Boltology-club: Разговоры обо всём | BoltologyClub.mybb.ru

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Boltology-club: Разговоры обо всём | BoltologyClub.mybb.ru » Прочее компьютерное » Методы борьбы с вирусами. Помощь пользователям.


Методы борьбы с вирусами. Помощь пользователям.

Сообщений 1 страница 10 из 10

1



Навигация по теме:

●  Методы борьбы с баннерами
Разблокировка троянов семейства WinLock (sms - вымогатели)
Методы избавления от файловых вирусов
Избавление от вирусов при помощи LiveCD
Разблокирование компьютера при помощи LiveCD
Лечение Virus.Win32.Sality и его модификаций
Убираем рекламу в интернете
Лечим вирус Trojan.Mayachok самостоятельно   
Пустой рабочий стол после запуска системы



Данная тема будет пополняться свежими рекомендациями по лечению различных вирусов и методами "восстановления" прежней работоспособности компьютера после тяжёлых "операций" по удалению вирусов. Необходимый минимум уже точно есть.
Желаем удачи и терпения в борьбе с вирусами!

Отредактировано LiGhT (2012-11-18 14:24:07)

0

2

Может кто незнает. Хороший способ убрать баннер:
Нажимаем кнопоку Win, заходим стрелочками в выполнить, вписываем "notepad" или т.п. (главное открыть текстовый редактор)
Пишем туда что нибудь (безсмысленный набор букв), заходим опять в пуск, выбираем "перезагрузить копмпьютер", Компьютер снимает все задачи, и когда текстовый редактор попросит сохранить, не сохраняем, и нажимаем отмена перезагрузки. Баннер закрыт. Но он еще есть на пк. Ищем его или сканим Cureit'ом.
Вроде правильно обьяснил :)

+1

3

Способы борьбы с баннерами

Описание.
Обычно после перезагрузки компьютера , когда включаем машину ,
то появляется это – баннер на рабочем столе , который нельзя не сдвинуть , ни убрать. Мошенники предлагают вам эротические ролики , либо убеждают вас, что компьютер заражён вирусом и при отправке смс – сообщения , он вылечится.
Множество частых пользователей знают , что это уловка , и если даже они отправят смску , то ответный код придёт не верный. Но не умелые юзеры очень часто ведутся , и с помощью них злоумышленники набивают себе карманы баблом.
Программа - вирус , заходит через уязвимые места в браузере , сайты с сомнительными данными и всплывающими окнами( ссылками), а так же пользователь сам добровольно даёт добро для вируса , через популярные соцсети «Vkontakte или Odnoklassniki»
Происходит это примерно так : Друг вам пишет , что « срочно глянь , ты на этой фотке» , и дают ссылку , где один или несколько символов другие. ( пример: VkontakLe.ru) Не внимательный читатель заходит на этот сайт , и в это время в его компьютер вводится вредоносный скрипт.
Это один из самый частых примеров , хотя их существует уйма , будьте внимательней друзья :)

Способы борьбы с вирусом.
Существует много способов удалить баннер , как говориться каждому по-вкусу.
Есть баннеры которые удаляются сами через 30 дней или через 999 кликов по нему. Есть которые поселяются на долго , и вредят , вредят , вредят. Блокируют диспетчер задач и реестр.
Во избежания переустановки ОС , предлагаю несколько способов.

Способ борьбы 1.
Один из самых простых способов , называется «восстановление системы»
Заходим в Пуск – Программы – Стандартные – Служебные – Восстановление системы.
Если оно у вас было включено , и создавало точки отчёта ежедневно , то можете просто откатить свою систему на день назад.(на то время когда вас не было проявления рекламы)
ВНИМАНИЕ если вы дорожите своими программами которые установили сегодня , то этого делать лучше не стоит , т.к. система откатится на один день назад и соответственно ваши прожки рожки.

