<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>СПАЙВАРЕ ру &#187; Трояны</title>
	<atom:link href="http://www.spyware-ru.com/category/trojans/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.spyware-ru.com</link>
	<description>О шпионском и вредоносном ПО (спайваре/spyware/malware/adware) по-русски</description>
	<lastBuildDate>Thu, 07 Jul 2011 13:36:49 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.5</generator>
		<item>
		<title>Как удалить smss32.exe, winlogon32.exe, helper32.dll (Worm.Win32.Netsky Spyware Alert)</title>
		<link>http://www.spyware-ru.com/remove-smss32-exe-winlogon32-exe-helper32-dll-worm-win32-netsky-spyware-alert/</link>
		<comments>http://www.spyware-ru.com/remove-smss32-exe-winlogon32-exe-helper32-dll-worm-win32-netsky-spyware-alert/#comments</comments>
		<pubDate>Sun, 24 Jan 2010 08:23:59 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=650</guid>
		<description><![CDATA[Если ваш компьютер показывает при запуске окно с заголовком &#171;Spyware Alert&#187;, сообщающее о том, что компьютер заражён Worm.Win32.Netsky (Worm.Win32.Netsky detected on your machine), значит ваш компьютер заражён трояном, основными компонентами которого являются три файла smss32.exe, winlogon32.exe, helper32.dll. После заражения компьютера, эти компоненты прописываются в важные части реестра Windows, обеспечивая этим себе автоматический запуск, а кроме [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.spyware-ru.com/wp-content/uploads/2010/01/Worm_Win32_NetSky_SpywareAlert-150x150.jpg" alt="" title="Worm_Win32_NetSky_SpywareAlert" width="150" height="150" class="alignleft size-thumbnail wp-image-659" />Если ваш компьютер показывает при запуске окно с заголовком &laquo;Spyware Alert&raquo;, сообщающее о том, что компьютер заражён <a href="http://www.myantispyware.com/2009/12/02/remove-fake-spyware-alert/">Worm.Win32.Netsky</a> (Worm.Win32.Netsky detected on your machine), значит ваш компьютер заражён трояном, основными компонентами которого являются три файла <a href="http://www.myantispyware.com/2010/01/07/how-to-remove-smss32-exe-winlogon32-exe-helper32-dll-fake-worm-win32-netsky-spyware-alert/">smss32.exe, winlogon32.exe, helper32.dll</a>. После заражения компьютера, эти компоненты прописываются в важные части реестра Windows, обеспечивая этим себе автоматический запуск, а кроме этого возможность шпионить за информацией, которую пользователь запрашивает из сети.</p>
<p>В основном этот троян используется для распространения поддельных антивирусов. Когда этот паразит запущен, он заменяет заставку на рабочем столе, показывая сообщение <strong>YOUR SYSTEM IS INFECTED</strong>, и кроме этого будет время от времени показывать предупреждение о том, что компьютер заражён опасным червём Worm.Win32.Netsky и что рекомендуется выполнить срочную проверку компьютера. При этом предлагается установить специальную программу – поддельный антивирус, например <a href="http://www.myantispyware.com/2009/12/10/how-to-remove-internet-security-2010-uninstall-instructions/">Internet Security 2010</a>. Все эти сообщение подделка, поэтому можете смело их игнорировать! </p>
<p><span id="more-650"></span>Если ваш компьютер заражён таким трояном, то воспользуйтесь ниже приведённой инструкцией, которая поможет вам удалить smss32.exe, winlogon32.exe, helper32.dll и поддельное предпреждение «Worm.Win32.Netsky Spyware Alert».</p>
<h3>HijackThis показывает заражение</h3>
<p>F2 – REG:system.ini: UserInit=C:\WINDOWS\system32\smss32.exe<br />
O4 – HKLM\..\Run: [winupdate86.exe] C:\WINDOWS\system32\winlogon32.exe<br />
