<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>БЕЛАЯ ШЛЯПА &#187; eKAV антивирус</title>
	<atom:link href="http://www.eavasi.ru/tag/ekav-antivirus/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.eavasi.ru</link>
	<description>новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</description>
	<lastBuildDate>Fri, 10 Feb 2012 15:17:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Программы Вымогатели. Рецепты читателей. Лечение и Удаление</title>
		<link>http://www.eavasi.ru/users-instructions/</link>
		<comments>http://www.eavasi.ru/users-instructions/#comments</comments>
		<pubDate>Fri, 05 Feb 2010 07:51:52 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[JYKU.FJO]]></category>
		<category><![CDATA[Trojan-Ransom]]></category>
		<category><![CDATA[Программы вымогатели]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/users-instructions/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>...На каждую из статей Цикла о баннерах вымогателях пришло множество комментариев читателей. Большинство из них содержат слова благодарности за публикацию способов разблокировки и удаления. Я признателен этим читателям за то, что они не просто воспользовались советами, но еще и написали о результатах их применения. Меньшая часть комментариев содержит свои рецепты избавления от программ вымогателей семейства Trojan Ransom. Читателям, опубликовавшим свои инструкции по разблокировке, я очень благодарен и, более того, я решил в этой статье создать дайджест из их комментариев, так как все они разбросаны по девяти статьям Цикла и не очень удобны для использования. ...</p></p><p>: <a href="http://www.eavasi.ru/users-instructions/">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p></p>
<p>Прошел месяц с момента начала публикации цикла статей по борьбе с программами вымогателями семейства Trojan Ransom, порно баннерами и графическими баннерами вымогателями, предлагающими оплатить разблокировку путем отсылки СМС на короткий номер с некоторым кодом. Взамен, по условиям Интернет мошенников, предлагается ввести код, пришедший в ответном СМС, для разблокировки компьютера и удаления баннера.</p>
<p>На каждую из статей Цикла о баннерах вымогателях пришло множество комментариев читателей. Большинство из них содержат слова благодарности за публикацию способов разблокировки и удаления. Я признателен этим читателям за то, что они не просто воспользовались советами, но еще и написали о результатах их применения. Меньшая часть комментариев содержит свои рецепты избавления от программ вымогателей семейства Trojan Ransom. Читателям, опубликовавшим свои инструкции по разблокировке, я очень благодарен и, более того, я решил в этой статье создать дайджест из их комментариев, так как все они разбросаны по девяти статьям Цикла и не очень удобны для использования. Здесь же мы соберем их в одном месте, отбросим лишнее и оставим только строгие инструкции по разблокировке программ вымогателей семейства Trojan Ransom и их окончательному удалению с компьютера или с адресами и номерами телефонов помощи. Причем удалению отведем большую часть внимания. Не будет утрачено ни одно имя пользователя, ни одна ссылка на блог или сайт, все это я оставлю как есть, убрав лишь слова, не относящиеся собственно к изучаемому предмету по лечению, удалению и разблокировке программ вымогателей и баннеров вымогателей семейства Trojan Ransom. Также компьютерный и Интернет жаргон будет переведен на русский язык, дабы люди, далекие от IT технологий, понимали, о чем идет речь и могли с легкостью следовать приведенным инструкциям.</p>
<p>Этот пост не будет сохранять первоначальное состояние, но напротив, станет постоянно пополняться значащими, стоящими и достойными инструкциями наших читателей по теме лечения, разблокировки и удаления программ и баннеров вымогателей. Безусловно, из уже опубликованных и из будущих наставлений не будут удалены никакие ссылки, так что, если кто-то хочет получить бесплатную ссылку с «Белой Шляпы», пожалуйста, пишите хорошие советы по указанной теме и пересылайте мне или оставляйте в комментариях к любой из статей Цикла, включая настоящую.</p>
<h3>1. Комментарии с указанием адресов помощи.</h3>
<p><a target="_blank" href="http://obmennichek.ucoz.net/" >knuckles</a> (<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a>)    <br />Приглашение обращаться за паролями для некоторых баннеров по адресам: ICQ: 452-790-657, Mail agent: <a href="mailto:knucles90@mail.ru">knucles90@mail.ru</a>, Skype: knuckles1390</p>
<p>Den177 (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Сообщает, номер бесплатного для всей России телефона, где могут помочь подобрать код разблокировки баннера вымогателя: 8-800-555-01-02</p>
<p><a target="_blank" href="http://igorka.com.ua" >Игорь</a> (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Извещает о том, что создал инструкцию о том, как записать диск WinPE на flash накопительи использовать его в качестве загрузочного. Инструкция пригодится в случае отсутствия CD привода. <a target="_blank" href="http://igorka.com.ua/2010/01/20/kak-sozdat-zagruzochnuyu-fleshku-na-osnove-winpe/" >igorka.com.ua/2010/01/20/...na-osnove-winpe/</a></p>
<p><a target="_blank" href="http://doberman.do.am/" >StivDOBERMAN</a> (<a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер.</a>)    <br />Рекомендует в случае заражения компьютера звонить по следующим номерам:     <br />495-363-14-27 доб.555 – для Жителей Москвы    <br />8-800-555-01-02 – для других городов России (бесплатно)</p>
<h3>2. Комментарии с инструкциями и руководствами к действию. </h3>
<p>Natalia (<a href="http://www.eavasi.ru/jyku-fjo/" >JYKU.FJO — вирус или простое сочетание букв?</a>)    <br />После того, как NOD32 удалил подозрительный <a href="http://www.eavasi.ru/tag/jyku-fjo/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with JYKU.FJO">jyku.fjo</a>, появляется окно с сообщением о невозможности загрузить динамическую библиотеку DLL и файл <a href="http://www.eavasi.ru/tag/jyku-fjo/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with JYKU.FJO">jyku.fjo</a> не найден. Необходимо значение параметра SHELL ветки реестра HKLM\Software\Microsoft\WindowsNT\CurrentVersion \Winlogon\) заменить на стандартное Explorer.exe</p>
<p>Виктор (<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a>)    <br />Рассказывает, что боролся с порно баннером в браузере Opera простым восстановлением системы из резервной копии, созданной программой для резервного копирования Acronis.</p>
<p>seriych (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Дает более подробную, чем в Посте пошаговую инструкцию о том, как избавиться от баннера вымогателя <a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>:</p>
<p>1. Загрузиться с загрузочного диска LiveCD, который поддерживает работу с реестром, например Win PE</p>
<p>2. Загружаем в редакторе реестра ветку software, находящуюся по пути %windir%\system32\config\</p>
<p>3. Очищаем (оставляем его пустым) значение параметра AppInit_DLLs, находящегося в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows</p>
<p>4. Находим ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
<p>5. Если параметр Shell отличается от стандартного explorer.exe или Explorer.exe rundll32.exe, то удаляем его и параметру Sell присваиваем значение explorer.exe</p>
<p>6. Проверяем параметр Userinit и устанавливаем его значение равным C:\WINDOWS\system32\userinit.exe, (с запятой в конце)</p>
<p>7. Удаляем на всех локальных винчестерах в корне диска все файлы autorun.inf, autorun.exe</p>
<p>8. Делаем перезагрузку и сканируем систему программами ComboFix (<a target="_blank" href="http://www.bleepingcomputer.com/combofix/how-to-use-combofix" >www.bleepingcomputer.com/... -to-use-combofix</a>) и CureIt (<a target="_blank" href="http://www.freedrweb.com/download+cureit/" >www.freedrweb.com/download+cureit/</a>)</p>
<p><a href="mailto:nackyga@ukr.net">Роман Лихневский</a> (<a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер.</a>)    <br />Сообщает адрес разработанного им офлайнового генератора кодов для разблокировки баннеров вымогателей, разработанного им на основе исходного кода самого вируса. <a target="_blank" href="http://fileshare.in.ua/3089327" >fileshare.in.ua/3089327</a></p>
<p>jora_good (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Скачиваем последний LiveCD, удаляем файл nldk.yxo. После перезагрузки должны появляться сообщения о том, что файл nldk.yxo не найден. С помощью ERD Commander идем в реестр, правим параметр SHELL, присваивая ему значение Explorer.exe или Explorer.exe rundll32.exe Ищем и удаляем параметр AppInit_DLLs»=&quot;C:\\WINDOWS\\win.ini:ZJZX2WU7 в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows Затем полное сканирование системы с помощью AVZ, если что-то подозрительное найдено, удалить. Дальше с помощью Regedit вычищаем все параметры Paths в HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\Paths После этого восстанавливаем диспетчер задач путем присваивания параметру REG_DWORD DisableTaskMgr значения равного 0, находится он в HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem</p>
<p><a target="_blank" href="http://obolsti.ru" >tipic</a> (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)</p>
<p>1. Скачиваем самый последний CureIt</p>
<p>2. На зараженном компьютере загружаемся с загрузочного диска или загрузочной флешки, которые можно взять по следующим адресам:</p>
<p>a. <a target="_blank" href="http://netzor.org/soft/warez/26390-mini-windowsxp-usb.html" >netzor.org/soft/warez/26390-mini-windowsxp-usb.html</a> (для флеш накопителя)</p>
<p>b. <a target="_blank" href="http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso" >devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso</a> (загрузочный диск от Лаборатории Касперского)</p>
<p>c. <a target="_blank" href="http://netzor.org/soft/32780-windows-xp-75mb-edition-2008-eng-predstavlyayu-vashemu-vnimaniyu-odnu-iz-samyx-malenkix-sborok-starushki-xr.html" >netzor.org/soft/32780-windows-xp-75mb-edition-2008-eng-predstavlyayu-vashemu-vnimaniyu-odnu-iz-samyx-malenkix-sborok-starushki-xr.html</a> (для загрузочного CD)</p>
<p>3. Запускаем CureIt и сканируем C:\WINDOWS.</p>
<p>4. Все, что попало в карантин, удаляем</p>
<p>5. Сканируем полностью весь системный диск</p>
<p>6. Не выходя из системы, с помощью поиска находим и удаляем следующие файлы:    <br />siszyd32.exe     <br />av_md.exe restorer64_a.exe    <br />sdra64.exe    <br />C:\WINDOWS\TEMP\&nbsp;&mdash; полностью очистить эту папку</p>
<p>zay 06 (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)    <br />Дает рекомендации для удаления вируса вымогателя Internet Security, которые сам он позаимствовал на forum.kaspersky.com/index.php?showtopic=148547:</p>
<p>1. Скачать образ <a target="_blank" href="http://narod.ru/disk/16822348000/rescuecd.iso.html" >narod.ru/disk/16822348000/rescuecd.iso.html</a> и записать его на диск</p>
<p>2. Загрузится с полученного диска, если есть Интернет, обновить базы антивирусного модуля и просканировать систему</p>
<p>3. Далее по инструкции, находящейся в gorka.com.ua/2010/01/20/kak-sozdat-zagruzochnuyu-fleshku-na-osnove-winpe создать загрузочный диск WinPE </p>
<p>4. Загрузится с WinPE и полностью очистить папку C:\\Windows\Temp</p>
<p>5. Загрузится обычным способом</p>
<p>6. Любым способом удалить из автозагрузки все вирусные файлы, которые видно сразу</p>
<p>7. Через политики групп вручную подключаем диспетчер задач и редактор реестра</p>
<p>8. Все работает</p>
<p>Для очистки реестра от Internet Security делаем следующее:</p>
<p>1. Загружаем ERD Commander чистим ключи в редакторе реестра:   <br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows – удаляем значение параметра AppInit_DLLs    <br />Очищаем автозагрузку от Autoruns    <br />HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon – параметр Shell выставляем равным explorer.exe</p>
<p>2. Перезагрузка</p>
<p>3. Запуск AVZ и восстановление системы с его помощью</p>
<p>Danila (<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>)</p>
<p>1. Загружаемся с LiveCD с его альтернативным редактором системного реестра ERD Commander и WinPE</p>
<p>2. Удаляем значение параметра AppInit_DLLs в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows</p>
<p>3. Запускаем CureIt, с его помощью удаляем им найденные самостоятельно файлы sdra64.exe, load*.exe, и много других вирусных файлов в C:\WINDOWS\system32\</p>
<p>4. Запускаем HijackThis, сканируем на предмет наличия строки REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe Если она есть, то удаляем, но в принципе после п.3 ее остаться не должно</p>
<p>5. Запускаем plstfix.exe</p>
<p>6. После перезагрузки функции диспетчера задач и редактора реестра становятся рабочими и полностью доступными</p>
<p>7. Из редактора реестра удаляем HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\Paths</p>
