился, зашел под старым пользователем - все работатет. Очистил все тмп кэши

Миша Романов пишет:

Есть еще более простой способ - купи макинтош (можно в принципе у меня)

мак мини новый е? и почем?

Хорошая инструкция. Обычно с

Хорошая инструкция. Обычно с помощью LiveCD в автозагрузке или в

Ferman пишет:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

смотрю где эта зараза сидит и удаляю её, очень часто сидит в кэше файерфокса или оперы. Что итнересно из 20 удалённых мною блокираторов просящих бабки не было ни одного одинакового.

банер на уровне дос

такая вот беда
товарищ подцепил виря который блокирует комп на уровне загрузки системы
тоесть дело не доходит даже до флажка винды
я так понимаю что подделан файл загрузчика тоесть с системы фокус переведен на дос прогу
еслиб был ХР то посмотрел бы бот.ини но там вин7
подскажите что можно сделать вместо переустановки винды.

баннеры блокировщики

подключил инет!! от силы пол часа поработал и схватил блокировщик)) текст гласит *ваш компьютер заблокирован если вы в течении 12 часов не переведете 500р на номер ХХХХХХХХХХХ то все данные будут удалены без возможности восстановления... ниже нелепая выписка из законодательства** обидно что не успел антивирус воткнуть... вечером скрин скину)))

xxx_video.avi.exe

Схватил баннер синий как описано выше. Рабочего стола нет, попытка перезагрузиться в безопасном режиме выкидывает снова на баннер, только укрупняется масштаб. Ни коды Каспера ни утидита Доктора ни перевод времени ни в вперед ни назад эффекта ни имеют. Ситуация разрешилась просто: снял с компа жесткий диск и на другом компе просканировал АНТИЛОКЕРОМ с диска, выявил четыре зараженные программы. После их восстановления и настройки загрузчика ( это все занимает около 10-15 минут ), вставил диск назад в комп и все восстановилось. Проблема возникает как правило от старения железа. Старые компы не видят новых антилокеров и поэтому самостоятельно очиститься не могут. А новые баннеры можно убрать только новыми антилокерами, ведь создатели вымогателей тоже не стоят на месте.

Вы чё, думаете банер только

Вы чё, думаете банер только на порносайте можно схватить? Во наивняки!!!

Все способы, описанные

Все способы, описанные автором - херня. Самый простой и надежный это скачать с сайта касперского загрузочный образ и записать его на диск или на флэху. Только образ нужен именно с антивинлокером на борту. Я специально заразил комп и проверял какие антивирусы его вылечат. С успехом только касперский справился. Ни CureIt ни LiveCD доктора не помогли, даже не нашли этот баннер. А каспер может удалять даже те, которые прописываются в главную загрузочную область жесткого диска. А чтоб не допустить заражения ставьте либо каспреского (у кого деньги есть и религия позволяет), либо COMODO Internet Security (этот благо бесплатный). Только эти 2 товарища могут успешно отбивать атаки винлокеров, блокируют намертво, и хрен какой из баннеров запустится. Проверено. Ни Dr.Web, ни NOD, ни Avast, ни AVG, ни Avira, ни G-Data, ни TrustPort не видят опасности в этих маленьких екзешниках.

Михалы4(гость) пишет: Самый

Михалы4(гость) пишет:

Самый простой и надежный это скачать с сайта касперского загрузочный образ и записать его на диск или на флэху. Только образ нужен именно с антивинлокером на борту.

Самый простой, но не самый надёжный.

Михалы4(гость) пишет:

А чтоб не допустить заражения ставьте либо каспреского (у кого деньги есть и религия позволяет), либо COMODO Internet Security (этот благо бесплатный). Только эти 2 товарища могут успешно отбивать атаки винлокеров, блокируют намертво, и хрен какой из баннеров запустится. Проверено.

Касперский пропускает винлокеры. Проверено.

Арбуэ пишет:

Вы чё, думаете банер только на порносайте можно схватить? Во наивняки!!!

Я схватил его на фальшивом депозите, от настоящего он отличался только адресной строкой

от души, друг!

Сколько раз лечил, но в этот утилиты от dr web, касперского и antiwinlocker - не помогли.
Сделал все как тут написано и наконец баннер пропал(синий со статьей УК).
Спасибо большое!!!

Спасибо автору! Дельная

Спасибо автору!
Дельная статья ,помогающая понять работу ОС и баннеров!
Сам ,до этого просто пользовался откатом, теперь и ищу и нахожу другие способы.
НУ а 95 процентов "комментаторов" ...мягко сказать ни в "ехала"!
Проблемма метания бисера...
Спасибо!

Смотрю порно, лет 30 уже,

Сколько словей то непонятных Громкий смех
Смотрю порно, лет 30 уже, по 5 раз на дню, ни че не ловила ниразу Громкий смех


Если Вас что-то смущает во мне - не нужно ставить меня в известность, попробуйте пережить потрясение самостоятельно!

Мадам! это и не Вам

Мадам! это и не Вам писалось,если что!А СПАСИБО АВТОРУ! Во!
PS- компов не было 30 лет тому назад! Ржунимагу

advaya пишет: PS- компов не

advaya пишет:

PS- компов не было 30 лет тому назад!

А она не по компу смотрит.
P.S. Пролетарии всех стран - предохраняйтесь!

Банковский счёт с баннера хакеров блокирующих компьютеры, - №988-184-58-87 СОС! Хелп! Помощь!

Спасибо автору большое.

Спасибо автору большое. помогло =)))

Отправить новый комментарий

Содержимое этого поля хранится скрыто и не будет показываться публично.
Add image
  • Адреса страниц и электронной почты автоматически преобразовываются в ссылки.
  • Допустимые HTML тэги: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd> <img> <h1> <h2> <h3> <h4> <span> <br> <div> <strike> <sub> <sup> <nobr> <table> <th> <tr> <td> <caption> <colgroup> <thead> <tbody> <tfoot>
  • Можно цитировать чужие сообщения с помощью тэгов [quote]
  • Автоматический перевод строки.
  • Можно вставить изображение в текст без HTML-кода.
  • Можно вставлять видео тэгом [video:URL]. Поддерживаются Youtube, Mail.ru, Rutube и другие.
  • Текстовые смайлы будут заменены на графические.

Дополнительная информация о настройках форматирования

To prevent automated spam submissions leave this field empty.
Прикрепить файлы к этому документу (Комментарий)
Все изменения, касающиеся прикреплённых файлов, буду сохранены только после сохранения вашего комментария. Изображения больше чем 4000x4000 должны быть уменьшены Максимальный размер одного файла - 40 Мбайт , допустимые расширения: jpg jpeg gif png txt doc xls pdf ppt pps odt ods odp 3gp rar zip mp3 mp4 ogg csv avi docx xlsx mov m4v.
Your browser does not support HTML5 native or flash upload. Try Firefox 3, Safari 4, or Chrome; or install Flash.
Original design by My Drupal  |  Modified by LiveAngarsk.ru team