Имя: Пароль:
IT
Админ
Вирус. Окошко на экране просит смс.
0 Альберт_Уфа
 
10.12.09
11:05
знаю что было. ухожу в поиск. может кто поможет пока я ищу.
1 Salvador Limones
 
10.12.09
11:06
У тебя вирус.
2 Irbis
 
10.12.09
11:06
СМС послать не пробовал? ) Не посылай не поможет, это развод)
3 Альберт_Уфа
 
10.12.09
11:07
ага, вирус. только не у меня. у директора...
4 Альберт_Уфа
 
10.12.09
11:07
как лечится? буквально в этом месяце ветка была.
5 Господин ПЖ
 
10.12.09
11:07
директор то - проказник...
6 romix
 
10.12.09
11:07
http://www.freedrweb.com/cureit/
Лечащая утилита Dr.Web CureIt!
7 Злобный Йожег
 
10.12.09
11:08
CureIt, CureIt, и еще раз CureIt!
8 nemo1966
 
10.12.09
11:08
гы снести винду и голову директору.
9 Альберт_Уфа
 
10.12.09
11:09
ок. попробую сюрейтом. я со своего компа запустил проверку по сети
10 Альберт_Уфа
 
10.12.09
11:09
кстати, на этом компе под админом спокойно зашел, под его юзером не пускает
11 AntiBuh
 
10.12.09
11:09
пусть он сам себя уволит...
12 AntiBuh
 
10.12.09
11:10
(10) смотри и админа заразишь
13 luns
 
10.12.09
11:10
кстати по поводу Др.(яного)Веба.
буквально вчера полечил комп от почти такого же вируса, который с легкостью пробился через Др.Веба (обновляется каждый день).
Касперский с базами месячной давности снес его влегкую.
Так что теперь для меня Др.Веб - навсегда какашка.
14 nemo1966
 
10.12.09
11:11
(11) да да и сам трафик оплатит :)
15 IamAlexy
 
10.12.09
11:11
(0) тебе жалко какойто СМСки ?
16 Азат
 
10.12.09
11:12
Нефиг было порнуху смотреть, еще и тыкать в нее мышкой!
17 RKx
 
10.12.09
11:14
А что за вирус? Где его скачать можно?
18 Reliz
 
10.12.09
11:14
(16) +

Под виндой :)
19 VladZ
 
10.12.09
11:16
(6), (7) +100!
(16) Не только. Есть сайты с "очень нужными программами", на которых реальная свалка... Кроме программ тут и порно, и вирусня...
20 Chum
 
10.12.09
11:16
Кстати об смс-ках.
Сосед поймал "вымогателя", который на десктопе настойчиво просит денег. Этот "вымогатель" не только денег просит, я его не нашел в перечне процессов (в т.ч. скрытых), но и блокирует сетку и порты usb. Короче говоря, пришлось форматнуть соседский винт с сохранением нужных файлов.
21 VladZ
 
10.12.09
11:17
(20) Суров! :)
22 Злобный Йожег
 
10.12.09
11:17
(13) Я думаю, найдется и масса вирусов, которых ДрВеб даже с базами годичной давности без труда обнаружит и убьет, а Касперский с его последними обновлениями спокойно прошляпит.
(9) Лучше с загрузочного диска сканить, или подцепить зараженный винт слейвом на чистом компе. Ибо гадость могла присосаться к системным файлам...
23 RKx
 
10.12.09
11:19
(20) "форматнуть соседский винт с сохранением нужных файлов" - это как? Поделись командой.
24 Stepa86
 
10.12.09
11:19
25 Lionee
 
10.12.09
11:19
Восстановление системы и все  откат на пару дней то ж помогает
26 luns
 
10.12.09
11:20
(22) Возможно. Но пока обкакался только Веб. Если облажается Касперский, уйду на НОД, если и тот... Придеться на Соларисе работать %)
27 luns
 
10.12.09
11:21
(24) Кстати у моего другое окошко было. Еще отключил реестр и диспетчер задач.
А также самопроизвольно менялось разрешение экрана.
28 Stepa86
 
