Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - новый баннер

Ответить
Настройки темы
Уязвимости - новый баннер

Аватара для cher

ветеринар


Сообщения: 1509
Благодарности: 168


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


может кому то будет интересно...
принесли ноутбук с баннером, который выходит сразу после прохождения процедуры post.
лечение-перезапись mbr , что я и сделал с консоли восстановления- fixmbr

Отправлено: 12:49, 14-07-2011

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата cher:
может кому то будет интересно... »
Открывает человек, не особо разбирающийся в компьютере, эту тему и видит две строки сообщения. Может быть уже подробно распишете процедуру? К тому же рекомендую проверить систему на вирусы, не всё удалили вы.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 20:05, 14-07-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 295
Благодарности: 30

Профиль | Отправить PM | Цитировать


На самом деле интересно... Я ещё не видел баннеров, прописывающихся в MBR. Жалко, что скриншот с такого не снять.

Отправлено: 20:37, 14-07-2011 | #3


Аватара для cher

ветеринар


Сообщения: 1509
Благодарности: 168

Профиль | Сайт | Отправить PM | Цитировать


Цитата Drongo:
рекомендую проверить систему на вирусы, не всё удалили вы. »
все я проверил уже в среде windows.
Цитата Любезный:
что скриншот с такого не снять. »
хотел сфотографировать да сам был в шоке от увиденного . вот и позабыл.
Цитата Drongo:
Может быть уже подробно распишете процедуру? »
читать дальше »
1- в общем изначально вижу баннер, но процедуру загрузку "проворонил"(клиент уже сказал, что баннер.последние все "синенькие".тупо взглянул на экран, когда уже сам баннер "нарисовался".
- тут вижу почти на всю верхнюю половину красными буквами на темно синем фоне(скорее ближе к черному) текст(схожесть с текстами "обычных" баннеров налицо )
2- перегружаюсь- иду в erd commander.shell и userinit "чистые". подмены userinit нет.подмены taskmgr тоже.
3-проверяю run-ы вот там "подвязка" под загрузку модулей от adobe reader-не понравилось.снес.
4- из автозагрузки удалил пустые and , c:\documents и.т.д
5- в appdata нашел тоже двух зверьков. но не типа известных 22СС6С32.еxe а что то вроде menx.exe и xell.exe - снес.
6-прошелся по дате изменения файлов в windows - вроде ничего особенного- перезагрузился.
7-и вот тут и был удивлен загрузке баннера сразу после процедуры post.
8- всё стало ясно-загрузился с установочного диска в консоль восстановления- вывел команду fixmbr- перезагрузился.
9- загрузился в операционную систему-удалил avast free(прошелся по системе mbam,combofix,avptool проверил логи у HijackThis и avz(ничего серьёзного.)
10-очистил точки восстановления,прошелся чистильщиком(вначале avz - чистка системы, затем auslogics)
11-еще раз проверил интеграцию через Autoruns и Shexwiew(поудалял/запретил пару тройку ненужных параметров)
12-поудалял не нужные расширения у браузеров, добавил в каждый браузер "свой адблокер"(куки,кэшы снес. и историю заодно )
13-установил kis-обновился-отдал клиенту.
вроде всё

p.s - не стал уже описывать процедуры обновления "адобов",джавы,запрет автозапуска в системе и.т.д

Последний раз редактировалось cher, 14-07-2011 в 23:23.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:47, 14-07-2011 | #4


Старожил


Сообщения: 250
Благодарности: 37

Профиль | Отправить PM | Цитировать


Цитата cher:
хотел сфотографировать да сам был в шоке от увиденного . вот и позабыл. »
любуйтесь на здоровье

Последний раз редактировалось ugara, 14-03-2012 в 07:10.

Это сообщение посчитали полезным следующие участники:

Отправлено: 06:51, 05-08-2011 | #5


Забанен


Сообщения: 6158
Благодарности: 1300

Профиль | Цитировать


Цитата ugara:
любуйтесь на здоровье »
Красота какая. И ведь не боится, зараза, что привлекут по статье "вымогательство", светит номер. Чистая психология, за ЦП тоже по головке не погладят, даже если жертва им и не увлекается, а вдруг найдут, ггг.

Отправлено: 17:15, 05-08-2011 | #6


Аватара для cher

ветеринар


Сообщения: 1509
Благодарности: 168

Профиль | Сайт | Отправить PM | Цитировать


Цитата vadblm:
И ведь не боится, зараза, что привлекут по статье "вымогательство", »
Цитата vadblm:
светит номер »
вы наверное не совсем понимаете систему получения номеров.
да и в каждм таком скачанном файле/или на сайте источника есть лицензионное соглашение,которое никто никогда не читает

-------
Коми форум


Отправлено: 00:21, 07-08-2011 | #7


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Я такого номера еще не видел!

Отправлено: 12:01, 14-08-2011 | #8


Старожил


Сообщения: 252
Благодарности: 3

Профиль | Отправить PM | Цитировать


У меня такой же текст с таким же номером был но не чёрный экран а синий! Вылечить удавалось но толку было мало рабочий стол на отрез отказывался работать!

Отправлено: 11:39, 22-08-2011 | #9


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Рабочий стол восстанавливается довольно просто: в ветке реестра [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] значение параметра Userinit должно быть "C:\WINDOWS\system32\userinit.exe", в ключе Shell должно быть Explorer.exe Кроме того может понадобиться замена самого userinit.exe в папке C:\WINDOWS\system32\.
А вобще лучше скачайте и запишите на диск (СD)
образ AntiWinLockerLiveCD.iso, в меню загрузки выбирите boot from CD, загрузитесь в оболочку AntiWinLockerLiveCD нажмите кнопку "старт". И предоставте все сделать программе.
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:22, 23-08-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - новый баннер

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Windows 8: новый экран приветствия и новый интерфейс проводника OSZone News Новости и события Microsoft 3 05-04-2011 14:01
Баннер Burvod Лечение систем от вредоносных программ 1 22-03-2011 17:52
SMS-баннер! JetAPI Лечение систем от вредоносных программ 3 30-06-2010 15:30
Заценим баннер BigMac О сайте и форуме 60 30-01-2003 13:55




 
Переход