<p>Serenia (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Советует вручную находить DLL (динамические библиотеки) и проверять их онлайн антивирусником от Лаборатории Касперского. Можно также искать вредные файлы по размеру, равному 131072 байта. Сообщает, что нашел новый файл принадлежащий вредоносной программе вымогателю noise.deu</p>
<p>IZELBOR (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Если в реестре прописан параметр, запрещающий редактирование системного реестра, то можно воспользоваться приложением regworks или любой другой с похожим функционалом и в ветке HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System удалить параметр DisableRegistryTools, который чаще всего бывает скрыт и его приходится искать с помощью встроенного в приложение поиска.</p>
<p>Toxa (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Рассказывает о том, что после удаления и чистки программы вымогателя Internet Security наблюдалась сильная загрузка процессора. Выяснилось, что нагрузку дает процесс svchost.exe. Через команду Выполнить &gt; msconfig &gt; автозагрузка нашел подозрительный файл syszyd32.exe, который и оказался загрузчикам вредоносного ПО, даже после удаления самой программы.</p>
<p><a target="_blank" href="http://igorka.com.ua" >Игорь</a> (<a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>)    <br />Дает список файлов, принадлежащих к программе вымогателю Internet Security:</p>
<p>ckbnad.dll — C:\documents and settings\userprofile\Local Settings\Temp    <br />fuighf.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />olmueh.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />pnaynv.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />xaxyeg.dll — C:\documents and settings\userprofile\Local Settings\Temp     <br />password.chm:QYMX8hknYYg9KMcgNR2 — C:\Windows\Help     <br />nyyvepuid.dll — C:\Windows\System32     <br />sdra64.exe — C:\Windows\System32     <br />iuzyrt.dll — C:\Windows\Temp     <br />ulbagz.dll — C:\Windows\Temp </p>
<p>И предупреждает, что во время удаления значения из параметра userinit в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, необходимо удалять только запись о вирусе. Например: C:\Windows\system32\sdra64.exe А запись C:\WINDOWS\system32\userinit.exe необходимо оставить как есть.</p>
<p>SW© (<a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a>)    <br />Предполагает, что если восстановить Windows из программы установки системы с дистрибутивом Windows, то вполне может быть, что вирус удалится. После восстановления необходимо просканировать систему антивирусной программой с новейшими базами. Скорее всего ранее установленное антивирусное программное обеспечение придется разблокировать и приводить в рабочее состояние. Для этого необходимо удалить ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\Paths Необходимо проверить в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon следующие значения параметров:</p>
<p>Shell=Explorer.exe   <br />UIHost=logonui.exe    <br />Userinit=E:\WINDOWS\system32\userinit.exe, (ЗАПЯТАЯ ОБЯЗАТЕЛЬНА!!!)</p>
<p>В ветках системного реестра, отвечающих за автозапуск, например, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run надо удалить все параметры со следующими записями:</p>
<p>Explorer.exe program.exe   <br />Explorer.exe program.dll    <br />Explorer.exe userini.exe    <br />rundll32.exe program.exe    <br />rundll32.exe program.dll    <br />program.exe    <br />program.dll</p>
<p><cite>Visp (</cite><a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a> <cite>)     <br /></cite>Рассказывает о том, что его система была заражена программой вымогателем Flash Video Decoder — Get Access. Предлагает способ для избавления от нее:</p>
<p>1. В BIOS (Basic Input Output System) изменить системную дату на один год назад, тогда заработает Интернет</p>
<p>2. Скачать программу Uninstall Gold</p>
<p>3. Через Uninstall Gold найти Flash Video Decoder — Get Access, находящийся в \\.\globalroot\systemroot\system32 , удалить ее и дать согласие на чистку системного реестра.</p>
<p>4. В реестре чистить ветку с ключами HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\CurrentVersion\App Management\ARPCache\{аааааааа-F03B-4b4) -A3D0-F62E04DD1C09}</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4696&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/users-instructions/#comments">59 комментов</a> ">комментарии</a><br/>
2010/02/05
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/jyku-fjo/" rel="tag">JYKU.FJO</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/jyku-fjo/" title="JYKU.FJO" rel="tag">JYKU.FJO</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" title="Trojan-Ransom" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-history/" title="Программы вымогатели. История проникновения (20 Январь 2010)">Программы вымогатели. История проникновения</a><sub> (3)</sub><sup> (20 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/cryzip/" title="Вирус Cryzip не только блокирует Windows, но и убивает файлы (28 Март 2010)">Вирус Cryzip не только блокирует Windows, но и убивает файлы</a><sub> (8)</sub><sup> (28 Март 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/malicious-code-on-the-site/" title="Как избавиться от вредоносного кода на сайте (5 Январь 2011)">Как избавиться от вредоносного кода на сайте</a><sub> (31)</sub><sup> (5 Январь 2011)</sup></li>
	<li><a href="http://www.eavasi.ru/1500-visits-per-day/" title="1500 посетителей в сутки на блог, возможно ли это? (1 Февраль 2010)">1500 посетителей в сутки на блог, возможно ли это?</a><sub> (129)</sub><sup> (1 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/antivirus-programms/" title="Встретим кибер вымогателей 100% защищенными (13 Февраль 2010)">Встретим кибер вымогателей 100% защищенными</a><sub> (50)</sub><sup> (13 Февраль 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/users-instructions/">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/users-instructions/feed/</wfw:commentRss>
		<slash:comments>59</slash:comments>
		</item>
		<item>
		<title>Программы вымогатели. Психологическая атака</title>
		<link>http://www.eavasi.ru/trojan-ransom-psichologist/</link>
		<comments>http://www.eavasi.ru/trojan-ransom-psichologist/#comments</comments>
		<pubDate>Tue, 19 Jan 2010 14:25:17 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[Trojan-Ransom]]></category>
		<category><![CDATA[порно баннер]]></category>
		<category><![CDATA[Программы вымогатели]]></category>
		<category><![CDATA[смс на короткий номер]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/trojan-ransom-psichologist/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Если вдуматься, то методы воздействия на психику человека, применяемые Интернет-мошенниками, ничем не отличаются от тех, которые используют преступники в обычной жизни. Цель такого воздействия – вывести пользователя из равновесия, напугать его, раздавить морально, подавить его волю и способность здраво рассуждать и трезво мыслить, поставить человека в такую психологическую ситуацию, в которой у него возникла бы иллюзия того, что нет другого способа выпутаться из клубка злоключений иначе, как заплатить мошеннику деньги</p></p><p>: <a href="http://www.eavasi.ru/trojan-ransom-psichologist/">Программы вымогатели. Психологическая атака</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p align="justify">Публикуя цикл статей о программах вымогателях, технологиях их обнаружения, обезвреживания и удаления, нельзя умолчать о том какое психологическое воздействие они оказывают на пользователя ради того, чтобы получить заветную СМС с деньгами.</p>
<p align="justify">Если вдуматься, то методы воздействия на психику человека, применяемые Интернет-мошенниками, ничем не отличаются от тех, которые используют преступники в обычной жизни. Цель такого воздействия – вывести пользователя из равновесия, напугать его, раздавить морально, подавить его волю и способность здраво рассуждать и трезво мыслить, поставить человека в такую психологическую ситуацию, в которой у него возникла бы иллюзия того, что нет другого способа выпутаться из клубка злоключений иначе, как заплатить мошеннику деньги.</p>
<p align="justify">Начнем с самого легкого – визуального воздействия.</p>
<p align="justify">По видам внешнего отображения баннеры программ вымогателей подразделяются:</p>
<p>1. <b>Простые баннеры программ вымогателей;</b>    <br />Это баннеры с простым статичным монохромным или цветным окном с нанесенным на него текстом о требовании выкупа. Иногда на фон таких окон помещаются фотографии неприличного, порнографического содержания (порно баннеры), сцены насилия или убийства. Реже баннеры озвучиваются неприятными звуками, например, плачем ребенка или криком женщины.</p>
<p>2. <b>Мигающие, рябящие баннеры программ вымогателей;</b>    <br />Фон таких баннеров состоит из мигающих геометрических фигур, часто меняющихся фонов кричащих цветов, с текстом контрастного заднику цвета. Цель таких баннеров вывести человека из равновесия, ввести его в состояние раздражения, возбудить в нем желание поскорее избавиться от картинки, которая вызывает боль и рябь в глазах. Подтолкнуть его к тому, чтобы он поскорее отправил СМС на короткий номер и тем самым уплатил выкуп злоумышленнику.</p>
<p>3. <b>Анимационные баннеры программ вымогателей.</b>    <br />На анимационных баннерах обычно помещают сцены совокупления (порно баннеры), насилия, убийства. Всего того, что неприятно видеть пользователю или неудобно смотреть при посторонних, детях, коллегах по работе, родителях. Цель таких баннеров такая же, как и у вторых, вынудить человека побыстрее избавиться от него.     <br />Также на анимационных баннерах помещают счетчики обратного отсчета времени, которые считают минуты до, якобы, запланированного краха жесткого диска или выхода из строя центрального процессора.</p>
<p align="justify">По видам психологического воздействия баннеры программ вымогателей могут быть:</p>
<p><b>1. </b><b>Развлекающие баннеры программ вымогателей.     <br /></b>Такие баннеры могут при первом запуске предложить пользователю сыграть в какую-нибудь игру и в случае согласия, а также в случае отказа на смену этому предложению возникает баннер с предложением заплатить выкуп за разблокировку компьютера.<b></b></p>
<p><b>2. </b><b>Пугающие баннеры программ вымогателей.     <br /></b>Эти баннеры очень распространены в российском Интернете и многообразие их не знает границ. Здесь действует трехэтапное классическое правило мошенников: 1. Напугать; 2. Нарисовать картинку ужасающего будущего; 3. Предложить выход из создавшегося положения.    <br />Например, включается таймер обратного отсчета и текст: «До вывода из строя всех жестких дисков остается… Перезагрузка системы приведет к выгоранию центрального процессора. Чтобы это предотвратить, до окончания отсчета, вышлите SMS на короткий номер с сообщением…» (Trojan-Spy.Win32.Ransom.a)    <br />Пользователь ставится в жесточайшие рамки, он ограничен временем, боится потерять данные на жестких дисках, да и сами диски. Только очень стойкие люди с железными нервами в состоянии оценить обстановку здраво в такой ситуации и удержаться от того, чтобы не посылать СМС, за которое с телефонного счета будет снято гораздо большая сумма, чем значится в сообщении.<b></b></p>
<p align="justify">Или такой текст: «При сохранении на свой компьютер видеороликов с детской порнографией, вы нарушили № статью Уголовного Кодекса Российской Федерации» Далее называется ведомство или ведомства, на крючке у которых якобы находится этот человек и следует предложение о плате за конфиденциальность этой информации, опять же СМС на короткий номер.</p>
<p align="justify">Бывает, что человеку сообщают мельчайшие технические подробности проблемы, которая возникла на его компьютере вследствие действия вредоносного программного обеспечения. Также ему говорят, что в данной ситуации Windows переустановить невозможно, но даже если вы попытаетесь это сделать, то это приведет к краху всего компьютера.</p>
<p align="justify">Некоторые баннеры программ вымогателей могут сымитировать синий экран, который появляется вследствие серьезной критической ошибки и требовать деньги за ее исправление. (<a href="http://www.eavasi.ru/tag/trojan-ransom/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Trojan-Ransom">Trojan-Ransom</a>.Win32.Bluescreen)</p>
<p align="justify">Целая группа программ вымогателей устраивает провокации от имени известнейших разработчиков антивирусного софта, таких как Dr.WEB, Avast, Comodo, McCaffe, KAV и других. Среди таких и подробно описанный мною в нескольких статьях eKav Antivirus и <a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>:</p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a></p>
<p>· <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><b>     <br /></b>Таковы, например Trojan-Ransom.Win32.SMSer.gi, Trojan-Ransom.Win32.Agent.as<b></b></p>
<p align="justify"><b></b></p>
<p><b>3. </b><b>Обманывающие баннеры программ вымогателей     <br /></b>Trojan-Ransom.Win32.Agent.am может предложить вам просто подтвердить, что вы не робот, отослав СМС на короткий номер. А другая программа вымогатель обвиняет вас в мошеннических действиях на страницах социальной сети ВКонтакте, и чтобы снять с вас все обвинения требует отослать SMS на четырехзначный номер.<b></b></p>