10.12.09
11:22
(27) там внизу на выбор много окошочек
29 Альберт_Уфа
 
10.12.09
11:22
(27) та же фигня.
30 Попытка1С
 
10.12.09
11:23
Это не вирус что самое противное.
Блокирует диспетчер задач, реестр, не дает запускать софт.
Самое реальное это грузиться с диска и проверять.
31 Альберт_Уфа
 
10.12.09
11:23
(28) окошек нет
32 luns
 
10.12.09
11:24
Да. Так и лечил. Из под тестовой винды (7) поставил Каспера и натравил на тот винт.
Потом через ГПО включил (уже под чистой) реестр, а через него диспетчер.
33 Stepa86
 
10.12.09
11:24
34 IPx2
 
10.12.09
11:24
(23) format c: -krome nuznih failov
:)
35 Попытка1С
 
10.12.09
11:25
Я на одном компе победил более менее, а на втором хрен.
Загрузиться в безопасном режиме, через msconfig отрубить все лишнии ексешники.
Это я сделал в начале.
36 luns
 
10.12.09
11:25
(31) Оно не сразу выскакивает. У меня жена сказала что часа 1,5 не могла понять в чем дело. Типа просто глючило, а потом это окошко...
37 Альберт_Уфа
 
10.12.09
11:25
(33) а... понял. не нашел подходящего. может снести учетку на компе. под другим пользователем я нормально зашел
38 Альберт_Уфа
 
10.12.09
11:26
(35) не помогло :(
39 France
 
10.12.09
11:26
после долгих и безуспешных боев службы поддержки с этим вирусом, было принято "перезалить" комп.
40 1Сукпун
 
10.12.09
11:27
смотри  утилиту  combofix  (если не хочешь руками вычищать )
41 AntiBuh
 
10.12.09
11:28
(22) +100000
буквально неделю назад было
ну явный вирь невооруженным глазом видно, а Касперыч - вирусов не обнаружено,
на вирустотал 25 из 41 показали признаки
42 NikVars
 
10.12.09
11:28
(0) Последние 2 сб занимался вырезанием этих гадов.
В первом случае помог НОД 4 с базами актуальными по 28-11-2009. Пришлось перезагружаться 4 раза. Розовый порнушный банер.
Во втором случае помог freedrweb.ru. Черный парнушный банер. ДрВеб его срубил в безопасном режиме.
Причем каждый раз рубал тем, что было под рукой.
43 Reliz
 
10.12.09
11:29
(41) Денег уплачено - спите спокойно :)
44 NikVars
 
10.12.09
11:30
(0) А если на будущее, то
1) не нужно лазить в инет с правами админа.
2) обновиться до сп3, если вин хр.
3) обязательно обновиться до ие 8, даже если его не используешь и сидишь на опере или фф.
45 DGorgoN
 
10.12.09
11:34
уже как минимум 10 веток было на жту тему
46 NikVars
 
10.12.09
11:41
(45) Как хлебнувший голода кот: сыт, но будет всегда мявкать около холодильника.
47 Альберт_Уфа
 
10.12.09
11:55
загрузился под админум. проверяю сюрейтом. симантек находит! забавно они соперничают. вирус может долго жить на компе при симантеке, но как только запустить сюрейт, симантек наперед начинает сканировать и сам находит/лечит. :)
48 Попытка1С
 
10.12.09
12:01
Еще по идее можно чистить профиль пользователя, темпорари интернет файл по админской шаре с другого компа.
Есть мнение что лучше под админом не логинется, так как гадость себя прописывает в разные места...
49 Альберт_Уфа
 
10.12.09
12:02
(48) уже поздно. не логинится. посмотрим что будет. запустил полную проверку.
50 AntiBuh
 
10.12.09
12:24
(49) и от сети отруби, чтоб дальше не полезло
51 Альберт_Уфа
 
10.12.09
12:44
(50) блин... и это не сделал... ладно, буду развлекаться с сюрейтом перед отпуском... все равно работать нет настроения! :)))
52 Chum
 
