Как избавится от смс троянцев

Как избавится от смс троянцев

Кошелек или жизнь

Эволюция "фабрики вымогателей", последний квартал 2009 года

Наступил Новый, 2010 год. Во всем мире праздничное затишье: офисы и магазины закрыты, на улицах почти никого. Все отдыхают после главного праздника и готовятся отмечать новые. Но не везде ситуация так спокойна и благополучна: русский сектор Интернета все еще лихорадит после масштабной эпидемии, которую устроили в конце уходящего года многообразные троянские вымогатели.

----------------------<cut>----------------------

Для справки: троянский вымогатель (Trojan-Ransom) — вредоносная программа, нарушающая целостность пользовательских файлов, работоспособность отдельного программного обеспечения или операционной системы в целом, и требующая от пользователя заплатить за восстановление нарушенного функционала или поврежденных файлов.

Мы употребили здесь слово "многообразные", но, пожалуй, в этом случае было бы правильнее сказать "однообразные": работа злоумышленников, постоянно изготавливавших все новые и новые вредоносные продукты, напоминала работу на конвейере. С завидной периодичностью (примерно раз в две недели) "фабрика вымогателей" выпускала очередной образец вредоносной программы, с однотипным названием, скроенным по одному лекалу и составленным из одних и тех же слов, и с одной и той же схемой работы: баннер-окно высокого приоритета, которое нельзя ни закрыть, ни свернуть, с текстом о якобы нарушенном лицензионном соглашении и требованием отправить платное SMS-сообщение на особый номер, чтобы получить код разблокирования.

Надо, однако, признать, что функционал вредоносных программ все время совершенствовался, от версии к версии становясь все более изощренным. В этой статье мы и поговорим о том, как развивались вредоносные продукты, сходившие с конвейера "фабрики вымогателей", на основе сведений из информационных бюллетеней VirusInfo (см. раздел Инфекция дня).

1. "Get Accelerator" (Trojan-Ransom.Win32.Agent.gc)

Первым образцом троянских вымогателей, вызвавших масштабную эпидемию, был вредоносный продукт под самоназванием "Get Accelerator". Он был занесен в базу данных "Лаборатории Касперского" как "Trojan-Ransom.Win32.Agent.gc", антивирусные продукты Dr. Web называют его "Trojan.Winlock.366", а BitDefender эвристически определил его как "Gen:Trojan.Heur.Hype.cy4@aSUBebjk".

Первые случаи заражения этой программой мы увидели примерно в середине октября минувшего года. К началу третьей декады произошел резкий всплеск инфекции, который, к слову сказать, повторился ближе к концу года; эпидемические всплески отчетливо видны на суммарном графике поисковых запросов, составленном по данным аналитического сервиса LiveInternet.

Как избавится от смс троянцев

Рис.1. Количество поисковых запросов определенного типа, суммарное
"Get Accelerator" был, в сущности, одним из примитивных представителей продукции "фабрики вымогателей". Пользователю отображалось обычное окно приложения без элементов управления, какое относительно просто изготовить в визуальной среде программирования, с парой угрожающих надписей и таймером; при этом нарушалась корректная работа сетевого подключения, что не позволяло пользователю выходить в сеть Интернет.

Как избавится от смс троянцев

Рис.2. Снимок экрана компьютера, пораженного "Get Accelerator"
Вредоносная программа состояла из двух компонентов — драйвера %WinDir%\dmgr134.sys и внедряемой динамической библиотеки %system32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll; оба компонента были отчетливо видны в результатах исследования системы AVZ, имена их были фиксированными, что позволяло составить стандартные рекомендации по их удалению:

***
Для удаления типичного представителя Trojan-Ransom.Win32.Agent.gc (Get Accelerator) с обычного домашнего или офисного ПК необходимо выполнить скрипт в AVZ:

<div style="margin:20px; margin-top:5px">
<div class="smallfont" style="margin-bottom:2px">Код:
<pre class="alt2" dir="ltr" style="
margin: 0px;
padding: 6px;
border: 1px inset;
width: 640px;
height: 210px;
text-align: left;
overflow: auto">begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('%WinDir%\dmgr134.sys','');
QuarantineFile('%System32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll','');
DeleteFile('%System32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll');
DeleteFile('%WinDir%\dmgr134.sys');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.</pre>
Операционная система перезагрузится.

***
"Get Accelerator" был актуален в течение 1-2 недель, после чего злоумышленники запустили в производство новую версию.

