Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Не могу избавиться от порнобаннера (http://forum.oszone.net/showthread.php?t=212686)

lavana 06-08-2011 00:53 1726683

Не могу избавиться от порнобаннера
 
Здравствуйте.
У меня появился порнобаннер с требованием прислать 120 грн. на счет Webmoney, который блокирует всё.
Деблокеры от Касперского и от DrWeb кода не находят.
Читала многие похожие темы. К сожалению, обратиться не к кому.
Обратилась в службу поддержки DrWeb, они прислали инструкции.
Создала на флешке LiveUSB, следуя инструкциям DR Web и пробовала восстановить систему через BIOS. Потом DrWeb сканировал компьютер 9 часов.Нашлось всего 2 вируса TrojAN.PWS.Siggen.20160. Но после перезагрузки компьютера, баннер не исчез, а только поменялся счет, куда отправить деньги. Я опять написала в службу поддержки, но они пока молчат, а компьютер рабочий и поэтому это срочный вопрос. На компе очень много нужных программ, сертификатов, т.е переустанавливать Виндовс опасно.
Помогите, пожалуйста.

alex_sev 06-08-2011 09:38 1726737

Вам нужен любой LiveCD с возможностью правки реестра
1. Скачайте образ, например: ERD Commander, запишите образ на болванку и загрузитесь с созданного диска
2. Пуск => Выполнить => erdregedit
3. Найдите в реестре и проверьте:

Ветка:

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Код:

AppInit_DLLs
Содержимое параметра необходимо опубликовать в теме где вам оказывают помощь

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.

Правильное значения для Userinit это:

Код:

C:\WINDOWS\system32\userinit.exe,

lavana 06-08-2011 15:59 1726902

alex_sev, погуглила, и начала пробовать.
Удалось запустить компьютер только в одном режиме:
"Безопасный режим с поддержкой коммандной строки", во всех остальных (даже просто в "безопасном режиме") этот баннер есть, и ничего не дает сделать.
Подержать шифт, или запсутить диспетчер задач, да и другие рецепты не помогают.
Так вот, передо мной коммандная строка. Ввела команду regedit, значения такие
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Код:

AppInit_DLLs
значение пустое
Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
значение shell, такое:
Код:

C:\Document and Settungs\user\Loacl Settings\Temporary Internet Files\Content.IE5\7A75VSPC\readme[1].exe
значения Userinit такое:
Код:

C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\emck71k.exe,
Файла C:\WINDOWS\system32\emck71k.exe не существует.
Жду помощи, спасибо!!

alex_sev 06-08-2011 16:48 1726914

Введите значения:

shell

Код:

Explorer.exe
Userinit

Код:

C:\WINDOWS\system32\userinit.exe,
Перезагрузите компьютер в нормальном режиме и выполните правила


Время: 23:23.

Время: 23:23.
© OSzone.net 2001-