10.12.09
13:03
(34) LOL

(21) а там один фиг система на ладан дышала. вымогатель стал последней каплей
53 Said_We
 
10.12.09
13:08
(0) Если всплывает в IE, то Сервис - Надстройки и отруби козла.
54 Альберт_Уфа
 
10.12.09
13:19
(53) не, не в ИЕ. в самой винде на десктопе.
55 Сержант 1С
 
10.12.09
13:23
(0) Не надо никаких курейтов, все лечится руками за одну перезагрузку. Кнопочка "Я" рядом с названием темы...
56 Альберт_Уфа
 
10.12.09
13:24
(55) не нашел ответа в Я.
57 Альберт_Уфа
 
10.12.09
13:29
сюрейт вывалился с ошибкой :(
58 Ёпрст
 
гуру
10.12.09
13:41
(0) Посмотри, какое файло валяется в профиле пользователя.. и прибей его.
59 Ёпрст
 
гуру
10.12.09
13:41
+58 и скачай avz - там можно восстановить по дефаулту все загрузчики.
60 Альберт_Уфа
 
10.12.09
13:43
(58) прибил уже. екзешник был. я го учетку переименовал. зашли заново, учетка создалась новая, все ок. сейчас скопирую документы и буду проверять антивирусом.
61 Ёпрст
 
гуру
10.12.09
13:43
(60) это не вирус.
62 Альберт_Уфа
 
10.12.09
13:45
(61) а что?
63 wuff
 
10.12.09
13:49
(60) - он еще остался на компе, у меня такое было уже, вроде удалил, а он вылез снова... даже ветка где-то была... но все-же побил его заразу!!!
64 Альберт_Уфа
 
10.12.09
13:52
(63) как побил?
65 Альберт_Уфа
 
10.12.09
13:53
я этот файлик еще в моих документах нашел.
66 UserAVS
 
10.12.09
14:03
В свойствах обозревателя "Восстановить значения по умолчанию".
Включить брандмауэр windows.
67 Альберт_Уфа
 
10.12.09
14:24
(66) не знаю из каких соображений, но у нас отключен. системщик этим заведует.
68 Said_We
 
18.12.09
15:08
http://www.avsoft.ru/forum/read.php?FID=31&TID=3751
Цитата из ветки:
В выходные боролся с этим вирусом. Только содержание окна было изменено:
"Вы воспользовались пробной версией программы File Downloader 6 дней..."

По порядку:
1. Нечего делать на порно сайтах!! - лучше брать фильмы/фото из проверенных источников  - мое мнение  
2. Этот вирь распространяется через LOAD.PHP. Создается загрузчик - скрытый файл. Находится в пути C:\Documents and Settings\%username%\Local Settings. Далее в папку Автозагрузка вставляет ссылку на этот файл.
3. При следующей загрузке этот установщик сливает из инета файл (забыл название - попробую вспомнить) ag*.dll (найду бумажку, где записал эту библиотеку - то напишу), и прикрепляет эту библиотеку КО ВСЕМ исполняющим системным файлам (такие как winlogon.exe/svchost.exe/lsass.exe и тд) - и все!!!

Кстати, после закачки файлов установщик перегружает комп .

Таким образом нужно убивать 3 файла. "Откуда взялся 3?" - спросите вы - да все просто: этот установщик с инета тянет еще и ЕХЕ файл (название тоже не помню - ссылку из инета можно тоже найти), который лежит как и библиотека в папке \Windows\system32 и запускается при старте винды (ключ автозапуска в реестре), который следит за наличием библиотеки.
И так, убиваем 3 файла через безопасный режим.

Откат винды через виндовое восстановление ИСКЛЮЧЕНО!!!