2. "uFast Download Manager" (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb)

Вторым представителем семейства стал т.н. "uFast Download Manager", получивший наименования "Trojan-Ransom.Win32.SMSer.qm" и "Trojan.Win32.Agent.dapb" в базах данных "Лаборатории Касперского" и "Trojan.Botnetlog.11" — по классификации Dr. Web; BitDefender вновь определил вредоносную программу эвристически, назвав ее "BehavesLike:Trojan.UserStartup".

Атака этой вредоносной программы пришлась на начало ноября, когда первая волна "Get Accelerator" была уже погашена. На графике поисковых запросов вновь отчетливо виден эпидемический всплеск, хотя он был и не таким мощным, как у предыдущего образца.

Как избавится от смс троянцев

Рис.3. Количество поисковых запросов определенного типа, суммарное

В сравнении с "Get Accelerator" "uFast Download Manager" был устроен немного сложнее с точки зрения интерфейса и несколько проще в том, что касается реализации. Окно, отображавшееся пользователю, приобрело "полупрозрачный" вид, исчезла и рамка окна, характерная для "Get Accelerator"; надписи и требования, однако, остались все теми же. Основание для вымогательства также не изменилось: программа нарушала работу сетевого подключения. Иногда от пользователей поступали сообщения и о блокировке Диспетчера задач.

Как избавится от смс троянцев

Рис.4. Снимок экрана компьютера, пораженного "uFast Download Manager"

Вредоносный продукт на этот раз пытался имитировать "настоящий" менеджер загрузок — создавал свою папку в каталоге %UserProfile%\Application Data. Основной компонент на сей раз был один — исполняемый файл с опять же фиксированным именем типа %UserProfile%\APPLIC~1\UFASTD~1\PropetyuFastManage r.exe; он по-прежнему был отчетливо виден в протоколах AVZ и мог быть удален вместе с иногда застревавшим в системе дроппером при помощи стандартных рекомендаций:

***
Для удаления типичного представителя uFast Download Manager (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb) с обычного домашнего или офисного ПК необходимо выполнить скрипт в AVZ:

<div style="margin:20px; margin-top:5px">
<div class="smallfont" style="margin-bottom:2px">Код:
<pre class="alt2" dir="ltr" style="
margin: 0px;
padding: 6px;
border: 1px inset;
width: 640px;
height: 274px;
text-align: left;
overflow: auto">var
SP: string;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
SP:=RegKeyStrParamRead('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Startup');
QuarantineFile(SP+'\zavupd32.exe','');
QuarantineFile('%UserProfile%\applic~1\ufastd~1\propet~1.exe','');
DeleteFile('%UserProfile%\applic~1\ufastd~1\propet~1.exe');
DeleteFile(SP+'\zavupd32.exe');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(11);
BC_Activate;
RebootWindows(true);
end.</pre>
Операционная система перезагрузится.

Если после этих действий у Вас возникнет проблема соединения с сетью, сделайте следующее:
1. В диспетчере устройств Windows удалите сетевой адаптер
2. Обновите конфигурацию оборудования. Старое соединение исчезнет и появится новое, которое можно переименовать в привычный вид.

***
Просуществовав несколько недель, "uFast Download Manager" был вскоре сменен обновленной версией "Get Accelerator".

3. "Get Accelerator" — 2

После падения "uFast Download Manager" злоумышленники вернулись к "брэнду" "Get Accelerator". Под старым именем вышла новая модификация вредоносной программы, остававшаяся актуальной почти месяц.

В сравнении с предыдущими версиями авторы "продукта" сделали шаг вперед: предприняли попытку защитить свое творение от антивирусных консультантов и их инструментов. Во-первых, появилось случайное имя вредоносного драйвера, а, во-вторых, этот же драйвер занялся маскировкой внедряемой библиотеки aekgoprn.dll, подставляя вместо пути набор цифр. Впоследствии авторы вообще отказались от особого драйвера и вместо этого стали модифицировать системные драйвера, усложняя тем самым процедуру лечения. С этого момента "фабрика вымогателей" уже не выпускала образцов, для которых можно было бы предложить стандартный скрипт AVZ.

Однако, как выяснилось, все это были еще цветочки. Гром грянул позже, в начале декабря.

4. "iMax Download Manager" (Packed.Win32.Krap.w)

Удар, нанесенный этим вредоносным продуктом, пришелся на 8-9 декабря. "iMax Download Manager" в разы превзошел всех своих предшественников как по масштабам эпидемии, так и по вредоносному функционалу. На момент атаки определить его были способны только продукты "Лаборатории Касперского", да и то эвристически — по подозрительному упаковщику файла.