<p align="justify">Когда на вашем рабочем столе возникает <a href="http://www.eavasi.ru/tag/porno-banner/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with порно баннер">порно баннер</a> во весь экран с обвинениями в том, что вы замечены в частом посещении порнографических сайтов, у вас, скорее всего, не возникнет желания оправдываться перед системным администратором в том, что это не так. Вы предпочтете отправить СМС, только чтобы этого позорного сообщения никто не видел и не знал о нем, особенно, если этот грешок за вами действительно водится. Так поступает Trojan.Win32.BHO.ggz, а Trojan-Ransom.Win32.Pornoblocker на баннере, который скрыть невозможно предлагает вам оплатить СМС-кой заказанное вами же порнографическое видео. Кому будет приятно оправдываться, что это не так?</p>
<p align="justify">Естественно, что это только общие случаи и существуют еще тысячи видов вредоносных программ вымогателей, использующие экзотические методы обмана, запугивания и провокации пользователя, ради получения денежной прибыли. Но бизнес модель всех без исключения программ вымогателей остается неизменной: заблокировать – напугать – потребовать денег.</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4676&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/trojan-ransom-psichologist/#comments">18 комментов</a> ">комментарии</a><br/>
2010/01/19
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/porno-banner/" rel="tag">порно баннер</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a>, <a href="http://www.eavasi.ru/tag/sms-na-korotkij-nomer/" rel="tag">смс на короткий номер</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" title="Trojan-Ransom" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/porno-banner/" title="порно баннер" rel="tag">порно баннер</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a>, <a href="http://www.eavasi.ru/tag/sms-na-korotkij-nomer/" title="смс на короткий номер" rel="tag">смс на короткий номер</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/1500-visits-per-day/" title="1500 посетителей в сутки на блог, возможно ли это? (1 Февраль 2010)">1500 посетителей в сутки на блог, возможно ли это?</a><sub> (129)</sub><sup> (1 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/cryzip/" title="Вирус Cryzip не только блокирует Windows, но и убивает файлы (28 Март 2010)">Вирус Cryzip не только блокирует Windows, но и убивает файлы</a><sub> (8)</sub><sup> (28 Март 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/antivirus-programms/" title="Встретим кибер вымогателей 100% защищенными (13 Февраль 2010)">Встретим кибер вымогателей 100% защищенными</a><sub> (50)</sub><sup> (13 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-history/" title="Программы вымогатели. История проникновения (20 Январь 2010)">Программы вымогатели. История проникновения</a><sub> (3)</sub><sup> (20 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/trojan-ransom-psichologist/">Программы вымогатели. Психологическая атака</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/trojan-ransom-psichologist/feed/</wfw:commentRss>
		<slash:comments>18</slash:comments>
		</item>
		<item>
		<title>Программы-вымогатели. Классификация. Способы лечения</title>
		<link>http://www.eavasi.ru/trojan-ransom-classification/</link>
		<comments>http://www.eavasi.ru/trojan-ransom-classification/#comments</comments>
		<pubDate>Mon, 18 Jan 2010 17:52:16 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[Internet Security]]></category>
		<category><![CDATA[Trojan-Ransom]]></category>
		<category><![CDATA[вредоносное по]]></category>
		<category><![CDATA[Программы вымогатели]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/trojan-ransom-classification/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Программы вымогатели, что это такое, каков их механизм и какими средствами можно с ними бороться? Эти вопросы будоражат российский Интернет с середины 2009 года по сегодняшний день. В начале 2010 года я написал цикл статей о программах вымогателях класса Trojan-Ransom, к которым относятся многим печально известный «eKAV antivirus», «Internet Security» и многие другие, а также и порно баннеры.</p></p><p>: <a href="http://www.eavasi.ru/trojan-ransom-classification/">Программы-вымогатели. Классификация. Способы лечения</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p align="justify"><a href="http://www.eavasi.ru/tag/programmy-vymogateli/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Программы вымогатели">Программы вымогатели</a>, что это такое, каков их механизм и какими средствами можно с ними бороться? Эти вопросы будоражат российский Интернет с середины 2009 года по сегодняшний день. В начале 2010 года я написал цикл статей о программах вымогателях класса <a href="http://www.eavasi.ru/tag/trojan-ransom/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Trojan-Ransom">Trojan-Ransom</a>, к которым относятся многим печально известный «eKAV antivirus», «<a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a>» и многие другие, а также и порно баннеры. </p>
<p align="justify">Эти статьи вы найдете по следующим адресам:</p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a></p>
<p align="justify">· <a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a></p>
<p align="justify">По многочисленным просьбам моих благодарных читателей, в этой статье я даю классификацию вредоносного программного обеспечения, программ вымогателей, одолевающих рядовых российских пользователей всемирной сети Интернет на протяжении очень долгого времени. Более того, я считаю себя обязанным давать все больше и больше сведений по этому поводу, так как действие вредоносного ПО в последнее время приобретает масштабы вселенской эпидемии и стремится захватить компьютеры все большего числа ничего не подозревающих начинающих, средних и опытных пользователей.</p>
<h2><b>Классификация программ вымогателей</b></h2>
<p align="justify">По виду выполняемых действий вредоносные программы вымогатели подразделяются:</p>
<p align="justify">1. Программы вымогатели, ограничивающие доступ к сайтам;</p>
<p align="justify">2. Вредоносные программы, ограничивающие работу с браузером;</p>
<p align="justify">3. Программы вымогатели, блокирующие доступ к службам и функциям операционной системы;</p>
<p align="justify">4. Вредоносные программы, ограничивающие действия пользователя в операционной системе; </p>
<p align="justify">5. Программы вымогатели, шифрующие файлы на пользовательской машине.</p>
<p align="justify"><img title="классификация программ вымогателей trojan ransom" style="border-right: 0px; border-top: 0px; display: block; float: none; margin-left: auto; border-left: 0px; margin-right: auto; border-bottom: 0px" alt="классификация программ вымогателей trojan ransom" src="http://img-fotki.yandex.ru/get/4100/eavasi.57/0_36b3f_1f3e7258_L.jpg" border="0" /> </p>
<p align="justify">Все перечисленные программы относятся к классу вредоносных программ Trojan-Ransom. Избавится от действия программ из пп.1 и 2 не представляет никакой сложности и может быть осуществлено вручную без помощи антивирусных приложений. С программами из пп.3 и 4 справится сложнее и, даже приходится прибегать к помощи специального программного обеспечения. Программы из п.5 чаще всего не поддаются разблокировке без помощи высококвалифицированных специалистов и дорогостоящего программного обеспечения.</p>
<p align="justify">Рассмотрим каждый пункт классификации вредоносных программ вымогателей в отдельности.</p>
<h3><b>Программы вымогатели, ограничивающие доступ к сайтам</b></h3>
<p align="justify">В случае, когда программа вымогатель ограничивает доступ к некоторым сайтам (как правило это социальная сеть «Одноклассники», «ВКонтакте», поисковые машины «Яндекс», «Google», сайты разработчиков антивирусов Касперского, Dr.WEB и многие другие, всего около трехсот доменных имен), мы встречаемся с действием вирусной программы Trojan-Ransom.BAT.Agent.c. Когда пользователь вводит адрес, который внесен в заблокированную базу, он получает перенаправление на сайт разработчика вредоносного ПО и видит примерно следующую надпись: «Ваш браузер заблокирован. Если Вы хотите разблокировать ваш компьютер и полноценно пользоваться сайтами необходимо отправить SMS” и далее следует окошко с предложением выбрать оператора сотовой сети и страну проживания пользователя.</p>
<p align="justify">В данном случае мы имеем дело с обычным файлом с расширением *.bat и размером всего 13 килобайт, изменяющим файл HOSTS, хранящийся на компьютере пользователя. Механика вредоносной работы такого файла мы рассмотрим в одной из следующих статей нашего блога.</p>
<p align="justify">Для достижения лучшего эффекта своей деятельности Trojan-Ransom.BAT.Agent.c модифицирует файл HOSTS таким образом, что пользователь оказывается не на сайте, адрес которого был введен в адресную строку браузера, а на странице злоумышленника, где выставляются требования для разблокировки компьютера и возврата к нормальной работе браузера выслать СМС на короткий номер с определенным текстом. Как оказывается ясным в дальнейшем, текст этого СМС абсолютно не важен для кибер-мошенника, потому что он изначально не собирался высылать вам код разблокировки, ему это просто не нужно и влечет для него лишние затраты.</p>
<p align="justify">Префиксы коротких, как правило четырехзначных, номеров, арендуются преступниками у операторов СМС биллинга. Цена за одну SMS определяется самим арендатором короткого номера и может быть ограничена только пределами его жадности и финансовых аппетитов. Чаще всего фактическая сумма взимаемая с пользователя за одну СМС значительно превышает ту, что указана в «информационном сообщении» на сайте, куда был перенаправлен посетитель. </p>
<p align="justify">Если клиент решает отослать SMS, то с его телефонного счета снимается сумма, заложенная злоумышленником при аренде короткого номера, а если средств на счету недостаточно, то они запишутся в долг и будут вычтены при следующем пополнении баланса телефонного счета.</p>
<p align="justify">Из этой суммы на счет Интернет-злоумышленника поступает только около сорока процентов от полученной обманным путем суммы, остальные деньги уходят на счета арендодателя короткого номера и СМС оператора. Полученные деньги вымогатель получает путем, личного или через посредников, обналичивания средств с кошельков известных систем виртуальных денег WebMoney, Яндекс.Деньги и других.</p>
<p align="justify">Программа-вымогатель Trojan-Ransom.Win32.Agent, в отличие от описанной выше действует более конкретно и целенаправленно. Она ограничивает вход посетителей, используя описанные технологии и психологические приемы, только на домен социальной сети vkontakte.ru.</p>
<p align="justify"><b>Метод «лечения» программ-вымогателей</b>, ограничивающих вход на некоторые сайты, очень прост и не затруднит даже неискушенного в компьютерных технологиях пользователя. Для разблокировки компьютера необходимо очистить файл HOSTS (%SYSTEM%\drivers\etc\hosts) и удалить из него при помощи любого текстового редактора все строчки, кроме <b><i>127.0.0.1 localhost. </i></b>Кроме этого необходимо, безусловно, удалить и сам файл вредоносной программы-вымогателя, дабы не получить рецидива преступления, просканировав систему с помощью антивирусной программы с загруженными последними обновлениями или обратившись на любой онлайн сервис по борьбе с вредоносными программами, например <font color="#0000ff"><i><u>virusinfo.</u></i><i><u>info</u></i></font>.<i><u></u></i></p>
<h3><b>Вредоносные программы, ограничивающие работу с браузером</b></h3>
<p>В случае с программами вымогателями, ограничивающими работу с браузером, в его окне возникает окно или баннер, часто <a href="http://www.eavasi.ru/tag/porno-banner/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with порно баннер">порно баннер</a>, без возможности его закрытия. Такой баннер сильно мешает или совсем не позволяет работать в окне обозревателя Интернет. В отличие от окон со всплывающей рекламой, работающими по технологии pop-up, к которым все давно привыкли и почти не обращают на них внимания, от таких баннеров невозможно избавиться стандартными методами. К таким вредоносным программам, как правило, относятся    <br /><b><i>Trojan-Ransom.Win32.Hexzone</i></b> и <b><i>Trojan-Ransom.Win32.BHO</i></b>. Очень подробно мы описывали методы борьбы с такими программами в статье «<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a>», но для более глубокого усвоения материала, кратко повторим, что для того, чтобы избавится от вредоносной программы, ограничивающей работу браузера необходимо:</p>
<p>&mdash; Открыть окно «Управление надстройками» из меню Сервис &gt; Надстройки &gt; Включение и отключение надстроек.</p>