ЗЫ: 1. мне было не удобно с этим окном - так как оно поверх всех окон. Поэтому я загрузился с диска Акрониса и откатился на самый последний бекап (благо там стоял Акронис).
2. каспер - сволочь!!! Если он есть, от лучше его на момент лечения отключить вообще.
3. Все эти 3 файла можно удалить с помощью Cureit - он их ловит.
69 Alexor
 
18.12.09
15:17
Была такая же фигня. Касперский пропустил.
На ДрВебе нашел как бороться с этой напастью.
70 acsent
 
18.12.09
15:20
Нефиг работать под админом
71 Смотритель маяка
 
18.12.09
15:26
Это не один вирус. И антивирусы за всеми ними все равно не успеют. Так что надевайте презерватив на витую пару...
72 Said_We
 
18.12.09
15:27
(71) Ну это и так понятно.
73 КомПрог
 
18.12.09
15:57
74 NikVars
 
18.12.09
17:33
(68) Пробовал воевать с таким красным банером File Downloader.
Курилка от ДрВеба рубанула 3 зараженных файла, причем в обычном режиме. Только банер не исчез. Были там и длл и екзешник...
Хозяин компа психанул и решил все снести. В общем, вот так.
75 valeriy vm
 
18.12.09
17:41
я делал проще, подцепил винт к другому компу, там посмотрел все файлы на том винте за последние минуты, снес их, подцепил обратно и вуаля!)
76 NikVars
 
18.12.09
17:46
В случае (68), подцепон был в апреле. Я порубал сомнительное из автозагрузок, темпов и реестров. И стало тихо. А потом в декабре - получился красивый пистон и уже было поздно пить боржоми.
77 Ёпрст
 
гуру
18.12.09
17:47
(74) лечится с помощью avz за 2 минуты.. на днях лечил..
78 mm_84
 
18.12.09
17:53
(в закладку)
79 insider
 
18.12.09
18:04
(77) в безопасном или как?

сам лечил подобное загрузкой с ERD Commander, cureit, потом sysclean (там еще зараза разная была), ну и руками кой-чего подозрительное убирал
80 Ковычки
 
18.12.09
18:16
пипец

taskkill /fi "username eq %USERNAME%" /fi "imagename ne cmd.exe"  /fi "imagename ne taskkill.exe"
reg delete HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\system /f

reg delete HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\system /f

далее антивирус или руками удаляем лишний дривер
81 Ковычки
 
18.12.09
18:17
+(80) если все русское то меняем фильры на русские синонимы
82 Aswed
 
18.12.09
18:19
(0) Предлогает купить вагинальные шарики и тому подобное?:)
83 kiruha
 
18.12.09
18:24
(0)
Было такое.
Антивирусы не вычищают.
Avz тоже .

Заходишь в режиме безопасности - правишь реестр -
и убираешь в автозагрузке все ненужное

Безопасность: Новый троян. Предлагает послать СМС
84 Ёпрст
 
гуру
18.12.09
18:25
(83) да ладно ? в avz есть восстановление системы, лечить и проверять им не нужно..
85 kiruha
 
18.12.09
18:26
(84)
Три часа с avz трах... пардон мучился.
Видимо есть разные модификации
86 Ёпрст
 
гуру
18.12.09
18:27
(79) не , не в безопасном.. в обычном режиме..
ЗЫ: в безопасном тот-же баннер выскакивает..
87 Ёпрст
 
гуру
18.12.09
18:27
(85) не.. зайди в файл - восстановление системы и повтыкай нужные галки.. всё собственно.
88 kiruha
 
18.12.09
18:29
(87)
Я скрипты рекомендованые делал.
А чтобы восстановить - я так понимаю - надо заранее архив реестра сделать
89 ink1981
 
18.12.09
18:30
(0) Вибраторы и резиновая вагина есть, опять по порносайтам шлялси
90 ink1981
 
18.12.09
18:31
+(89) Граждане я не моню как решал, но вот одно могу сказать точно не лазайте социальным сетям под АМДИНОМ, как отче наш
91 Ёпрст
 
гуру
18.12.09
18:35
(88) я не делал.. единственное, не помню у кого-то еще после этого активация виндовая слетела..
92 kiruha
 
18.12.09
18:38
(91)
Восстанавливает без архива реестра ?
Откуда же он знает что восстанавливать ?