В том, что касается масштабов эпидемии, достаточно привести несколько цифр:

- 9 декабря на лечебном сервисе VirusInfo были побиты рекорд одновременного присутствия (без малого 1 000 человек онлайн одновременно) и рекорд суточной посещаемости (впервые в истории портала он превысил 20 000 уникальных посетителей в сутки),
— информационный бюллетень о вредоносной программе "iMax Download Manager" за два дня был просмотрен порядка 10 000 раз,
— суммарное количество поисковых запросов (на графике) превысило 10 000 — в 2 раза больше, чем предел для "Get Accelerator", и в 4 раза больше, чем для "uFast Download Manager".

Как избавится от смс троянцев

Рис.5. Количество поисковых запросов определенного типа, суммарное

В области вредоносного функционала авторы также продемонстрировали большой "прогресс". "iMax Download Manager", помимо традиционного вымогательства, оказался способен:

- мешать запуску и работе антивирусных инструментов и сканирующих утилит,
— блокировать Диспетчер задач и Редактор реестра,
— препятствовать загрузке Windows в безопасном режиме,
— выключать Восстановление системы Windows.

Как избавится от смс троянцев

Рис.6. Снимок экрана компьютера, пораженного "iMax Download Manager"

Само собой, что о стандартных скриптах для антивирусных инструментов речь здесь уже не шла. Усилия антивирусных консультантов сосредоточились на двух способах решения проблемы — загрузке в обход операционной системы или поиску способов подбора т.н. "кода активации".

Не успела погаснуть волна этого вредоносного ПО, как последовала еще одна — более слабая, сопоставимая с масштабами волны "uFast Download Manager".

4. "iLite Net Accelerator" (Packed.Win32.Krap.w)

Вредоносный продукт под названием "iLite Net Accelerator" — это в сущности тот же "iMax Download Manager", выпущенный под другим именем. Для него даже не потребовался отдельный бюллетень в разделе "Инфекция дня". Отличия его от "старшего брата" незначительны и состоят скорее в типе цифрового кода для отправки в SMS-сообщении и собственно номере для отправки. Волна инфекции, однако, вышла вполне ощутимой.

Как избавится от смс троянцев

Рис.7. Количество поисковых запросов определенного типа, суммарное

Для "iMax Download Manager" и "iLite Net Accelerator" в настоящее время существуют, как было уже сказано, два основных типа лечения. Первый разработан специалистами VirusInfo и состоит в использовании загрузочного диска, содержащего антивирусную сканирующую утилиту:

***
1) Загрузить и сохранить на диск установочный пакет антивирусной лечащей утилиты AVPTool от Лаборатории Касперского (описание см. здесь: support.kaspersky.ru/viruse..., ссылка для загрузки );
2) Подготовить загрузочный компакт-диск, позволяющий загружать ПК с обход ОС Windows и запускать лечащие утилиты (подробнее о создании и использовании LiveCD см. здесь: virusinfo.info/showthread.p... ), или попытаться войти в пораженную ОС при помощи другой учетной записи;
3) Запустить утилиту AVPTool и провести полное сканирование ПК;
4) Перезагрузить компьютер.

Обращаем ваше внимание на то, что уничтожение вредоносных DLL при помощи AVPTool не позволяет полностью излечить пораженную ОС. После сканирования и перезагрузки мы настоятельно рекомендуем вам пройти остаточное лечение на VirusInfo, подготовив протоколы исследования системы в соответствии с Правилами оформления запроса.

***
Однако данный способ требует от пользователя определенных навыков и к тому же не всегда применим (в частности, нередко вредоносный продукт поражает нетбуки, которые не снабжены CD-приводом). Если первый способ не подходит, остается другой — подбор "кода разблокировки" вместо отправки SMS-сообщения. Получить код вы можете одним из двух вариантов:

1) Использовать сервис разблокировки, любезно предоставленный нам "Лабораторией Касперского":

>>> virusinfo.info/deblocker/

2) Обратиться в службу поддержки поставщика, обслуживающего указанный на баннере вредоносного ПО короткий номер, с просьбой выдать вам код разблокирования. Согласно данным компании МТС, наиболее часто используемый мошенниками номер 3649 принадлежит поставщику "Контент-провайдер Первый Альтернативный, ЗАО"; по сведениям, имеющимся в распоряжении VirusInfo, техническая поддержка указанного поставщика достаточно оперативно отвечает на запросы пользователей и с готовностью выдает им соответствующие коды разблокирования.