<p>&mdash; Определить вредоносную надстройку среди списка в открывшемся окне. Обычно, это те надстройки, в колонке «Издатель» которых, либо ничего нет, либо значится надпись «Не проверено»</p>
<p>&mdash; Отключить найденные вредные надстройки, установив им статус «Отключено».</p>
<p>&mdash; Перезагрузить браузер, чтобы убедиться в том, что вредоносное дополнение больше не действует.</p>
<p>&mdash; Если описанные действия не помогли, скорее всего, было отключено не то дополнение, попробуйте поочередно отключать все надстройки из открывшегося списка и наверняка найдете нужную.</p>
<p>Более подробно об отключении и удалении вредоносных программ, мешающих работе браузера читайте в статье «­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­<a href="http://www.eavasi.ru/porno-banner/" >Как убрать (удалить, разблокировать) порно баннер</a></p>
<h3><b>Программы вымогатели, блокирующие доступ к службам и функциям операционной системы</b></h3>
<p>Этот вид программ-вымогателей подробно описан мной в статьях:</p>
<p>· <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></p>
<p>· <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a></p>
<p>· <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a></p>
<p>· <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a></p>
<p>К ним относится такой вид программ-вымогателей категории Trojan-Ransom, который не позволяет, при появлении окна с требованием «выкупа», ни закрыть само это окно, ни открыть никакие другие приложения, в том числе и «Диспетчер задач» Windows. Стандартные сочетания клавиш Windows перестают действовать, хотя сама клавиатура находится в рабочем состоянии. Курсор мыши двигается, но щелчки остаются без ответа. Если прибегнуть к простой перезагрузке машины кнопкой Reset, баннер вымогатель появится вновь, а данные несохраненные в прошлом сеансе будут утрачены навсегда. Кроме того, для удаления подобного вида программ в любом случае требуется перезагрузка компьютера.</p>
<p>Чтобы не потерять несохраненные данные, если компьютер находится в сетевом окружении, можно попробовать сделать следующее:</p>
<p><strong>Инструкция №1.</strong> </p>
<p>&mdash; Запустить на удаленном компьютере командную оболочку cmd.exe</p>
<p>&mdash; Выполнить следующие команды:    <br />wmic     <br />/NODE:&lt;имя компьютера&gt;     <br />/USER:&lt;имя пользователя на атакованном компьютере&gt;</p>
<p>&mdash; Ввести пароль на заблокированной машине</p>
<p>&mdash; В выведенном списке работающих процессов выбрать подозрительный, который не относится к Windows и запущенным программам пользователя, и выполнить команду: process where name=”&lt;имя блокирующего процесса&gt;” delete</p>
<p>&mdash; После завершения этого процесса на компьютере пользователя исчезнет баннер вымогатель. Далее надо провести действия по удалению программы-вымогателя с компьютера пользователя, описанные <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >здесь</a>.</p>
<p><strong>Инструкция №2.</strong></p>
<p>&mdash; Если баннер вымогатель появился не сразу, а после перезагрузки машины и нет опасности потерять несохраненные данные, перезагрузить компьютер, во время загрузки нажимать клавиш F8, до появления меню со списком режимов загрузки.</p>
<p>&mdash; Выбрать режим загрузки «Repair Your Computer» (Восстановление Вашего Компьютера);</p>
<p>&mdash; После ввода пароля, появится окно с диалогом, в котором необходимо выбрать пункт «System Restore»</p>
<p>&mdash; Начнет работать мастер восстановления системы, следуя указаниям которого, необходимо выбрать точку восстановления от той даты, когда компьютер нормально работал.</p>
<p><strong>Инстукция №3.</strong></p>
<p>&mdash; Если Инструкция №2 не помогла, то необходимо использовать способ ручного удаления вредоносного трояна при помощи Безопасного режима операционной системы Windows</p>
<p>&mdash; Перезагрузить компьютер, во время загрузки нажимать клавиш F8, до появления меню со списком режимов загрузки.</p>
<p>&mdash; Выбрать режим загрузки «Safe mode with Command Prompt» (Безопасный режим Загрузки с запуском командной строки)</p>
<p>&mdash; После загрузки Windows в этом режиме, появляется возможность запускать из командной строки любые приложения, с помощью которых возможно обезвредить вредоносное программное обеспечение. Для поиска названий процессов, которые необходимо будет удалить, воспользуйтесь другим, незараженным компьютером.</p>
<p><strong>Инструкция №4.</strong></p>
<p>&mdash; Если Безопасный режим отключен программой вымогателем, загрузите машину с загрузочного диска LiveCD, ERDCommander, Acronis или другого на ваш выбор.</p>
<p>&mdash; Найдите ветку реестра HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
<p>&mdash; Измените значение ключа Userinit на C:\Windows\system32\userinit.exe</p>
<p>&mdash; Удалите вирусный файл в Userinit</p>
<p>&mdash; Перезагрузите компьютер в нормальном режиме</p>
<h3><b>Вредоносные программы, ограничивающие действия пользователя в операционной системе</b></h3>
<p>Трояны семейства Trojan-Ransom, Trojan-Ransom.Win32.Krotten и Trojan-Ransom.Win32.Taras используют имеющуюся в Windows возможность изменять набор функций пользователей конкретной машины. В большинстве случаев после действия такой программы вымогателя, на зараженной машине можно запустить только один браузер, и то только для того, чтобы полюбоваться на сообщение о выкупе. Другие программы и процессы запустить не удастся, все функции пользователя будут блокированы.</p>
<p>Разблокировать действия таких троянов можно следуя инструкциям:</p>
<p>Инструкция №1</p>
<p>&mdash; Загрузитесь в безопасном режиме и войдите в систему под именем другого пользователя.</p>
<p>&mdash; Часто действия пользователя, отличного от того, который запустил программу-вымогателя, ничем не ограничены.</p>
<p>&mdash; Удалите аккаунт «зараженного» пользователя и создайте нового, под именем которого и продолжайте работать. Программа-вымогатель больше не должна ничем себя проявить. Программы такого типа изменяют системные настройки всего один раз запустившись.</p>
<p>&mdash; Об удалении программы-вымогателя читайте в статье <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >по этой ссылке</a>.</p>
<p>Инструкция №2</p>
<p>&mdash; На компьютере товарища скачайте из Интернета программку <a target="_blank" href="http://www.z-oleg.com/secur/avz/download.php" >AVZ</a> и сохраните ее на флэшке.</p>
<p>&mdash; Загрузитесь с загрузочного диска LiveCD, ERDCommander, Acronis или другого на ваш выбор.</p>
<p>&mdash; Скопируйте содержимое папки с утилитой AVZ с флэш-носителя на рабочий стол, переименуйте в скопированной папке файл AVZ.exe на iexplore.exe, таким образом замаскировав полезную нам программу под Internet Explorer, запуск которого обычно не блокируется.</p>
<p>&mdash; Перезагрузите машину и войдите в систему под именем заблокированного пользователя и запустите с рабочего стола программку AVZ из нового файла iexplore.exe</p>
<p>&mdash; Пользуясь интерфейсом программы выберете пункт меню «Восстановить систему», поставьте галочку на всех пунктах, кроме последнего и запустите процесс восстанволения.</p>
<p>&mdash; Когда работа будет закончена, перезагрузите машину. Все ограничения должны быть сняты.</p>
<h3><b>Программы вымогатели, шифрующие файлы на пользовательской машине</b></h3>
<p>Совсем необычный, но все более часто встречающийся в последнее время вид программ вымогателей, когда, вирус незаметно для пользователя шифрует файлы с важной информацией, как правило, это файлы с расширениями *.doc, *.docx, *.xls, *.xlsx, *.txt и прочие. Рядом с зашифрованным файлом, вернее в одной с ним директории, программа злоумышленник помещает текстовый файл с текстом условия выкупа, так поступает Trojan-Ransom.Win32.GPCode. Реже бывает, что баннер вымогателей помещается на обоях рабочего стола, это дело рук Trojan-Ransom.Win32.Encore. Зашифрованные файлы представляют из себя полную бессмыслицу, наполненную крякозябрами, прочитать ничего решительно невозможно. Самое часто встречающееся детище этого семейства&nbsp;&mdash; Trojan-Ransom.Win32.Gpcode . Программы-вымогатели группы Trojan-Ransom.Win32.Cryzip не мудрствуя лукаво помещают файлы с важной для пользователя информацией в архивы *.zip и закрывают их паролем, за который просят заплатить выкуп через платную СМС. А мошенники из группы Trojan-Ransom.Win32.Fixer предлагают «купить» специальную программку для расшифровки файлов. Сообщение об этом выскакивает как раз в тот момент, когда пользователь безуспешно пытается открыть скрытно зашифрованный файл. Оплату за свою программку для расшифровки файлов, мошенники, конечно же просят отправить через SMS. </p>
<p>Чтобы вылечить зашифрованные файлы самостоятельно нужно иметь сам троян и попытаться его распаковать, чтобы узнать способ шифрования и написать программу дешифровки. Если такое не под силу, то необходимо обращаться в службу технической поддержки любой антивирусной компании.</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4674&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/trojan-ransom-classification/#comments">43 комментов</a> ">комментарии</a><br/>
2010/01/18
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" rel="tag">Программы вымогатели</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/internet-security/" title="Internet Security" rel="tag">Internet Security</a>, <a href="http://www.eavasi.ru/tag/trojan-ransom/" title="Trojan-Ransom" rel="tag">Trojan-Ransom</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" title="вредоносное по" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/programmy-vymogateli/" title="Программы вымогатели" rel="tag">Программы вымогатели</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-history/" title="Программы вымогатели. История проникновения (20 Январь 2010)">Программы вымогатели. История проникновения</a><sub> (3)</sub><sup> (20 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/malicious-code-on-the-site/" title="Как избавиться от вредоносного кода на сайте (5 Январь 2011)">Как избавиться от вредоносного кода на сайте</a><sub> (31)</sub><sup> (5 Январь 2011)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-psichologist/" title="Программы вымогатели. Психологическая атака (19 Январь 2010)">Программы вымогатели. Психологическая атака</a><sub> (18)</sub><sup> (19 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/cryzip/" title="Вирус Cryzip не только блокирует Windows, но и убивает файлы (28 Март 2010)">Вирус Cryzip не только блокирует Windows, но и убивает файлы</a><sub> (8)</sub><sup> (28 Март 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/trojan-ransom-classification/">Программы-вымогатели. Классификация. Способы лечения</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/trojan-ransom-classification/feed/</wfw:commentRss>
		<slash:comments>43</slash:comments>
		</item>
		<item>
		<title>Как убрать (удалить, разблокировать) порно баннер</title>
		<link>http://www.eavasi.ru/porno-banner/</link>
		<comments>http://www.eavasi.ru/porno-banner/#comments</comments>
		<pubDate>Sun, 10 Jan 2010 16:17:38 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[как убрать порно баннер]]></category>
		<category><![CDATA[как удалить порно информер]]></category>
		<category><![CDATA[порно баннер]]></category>
		<category><![CDATA[порно информер]]></category>
		<category><![CDATA[порнографический баннер]]></category>
		<category><![CDATA[порнографический информер]]></category>
		<category><![CDATA[удаление порно баннера]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/porno-banner/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>[......] особый поток просьб касается порно баннеров. Судя по количеству просьб рассказать о способах их удаления и разблокировки этой гадости, лавина порнографических рекламных баннеров и порно баннеров-вымогателей, захлеснувшая российский Интернет, принимает устрашающие размеры и принимает масштабы тяжелейшей компьютерной эпидемии.</p></p><p>: <a href="http://www.eavasi.ru/porno-banner/">Как убрать (удалить, разблокировать) порно баннер</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Когда я начал писать цикл статей о программах-вымогателях, одну из которых получил на свой компьютер сам 1 января 2010 года, ко мне стали обращаться мои читатели с просьбой все больше и больше рассказывать не только о eKav antivirus, который был у меня, но и о других баннерах-вымогателях, таких как: eKav antivirus, Get Accelerator, sNet SpeedBest Lite, Ubest Netspeed Pro, которые требуют отослать платные СМС на короткие номера 4460, 7373, 4171, 3649, 5155, 1350, 7122, 8353 и прочие. Но особый поток просьб касается порно баннеров. Судя по количеству просьб рассказать о способах их удаления и разблокировки этой гадости, лавина порнографических рекламных баннеров и порно баннеров-вымогателей, захлестнувшая российский Интернет, принимает устрашающие размеры и принимает масштабы тяжелейшей компьютерной эпидемии.</p>
<p>Как удалить <a href="http://www.eavasi.ru/tag/porno-banner/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with порно баннер">порно баннер</a>?</p>
