Новости IT » Статьи » Безопасность » Борьба с баннером с фрагментом текста "статье 242 ч. 1 УК РФ"

Борьба с баннером с фрагментом текста "статье 242 ч. 1 УК РФ"


Начну с того, что данный баннер появляется на многих компьютерах у пользователей в этом году. Поэтому принял решения что неплохо было бы описать наглядно, как бороться с этим баннером.
Сам баннер:


Особенности баннера: бело-синее окно, одно поле для ввода кнопка, а также присутствует текст:
Ваш компьютер заблокирован за просмотр, копирование и
тиражирование видеоматериалов содержащих элементы педофилии
и насилия над детьми. Для снятия блокировки Вам необходимо
оплатить штраф в размере 400 рублей на номер телефона MTC
8-981-891-75-54. В случае оплаты суммы равной штрафу либо
превышающей ее на фискальном чеке терминала будет напечатан
код разблокировки. Его нужно ввести в поле в нижней части окна и
нажать кнопку «Разблокировать». После снятия блокировки Вы
должны удалить все материалы содержащие элементы насилия и
педофилии. Если в течение 12 часов штраф не будет оплачен, все
данные на Вашем персональном компьютере будут безвозвратно
удалены, а дело будет передано в суд для разбирательства по
статье 242 ч. 1 УК РФ.

Телефоны которые задействованы в баннаре:
8-911-235-17-63
8-911-296-21-66
8-911-293-01-30
8-911-757-25-04
8-909-157-43-80
8-911-296-24-28


Этот баннер, находиться в файле userinit.exe , а также может быть заражен файл taskmgr.exe При запуске его создается еще цифровой исполняемый файл.

Для лечения от него потребуется:
1. Скачать образ диска Образ - Win7PE_uVS.iso (210Mb)
Подойдет любой другой образ с возможностью загрузки c него. Но все же рекомендую его. Понятно, что не у всех есть второй компьютер дома, поэтому возьмите диск или флешку и с нее идите в гости другу, к соседу у которого Вы можите скачать этот образ диска и записать.
2. В зависимости от того,  каким образом запланируете записать образ потребеутся чтобы на том компьюторе была программа для работы с образами (если планируеться запись на CD-диск), например программа Nero.
Для этого потребуется открыть программой Nero образ диска Win7PE и записать на минимальной скорости.
Если планируется использование флешки для записи, то рекомендую программу UltraISO.
Необходимо зайти на оф.сайт UltraISO и скачать Free версию, русскую.
http://www.ezbsystems.com/ultraiso/download.htm там используйте столбик Download Site #2
Устанавливаете программу, при запросе "UltraISO не зарегистрирована !" жмите кнопку "Пробный период"
Далее в программе по картинкам:
Жмем на желтый значок в виде папки:


Ищем скачанный образ Win7PE_uVS.iso


Выбираем Записать образ жесткого диска


Здесь выберите флешку Disk Drive


Чтобы Ваше устройство определялось, в BIOS необходимо(обычно это не требуеться):
1.) Установить время детекта USB устройств (USB Mass Storage Detect Time) в максимальное состояние от 40сек.
2.) Установить тип эмуляции - HDD (если у вас нет этого пункта 90% что сборка у Вас не заработает...)


3.  После того кок создали CD-диск или флешку с Win7PE, потребуются файл userinit.exe с чистого компьютора(при условии что у него такой же виндовс как и у Вам), т.е. у друга его возьми, он обычно находится в папке C:\WINDOWS\system32. Возможно потребуется еще 1-2 файла, но их можно будет уже скачать уже у себя.
Или можно зайти сюда и скачать нужный Вам файлы http://antivir.h18.ru/metodika/0030.html Эти файлы записать на дискету, диск или флешку. Помимо того эти файлы можно найти на установочном диске Windows в папке i386.

4. Теперь когда у Вас будет все необходимое, осталось ознакомиться с инструкцией удаления данного баннера.
На своем компьютере, входите в БИОСе по кнопке Del или F2 или по кнопке F12 или F8 выбираешь загрузку с СДрома или с флешки (в зависимости от того как именно создали диск).


В результате у Вас на экране должно появиться это окно


Щелкаете кнопку Go и у Вас появиться рабочий стол.