Следует, однако, помнить, что каким бы вымогателем ни был поражен ваш ПК, ни в коем случае нельзя делать двух вещей:

а) выполнять требования злоумышленников и выплачивать им "выкуп",
б) заниматься самолечением или следовать советам шарлатанов от компьютерной медицины (например, "удали все файлы из папки system32" — гарантированный способ умертвить Windows).

Помимо перечисленных нами образцов, существует еще некоторое количество более мелких представителей этой группы — "File Downloader", "Toget Access" и им подобные.

И в заключение нашей статьи приведем любопытный график — объединенные данные по эпидемическим всплескам вымогателей:

Как избавится от смс троянцев

Рис.8. Общие данные по активности вымогателей

Эпидемия продолжается. Выводы делать вам...

Комментарии

  1. Рейтинг: 0+
    conor 20 января 2010, 11:58 #

    пользователь поймал iMax. после изучения интернетов понял, что самое простое — написать в службу поддержки фирмы предоставляющий смс-сервисы. через 5 минут пришло письмо с кодом! а потом почистить реестр не шибко сложное дело.
    а ещё что-то было у др.Веба — примеры и коды, которые якобы должны подойти :)

    • Рейтинг: 0+
      denroot1 21 января 2010, 21:03 #

      почему якобы? они подходят, только лично мне еще не попадались эти модификации троянов, их клепают в день по пачке :(

  2. Рейтинг: 0+
    piama 15 января 2010, 07:39 #

    тоже было,лечил программой Malwarebytes' Anti-Malware из безопасного режима

  3. Рейтинг: 0+
    andydm 14 января 2010, 23:14 #

    Вот что нашел:
    Как вернуть деньги за смс

    Если вы стали жертвой смс-мошенников — не расстраивайтесь, вернуть деньги за смс реально, и таких случаев становится все больше и больше. Однако на это, скорее всего, уйдет некоторое время и ваши силы.

    Для начала соберите как можно больше информации об инциденте: время отправления, как можно более точную сумму, которую списали с вашего мобильного телефона, адрес сайта, на котором вас просили отправить её и т.д. Также очень хорошо, если у вас будет скриншот.

    Собрав информацию, для начала можете попробовать написать в службу поддержки контент-провайдера, арендующего данный короткий номер. Этот способ наиболее удобен для вас, так как вам не придется даже вставать из-за собственного компьютера. Однако тут есть несколько сложностей. Во-первых, нигде нету полной базы, чтобы узнать, какой компании принадлежит номер. Приходится искать информацию из различных источников (в поисковиках, а так же можно посмотреть на сайте МегаФон, либо на сайте БайкалВестКом). Кстати, информация может различаться в разных источниках, так как у каждого короткого номера несколько посредников, каждый из которых сдает его в аренду более мелким компаниям. Вторая сложность состоит в том, что вам могут просто не ответить на ваше письмо. Либо откажутся возвращать деньги. И, строго говоря, тут вы уже ничего поделать не сможете.

    Второй вариант предпочтительнее, но более неудобный. Идите в офис своего сотового оператора. Подробно изложите проблему, а также попросите написать заявление, в котором также подробно изложите, что случилось. Вам могут сказать, чтобы вы обращались к контент-провайдеру, что это его вина, а они лишь сдают короткий номер в аренду. Однако это не правда. Вы заключали договор с сотовым оператором, и пусть уже они разбираются со своими партнерами. Если у вас, например, сломается телевизор Sony, вы не поедете в Японию разбираться с этой компанией. Вы вернете его в магазин, где вы его покупали. Здесь тот же принцип. Даже если перед вами извинятся и пообещают в течении нескольких дней разобраться в этом деле, не особо радуйтесь. Может так получиться, что вам не перезвонят, и придется прийти в офис еще раз. В таком случае можете сказать, что если вы не получите свои деньги назад в течение 2-3 дней, вы напишите заявление в милицию.

    Вариантов много, вам главное понять вот что. Судя по всему, сотовые операторы обязаны возвращать деньги за смс, если были применены любые маскирующие приемы, вводящие вас в заблуждение по поводу стоимости. На сайте Cnews.ru появилась история о том, как женщина вернула деньги за смс, которые отправила ее 15-ти летняя дочь. Это был сайт, предлагающий скачать аудионаркотики. Обратите внимание, что на этом сайте присутствовали "правила пользования", в которых указывалась реальная стоимость, однако деньги все таки удалось вернуть. На сайте Имею Право описывается история, в которой тоже были возвращены деньги в подобном случае. Из этих историй становится ясно, что если сотовая компания видит, что человек настроен серьезно, что он не отступится, пока не получит свои деньги обратно, она по тихому возвращает ему их. И это выгодно, потому что абсолютное большинство людей либо не знает, что имеет право вернуть деньги, либо им просто лень возиться с этим.