<p>Сначала надо определить, каким баннером заражен компьютер. Зафиксировано два вида баннеров:</p>
<ol>
<li>
<div>Баннеры, блокирующие работу всего компьютера и не позволяющие запускать программы и службы. К ним относятся как баннеры порнографического содержания, так и  вышеперечисленные баннеры-вымогатели (eKav antivirus, Get Accelerator, sNet SpeedBest Lite, Ubest Netspeed Pro). Методики из разблокировки и  полного удаления очень подробно рассмотрены на этом блоге и находятся по адресам: <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" >На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>, <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus — разблокировать и удалить навсегда!</a>, <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a>, <a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a></div>
</li>
<li>
<div>Порно баннеры, которые не блокируют работу всего компьютера, а появляются только в браузере, программе, с помощью которой просматривают Интернет страницы, занимая определенное место на экране (как правило широкая полоса внизу экрана, но возможны и варианты). Именно такие порно баннеры, вернее способы их разблокировки и удаления мы и рассмотрим в этой статье.</div>
</li>
</ol>
<h3><strong><span style="text-decoration: underline;">Браузер Internet Explorer, <a href="http://www.eavasi.ru/tag/udalenie-porno-bannera/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with удаление порно баннера">удаление порно баннера</a></span></strong></h3>
<p><strong><em>Чтобы удалить баннер из Internet Explorer делаем следующее:</em></strong></p>
<ol>
<li>Заходим в Internet Explorer. В меню Сервис &gt; Управление надстройками &gt; Отключить надстройку, выбираем LexLibVideo Plugin, нажимаем кнопку “Отключить”.</li>
<li>Далее заходим в “Мой компьютер”, ищем локальный диск “C”, нажимаем “Поиск файлов и папок”, ищем файл ??lib.dll, без сожаления удаляем. Знаки вопроса в имени библиотеки говорят о том, что на этих местах могут стоять две или три любые буквы.</li>
<li>Потом идем в меню “Пуск”, щелкаем по меню “Выполнить”, в текстовое поле вводим “regedit”, далее OK &gt; Правка &gt; Найти &gt; вводим “??lib.dll”. Удаляем все найденные файлы. Так проделываем несколько раз.</li>
<li>Если все остальное не помогло, то через проводник Windows находим папку C:\Documents and Settings\{User Profile}\Application Data\AdSubscribe, а в ней файл AdSubscrib.dat, открываем его в блокноте, находим переменную [Runtime] ADSR=999, исправляем значение 999 на 0 и запускаем uninstall.exe. В след за этим в реестре (Пуск &gt; Выполнить &gt; regedit &gt; Правка &gt; Найти) находим все, что в имени своем имеет буквосочетание “AdSubscribe” и без опасения и сожаления удалить.</li>
<li>Перезагружаем компьютер.</li>
<li>Наслаждаемся отсутствием баннера и больше никогда не заходим на порно сайты.</li>
</ol>
<h3><strong><span style="text-decoration: underline;">Браузер Mozilla FireFox, удаление порно баннера</span></strong></h3>
<p><strong><em>Чтобы удалить баннер из Mozilla FireFox делаем следующее:</em></strong></p>
<ol>
<li>
<div>Заходим в Mozilla FireFox. В меню Инструменты &gt; Дополнения &gt; Расширения ищем имя дополнения, которое отображает порно баннер, оно может называться XComFF, W V VIDEO PROVIDER, HQ Video Converter или просто INFORMER. Здесь надо включить интуицию и руководствуясь ею найти нужное название, хотя, если вы удалите не то, что нужно, никакой беды не произойдет. После вы всегда можете восстановить полезное дополнение. Можно удалять все по очереди, каждый раз перезапуская FireFox, как только порно баннер пропадет, можно считать, что вы попали в цель.</div>
</li>
<li>
<div>С помощью проводника Windows заходим на локальный диск “C” &gt; Windows\system32\drivers\etc В этой папке ищем файл “host”, открываем его блокнотом и удаляем весь текст. Нажимаем “Сохранить”</div>
</li>
</ol>
<h3><strong><span style="text-decoration: underline;">Браузер Opera, удаление порно баннера</span></strong></h3>
<p><strong><em>Чтобы удалить баннер из Opera делаем следующее:</em></strong></p>
<ol>
<li>Заходим в Opera. В меню Инструменты &gt; Настройки &gt; Дополнительно &gt; Содержимое &gt; Настройки JavaScript. В поле “Папка пользовательских файлов JavaScript” стираем все полностью, нажимаем “ОК”</li>
<li>Также по пути, описанном в п. 1 можно удалить все файлы баннеров с расширением *.js</li>
<li>Если по указанному в п. 1 вы видите сообщение “C:WINDOWS uscripts”, то следует удалить всю папку “uscripts”</li>
</ol>
<p><span style="text-decoration: underline;">Также для удаления порнографического баннера можно поступить так:</span></p>
<p>Когда появляется <a href="http://www.eavasi.ru/tag/porno-informer/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with порно информер">порно информер</a>, откройте диспетчер задач сочетанием клавишь Ctrl+Alt+Delete и на вкладке “Приложения” найдите вредоносную программу, запишите ее название в Блокнот. Далее откройте меню Пуск &gt; Выполнить &gt; regedit &gt; Правка &gt; Поиск. В строке поиска впишите сохраненное название программы и удалите все записи, связанные с ним. Потом перезапустите машину в безопасном режиме (во время загрузки жмите клавишу F8) и с помощью поиска найдите все файлы и каталоги с таким названием и удалите их. Также сотрите все каталоги и файлы из папки C:\WINDOWS\Temp, а проще говоря, очистите папку Temp полностью.</p>
<p><span style="text-decoration: underline;">Есть и другая методика:</span></p>
<ol>
<li>Скачать и установить программу Process Explorer (<a target="_blank" href="http://technet.microsoft.com/ru-ru/sysinternals/bb896653.aspx" >Ссылка</a>)</li>
<li>Скачать и распаковать в любую папку программу AVZ (<a target="_blank" href="http://z-oleg.com/avz4.zip" >Ссылка</a>)</li>
<li>Устанавливаем AVZ</li>
<li>Закрыть все программы, которые имеют доступ в Интернет</li>
<li>Отключить Интернет принудительно вручную</li>
<li>Запустить программу Process Explorer</li>
<li>Найти процесс с именем, похожим на kui38 или другое, которое имеет красный цвет, то есть пытается подключиться к Интернет.</li>
<li>Наведите на найденный процесс курсор мыши  и убедитесь, что папкой его запуска является папка Temp, находящаяся по пути C:\Documents and Settings\ПОЛЬЗОВАТЕЛЬ\Local Settings\Temp</li>
<li>Выбираем на родительском процессе этого процесса “kill process tree” в контекстном меню, вызываемом правой кнопкой мыши. Окно порно информера или баннера должно исчезнуть.</li>
<li>Далее в “Мой компьютер” меню Свойства папки устанавливаем “Показывать скрытые файлы и папки” и снимаем галочку со “Скрывать защищенные системные файлы”</li>
<li>Идем по пути C:\Documents and Settings\ПОЛЬЗОВАТЕЛЬ\Local Settings\Temp</li>
<li>Находим в этой папке файлы с названием процесс, о котором мы говорили в п. 6</li>
<li>Удаляем эти файлы по одному с помощью меню программы “AVZ” “Отложенное удаление файла”</li>
<li>Не закрывая AVZ, перезагружаем компьютер</li>
<li>Запускаем AVZ и с помощью функции “Мастер поиска и устранения проблем”, разблокируем запуск Диспетчера Задач</li>
</ol>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4650&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/porno-banner/#comments">300 комментов</a> ">комментарии</a><br/>
2010/01/10
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/kak-ubrat-porno-banner/" rel="tag">как убрать порно баннер</a>, <a href="http://www.eavasi.ru/tag/kak-udalit-porno-informer/" rel="tag">как удалить порно информер</a>, <a href="http://www.eavasi.ru/tag/porno-banner/" rel="tag">порно баннер</a>, <a href="http://www.eavasi.ru/tag/porno-informer/" rel="tag">порно информер</a>, <a href="http://www.eavasi.ru/tag/pornograficheskij-banner/" rel="tag">порнографический баннер</a>, <a href="http://www.eavasi.ru/tag/pornograficheskij-informer/" rel="tag">порнографический информер</a>, <a href="http://www.eavasi.ru/tag/udalenie-porno-bannera/" rel="tag">удаление порно баннера</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/kak-ubrat-porno-banner/" title="как убрать порно баннер" rel="tag">как убрать порно баннер</a>, <a href="http://www.eavasi.ru/tag/kak-udalit-porno-informer/" title="как удалить порно информер" rel="tag">как удалить порно информер</a>, <a href="http://www.eavasi.ru/tag/porno-banner/" title="порно баннер" rel="tag">порно баннер</a>, <a href="http://www.eavasi.ru/tag/porno-informer/" title="порно информер" rel="tag">порно информер</a>, <a href="http://www.eavasi.ru/tag/pornograficheskij-banner/" title="порнографический баннер" rel="tag">порнографический баннер</a>, <a href="http://www.eavasi.ru/tag/pornograficheskij-informer/" title="порнографический информер" rel="tag">порнографический информер</a>, <a href="http://www.eavasi.ru/tag/udalenie-porno-bannera/" title="удаление порно баннера" rel="tag">удаление порно баннера</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ransomhide-programm/" title="Программа RansomHide для удаления порно баннера. Все проще, чем кажется!!! (25 Апрель 2010)">Программа RansomHide для удаления порно баннера. Все проще, чем кажется!!!</a><sub> (42)</sub><sup> (25 Апрель 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-psichologist/" title="Программы вымогатели. Психологическая атака (19 Январь 2010)">Программы вымогатели. Психологическая атака</a><sub> (18)</sub><sup> (19 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/9800-sms/" title="СМС на номер 9800. Разблокировка порно баннера (22 Февраль 2010)">СМС на номер 9800. Разблокировка порно баннера</a><sub> (260)</sub><sup> (22 Февраль 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/porno-banner/">Как убрать (удалить, разблокировать) порно баннер</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/porno-banner/feed/</wfw:commentRss>
		<slash:comments>300</slash:comments>
		</item>
		<item>
		<title>На смену eKav antivirus приходит новый вымогатель по имени Internet Security</title>
		<link>http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/</link>
		<comments>http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/#comments</comments>
		<pubDate>Fri, 08 Jan 2010 14:10:00 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[разблокировка eKav antivirus]]></category>
		<category><![CDATA[разблокировка Internet Security]]></category>
		<category><![CDATA[удаление eKav antivirus]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Трояны-вымогатели, требующие заплатить им с помощью отправки СМС на короткий номер с определенным сообщение, получают в начале 2010 года распространение немыслимых масштабов. Сегодня (08 января 2010 г.) появилось очень много сообщений о том, что компьютер блокирует не, ставший уже привычным eKav antivirus, а его новый последователь Internet Security. Как и в предыдущем случае, троян маскируется и стилизуется под извесную антивирусную программу Касперского.</p></p><p>: <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Трояны-вымогатели, требующие заплатить им с помощью отправки СМС на короткий номер с определенным сообщение, получают в начале 2010 года распространение немыслимых масштабов. Сегодня (08 января 2010 г.) появилось очень много сообщений о том, что компьютер блокирует не, ставший уже привычным eKav antivirus, а его новый последователь <span style="text-decoration: underline;"><a href="http://www.eavasi.ru/tag/internet-security/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Internet Security">Internet Security</a></span>. Как и в предыдущем случае, троян маскируется и стилизуется под извесную антивирусную программу Касперского.</p>
<p>Очень многие просят меня не прекращать цикл статей о программах-вымогателях и способах разблокировки и удаления их с компьютеров пользователей. Три статьи, посвященные разблокировке eKav antivirus и его удалению, подробно описывающие несколько методик, находятся по следующим адресам:</p>
<ol>
<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" >eKav antivirus. Не разблокировать, а удалить!</a> (7.01.10)</li>
<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" >eKav antivirus – борьба, профилактика, последствия</a> (5.01.10)</li>
<li><a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a> (3.01.10)</li>
</ol>
<p>Судя по письмам моих читателей, новый вирус <strong>Internet Security</strong>, пришедший на смену eKav antivirus, обладает теми же функциями и тем же “движком”, что и его предшественник. Даже сообщение, выводящееся на неподвижном баннере Internet Security очень похоже на то, что выводит eKav antivirus: “Внимание!Internet Security обнаружил вредоносное ПО на вашем компьютере.” Поэтому все методики, описанные в вышеперечисленных статьях, подходят и для разблокировки, и удаления программы-вымогателя <em>Internet Security. </em>Повторим их коротко для вашего удобства:</p>
<ol>
<li>Подбор кода разблокировки на сервисе Dr.Web по адресу: <a target="_blank" href="http://news.drweb.com/show/?i=304&amp;c=5" >http://news.drweb.com/show/?i=304&amp;c=5</a></li>