Способ 2 – нежелательный или крайний.
Это банальное форматирование. Применяется когда ваша система уже безнадёжна поражена тысячами вирусов , и компьютер просто захлёбывался в них , то пере установка ОС для вас.

Способ 3 – Утилиты и программы.
Если у вас уже установлены программы которые я посоветовал в приложении , то не стоит труда отключить рекламу.
Картина : У вас вылезло Порно-окно , а слева с краю виднеется ярлык вашей спасительной программки , под названием AnVir Task Manager. Щелкаете на него , программа запускается всегда ПОВЕРХ всех окон и в частности баннера , и сразу же программа даст вам знать какие приложения были добавлены в автозагрузку без вашего ведома , и также наглядно покажет степень риска того или иного процесса.
Как только это окошечко вылезло , вы просто удаляете всё из автозагрузки которая выдаст вам прога , а также процессы с «высоким риском». Далее просто сканируете компьютер антивирусами , чистите скрытую папку TEMP которая находится в директории
C:Documents and SettingsАдминистраторLocal Settings
Аналогичных программ существует не мало , главное за ранние позаботится вам о своей системе.

Способ 4 – Cmedia.
Есть такой тип баннера , очень назойливый , который так просто не уберёшь. Потому , что сам его процесс находится в exploler.exe , и в автозагрузку он не вписывается. Появляется каждые 5 минут , очень противная зараза. Антивирусы его часто не видят и не берут.
Но и на него нашлась управа , игла этого кащея находится в папочке
c:UsersИМЯ ПОЛЬЗОВАТЕЛЯ Application dataRoamingCMedia (хотя иногда он меняет своё расположение , можете забить в поиск название этой папки)
[реклама вместо картинки]
Всё , бедняга разоблачен , можете под крайняк удалить всю папку со своего компа , либо
Находим файлик CMedia.dat. ( через блокнотик откроется ) меняем его настройки счетчика оставшихся показов рекламы на ноль и все. Остальное можно оставить на память.
[реклама вместо картинки]

Способ 5. икс вася семь
Отнести жесткий диск другу , и проверить его свежайшим антивирусом.

Способ 6. – Сгенерировать код (результативность 90%)
Код можно сгенерировать с сайта производителей антивирусов (опять бежим к другу с листочком и карандашом)
support.kaspersky.ru/viruses/deblocker
www.drweb.com/unlocker/index
virusinfo.info/deblocker/

Люди говорят , что есть универсальный код 3097 , возможно поможет.*

Способ 7. “eKav antivirus”

В злостном информере eKAV ( ложноантивирус) , можно применить таблицу:
[реклама вместо картинки]
В этой таблице все просто. В первом столбце выбирается цифра кода сообщения и заменяется на соответствующую цифру из любого из цветных столбцов. Для одного кода используются цифры только из одного цветного столбца. Если не помог первый столбец, переходите к следующему, один из девяти столбиков должен обязательно помочь.

Способ 8 - Диспетчер.
Ну здесь много дел не надо , думаю понятно всем. Если вы у вас остался работоспособный стандартный диспетчер задач , или вы используете альтернативный , то удаляем методом тыка все подозрительные процессы , созданные администратором , но не system.
ВНИМАНИЕ на порно - баннеры CMedia (см. выше) и FieryAds это не распространяется , их через диспетчер убрать невозможно.

9.Удаление файлов баннера напрямую:
В program files при некоторых баннерах появляется файл "plugin.ехе" или наподобие , удалить можно просто как и в безопасном режиме так и в обычном. Используйте программу Unlocker если не получается напрямую.

10. запустить компьютер в безопасном режиме.

Полезные приложения:

AnVir Task Manager – бесплатная системная утилита, которая позволяет контролировать все, что запущено на компьютере, а также предоставляет удобные инструменты для настройки компьютера.

AVZ – маленькая программа , а столько полезного. Поможет вам восстановить нормальный порядок работы. Разблокирует , почистит , залатает. Также в нём есть диспетчер задач который можно использовать когда стандартный был казнён палачом – вирусом.

