Manuhino-net Пятница, 15.11.2024, 05:15
Приветствую Вас Гость | RSS
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 1 из 1
  • 1
Модератор форума: Spirt  
Вирус просит отправить SMS

Дата: Вторник, 19.01.2010, 11:41 | Сообщение # 1
manuhino

Admin
Группа: Администраторы
Сообщений: 38
« 2 »
Статус: Offline
Вирус просит отправить SMS

На моем компе поселился вирус. Он просит отправить SMS на номер 4460.

Внимание!Internet Security обнаружил вредоносное ПО на вашем компьютере. Вы не зарегистрировали вашу копию

Как бороться с SMS вирусом?

Самое главное не посылайте смс. Мне он написал послать код K206114500 на номер 4460. Еще бывает просит коды K204814000, K206114300, К206014200, К206014100, К206014600. Это разновидность вируса eKAV.

1. Подобрать код по табличке
К = 1--2--3--4--5--6--7--8--9
0 = 8--9--1--2--3--4--5--6--7
1 = 9--1--2--3--4--5--6--7--8
2 = 1--2--3--4--5--6--7--8--9
3 = 2--3--4--5--6--7--8--9--1
4 = 3--4--5--6--7--8--9--1--2
5 = 4--5--6--7--8--9--1--2--3
6 = 5--6--7--8--9--1--2--3--4
7 = 6--7--8--9--1--2--3--4--5
8 = 7--8--9--1--2--3--4--5--6
9 = 8--9--1--2--3--4--5--6--7 Например берем комбинацию номер 1 (первый столбец) K206114500 и подбираем по цифрам: 1185...
2. Переберем комбинации, их может быть до 9
3. Ставим антивирус avz:
Качаем по этим ссылке: СКАЧАТЬ AVZ 4
4. Запускаем в нем скрипт

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RECYCLER\S-1-5-21-1757981266-1958367476-839522115-1003\Dc9\wmic.chm:VVpIHMiGKk4ZGjC1n8K1:$DATA','');
QuarantineFile('C:\Program Files\NCSoft\Aion\bin32\DataServer.exe','');
QuarantineFile('C:\ANT\web\et3sqhta.pif','');
QuarantineFile('C:\ANT\RR\rr.pif','');
QuarantineFile('C:\ANT\GM\5f98vo57.pif','');
DeleteFile('C:\RECYCLER\S-1-5-21-1757981266-1958367476-839522115-1003\Dc9\wmic.chm:VVpIHMiGKk4ZGjC1n8K1:$DATA');
BC_ImportAll;
ExecuteSysClean;
SetServiceStart('RemoteRegistry', 4);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
BC_Activate;
RebootWindows(true);
end.

Все дальше пере загружаемся.
Обязательно скачайте и проверьте на вирусы свой комп с помощью утилиты Dr.Web CureIt,

скачать ее можно по этой ссылке: >>>Скачать<<<

Желаю удачи.




Дата: Понедельник, 25.01.2010, 23:31 | Сообщение # 2
Spirt

Полковник
Группа: Администраторы
Сообщений: 14
« 17 »
Статус: Offline
Как удалить Cmedia рекламный модуль, удаление порно информера.

Как удалить назойливую рекламу, выскакивающий каждые 5 минут баннер информер,который нельзя закрыть или удалить.

Как ликвидировать порно-баннер вручную и устранить последствия вирусной атаки

1. Отключитесь от Интернета и от локальной сети;

– закройте все открытые веб-страницы;

– очистите кэш временных файлов Интернета, сохраненных веб-браузером;

– удалите cookies.

2. Поскольку у папки \Documents and Settings\Имя_пользователя\Application Data\ установлены атрибуты Скрытый, Системный, Только для чтения, чтобы найти и уничтожить вирусы:

– откройте Мой компьютер, выберите меню Сервис –> Свойства папки… (или нажмите Пуск –> Настройка –> Панель управления –> Свойства папки);

– в открывшемся диалоговом окне Свойства папки откройте вкладку Вид;

– в разделе Дополнительные параметры установите флажок Отображать содержимое системных папок, снимите флажок Скрывать защищенные системные файлы, установите переключатель Показывать скрытые файлы и папки –> OK.