<li>Арифметическая генерация кода разблокировки. (Подробнее <a href="http://www.eavasi.ru/ekav-antivirus/" >здесь</a> и <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >здесь</a>)</li>
<li>Подбор кода разблокировки по таблице. (Подробнее <a href="http://www.eavasi.ru/ekav-antivirus-fight/" >здесь</a>)</li>
<li>Генерация кода разблокировки с помощью кода разблокировки, компилированным Романом Лихневским, <a target="_blank" href="http://fileshare.in.ua/3089327" >ссылка</a></li>
<li>Удаление eKav antivirus и <span style="text-decoration: underline;">Internet Security</span> из системного реестра (Подробнее <a href="http://www.eavasi.ru/ekav-antivirus-delete/" >здесь</a>)</li>
</ol>
<p>3 января 2010 появилось сообщение о том, что “Лаборатория Касперского” выпустила в свет новый Интернет-сервис для разблокировки троянов-вымогателей типа <em><strong>Internet Security </strong></em>и <span style="text-decoration: underline;"><em>eKav antivirus</em></span>, относящихся к группе <a href="http://www.eavasi.ru/tag/trojan-ransom/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with Trojan-Ransom">Trojan-Ransom</a>. При пользовании новым разблокировщиком от Касперского необходимо ввести номер телефона, на который предлагается отправить СМС и текст сообщения СМС. В ответ на ваш телефон придет сообщение с кодом разблокировки. Сервис разблокировки <em><span style="text-decoration: underline;">Internet Security</span><strong> </strong></em>и <em><strong>eKav antivirus </strong></em>находится по адресу: <a target="_blank" href="http://support.kaspersky.ru/viruses/deblocker" >ссылка</a></p>
<p>Вот скриншот этой новой заразы, любезно предоставленный нашим читателем dima899:</p>
<p><img style="margin: 15px 0px 0px; border: 0px;" title="Сервис разблокировки Internet Security и eKav antivirus " src="http://img-fotki.yandex.ru/get/4111/eavasi.57/0_366c6_8c289bfe_L.jpg" border="0" alt="Сервис разблокировки Internet Security и eKav antivirus " /></p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4640&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/#comments">291 комментов</a> ">комментарии</a><br/>
2010/01/08
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/razblokirovka-ekav-antivirus/" rel="tag">разблокировка eKav antivirus</a>, <a href="http://www.eavasi.ru/tag/razblokirovka-internet-security/" rel="tag">разблокировка Internet Security</a>, <a href="http://www.eavasi.ru/tag/udalenie-ekav-antivirus/" rel="tag">удаление eKav antivirus</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/razblokirovka-ekav-antivirus/" title="разблокировка eKav antivirus" rel="tag">разблокировка eKav antivirus</a>, <a href="http://www.eavasi.ru/tag/razblokirovka-internet-security/" title="разблокировка Internet Security" rel="tag">разблокировка Internet Security</a>, <a href="http://www.eavasi.ru/tag/udalenie-ekav-antivirus/" title="удаление eKav antivirus" rel="tag">удаление eKav antivirus</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/trojan-ransom-psichologist/" title="Программы вымогатели. Психологическая атака (19 Январь 2010)">Программы вымогатели. Психологическая атака</a><sub> (18)</sub><sup> (19 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/feed/</wfw:commentRss>
		<slash:comments>291</slash:comments>
		</item>
		<item>
		<title>eKav antivirus&#160;&#8212; разблокировать и удалить навсегда!</title>
		<link>http://www.eavasi.ru/ekav-antivirus-delete/</link>
		<comments>http://www.eavasi.ru/ekav-antivirus-delete/#comments</comments>
		<pubDate>Thu, 07 Jan 2010 13:18:39 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[разблокировка eKav antivirus]]></category>
		<category><![CDATA[удаление eKav antivirus]]></category>
		<category><![CDATA[хостинг]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/ekav-antivirus-delete/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>[...]На первом компьютере пришлось загрузиться с Alkid SE и разыскивать на винчестере недавно созданные исполняемые файлы. Стер несколько новых библиотек *.dll из пользовательского профиля, презагрузил компьютер в обычный Windows – никакого результате, баннер eKav antivirus не перестал появляться при запуске любой программы. Опять загрузился с Alkid SE и в разделе системного реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows очистил значение AppInit_DLLs, открыв при этом ветку рееста software на винчестере по пути \windows\system32\config\. В указанном месте было имя ничем не примечательного файла в \windows\system32\... затем двоеточие и за ним случайный подбор цифр, букв и знаков препинания.[...]</p></p><p>: <a href="http://www.eavasi.ru/ekav-antivirus-delete/">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Один из авторов, участников украинского форума «Бiблiотека», Wladimir Mutel рассказал свою историю о том, как он удалял eKav antivirus с двух компьютеров. Он рассказывает, что 06 января удалил с двух независимых машин эту заразу (eKav antivirus). Со стороны пользователя, на его мониторе eKav antivirus выглядит, как обыкновенное наглое вымогательство – на экране зараженного компьютера появляется баннер, напоминающий по стилю дизайна антивирус Касперского, и настоятельно требует выслать платную СМС на четырехзначный номер, и после этого система будет разблокирована, иначе через короткое время компьютеру пользователя, словившего вирус, станет очень не сладко. Никакие другие программы не запускаются. Баннер eKav antivirus находится поверх всех окон и не дает ничего делать.</p>
<p style="text-align: center;"><img class="aligncenter" title="удаление ekav antivirus" src="http://img-fotki.yandex.ru/get/4011/eavasi.57/0_35ea1_5cbc7714_L.jpg" alt="" width="500" height="318" /></p>
<h2>Первый случай</h2>
<p>На первом компьютере пришлось загрузиться с Alkid SE и разыскивать на винчестере недавно созданные исполняемые файлы. Стер несколько новых библиотек *.dll из пользовательского профиля, презагрузил компьютер в обычный Windows – никакого результате, баннер eKav antivirus не перестал появляться при запуске любой программы. Опять загрузился с Alkid SE и в разделе системного реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows очистил значение AppInit_DLLs, открыв при этом ветку рееста software на винчестере по пути \windows\system32\config\. В указанном месте было имя ничем не примечательного файла в \windows\system32\... затем двоеточие и за ним случайный подбор цифр, букв и знаков препинания.</p>
<p>Известно, что в системе NTFS в комплекте с любым файлом есть возможность хранить один или более дополнительных потоков информации (технология NTFS streams) с именами, добавляемыми к имени родительского файла и указываемыми через двоеточие от имени основного файла. Также известно, что операционная система Windows дает возможность исполнять команды, содержащиеся в этих потоках, при упоминании их в соответствующих ветках системного реестра или конфигурационных переменных. Авторы вирусов и программ-вымогателей и eKav antivirus в том числе знают об этой технологии и пользуются ею.</p>
<p>После такой очистки, при перезагрузке Windows в обычном режиме все приложения стали запускаться и работать, а eKav antivirus перестал себя как-либо проявлять.</p>
<p>После проверки системы, приложение AutoRuns определило, что в системе находится еще один вирус с исполняемым файлом sdra64.exe. Для того, чтобы избавиться от него, надо было загрузиться с Alkid SE еще раз и удалить исполняемый файл из ветки \windows\system32 и в программе Regedit стереть его из списка Userlnit в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
<p>После этих манипуляций остался запрещенным запуск утилиты Regedit, диспетчера задач и всех имевшихся на машине антивирусных программ. Через Интернет, который работал на тот момент, была скачана программа RegistryFix (<a target="_blank" href="http://www.taskmanagerfix.com/enable-disabled-regedit" >сайт программы</a>) и через нее был восстановлен запуск приложения Regedit. C помощью этой же утилиты был запрещен запуск исполняемых файлов и потоков информации в вышеуказанных каталогах с помощью механизма политик Windows XP, Safer. В разделе KEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths были вычищены все подразделы с каталогами, запрещенными при проникновении вируса. После следующего перезапуска системы появилась возможность установить и обновить Zillya, MBAM и с помощью последнего просканировать всю машину. Сканирование позволило удалить остатки «зараженных» файлов и восстановить настройки реестра, которые были нарушены вредоносной программой eKav antivirus. Все настройки приложений и данные были сохранены, система была полностью работоспособной.</p>
<h2>Второй случай</h2>
<p>На втором компьютере, который был поражен eKav antivirus с помощью Alkid SE были удалены все новые библиотеки *.dll и вычищены AppInit_DLLs и Safer\...\Paths. После перезагрузки в обычном режиме был установлен MBAM, который просканировал машину и помог стереть остатки вредных файлов и восстановить настройки системного реестра в их прежнее состояние.</p>
<h2>Домыслы</h2>
<p>1. Подлецы, выпустившие в свет eKav antivirus оказались умными людьми, знающими не только операционную систему Windows, но и психологию рядового пользователя, уверовавших в непогрешимость антивирусных программ. Кроме того, они подгадали выход eKav antivirus под новогодние каникулы, когда он будет сразу обнаружен только на домашних компьютерах, а основная масса зараженных машин, находящихся в офисах и на предприятиях, будут включены только после 11 января 2010 г. Антивирусные базы пополнить с них будет невозможно, а большинство системных администраторов со своими скудными знаниями не будут знать, что делать с открывшимся баннером eKav antivirus. И многие тысячи неискушенных пользователей будут посылать СМС-ки на короткие номера, указанные на этих баннерах. eKav antivirus будет оставаться очень популярным в нашем обществе еще очень долго.</p>
<p>2. Необходимо быть очень осторожным при посещении сайтов кустарного производства на бесплатных хостингах типа narod.ru, ukoz.ru, by.ru и пр. Надо уметь отличать полезный контент от вредоносных баннеров, рекламы, всплывающих окон и баннеров. Лучше всего пользоваться последней версией Mozilla FireFox, который проверяет все сомнительные адреса по огромной централизованной базе корпорации Google.</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4631&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/ekav-antivirus-delete/#comments">269 комментов</a> ">комментарии</a><br/>
2010/01/07
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/razblokirovka-ekav-antivirus/" rel="tag">разблокировка eKav antivirus</a>, <a href="http://www.eavasi.ru/tag/udalenie-ekav-antivirus/" rel="tag">удаление eKav antivirus</a>, <a href="http://www.eavasi.ru/tag/xosting/" rel="tag">хостинг</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/razblokirovka-ekav-antivirus/" title="разблокировка eKav antivirus" rel="tag">разблокировка eKav antivirus</a>, <a href="http://www.eavasi.ru/tag/udalenie-ekav-antivirus/" title="удаление eKav antivirus" rel="tag">удаление eKav antivirus</a>, <a href="http://www.eavasi.ru/tag/xosting/" title="хостинг" rel="tag">хостинг</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/yandex-direct-start/" title="Яндекс.Директ принял &ldquo;Белую Шляпу&rdquo; в ряды рекламных площадок (19 Апрель 2010)">Яндекс.Директ принял &ldquo;Белую Шляпу&rdquo; в ряды рекламных площадок</a><sub> (32)</sub><sup> (19 Апрель 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ics-calendar/" title="Календари, органайзеры и напоминалки для WordPress в плагинах. ICS Calendar (27 Сентябрь 2009)">Календари, органайзеры и напоминалки для WordPress в плагинах. ICS Calendar</a><sub> (6)</sub><sup> (27 Сентябрь 2009)</sup></li>
	<li><a href="http://www.eavasi.ru/itogi-dvuxmesyachnogo-blogovodstva-raskrutka-bloga-proshla-uspeshno/" title="Итоги двухмесячного блоговодства. Раскрутка блога прошла успешно? (30 Май 2009)">Итоги двухмесячного блоговодства. Раскрутка блога прошла успешно?</a><sub> (4)</sub><sup> (30 Май 2009)</sup></li>
	<li><a href="http://www.eavasi.ru/reload_other_hosting/" title="Хостинг. Перенос сайта, блога к другому хост-провайдеру (8 Май 2009)">Хостинг. Перенос сайта, блога к другому хост-провайдеру</a><sub> (6)</sub><sup> (8 Май 2009)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/jino-flash-disks/" title="Хостинг Джино раздаривает флэш накопители (26 Июль 2009)">Хостинг Джино раздаривает флэш накопители</a><sub> (0)</sub><sup> (26 Июль 2009)</sup></li>
	<li><a href="http://www.eavasi.ru/1500-visits-per-day/" title="1500 посетителей в сутки на блог, возможно ли это? (1 Февраль 2010)">1500 посетителей в сутки на блог, возможно ли это?</a><sub> (129)</sub><sup> (1 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/hostmefreeru/" title="Полностью бесплатный хостинг hostmefree.ru (13 Апрель 2009)">Полностью бесплатный хостинг hostmefree.ru</a><sub> (18)</sub><sup> (13 Апрель 2009)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/ekav-antivirus-delete/">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/ekav-antivirus-delete/feed/</wfw:commentRss>