Dr.Web CureIt – к сожалению когда баннер уже запустился , то запустить программу будет очень сложно, так как некоторые баннеры невозможно сдвинуть с места или скрыть. ( только через безопасный режим) Но эта прога заменит вам антивирус , как скроете баннер , то сразу сканируйте систему ей. Справляется она отлично. Скачать её можно на сайте Доктора Веба. wwwfreedrweb.com/cureit/

Malwarebytes' Anti-Malware – сканер , предназначенный именно для таких баннеров , программы – рекламы , модулей и прочего мусора. Если зараза проникла в систему , но ещё пока себя не проявила , то эта утилита её обезвредит. Просто сканируйте компьютер хотя бы раз в день , это занимает не больше 5 минут.

Trojan Guarder Gold - Программа для поиска и уничтожения на компьютере вирусов, троянов, макровирусов и другого вредоносного ПО.

Combofix - это бесплатная программа для удаления spyware, троянов и вирусов. Также для тех у кого проблемы с запуском диспетчера задач и редактора реестра.

Ну в общем ребята мы умные , найдём где скачать , поисковиком умеем пользоваться. Если возникнут трудности с поиском программ , пишите в ЛС или на почту/ аську , дам ссылку.

Профилактика:
-Естественно установить хороший антивирус , который вам по душе. У меня к примеру стоит Касперский 2010 , справляется отлично.
-Быть внимательным когда сидите на сайтах сомнительной информации , или в соцсетях
(вконтакт , одноклассники , майлы) , не переходить по подозрительным ссылкам , лучше перепроверить.
- Периодически сканировать систему утилитами , это займёт около 5 минут в день.
- Пользуйтесь Файерволом. Он хотя бы предупредит вас о попадании в систему вредоносного ПО
- Включить «восстановление системы» и периодически создавать «точку восстановления»
-При попадании на сайт со всплывающими окнами желательно покинуть его, во избежании заражения .

+1

4

Разблокировка троянов семейства WinLock (sms - вымогатели)


     On-line формы разблокировки:

1. "Лаборатория Касперского" представляет бесплатный сервис для борьбы с программами, блокирующими компьютер и предлагающими отправить платную СМС на определенный номер, взамен на номер отправителя будет выслан код, позволяющий разблокировать компьютер:
http://support.kaspersky.ru/viruses/deblocker

Для продвинутых пользователей
"Лаборатория Касперского" предлагает несколько способов борьбы с программами-вымогателями:
http://support.kaspersky.ru/viruses/...?qid=208637133
Как удалить баннер блокера-вымогателя с Рабочего стола?

Удаление вымогателя вида
[реклама вместо картинки]

""В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon перезаписан параметр Shell с explorer.exe в "Shell"="C:\\Documents and Settings\\Владелец\\Local Settings\\Application Data\\Opera\\Opera\\temporary_downloads\\vip_porno_27452.avi.exe". На других машинах этот параметр может быть немного другим ""

2. "Dr.Web" представляет бесплатный сервис для разблокировки заблокированного компьютера:
http://www.drweb.com/unlocker/index/?lng=ru
http://www.drweb.com/unlocker/mobile/  (Mobile версия)

3. Компания ESET предлагает пользователям бесплатный он-лайн сервис, который позволяет вернуть работоспособность компьютера, если он был заблокирован вредоносной программой.
OnLine - форма для разблокировки



Утилиты для разблокировки

Можно воспользоваться утилитой Symantec Trojan.Ransomlock Key Generator Tool :

---  Скачайте и запустите утилиту (если утилиту невозможно запустить, попробуйте переименовать ее во что-то нейтральное, например: game.pif)