активация слетела т.к. вирус подменяет winlogon
в безопасном надо правильный путь указать

(90)
Чтобы заразу не схватить достаточно плагин к FF
http://addons.mozilla.org/ru/firefox/addon/3456

ну и Outpost Firewall
93 Ёпрст
 
гуру
18.12.09
18:43
(92) вот так сделал и всё
http://i064.radikal.ru/0912/9c/cd00a5fb0dd5.jpg
94 Ёпрст
 
гуру
18.12.09
18:44
+93 и вроде еще 7 пункт..
95 Ковычки
 
18.12.09
18:46
(92) плагин мозилу не спасает, проверено на живых людях
96 ink1981
 
18.12.09
18:49
(92) Поэтому как Лунсе сделай, не лазь под рутом в инете
97 VicAlex
 
29.12.09
01:28
Есть такой троян - TogetAccess. Грамотно гады сделали.
Очередные вымогатели денех через СМС под несуществующую программу.
После загрузки винды появляется на рабочем столе и зпнимает примерно 3/4 экрана.
Интерфейс сделан в стиле мисты: красно-желтым.
Антивирус черех пуск или cmd запустить можно, но он закрыт этим трояном. да и не факт, что поможет.
Я вот не попробовал сдвинуть системные часы назад, сразу PM форматнул и винду переставил. Наученный опытом, на активном разделе ничего не храню. Все базы и дистрибутивы на последнем разделе. Базу с почтой периодически копирую. Так что проблем особых не было.
98 rassigor
 
29.12.09
02:51
Очень вменяемая оказалась служба поддержки Касперского, при обращении к ней решает любуе вопросы, высылают на емайл нужные проги для лечения, позвони им.(лицензионность они не проверяют)
99 micha
 
29.12.09
06:19
regedit
Ищи CMedia
Найденное удоляй,
Перезагружайся
Открой фар
C:\Documents and Settings\User\Application Data\ там удали нафиг (шифт + del) папку CMedia
Только после этого есть смысл искать антивирем
100 Гефест
 
29.12.09
06:25
(100)
102 VitGun
 
29.12.09
06:30
открываем на зараженной машине офис. ставим любой символ. потом "Пуск->Завершение работы". винда начнет гасить сервисы и резиденты, когда доберется до ворда - ворд задаст вопрос. Жмем "Отмена". Выключение прервется, а оконце с требованием смс должно пропасть. далее CureIT + avz. А еще лучше после первичного лечения поставить каспера с пробным ключом - чтобы он уже в режиме реального времени заразу бил...
104 micha
 
29.12.09
06:32
По этому вирусу был у меня вчера прикол. Вызвал меня один знакомый (Полковник работает в органах)
Говорит, Миша на моем буке выскочила эта хрень, я отправил смс у меня 400 рублей сняли.....
Я ему говорю, товарищ полковник, разве нельзя отследить куда деньги снялись и наказать этих ур-в. Так что вот на такой лохотрон попадаются разные люди. Хотя я так понимаю операторы связи перечисляют деньги, наверно в сговоре с этими деятелями
106 ilpar
 
29.12.09
07:28
ставьте vista или windows 7 с UAC =) ...
а то уже и вирусы шифрующие файлы появляются
107 ilpar
 
29.12.09
07:29
тут http://teron.ru/index.php?showtopic=208018&st=300
уже дофига веток о подобном , почитай )
108 Невский Александр
 
29.12.09
13:54
У меня была аналогичная ерунда на домашнем ПК ... При всем при этом:
- Доступ к диспетчеру задач блокировал
- Доступ к изменению реестра блокировал
- Доступ к msconfig также блокировал
- При удалении любого файла с компа система "замораживалась", зависала, файл не удалялся
- При этом окно не сворачивалось, и не перемещалось абсолютно никак
- Новый софт также установить было невозможно

Помогла только переустановка Винды
AdBlock убивает бесплатный контент. 1Сергей