		<slash:comments>269</slash:comments>
		</item>
		<item>
		<title>eKav antivirus – борьба, профилактика, последствия</title>
		<link>http://www.eavasi.ru/ekav-antivirus-fight/</link>
		<comments>http://www.eavasi.ru/ekav-antivirus-fight/#comments</comments>
		<pubDate>Tue, 05 Jan 2010 18:38:02 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[вредоносное по]]></category>
		<category><![CDATA[программы-агрегаторы]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/ekav-antivirus-fight/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Большой интерес, вызванный моей статьей “Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер”, опубликованной 3 января 2010 г., стимулировал читателей публиковать свои способы разблокировки вредоносной программы-вымогателя “eKav antivirus” и многих ей подобных. Но сначала напомним о чем идет речь.</p></p><p>: <a href="http://www.eavasi.ru/ekav-antivirus-fight/">eKav antivirus – борьба, профилактика, последствия</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Большой интерес, вызванный моей статьей “<a href="http://www.eavasi.ru/ekav-antivirus/" >Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a>”, опубликованной 3 января 2010 г., стимулировал читателей публиковать свои способы разблокировки вредоносной программы-вымогателя “eKav antivirus” и многих ей подобных. Но сначала напомним о чем идет речь.</p>
<p style="text-align: center;"><img class="alignnone" title="ekav antivirus обнаружил вредоносное по" src="http://img-fotki.yandex.ru/get/4011/eavasi.57/0_35ea1_5cbc7714_L.jpg" alt="" width="500" height="318" /></p>
<h2>Суть дела</h2>
<p>В последнее время, а особенно в конце 2009, начале 2010 годов активизировали свою позорную деятельность программы-вымогатели типа “<strong>eKav antivirus</strong>”. Появились программы такого типа, программы агрегаторы в апреле 2009 года, а к его концу получили устрашающее распространение. Загружаются <a href="http://www.eavasi.ru/tag/programmy-agregatory/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with программы-агрегаторы">программы-агрегаторы</a> на компьютер пользователя принудительно и незаметно с помощью специального скрипта, кроящегося в исходном коде какого-нибудь сайта, на который пользователь заманивается обманным путем. Как правило заманить пользователя на подобного рода сайт можно, взломав аккаунт его друга в крупной социальной сети, например Вконтакте или Одноклассники, и написав от его имени сообщение типа “ты не видел его полжизни, а я его нашел, заходи на сайт…” и далее следует адрес, очень похожий на основной сайт, но отличающийся от него одним или двумя символами. Например odnoklasniki.ru или vkontqkte.ru</p>
<p>Загрузившись на компьютер пользователя, программа типа “<span style="text-decoration: underline;">eKav antivirus</span>” “ждет” перезагрузки компьютера и запускается самостоятельно, не давая открывать никакие приложения и имитируя “бурную деятельность”, например, сканирование машины на предмет обнаружения троянов и вирусов. Перезагрузка компьютера, как правило, ничего не дает и приводит к новому запуску “eKav antivirus” и к новому “сканированию”. На баннере, который открывает программа, пишется “<em><strong>Внимание EKav Antivirus обнаружил <a href="http://www.eavasi.ru/tag/vredonosnoe-po/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with вредоносное по">вредоносное по</a> на вашем компьютере</strong></em>” и далее предлагается отправить СМС на короткий четырехзначный номер, с текстом, например “К204414900”, чтобы полностью удалить найденные вирусы. Причем “создатели” “<em>eKav antivirus</em>”, утверждают, что это СМС обойдется пользователю всего в 10 рублей. На самом деле, код, приходящий в ответном СМС, если оно, конечно, приходит, оказывается нерабочим и СМС приходится отправлять еще и еще раз. И стоит каждое из таких сообщений далеко не 10 рублей, а намного дороже. В результате оказывается, что с телефонного счета жертвы мошенников снимается кругленькая сумма. Мне написали несколько моих читателей и сообщили, что с их телефонных аккаунтов было снято от 500 до 1500 рублей. Все зависело от того, когда человек понимал, что он обманут и в какой момент переставал посылать СМСки.</p>
<h2>Борьба с “eKav antivirus”. Разблокировка.</h2>
<p>В статье от 3 января 2010 г. , которая находится <a href="http://www.eavasi.ru/ekav-antivirus/" >тут</a>, я опубликовал способы разблокировки “eKav antivirus”, но мои читатели любезно предоставили мне еще несколько, и я спешу поделиться ими с теми, кто все еще находится в западне программы-вымогателя.</p>
<ol>
<li>
<div>Очень многие сообщают, что им очень помог сервис команды антивируса Dr.WEB, находящийся <a target="_blank" href="http://news.drweb.com/show/?i=304&amp;c=5" >здесь</a>. Сервис бесплатный. Надо выбрать скриншот программы, которая атакует ваш компьютер, ввести текст сообщения, которое предлагается отправить по СМС и получить бесплатный код разблокировки программы-вымогателя. База данных этого сервиса постоянно пополняется. Безусловно то, что манипуляции с этим сервисом придется делать с чужого компьютера, так как на машине с работающим “eKav antivirus”, браузер запустить не удастся. Несомненно и то, что после разблокировки программы-агрегатора необходимо провести полную очистку системы и деинсталляцию самой программы-вымогателя, благо, что это можно сделать стандартными методами с помощью программ для деинсталляции приложений.</div>
</li>
<li>
<div>Огромное количество читателей сообщают способы самостоятельного подбора кода для разблокировки “eKav antivirus” и подобных ей программ. Евгений предлагает простой, но действенный способ вычисления кода. К каждой цифре сообщения надо добавить одинаковое число из ряда от 1 до 9, а букву К заменить на первое число кода. Например, вам предлагается выслать СМС с текстом К123456789, прибавьте к каждому из этих цифр, предположим 2, получится 345678912, а вместо К подставьте первую цифру получившегося кода, то есть 3. Если код не подходит, пытайтесь прибавить 3, потом 4 и так далее до 9.  Если в результате сложения получается двузначное число, скажем, 12, то обе его цифры тоже следует сложить, в нашем случае получится 3.  Этот способ помог очень многим и этому есть свидетели.</div>
</li>
<li>
<div>Читатель <strong>fdgd</strong> предложил таблицу для подбора кода для разблокировки программ-вымогателей, подобных “eKav antivirus”. <img style="display: block; float: none; margin: 20px auto; border: 0px;" title="“eKav antivirus” таблица подбора кода разблокировки" src="http://img-fotki.yandex.ru/get/4105/eavasi.57/0_359b1_9027068a_L.jpg" border="0" alt="“eKav antivirus” таблица подбора кода разблокировки" /> В этой таблице все просто. В первом столбце выбирается цифра кода сообщения и заменяется на соответствующую цифру из любого из цветных столбцов. Для одного кода используются цифры только из одного цветного столбца. Если не помог первый столбец, переходите к следующему, один из девяти столбиков должен обязательно помочь.</div>
</li>
<li>
<div>Роман Лихневский из Киева, квалифицированный IT-шник и просто хороший человек предложил свой способ разблокировки. Он написал программу-генератор кода разблокировки на основании исходного кода программы-вымогателя. Отзывы об этом генераторе поступают положительные, поэтому я публикую ссылку на файлообменник, на который Роман выложил его.<br />
Скачать генератор кода разблокировки “eKav antivirus” и подобных ему программ можно <a target="_blank" href="http://fileshare.in.ua/3089327" >тут</a>.</div>
</li>
<li>
<div>Последний способ более кардинален, нежели предыдущие. Если ничего не получилось, переустановите ОС с полным форматированием системного диска. Но сначала попробуйте пп. 1-4 еще и еще раз!!!</div>
</li>
</ol>
<h2>Профилактика заражения “eKav antivirus” и другими подобными программами.</h2>
<ol>
<li>Пользуйтесь Файерволом. Он хотя бы предупредит вас о попадании в систему вредоносного ПО. Файерволов много. Есть платные и бесплатные, я предпочитаю бесплатный Comodo Firewall, качайте его <a target="_blank" href="http://www.comodo.com/home/internet-security/firewall.php" >тут</a>.</li>
<li>С помощью программы Acronis (загружать <a target="_blank" href="http://www.acronis.ru/homecomputing/download/trueimage/" >тут</a>) всегда держать “под рукой” образ работоспособной версии своей ОС, из которой можно в любой момент восстановить свою операционку со всеми установленными программами и их настройками и данными.</li>
<li>Не переходить по сомнительным ссылкам, а особенно тем, которые были получены на крупных социальных сетях.</li>
<li>При попадании на сайт со всплывающими окнами (технология PopUp), сразу же покинуть его, во избежании заражения компьютера вредоносными программами.</li>
<li>Постоянно сканировать систему с помощью программ для поиска вредоносного ПО, например Lavasoft Ad-Ware (<a target="_blank" href="http://download.cnet.com/1770-20_4-0.html?query=Ad+Aware+Free+Anti+Malware&amp;tag=404&amp;searchtype=downloads" >тут</a>)</li>
</ol>
<h2>Если Вы попали на деньги!</h2>
<p>Если все же доверились мошенникам и отправили одно или несколько СМС и с вашего телефонного счета сняли несколько сотен рублей, вам необходимо пойти в районную прокуратуру по месту жительства и подать заявление примерно следующего содержания:</p>
<p><em><span style="color: #8000ff;">Прокурору Деникинского района г. Царицына<br />
Иванова Сергея Моисеевича, проживающего<br />
по адресу: г. Царицын, ул. Колчака, д.19, кв. 18,<br />
тел. 1917&mdash;1918-10, моб. +7-918-ХХ-ХХХ-10,<br />
паспорт 5703 № 000000, выдан УВД Деникинского<br />
района г. Царицына 7 ноября 1997 г.</span></em></p>
<p><em><span style="color: #8000ff;">заявление</span></em></p>
<p><em><span style="color: #8000ff;">Я, Иванов Сергей Моисеевич, настоящим сообщаю, что 10.01.10 я был подвергнут мошенническим действиям со стороны неизвестных мне лиц, путем вымогательства у меня с помощью компьютерной программы “eKav antivirus”, которая была установлена на мой компьютер через компьютерную сеть Интернет без  моего ведома. Названная программа полностью блокировала мой компьютер и не давала возможности запустить ни одно компьютерное приложение. Для разблокировки компьютера программа предложила мне отправить сообщение СМС с моего мобильного телефона на номер 4561 с текстом К123456789. Это СМС сообщение было мною отослано, в результате чего с моего счета было снято 900 рублей, а код присланный мне в ответном СМС сообщении не разблокировал программу “eKav antivirus”.<br />
Прошу Вас привлечь к уголовной ответственности производителей этой программы и за их счет возместить мне материальный вред в размере 900 рублей и моральный вред  в размере 18’000 рублей.</span></em></p>
<p><em><span style="color: #8000ff;">Дата<br />
Подпись</span></em></p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4626&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/ekav-antivirus-fight/#comments">185 комментов</a> ">комментарии</a><br/>
2010/01/05
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/programmy-agregatory/" rel="tag">программы-агрегаторы</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" title="вредоносное по" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/programmy-agregatory/" title="программы-агрегаторы" rel="tag">программы-агрегаторы</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/ekav-antivirus/" title="Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер (3 Январь 2010)">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a><sub> (224)</sub><sup> (3 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-psichologist/" title="Программы вымогатели. Психологическая атака (19 Январь 2010)">Программы вымогатели. Психологическая атака</a><sub> (18)</sub><sup> (19 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/ekav-antivirus-fight/">eKav antivirus – борьба, профилактика, последствия</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/ekav-antivirus-fight/feed/</wfw:commentRss>
		<slash:comments>185</slash:comments>
		</item>
		<item>
		<title>Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</title>
		<link>http://www.eavasi.ru/ekav-antivirus/</link>
		<comments>http://www.eavasi.ru/ekav-antivirus/#comments</comments>
		<pubDate>Sun, 03 Jan 2010 12:10:31 +0000</pubDate>
		<dc:creator>eavasi</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[eKAV антивирус]]></category>
		<category><![CDATA[браузеры]]></category>
		<category><![CDATA[вредоносное по]]></category>
		<category><![CDATA[резервные копии настроек]]></category>

		<guid isPermaLink="false">http://www.eavasi.ru/ekav-antivirus/</guid>
		<description><![CDATA[<p><p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Когда 1 января 2010 года я включил компьютер, на экране показался баннер почти во весь экран, оповещающий меня о том, что в системе обнаружено 57 вирусов и для того, чтобы их удалить я должен отправить СМС с каким-то текстом на короткий номер, причем, утверждалось, что СМС обойдется мне всего в 10 р. ($0.33). Текст сообщения на баннере был такой: "Внимание eKAV антивирус обнаружил вредоносное ПО" и далее следовал длинный список “троянов” с локальными путями к ним.</p></p><p>: <a href="http://www.eavasi.ru/ekav-antivirus/">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a> 