    В общем, если вам необходимо вернуть ваши деньги, у вас это получится, это лишь вопрос времени, вашей настойчивости и юридической подготовки. Удачи!
    источник — http://blog.sms-price.ru/back-money/

  4. Рейтинг: 0+
    zetgreen 14 января 2010, 22:59 #

    мораль:
    — надежный антивирус + файрвол + не шариться по интернет-помойкам и не тащить на комп всякую непроверенную дрянь.
    результат — 5 лет домашняя сеть из 4 компов без единого вируса.

  5. Рейтинг: 1+
    selen62 14 января 2010, 22:20 #

    Предложение по деактивации вымогателей-блокеров от "Лаборатория Касперского"
    http://support.kaspersky.ru/viruses/deblocker

  6. Рейтинг: 0+
    UnionArt 14 января 2010, 18:20 #

    Переустновка винды (чужой ноут — нет времени думать)

    • Рейтинг: 0+
      adder 15 января 2010, 09:21 #

      Вот что значит непрофессионалы. Ещё и чужие ноуты берут. Убить информер — 10-20 минут надо, переставлять винды часа 2 со всеми необходимыми повседневными прогами, да с сохранением данных. Вообще переставлять винду по любой причине — дурной тон. Переставили вы сегодня, а завтра чел новый информер поймал. Так и будете три раза на неделе переставлять? Бе5зпричинная переустановка Виндов говорит и не умении решать проблемы, а об умении их снимать. Нет человека, нет проблемы и не надо его лечить.

  7. Рейтинг: 0+
    denroot1 14 января 2010, 17:17 #

    было вчера
    "Ваша копия Windows не зарегистрирована!
    Для регистрации отправьте СМС
    с текстом 585winru а номер 7132."

    помогли советом с virus.info
    "1. Заходим в безопасный режим с поддержкой коммандной строки
    2. Вызываем диспетчер задач
    3. Запускаем редактор реестра
    4. переходим по ключу [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    5. Смотрим на параметр Shell ( у меня там было C:\WINDOWS\system32\drivers\winlogon.exe, а должно быть Shell=Explorer.exe )"

    у меня было shell=C:\program files\VolumeControl\emvolume.exe
    вот только я в реестр с лайфСД залазил, и еще потом AVZ-том чистил и восстанавливал систему и реестр,
    до того как руками в реестре не поковырялся, ничего не помогало, пробовал CureIT, AVZ, касперского(это моё мнение, но эти антивири лучшие, остальные хуже, но так бывает что и они не успевают добавлять в базы свежие вирусы).
    смс-ку не требует, но я так и не знаю,до конца вычистил или нет :(

  8. Рейтинг: -3+
    terraink 13 января 2010, 19:44 #

    сразу скажу е читал предыдущие коменты. но один раз попался мой комп на такое — не я сидел у него. но вышел из ситевины так — прегругрузил в безопасном режиме нашел файл с заразой и просто тупо удалил его делитом. все норм))))

  9. Рейтинг: -3+
    m_o_z_g (M.O.Z.G) 13 января 2010, 16:00 #

    Без лоха и жизнь плоха.
    "Ваш мозг атрофирован! Попытка вбить себе гвоздь в голову может привести к еще большим потерям. Для возобновления работы мозга попробуйте избавиться от этого экрана." (с)

  10. Рейтинг: 0+
    dragomyr 13 января 2010, 15:30 #

    Тема вполне актуальна, перед НГ словил с форума на машину подобную хрень, Лайф СД и проблема решилась, система заработала без всяких проблем

  11. Рейтинг: 0+
    Naranek 13 января 2010, 14:31 #

    Спасибо за статью, дам почитать дежурным администраторам, чтоб сами учились как удалять такие штуки.

  12. Рейтинг: -1+
    YTREX 13 января 2010, 09:44 #

    ха херня это всё вот братишка вирус хапанул выглядел как касперский писал что машина заражена кучей вирусов и блокировал любое приложение сэйф мод или нет я его локализовал он был в MP3 файле

    ток было 2 гемороя это был нэт бук с SSD винтом фирмы фиджитсу, винт не имел стандартных разъёмов тока шлейф пришлось грузитса с флэшки с федорой

    после локализации и удаления вирусни система была испорчена безвозвратно пришлось сносить

    • Рейтинг: 0+
      morganaz (Morganaz) 13 января 2010, 22:21 #

      мда... это точно ужас, а какой антивирус стоял? и каким "багром" выцепили?