--- Введите код, который необходимо отправить при помощи SMS на короткий номер, учитывая следующий алгоритм:
Если код имеет следующий формат "41NN1234567" (где N.N. два случайных числа) например, "41671234567", введите код без изменений.
Если код начинается с комбинации "411", например "4111234567", введите код без изменений.
Если код начинается с "K2", это значение необходимо заменить на "4110" и оставить третий, четвертый, шестой, седьмой, девятый и десятый разряды кода. Например, если код "k2670620000", вы должны ввести "4110676200".
[реклама вместо картинки] 

--- Полученный код разблокировки введите в окно с запросом и разблокируйте систему.


eKavGenerator - генератор кодов для разблокировки eKAV Antivirus, который как вы понимаете из названия, никаким антивирусом и не пахнет. eKAV Antivirus представляет из себя очередной клон модного нынче вымогателя денег:
[реклама вместо картинки] 

Вымогатель блокирует открытие окон, диспетчер задач и запись в реестр. Как и вся их братия, излечим, что и помогает выполнить данный генератор. Автором eKavGenerator генератора является Денис Кравченко, за что ему большое спасибо.
Скачать



Службы поддержки коротких номеров:

Если ни один из вышеперечисленных методов не помог, то необходимо обратиться к поставщику, обслуживающему короткий номер, требуя выдать код деактивации.

Как обращаться в поддержку Поставщика:
• Наиболее подробно опишите проблему (укажите текст смс и номер)

А1 агрегатор  ("А1: Первый альтернативный контент-провайдер")

Обслуживает номера: 3381, 3649, 4460, 5121, 7373, 8353.
Контактные данные:
Телефоны: 8-800-555-01-02 и 8-800-100-7337 - бесплатно, 38-044-581-57-14 (Звонок из Украины бесплатный).
e-mail: info@alt1.ru
Форум

ИнкорМедиа

Обслуживаемые номера: 1350, 2474, 3354, 9800.
Контактные данные:
8 800 5555 638 - бесплатно
e-mail: helpdesk@incoremedia.ru

0

5

Разблокирование компьютера при помощи Live CD

Вам нужен любой LiveCD с возможностью правки реестра
1. Скачайте образ, например: ERD Commander, запишите образ на болванку и загрузитесь с созданного диска
2. Пуск => Выполнить => erdregedit
3. Найдите в реестре и проверьте:

Ветка:

Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

Параметр:

Код:
AppInit_DLLs

Ветка:

Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Значение ключа Shell должно быть таким: Explorer.exe, если значение отличается - исправить на правильное.
[реклама вместо картинки]

Правильное значения для Userinit это:

Код:
C:\WINDOWS\system32\userinit.exe

[реклама вместо картинки] 

Внесение неверных данных в реестр не даст нужного результата, а только навредит. Если не уверены в своих действиях, то лучше проконсультироваться с специалистом.

Отредактировано LiGhT (2014-05-17 09:13:29)

0

6

Для лечения Virus.Win32.Sality только модификаций:

- Virus.Win32.Sality.aa(Win32.Sector.12), Virus.Win32.Sality.ag(Win32.Sector.21), Virus.Win32.Sality.ae(Win32.Sector.19), Virus.Win32.Sality.bh(win32.sector.22).

Нужно воспользоваться утилитой SalityKiller
А так же необходимо скачать Sality_RegKeys это набор твиков реестра, который позволит восстановить безопасный режим и отключить автозапуск со съемных носителей.

Дополнительные ключи для работы с SalityKiller.exe из командной строки:

-p <path> - сканировать определённый каталог;
-n - сканировать сетевые диски;
-r - сканировать flash-накопители, переносные жесткие диски, подключаемые через USB и FireWire;
-y - закрытие окна по окончании работы утилиты;
-s - проверка в "тихом" режиме (без вывода консольного окна);
-l <имя_файла> - запись отчета в файл;
-v - ведение подробного отчета (необходимо вводить вместе с параметром -l);
-x - восстановление возможности показа скрытых и системных файлов;
-a - отключение автозапуска со всех носителей;
-j - восстановление ветки реестра SafeBoot (при ее удалении компьютер не может загрузиться в безопасном режиме);
-m - режим мониторинга для защиты от заражения системы;
-q - сканирование системы, по окончании утилита переходит в режим мониторинга;
-k - сканирование всех дисков, распознавание на них файла autorun.inf (созданный вирусом Virus.Win32.Sality) и удаление autorun.inf. Так же удаляется исполняемый файл, на который ссылается autorun.inf, даже если этот файл уже пролечен и более не заражён вирусом.