На рабочем столе находите и запускаете Total Commander. В нем открываете Ваш диск(флешку) и запускаете с него файл start.cmd

На меню жмем кнопку - "Выбрать каталог Windows"


Далее нам необходимо найти папку Windows Вашей зараженной системы:


После чего на кнопке "Выбрать каталог Windows" появится надпись в скобках (выбран C:\WINDOWS)
Далее жмем "Запустить под текущим пользователем"

Откроется окно сканирования по завершению сканирования Вы увидите ссылки на подозрительные файлы, начинающиеся на C:\
(
Иногда система устанавливается и на другие диски, например на D:\)

В меню программы щелкаете Дополнительно - Твитеры. Щелкаете по 12. Сброс ключей Winlogon и закрываете это окно.
В предыдущем окно спомощью правого щелчка мыши удаляете файлы со странным названием, например 23221321322.exe

Вы можете посмотреть инструкцию по удалению здесь http://www.youtube.com/watch?v=PgyHNlO1h8k

Или ее можно скачать от сюда(20Мб) http://hotfile.com/dl/107336059/a2e619f/Win7PE_uVS.avi.html



После этого закрываете программу и возрашаетесь в Total Commander. Теперь потребуется скопировать файл userinit.exe который Вы взяли с другого компьютера и заменить им свой, который находиться в папке C:\WINDOWS\system32\ и C:\WINDOWS\system32\dllcache\

Далее перезагрузите компьютер и загружаешься как обычно, баннер должен пропасть, если он пропал, то все замечательно.

Рекомендую после этого, скачать с интернета антивирусную утилиту от Касперского или DrWeb и проверить компьютер на вирусы или установить(обновить) свой и проверить на вирусы. Так как может быть еще остались следы от него.

В дальнейшем, если вы записывали на CD-диск, то рекомендую его оставить, он может пригодиться при личении других баннеров.


PS: Если кто-то сталкивался с таким, комментируйте помогло ли Вам и номера которые просит такой баннер.

6.06.2011
Еще один способ борьбы с этим баннером(применим к Windows XP).
Берём с установочного диска Windows файлы taskmgr.exe и userinit.exe, и заменяем ими поддельные в C:\WINDOWS\system32, либо автоматизируем процесс введением в командной строке Пуск=>Выполнить командой sfc /scannow
Эти же действия можно осущетсвить при запуске восстановления виндовса при загрузке с установочного диска.

07.07.2011
Дополнительная информация по борьбе с данным баннером можите найти здесь http://virlab.info

30.08.2011
Инструкция к использованию диска WinPE_AWL (AntiWinLockerLiveCD), на данный момент самое простое и быстрое решение в борьбе с баннарами.

Категория: Безопасность | Добавил: NikKartor63 Просмотров: 29667 | Комментарии: 77 | Рейтинг: 5.0/16 |

Комментарии: 77

1 2 3 4 5 6 »
(17.08.2014 22:25 Воскресенье)
Имя : Анжелика

Анжелика

  • Спасибо за добавленный комментарий
Так после этого платить ничего не надо?
0  
(05.09.2011 17:17 Понедельник)
Имя : Flickering

Flickering

  • Спасибо за добавленный комментарий
Спасибо!!! Помогло!!!
0  
(24.08.2011 11:29 Среда)
Имя : Юрий

NikKartor63

  • Спасибо за добавленный комментарий
В Windows 7, есть эффективное средство избавления от баннера. Воспользуйтесь средой востановления.
Вам потребуеться удерживать(постоянно нажимать) кнопку F8 при включении компьютора, но до загрузки виндовса.
Появиться черный экран с различными вариантами загрузок, там выберите Устранение неполадок компьютера, а далее в Параметрах восстановления системы выберите Восстановление системы, там выберите примерную дату когда Ваш компьютер работал без баннера, на эту дату сделайте загрузку.
После завершения востановления на эту контрольную точку, перезагрузите компьютер и должно стать все нормально.
Здесь более подробно и наглядно можите посмотреть как это сделать http://virotekma.ru/publ....1-0-142
0  
(17.08.2011 15:10 Среда)
Имя : Оля

Оля

  • Спасибо за добавленный комментарий
баннер вроде удалила!как, сама особо не поняла!я делала все подряд!поставила касперского и проверила на вирусы. Теперь проблема в другом: загружаю комп, нажимаю на пользователя, на секунду открывается пустой рабочий стол и опять завершение работы, на экране опять выбор пользователя! что нужно сделать????
0  
(22.08.2011 11:38 Понедельник)
Имя : Юрий

NikKartor63

  • Спасибо за добавленный комментарий
Добрый день.
Возможные причины такого:
1. Слетела активация виндовс(проверте если возможность загрузки в безопасном и в безопасном с поддержкой командной строки).
2. Поврежден или удален системный файл userinit.exe
3. В системе остались вирусы.

Скорее всего у Вас 2-я причина, т.е. остуствует файл userinit.exe, или в реестре неправельная запись о нем.
Проверте в реестре:
в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр Userinit должен быть C:\WINDOWS\system32\userinit.exe,
Если не так, то сначала рекомендую проверить на вирусы, а потом исправить реестр.