3. Выгрузите порно-баннер из памяти с помощью утилиты Process Explorer или дождитесь, когда его окно закроется само;

– найдите папку \Documents and Settings\Имя_пользователя\Application Data\CMedia;

– удалите ее со всем содержимым (возможно, что файлы CMedia.dll и g.fla просто так – без перезагрузки – вам не удастся удалить; чтобы удалить их без перезагрузки, потребуется помощь Process Explorer);

– найдите папку \Documents and Settings\Имя_пользователя\Application Data\FieryAds;

– удалите ее вместе с содержимым (файлами FieryAds.dll и FieryAdsUninstall.exe);

– в папке \Documents and Settings\Имя_пользователя\Application Data удалите файл fieryads.dat.

4. Нажмите Пуск –> Выполнить… –> в поле Открыть введите regedit –> OK;

– в открывшемся окне Редактора реестра найдите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\

CurrentVersion\Explorer\ShellIconOverlayIdentifiers\CMedia], имеющий строковый (REG_SZ) параметр по умолчанию со значением {6B830884-20E3-4AB6-B672-2629F0F72071}, удалите этот раздел;

– в разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved] удалите строковый (REG_SZ) параметр {6B830884-20E3-4AB6-B672-2629F0F72071} со значением CMedia;

– удалите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\CMedia] со строковыми (REG_SZ) параметрами DisplayName (со значением Доступ к условно бесплатному контенту CMedia) и UninstallString (со значением C:\Documents and Settings\Имя_пользователя\Application Data\CMedia\Uninstall.exe);

– удалите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\FieryAds] со строковыми (REG_SZ) параметрами DisplayName (со значением Бесплатный контент FieryAds) и UninstallString (со значением C:\Documents and Settings\Имя_пользователя\Application Data\FieryAds\FieryAdsUninstall.exe);

– в разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects] удалите строковый параметр Доступ к платному контенту FieryAds v2.0.2 со значением C:\DOCUME~1\Имя_пользователя\APPLIC~1\FieryAds\FieryAds.dll;

– в разделе [HKEY_CLASSES_ROOT\CLSID\{6B830884-20E3-4AB6-B672-2629F0F72071}\InprocServer32] удалите строковый (REG_SZ) параметр по умолчанию со значением \Documents and Settings\Имя_пользователя\Application Data\CMedia\CMedia.dll;

– в разделе [HKEY_CLASSES_ROOT\CLSID\{6B830884-20E3-4AB6-B672-2629F0F72071}\ProgID] удалите строковый (REG_SZ) параметр по умолчанию со значением CMedia;

– в разделе [HKEY_CLASSES_ROOT\CLSID\{6B830884-20E3-4AB6-B672-2629F0F72071}\VersionIndependentProgID] удалите строковый (REG_SZ) параметр по умолчанию со значением CMedia;

– закройте Редактор реестра.

5. Перерегистрируйте (с помощью Сервера регистрации regsvr32.exe) Общую библиотеку оболочки Windows shell32.dll:

– нажмите Пуск –> Выполнить… –> в поле Открыть введите regsvr32 /i shell32.dll –> OK;

– появится окно RegSvr32 с сообщением «DllRegisterServer and DllInstall в shell32.dll завершено успешно», нажмите OK.

Радуйтесь и не скачивайте больше подобных спам программ.


Дата: Пятница, 05.02.2010, 11:27 | Сообщение # 3
Spirt

Полковник
Группа: Администраторы
Сообщений: 14
« 17 »
Статус: Offline
Кстати тоже может кому-то пригодится.
Приведу цитату из комментария banner-killer с блога Евгения Васильева.

Цитата:
Если у вас баннер не дает запускать никакие браузеры, делайте так: Пуск-Все программы-Стандартные-WordPad
там жмите вызов справки. На «ободе» справки (там где название окна) нажмите ПКМ — Перейти к URL. Вот и бразуер explorer, но только в виде вордпада. URL вводить в правильной форме с http:// .
Видимо WordPad не рапознается как приложение и не запрещается баннером.


Дата: Понедельник, 08.02.2010, 06:55 | Сообщение # 4
manuhino

Admin
Группа: Администраторы
Сообщений: 38
« 2 »
Статус: Offline
Спасибо!!! happy


  • Страница 1 из 1
  • 1
Поиск:

Copyright MyCorp © 2024