Полное описание утилиты и методологию использования можно прочитать на странице технической поддержки ЛК.

Если вы не можете получить доступ к ресурсам Kaspersky Lab для скачивания salitykiller, то воспользуйтесь этой ссылкой .

0

7

Как лечить файловый вирус

К сожалению, на сегодняшний день нет методов полного избавления от файловых вирусов. Представим вашему вниманию наиболее эффективные способы борьбы с компьютерной заразой.

1) Скачайте на "здоровом" компьютере утилиту от DrWeb - CureIT! Разархивируйте и запишите её на CD или DVD, можно записать и на флешку, если производителем предусмотрен режим защиты данных от изменений (только чтение). Иначе активный вирус повредит утилиту ещё до запуска. Сделайте полную проверку зараженного компьютера в режиме Safe Mode, затем в обычном.
НО! Этот способ не сработает, если утилита "не знает" данной модификации заразы. Отправьте несколько заражённых файлов специалистам Dr.Web (*), и через некоторое время заново скачайте утилиту на "здоровом" компьютере и перепроверьте заражённый.
(*) Отправить заражённые файлы можно сюда

2) Подключите заражённый жёсткий диск (HDD) к "здоровому" компьютеру. Но для начала убедитесь, что на здоровой машине установлен хороший антивирус с последними обновлениями базы.

Ни в коем случае не пользуйтесь этим методом, если:
I. Вы не умеете отсоединять/подсоединять жесткие диски
II. На "здоровый" компьютер всё ещё действует гарантия

Также не запускайте никаких программ и не открывайте никаких папок на заражённом HDD , если он подключен к здоровому компьютеру. Если вы не уверены в своих действиях, отдайте компьютер на проверку к специалистам в сервисный центр. Предупреждаем, что администрация сайта не несёт никакой ответственности за ваши неосторожные действия. Будьте внимательны.

Отредактировано LiGhT (2012-09-24 00:05:51)

0

8

Избавление от вирусов при помощи LiveCD

1. Если вам не помог способ выше, тогда мы можем предложить вам метод ещё более эффективный, чем простое сканирование. Рекомендуем использовать Dr.Web LiveCD. LiveCD не только очистит компьютер от инфицированных и подозрительных файлов, но и попытается вылечить зараженные объекты. Если у вас нет опыта работы с подобными продуктами, прочтите документацию.

В состав LiveCD входят

1. Сканер Dr.Web® для Linux; (не обращайте внимания на то, что для Linux. На Windows тоже запустится)
2. Браузер Firefox ;
3. Файловый менеджер Midnight Commander;
4. Терминал для работы с командной строкой непосредственно из-под графической оболочки;
5. Текстовый редактор Leafpad.
Более подробная информация находится в документации.

2. Если нет возможности воспользоваться CD/DVD приводом, то вам несомненно поможет Dr.Web® LiveUSB. Принцип действия тот же, что и у LiveCD, только воспользоваться им можно, загрузив на USB-накопитель. Опять же, если у вас нет опыта пользования подобных программ, прочтите  документацию. (она уже непосредственно для LiveUSB).


Если по каким-то причинам вам не удаётся пройти по указанным ссылкам или вы просто не любите продукцию Dr.Web, предлагаем вам ещё парочку ссылок на "ЛайфСиДишки" от других компаний:

LiveCD от Avira
LiveCD от Kaspersky (документация)

Удачного лечения!

