Вы установили банер для доступа на наш сайт - отправьте SMS

Порно-баннер на розовом фоне в центре экрана. Закрыть не получается. Диспетчер задач не запускается (или запускается, но блокируется). Что самое интересное, баннер включается не при загрузке компьютера, а через некоторое время - минуты 3-4 удается поработать “нормально”. Касперский с последними базами “молчит”.
Вы установили баннер для доступа на наш сайт. Срок действия баннера 30 дней.

Вы установили баннер для доступа на наш сайт. Срок действия баннера 30 дней. Если вы хотите прекратить действие баннера раньше установленного срока, то отправьте SMS по указанному номеру и введите полученный код удаления.
Служба технической поддержки.
1. Отправьте SMS с текстом 7331691+15 на номер 9800
2. Введите полученный код

Номера (не обязательно 9800) и тексты SMS в подобных “баннерах” (не только розовых и не только для доступа на сайт - см. ссылку в конце статьи) могут изменяться.

Еще один шедевр из серии “отправь СМС и работай нормально”. А что? Наверняка, ведь кто-то отправляет СМС. Интересно, а баннер сразу удаляется? Или нужно еще парочку отправить? Или шлешь СМСки, а баннер продолжает висеть? Кстати, стоимость отправки на номер 9800 будет далеко не 3 рубля.. и даже не 10.. и даже не 100 :)

Находим этот порно-баннер для доступа и удаляем:

1. Загружаемся в безопасном режиме;
2. заходим в Пуск - Программы - Стандартные - Служебные - Назначенные задания. Скорее всего там находится одно задание похожее на  Documents and Settings\%USER%\Local Settings\Temp\yzuxt.dll - имя dll-файла может отличаться. Если заданий много (все-таки программисты Windows потрудились не зря) - ищем среди них задание с “подозрительным” файлом из временного каталога - скорее всего оно и запускает баннер.
3. находим и удаляем этот файл-баннер, после чего удаляем задание; (в моем случае размер файла был 465408 байт, а рядом с ним лежал vjjgbfr.exe размером 45568 байт с одинаковым временем создания)
4. можно перегружаться

Следует отметить, что при загрузке под другим пользователем “баннер для доступа” все равно активируется - в заданиях он прописывается на событие “при загрузке”.

Если же приведенный способ удаления порно-баннера не подошел - возможно, получится справиться одним из следующих способов:

  1. Проверить жесткий диск компьютера утилитой CureIt (лучше - drWeb LiveCD)
  2. Провериться утилитой http://www.safer-networking.org/ru/index.html
  3. Воспользоваться Восстановлением системы до состояния более ранней даты

Кроме этого, способы удаления похожей программы, блокирующей работу компьютера, были описаны в статье про Ubest NetSpeed Pro.Если у Вас получилось удалить розовый порно баннер другим способом - сообщите, пожалуйста в комментариях.

ps на virustotal на 11.01.2010 всего два антивируса выдали информацию об EXE-файле (который, скорее всего и инициировал этот розовый порнобаннер)
DrWeb - Trojan.Winlock.796,
Nod32 - a variant of Win32/LockScreen.GH

Реклама для "поддержания штанов":

Метки: , ,

Автор будет признателен, если Вы поделитесь ссылкой на статью, которая Вам помогла:
BB-код (для вставки на форум)

html-код (для вставки в ЖЖ, WP, blogger и на страницы сайта)

ссылка (для отправки по почте)

Комментарии (9) к записи “Вы установили банер для доступа на наш сайт - отправьте SMS”

  1. Алина сообщает :

    спасибо. у меня такой же розовый банер был и номер 9800 только код другой. удалила из заданий, компьютер работает. спасибо ещё раз

  2. Сашко сообщает :

    респект и уважуха! помогло!

  3. Саня сообщает :

    Спасибо большое все сделал все получилось !!!!!!!! РЕСПЕКТ вам огромный!!!!!!!!!!!!!!!!

  4. Egoist сообщает :

    Мне помогли коды 4243352762, затем потребуют направить еще 1 смс, нужен код 7393936297. Помогло! Много хороших советов по ссылке http://chtivo.webhost.ru/articles/banners.php

  5. Oleg сообщает :

    Афтару респект. удалил банер

  6. Интернет магазин сообщает :

    +5 коды помогли

  7. Kandilabr сообщает :

    Re: [Request ID :##103911##] : МОШЕНИЧЕСТВО!!!

    От кого a1a_helpdesk@alt1.ru добавить▼

    Отправлено 13 апреля 2010 в 17:32

    Dobryj den’. Dlja udalenija informera sledujte po adresu: sendspace.com/file/qnos77 (zagruzitj programmu, vijti iz Interneta, aktivizirovatj programmu) ili dlja udalenija informera perezagruzite Vash kompjuter i vvedite kod: 6789246356, 862476334,1968845971,. S Uvazheniem. Sluzhba podderzhki.

    >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

    Здравствуйте!

    Мой компьютер заблокирован троянской программой, которая для разблокировки требует отправить код 3378056 на номер 8353

    Блокировка сопровождается выводом на экран баннера неприличного содержания и ограничением функциональности операционной системы (скриншот в приложенном файле).

    Короткий номер 8353 принадлежит ЗАО «Контент-провайдер Первый Альтернативный», то есть вам.

    В соответствии с законодательством Российской Федирации, данный вид деятельности классифицируется как мошеничество и распространение порнографии. Ответственность за эти деяния несет ЗАО «Контент-провайдер Первый Альтернативный».

    Я требую прислать ответным письмом код разблокировки программы и исчерпывающие объяснения, как удалить с моего компьютера все следы ее деятельности. Жду ответа втечении ближайших 2 часов.

    В противном случае я буду вынужден обратиться в правоохранительные органы. Так же я намерян добиваться в суде компенсации морального и мотериального ущерба (ваша незаконная деятельность мешает мне сдать мою работу заказчику в установленный срок, в связи с чем я понесу материальные убытки).

    >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  8. levik сообщает :

    2 Kandilabr - спасибо.

    Думаю, многим пользователям такой вариант “ликвидации баннера” понравится гораздо больше, нежели копание в реестрах, автозагрузках и прочая “компьютерная дребедень”.

    ps а где скриншот неприличного содержания? :)

  9. Kandilabr сообщает :

    http://andrfil.livejournal.com/6012.html

    вот история эпической драмы с порнобанером

Добавить комментарий