  13. Рейтинг: 0+
    godjil (godjil) 13 января 2010, 01:19 #

    загрузиться с диска KAV и пройти полную проверку с наивысшим уровнем "паранои"
    http://nnm.ru/blogs/godjil/zagruzochnyy_disk_antivirusa_kasperskogo_2/

  14. Рейтинг: 3+
    morganaz (Morganaz) 13 января 2010, 01:00 #

    <i><b>тема точно актуальна</b></i>, те многие антивиры пропускают... (у меня был нортон, был, потому что думаю подыскать другого "жильца") согласна со многими мнениям, высказанными здесь: и про "руки не из того места" )) и про админов, дураков, прочих юзеров, любителей наживиться на халяве со всего мира или скачать "весь интернет")))))
    про себя могу сказать, что я тоже "халявщица" но у меня любовь только с ннм клубом ))) а мелкие "связи" — новости, почта, ну и всё... а, ну и сталкиваюсь с поисковиками...мне казалось, что такой вид "сёрфинга" достаточно "безболезненный", но пару дней назад, при включении компа сюрпрайз — порно баннер, на который я, якобы получила доступ, но что бы убрать этот баннер с красивым ракурсом девушек, нужно было отправить смс на номер... ))))) содержание примерно такое: <i><b>отправте смс с текстом 733167 на номер 9800</b></i>... и действительно, этот вирус блокирует практически всю работу компа, включая соединение с инетом ((( только с помощью другого компа с выходом в инет нашла "лекарство", которое вылечило мою "зверушку" )))
    Справилась с ядовито-розовым порно баннером так:
    1. Сначало вводим код 06159230
    2. После этот баннер попросит ещё смс с подтверждением, что вам уже есть 18 лет ))) жмём ОК
    3. Потом опять в то же "окошко" вписываем код 49685761
    После этого баннер исчезает.
    И главный шаг, проверить ПОЛНОСТЬЮ всю сис-му с помошью сканнера <i><b>Dr.Web CureIt!</b></i> который можно скачать с сайта Доктора Вэба.
    Как я поняла этот вирус сидит глубоко в системе, цепляется также с IE-ом и Оперой, на Ф-фоксе, как я читала, замечен не был... Прописывался во временные папки, в папку system32, Program files под незатейливым названием plugin.exe. вот.

    • Рейтинг: 0+
      igorrus3 13 января 2010, 13:23 #

      спасибо!!! помогло!!!

  15. Рейтинг: 0+
    999d (Dmitry) 13 января 2010, 00:49 #

    Я думаю, что эти вирусы и пишут и сами создатели антивирусов, так сказать пиар, чтоб люди о их продукции не забывали

  16. Рейтинг: -2+
    Gynaecologist 13 января 2010, 00:38 #

    Все от того, что долбоюзеры пользуют IE, да тыкают на банеры с бесплатным поревом и т.п.

    • Рейтинг: 2+
      Bolik13 15 января 2010, 16:35 #

      Opera тоже цепляет. Банеры с поревом — это зло!

    • Рейтинг: 2+
      Bolik13 15 января 2010, 16:36 #

      Google chrome тоже цепляет — сегодня у знакомых выковыривал эту гадость.

  17. Рейтинг: 5+
    hour 13 января 2010, 00:37 #

    Кста, словившим такую хрень — не поленитесь, сделайте скриншот, отправьте по электронке своему сотовому оператору. Вполне себе реагируют. Нехрен терпеть этих 3.14дорасов.

  18. Рейтинг: 1+
    731 (Oleja) 12 января 2010, 23:55 #

    Очень актуальная тема спс

  19. Рейтинг: 3+
    jason_x_13 12 января 2010, 23:48 #

    LiveCD или аналог, грузим, очищаем все временные папки и всё, я так уже не раз людям лечил

  20. Рейтинг: 0+
    Neelzone 12 января 2010, 23:45 #

    Ну и законного способа, конечно, нет как то призвать мошенников к ответственности, да?

    • Рейтинг: 0+
      hunter_palm 13 января 2010, 00:13 #

      Владельцы номеров известны, одако у правохранительных органов другие приоритеты.

комментарии
^ Наверх