0

9

Лечение вируса Trojan.Mayachok


Рекомендации по восстановлению системы:


Способ №1:
• Загрузить ОС Windows в Безопасном режиме (Safe Mode).
• Очистите кеш (временные файлы браузера) — там могут скрываться вирусы
• Воспользоваться дисковым сканером Dr.Web® либо бесплатной утилитой Dr.Web® CureIT! для сканирования локальных дисков компьютера. Для всех найденных инфицированных файлов необходимо применить действие «Лечить».
• Восстановить реестр из резервной копии.

Важно! Непосредственно перед выполнением п.2 необходимо настроить используемый почтовый клиент таким образом, чтобы он хранил вложения в виде отдельных файлов, а не в теле почтовой базы. Например, хранение вложений отдельно от почтовой базы в почтовом клиенте TheBat! настраивается следующим образом: Ящик — Свойства почтового ящика — Файлы и каталоги — Хранить присоединенные файлы в отдельном каталоге (Account — Properties — Files & Directories — Keep attachment files — Separately in a special directory).


Способ №2:
Очистите кеш (временные файлы браузера) — там могут скрываться вирусы

Сакачайте AVZ Portable бесплатно здесь
Запустите AVZ (для Windows Vista и Windows 7 от имени Администратора — (правой кнопкой мыши по значку AVZ и в открывшемся меню выбираем «Запустить от имени Администратора«)

Ищем месторасроложение вируса Trojan.Mayachok.1

Нажмите меню Сервис затем Менеджер внедренных DLL
Вирус будет написан черным цветом, все остальные доверенные - зеленым

Запомните путь к вирусу Trojan.Mayachok.1, который написан черным цветом. Скопируйте его, это и будет месторасположение (ПУТЬ К ВИРУСУ) вашего вируса который мешает работе на компьютере.

Затем выберите меню Файл -  Выполнить скрипт и в открывшемся пустом окне вставьте этот код

Код:
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile(‘ПУТЬ К ВИРУСУ‘,»);
 DeleteFile(‘ПУТЬ К ВИРУСУ‘);
 BC_ImportAll;
 ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
 end.

Далее нажмите выполнить скрипт.

Компьютер перезагрузится.

После этой процедуры  Trojan.Mayachok.1 должен удалиться.


Данные предоставил drweb.ru

0

10

Пустой рабочий стол

Данная проблема наблюдается вследствие удаления троянской программы, которая выступала в роле отладчика системного процесса. Для решения этой проблемы вы можете воспользоваться нижеуказанными вариантами.


Запуск Диспетчера задач

1) Сочетанием клавиш Ctrl+Alt+Delete или Ctrl+Shift+Esc вызовите Диспетчер задач
2) Выберите меню Файл –> Новая задача (Выполнить...)
3)
Для Win XP: В диалоговом окне “Создать новую задачу” нажмите на кнопку Обзор.
Для Win Vista/7: В диалоговом окне "Создать новую задачу" в поле для ввода текста наберите "explorer.exe" (без кавычек)

Далее вы можете запустить используемый вами браузер и скачать файлы по ссылке ниже, которые возобновят нормальную работу компьютера.
Скачать: кликни сюда

Загрузка в Безопасном режиме с поддержкой командной строки

Произведите загрузку в Безопасном режиме с поддержкой командной строки. В командной строке введите команду:

Код:
regedit

Должен открыться редактор реестра.

Если он не открылся, и притом выскочила следующая ошибка, то...
[реклама вместо картинки]

...введите следующую команду в командную строку:

Код:
reg delete hkcu\software\microsoft\windows\currentversion\policies\system /v disableregistrytools /f

Затем заново введите команду запуска реестра.

Удалите параметры из указанных веток

Код:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
удалите параметр disabletaskmgr
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
удалите раздел explorer.exe
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
удалите параметр Debugger
Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
значение параметра Shell должно быть Explorer.exe

0


Вы здесь » Boltology-club: Разговоры обо всём | BoltologyClub.mybb.ru » Прочее компьютерное » Методы борьбы с вирусами. Помощь пользователям.