->

воскресенье, 19 июня 2011 г.

Свежий баннер.

Продолжаем веселиться.
Следующий баннер - это баннер с номером 89096885086. Как гласит текст на баннере - оказывается я сам себе установил его, для доступа на сайт авторов баннера. Вобще текст баннера - такая бредятина, что просто жуть. Извините за картинку, что мог замазал...

Оказывается этот баннер - это рекламный информер. Фигня, что он полностью блокирует движения мыши. Как  уж я буду получать при помощи этого баннера и абсолютно обездвиженного компа - это только авторы вируса ведают.
Ах, какая страшная угроза звучит в тексте баннера: "безвозвратно будут удалены BIOS и windows". Видимо баннер отрастит за 24 часа себе руки, чтобы с корнем вырвать из корпуса винт и микросхему BIOS, чтобы я уж точно НИКОГДА БЫ НЕ СМОГ восстановить систему.

"Попытки удалить баннер без кода приведут к нарушению работы ПК", как будто с баннером то мой комп работает в штатном режиме %). Чего я собственно теряю то? Да ничего!!!
Начинаем потрошить...
Шаг первый. Загрузка компьютера с загрузочного диска (мой любимый Alkid_Live.CD.full.2011.03.28.iso.).
Шаг второй. Смотрим реестр (Пуск - > Программы -> Администрирование -> Редактор реестра).


Проверяем ключ:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
(Эта часть реестра содержит название программ, которые будут запускаться автоматически, при входе пользователя.)
Видим там наш долгожданный вирус под весьма "оригинальным" названием "1437714529.exe"
Теперь необходимо посмотреть в параметре реестра, где собственно находится наш вирус и удалить его.
В описании файла написана полная лабуда за исключением версии файла: 13.0.25882.7603


В общем, лечение стандартное: удаляем файл вируса и чистим автозагрузку в реестре.