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a></p><p>Начало 2010 года было ознаменовано для меня неприятным событием, связанным с моим компьютером.</p>
<p style="text-align: center;"><img class="alignnone" title="ekav antivirus обнаружил вредоносное по" src="http://img-fotki.yandex.ru/get/4011/eavasi.57/0_35ea1_5cbc7714_L.jpg" alt="" width="500" height="318" /></p>
<h2>Суть проблемы</h2>
<p>Когда 1 января 2010 года я включил компьютер, на экране показался баннер почти во весь экран, оповещающий меня о том, что в системе обнаружено 57 вирусов и для того, чтобы их удалить я должен отправить СМС с каким-то текстом на короткий номер, причем, утверждалось, что СМС обойдется мне всего в 10 р. ($0.33). Текст сообщения на баннере был такой: <em>&laquo;Внимание <a href="http://www.eavasi.ru/tag/ekav-antivirus/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with eKAV антивирус">eKAV антивирус</a> обнаружил <a href="http://www.eavasi.ru/tag/vredonosnoe-po/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with вредоносное по">вредоносное ПО</a>&raquo; </em>и далее следовал длинный список “троянов” с локальными путями к ним. Скриншот баннера мне снять удалось несколько позже, после ухода проблемы, так как никакие программы не запускались, всякая попытка открыть любое приложение приводила к повторному “сканированию” системы. Мысли о том, чтобы отправить СМС и потратить деньги у меня не появлялось – понятно было, что это обман через занесенное в систему вредоносное программное обеспечение. Один раз я попадался на эту удочку и теперь я “воробей стрелянный”, второго раза не будет. Понятно, что 10-ю рублями дело бы не ограничилось, со счета были бы сняты все деньги и я бы еще остался должен. Говорят, что за такую СМС с телефонных счетов пользователей “уплывали” многие тысячи рублей, это зависит, видимо, от аппетитов и наглости злоумышленников.</p>
<p>Решение проблемы было найдено быстро – я снес Windows и установил новую. Естественно, что я не успел сделать <a href="http://www.eavasi.ru/tag/rezervnye-kopii-nastroek/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with резервные копии настроек">резервные копии настроек</a> большинства приложений и их настройка после установки новой копии Windows заняла почти два дня и на момент написания этой статьи еще не закончена.</p>
<p><img style="margin: 10px 0px; border-width: 0px;" title="Внимание eKAV антивирус обнаружил вредоносное ПО" src="http://img-fotki.yandex.ru/get/4009/eavasi.57/0_357ad_6f0650de_L.jpg" border="0" alt="Внимание eKAV антивирус обнаружил вредоносное ПО" /></p>
<p>При исследовании вопроса, я выяснил, что текст на баннерах может быть совершенно разный. Например там может быть крикливая надпись о том, что на вашем компьютере установлена нелицензионная Windows, или что с вашего компьютера постоянно осуществляется доступ на порносайты и материалы с изображением малолетних детей и с использованием насилия хранятся на вашем компьютере, что противоречит УК РФ. А может быть и совсем просто – сообщение о том, что ваш компьютер заблокирован без объяснения причин, и все. Может быть еще и другой вариант, когда пользователь собирается посмотреть онлайн какой-то фильм, как правило пиратскую его копию, и при нажатии на кнопку “Воспроизведение” появляется сообщение о том, что на компьютере пользователя не установлены драйверы для просмотра этого “нового” формата, с предложением тут же бесплатно их установить. Если пользователь соглашается, то вместо драйверов на его машину устанавливается программа-вымогатель.</p>
<p><img style="display: block; float: none; margin: 10px auto; border-width: 0px;" title="Внимание eKAV антивирус обнаружил вредоносное ПО" src="http://img-fotki.yandex.ru/get/4107/eavasi.57/0_357ac_da586d01_L.jpg" border="0" alt="Внимание eKAV антивирус обнаружил вредоносное ПО" /></p>
<h2>Откуда что берется?</h2>
<p>Проведя исследование вопроса я выяснил, что подобное вредоносное ПО очень легко можно “подцепить” на самых популярных сайтах в рунете “Одноклассники”, “В Контакте”, “Мой Мир” и многие “веселые” сайты с адалт-содержимым, то есть, проще говоря, порносайты.</p>
<p>Схема такая: взламывается аккаунт друга, который редко посещает сеть и с него распространяется сообщение вида <em>“Привет, зайди по адресу: <span style="color: #0000ff;"><span style="text-decoration: underline;">vkantakte.ru/id4578</span></span> или <span style="text-decoration: underline;"><span style="color: #0000ff;">odnaklassniki.ru/?id1235</span></span>, там фотография очень знакомого тебе человека, который хочет с тобой увидеться!”</em> Адрес знакомый, но внимательный человек заметит, что одна буква изменена. Это адрес сайта, в исходный код которого встроен вредоносный скрипт, который без ведома пользователя устанавливает на его машину программу, которая будет вымогать деньги. Подобного рода явления можно встретить на всех крупных социальных сетях. <strong>Не заходите по таким адресам, это нанесет вред вашему компьютеру!!!</strong></p>
<p><img style="margin: 10px 0px; border-width: 0px;" title="Внимание eKAV антивирус обнаружил вредоносное ПО" src="http://img-fotki.yandex.ru/get/4012/eavasi.57/0_357ae_92f7a422_L.jpg" border="0" alt="Внимание eKAV антивирус обнаружил вредоносное ПО" /></p>
<p>На сайтах с порнографическим содержанием (мы умолчим здесь о нравственности) все происходит немного по-другому, но тоже очень просто. Пользователь открывает страницу с вожделенным содержимым, но поверх нее возникает другая страница, предлагающая перейти на такой-то сайт. Закрыть это окошко невозможно, ибо таково ее предназначение, во что бы то ни стало перенаправить вас на сайт-мошенник, технология эта давно известна и называется в народе POP-UP. Порно-картинки, естественно, посмотреть очень хочется и пользователю ничего не остается делать, как перейти на предлагаемый сайт, где тот же самый скрипт самостоятельно устанавливает на его компьютер вредную программу. Бороться с этим можно с помощью встроенных в <a href="http://www.eavasi.ru/tag/brauzery/"  class="st_tag internal_tag" rel="tag" title="Posts tagged with браузеры">браузеры</a> или сторонних средств подавления всплывающих окон. В браузере Mozilla Firefox, например, эта функция прекрасно реализуется с помощью дополнения <strong>AdBlock Plus.</strong></p>
<p><img style="margin: 10px 0px;" title="Внимание eKAV антивирус обнаружил вредоносное ПО" src="http://img-fotki.yandex.ru/get/4104/eavasi.57/0_357af_4fa3a755_L.jpg" alt="Внимание eKAV антивирус обнаружил вредоносное ПО" /></p>
<h2>Как с этим бороться?</h2>
<p>Способы борьбы с программами-вымогателями есть и они описаны на специальных форумах. Вот самые простые из тех, что я смог выискать.</p>
<ol>
<li>
<div>Переустановить Windows с форматированием системного диска. Этот способ хорош для тех, кто не ленится делать резервные копии настроек всех своих программ и хранит данные на тех дисках, на которых не установлена операционная система, в противном случае, придется потратить массу времени на настройку любимых программ, как это пришлось делать мне.</div>
</li>
<li>
<div>С помощью компьютера друга (товарища, брата, соседа) зайти на сайт Dr.WEB по адресу: <a target="_blank" href="http://news.drweb.com/show/?i=304&amp;c=5" title="http://news.drweb.com/show/?i=304&amp;c=5" >http://news.drweb.com/show/?i=304&amp;c=5</a> и там подобрать бесплатно код для разблокировки компьютера без отправки СМС. Многим это помогало и база Dr.WEB постоянно пополняется.</div>
</li>
<li>
<div>Заранее установить программу  <strong>jv16 Power Tools</strong> с помощью которой деинсталлировать программу-вымогатель, которая по сути своей является не совсем вирусом и имеет возможность быть деинсталлированной. Подойдет даже пробная версия платной программы <strong>jv16 Power Tools</strong></div>
</li>
<li>
<div>Можно попробовать подобрать код активации. Вас просят прислать сообщение с текстом “К205414200” код активации&nbsp;&mdash; 4427636422. Обратите внимание, к каждой цифре, +2. Подбором, вы сможете вбить код активации и для своего вируса, это может быть +1, +2, +3 и т.д. к каждой цифре. Внимание, если у вас +7, например, и получаются десятичные, округляйте до простых путем сложения. Например: 5+7=12, далее 1+2=3. Искомое число 3. &laquo;K&raquo; может быть любой цифрой, но чаще всего &laquo;K&raquo; = первой цифре в коде активации.</div>
</li>
<li>
<div>После использования всех способов необходимо полностью очистить систему любым доступным антивирусом.</div>
</li>
</ol>
<h2>Выводы.</h2>
<p>Подобный вид мошенничества появился в апреле 2009 года и только в последнее время получил огромное распространение. Несколько моих знакомых попадались на эту же удочку и отправляли СМС, у обоих было снять с телефонного счета около 500 руб. Если учесть то, что в ответном СМС приходит нерабочий код и СМС надо отправлять снова, да еще с учетом массовости этого явления, можно примерно посчитать прибыли мошенников. Они исчисляются миллионами!</p>
<p><img src="http://www.eavasi.ru/?ak_action=api_record_view&id=4616&type=feed" alt="" /></p>
<hr />
<p><small>© eavasi for <a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА</a>, 2010. |
<br/>
Читать <a href "<a href="http://www.eavasi.ru/ekav-antivirus/#comments">224 комментов</a> ">комментарии</a><br/>
2010/01/03
<br/>
Подпишитесь на <a href="http://www.eavasi.ru/feed/"> ленту блога RSS</a>
<br/>
Post tags: <a href="http://www.eavasi.ru/tag/ekav-antivirus/" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/brauzery/" rel="tag">браузеры</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/rezervnye-kopii-nastroek/" rel="tag">резервные копии настроек</a><br/>
</small></p>
	Закладки:<a href="http://www.eavasi.ru/tag/ekav-antivirus/" title="eKAV антивирус" rel="tag">eKAV антивирус</a>, <a href="http://www.eavasi.ru/tag/brauzery/" title="браузеры" rel="tag">браузеры</a>, <a href="http://www.eavasi.ru/tag/vredonosnoe-po/" title="вредоносное по" rel="tag">вредоносное по</a>, <a href="http://www.eavasi.ru/tag/rezervnye-kopii-nastroek/" title="резервные копии настроек" rel="tag">резервные копии настроек</a><br />

	<h4>Связанные записи:</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.eavasi.ru/internet-security-ekav-antivirus-troyans/" title="На смену eKav antivirus приходит новый вымогатель по имени Internet Security (8 Январь 2010)">На смену eKav antivirus приходит новый вымогатель по имени Internet Security</a><sub> (291)</sub><sup> (8 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-classification/" title="Программы-вымогатели. Классификация. Способы лечения (18 Январь 2010)">Программы-вымогатели. Классификация. Способы лечения</a><sub> (43)</sub><sup> (18 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/trojan-ransom-psichologist/" title="Программы вымогатели. Психологическая атака (19 Январь 2010)">Программы вымогатели. Психологическая атака</a><sub> (18)</sub><sup> (19 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/firefox-bad-request-400/" title="Firefox&nbsp;&mdash; любимый браузер блоггера и ошибка &quot;400 Bad Request. nginx/0.4.14&quot; (12 Декабрь 2009)">Firefox&nbsp;&mdash; любимый браузер блоггера и ошибка &quot;400 Bad Request. nginx/0.4.14&quot;</a><sub> (24)</sub><sup> (12 Декабрь 2009)</sup></li>
	<li><a href="http://www.eavasi.ru/porno-banner/" title="Как убрать (удалить, разблокировать) порно баннер (10 Январь 2010)">Как убрать (удалить, разблокировать) порно баннер</a><sub> (300)</sub><sup> (10 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-delete/" title="eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда! (7 Январь 2010)">eKav antivirus&nbsp;&mdash; разблокировать и удалить навсегда!</a><sub> (269)</sub><sup> (7 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/ekav-antivirus-fight/" title="eKav antivirus – борьба, профилактика, последствия (5 Январь 2010)">eKav antivirus – борьба, профилактика, последствия</a><sub> (185)</sub><sup> (5 Январь 2010)</sup></li>
	<li><a href="http://www.eavasi.ru/users-instructions/" title="Программы Вымогатели. Рецепты читателей. Лечение и Удаление (5 Февраль 2010)">Программы Вымогатели. Рецепты читателей. Лечение и Удаление</a><sub> (59)</sub><sup> (5 Февраль 2010)</sup></li>
</ul>

<p>: <a href="http://www.eavasi.ru/ekav-antivirus/">Вирус со всплывающим окном. “eKAV антивирус” – программа-вымогатель eKav antivirus. СМС на короткий номер</a>
<a href="http://www.eavasi.ru">БЕЛАЯ ШЛЯПА - новый блог, посвященный основам сайтостроения для чайников, реальным способам заработка в Интернете, методам продвижения и раскрутки сайта</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.eavasi.ru/ekav-antivirus/feed/</wfw:commentRss>
		<slash:comments>224</slash:comments>
		</item>
	</channel>
</rss>