Проверяете наличия файла userinit.exe в папке Windows\System32\

Можно еще поступить так: если у тебя есть установочный диск с этим виндовсом, тогда при включении нажми f8 выбери загрузка с поддержкой командной строки,и в командной строке пропиши следующее: sfc.exe /scannow и нажми энтр, потом он попросит вставить диск,и дождись окончания востоновления.
0  
(15.08.2011 12:04 Понедельник)
Имя : Юрий

NikKartor63

  • Спасибо за добавленный комментарий
Добрый день.
Вам не обязательно переустанавливать систему.

У Вас заражены 2-а системных файла: taskmgr.exe и userinit.exe, поэтому кроме правки в реестре необходимо их заменить на нормальные.

Вам можно воспользоваться дистрибутивом, чтобы востановить систему, для этого потребуцеться загрузиться с него и выбрать восстановление®, а там воспользоваться строкой комманд, набрав и запрусв команду: sfc /scannow

Или, как Вы писали, есть возможность запустить диспетчер задач. То с помощью него зайти в папку windows\system32. Там найти и удалить файлы taskmgr.exe и userinit.exe. Затем поищите в этой папке файл 03014D3F.exe, если такой есть то замените его название на userinit.exe. Если такого файла нет то раздобыть с другого компьютера и скопировать нормальные. Проверите реестр на правельность ключей и перезагрузить компьютер.

Или попробуйте воспользоваться системой Восстановления. Для этого зайдите в папку windows\\system32\restore\ запустите файл rstrui.exe и выберете дату загрузки когда компьютер работал без баннера, например за два три дня до его появления.

Возможно на диске присутствует возможность запуска LiveCD(загрузка с сд), тогда можно с помощью этой загрузки попытаться избавиться от него.

Или найдите возможность через друзей записать диск образ WinPE_AWL.iso (103Mb) с этого сайта http://forum.virlab.info/index.php?topic=2.0
0  
(13.08.2011 02:37 Суббота)
Имя : jmb бьти

jmb бьти

  • Спасибо за добавленный комментарий
ти
0  
(26.07.2011 14:25 Вторник)
Имя : Эдик

Эдик

  • Спасибо за добавленный комментарий
Привет. второй день не могу справиться с этим баннером! помогите! все делаю так как написанно у вас на сайте, вот только при включении биоса у меня не так как в инструкции! у меня:
1st FLOPPY DRIVE
HDD:PM-WDC WD1600JS-22MHBO
CD/DVD: SM-_NEC DVD_RW ND-4550A
поробовал включить их вс, никакого окна не появлялась. просто продолжалась обычная загрузка и выскакивал банер!
И еще, не могу понять: когда вставлять записанный диск с файлами?
спасибо. помогите, это срочно нужно!
0  
(27.07.2011 14:52 Среда)
Имя : Юрий

NikKartor63

  • Спасибо за добавленный комментарий
Добрый день.
Выбираем 1st Boot Device, в появившемся окне указываем свой CD-DVD привод и жмем Enter


Осталось выйти из БИОСа с сохранением настроек, для этого нужно нажать клавишу F10, появится красное окошко, в котором будет предложено два варианта OK или Cancel, нажимаем кнопку Ok для подтверждения, или кнопку Cancel для отмены, и далее жмем клавишу Enter.



После этих нехитрых манипуляций произойдет загрузка с CD или DVD диска, если будет находиться приводе загрузочный диск, то начнется загрузка с CD/DVD-диска.

В некоторых случаях компьютер может попросить вас нажать любую клавишу для подтверждения запуска с CD, таким сообщением:"press any key to boot from cd or dvd". - нажимаете любую клавишу чтобы началась загрузка с CD.
0  
(13.07.2011 12:07 Среда)
Имя : Пчела

Пчела

  • Спасибо за добавленный комментарий
Пробовала зайти в безопасный режим с поддержкой командной строки - баннер с телефоном 8988-5039755 и там высвечивается и блокирует всю работу, так что никуда зайти нельзя. Что делать?
0  
(12.07.2011 12:43 Вторник)
Имя : Пчела

Пчела

  • Спасибо за добавленный комментарий
Нужна помощь!
Схватила баннер один в один с этим, отличие только в сумме, которую просят - это 500 рублей и в номере телефона: 8988-5039755.
Панель пуск и все изображения на экране отсутствуют, баннер через весь экран, компьютер свободно включается выключается, но ни на что не реагирует.
Схватила по глупости, пытались с малышней посмотреть семейный фильм, на сайте вылезло окно браузер устарел, и спрашивали установить его сейчас? мы нажали нет и обзавелись этим трояном. Что делать?
0  
(09.07.2011 19:37 Суббота)
Имя : Кира Кириллова

Кира Кириллова

  • Спасибо за добавленный комментарий
Скажите как бороться с этим баннером но номер 8-911-136-81-09 и с каждой перезагрузкой последние цыфры номера меняются как быть помогите пожалуйста...
0  
1-10 11-20 21-30 31-40 41-50 51-53
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]