O10 – Unknown file in Winsock LSP: c:\windows\system32\helper32.dll<br />
O10 – Unknown file in Winsock LSP: c:\windows\system32\helper32.dll</p>
<h3>Как удалить smss32.exe, winlogon32.exe, helper32.dll (поддельное предупреждение Worm.Win32.Netsky Spyware Alert)</h3>
<p><strong>Шаг 1.</strong></p>
<p>Скачайте программу HijackThis кликнув по этой <a href="http://go.trendmicro.com/free-tools/hijackthis/HijackThis.exe">ссылке</a>, но в диалоге сохранения файла измените имя HijackThis.exe на explorer.exe, после чего сохраните файл на ваш рабочий стол.</p>
<p>Кликните дважды по иконке explorer.exe на вашем рабочем столе для запуска программы. Откроется главное меню. Кликните по кнопке Do a system scan only.</p>
<p>Выделите галочками слева все строки похожие на следующие:</p>
<blockquote><p>F2 – REG:system.ini: UserInit=C:\WINDOWS\system32\smss32.exe<br />
O4 – HKLM\..\Run: [winupdate86.exe] C:\WINDOWS\system32\winlogon32.exe</p></blockquote>
<p>Закройте все запущенные программы (включая InternetExplorer) и окна Windows.</p>
<p>Кликните по кнопке Fix checked и подтвердите свои действия выбрав YES. Закройте HijackThis.</p>
<p><strong>Шаг 2.</strong></p>
<p>Скачайте программу <a href="http://www.spyware-ru.com/lspfix/">LSPFix</a> и распакуйте её на рабочий стол.</p>
<p>Запустие LSPFix. Поставьте галочку напротив пункта “I know what i`m doing”.</p>
<p>В списке KEEP выберите helper32.dll и нажмите кнопку “>>”.</p>
<p>Нажмите кнопку Finish>>. Когда программа закончит работу, закройте её кликнув по кнопке OK.</p>
<p><strong>Шаг 3.</strong></p>
<p>Скачайте бесплатную антиспайварную программу <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes Anti-Malware</a> и установите её на компьютер. Запустите.</p>
<p><img src="http://www.spyware-ru.com/wp-content/uploads/2009/07/malwarebytes_antimalware-550x415.jpg" alt="malwarebytes_antimalware" title="malwarebytes_antimalware" width="550" height="415" class="alignnone size-large wp-image-453" /></p>
<p>Откройте вкладку Обновления, и кликните по кнопке Проверить обновления.</p>
<p>Откройте вкладку Сканер, и кликните по кнопке Проверить.</p>
<p>После сканирования кликните Показать результаты и вам будет показан результат сканирования.<br />
<img src="http://www.spyware-ru.com/wp-content/uploads/2010/01/smss32_remover-550x367.jpg" alt="" title="smss32_remover" width="550" height="367" class="alignnone size-large wp-image-658" /><br />
Кликните по кнопке Удалить выделенные.</p>
<p><strong>Примечание:</strong> если эта инструкция вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">антивирусный форум</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/remove-smss32-exe-winlogon32-exe-helper32-dll-worm-win32-netsky-spyware-alert/feed/</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
		<item>
		<title>Как удалить winupdate86.exe, winhelper86.dll, winlogon86.exe (Worm.Win32.Netsky Spyware Alert)</title>
		<link>http://www.spyware-ru.com/remove-winupdate86-exe-winhelper86-dll-winlogon86-exe/</link>
		<comments>http://www.spyware-ru.com/remove-winupdate86-exe-winhelper86-dll-winlogon86-exe/#comments</comments>
		<pubDate>Wed, 06 Jan 2010 10:28:38 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=639</guid>
		<description><![CDATA[winupdate86.exe, winhelper86.dll, winlogon86.exe это компоненты одного трояна. После заражения компьютера, эти компоненты прописываются в важные части реестра Windows, обеспечивая этим себе автоматический запуск, а кроме этого возможность шпионить за информацией, которую пользователь запрашивает из сети. В основном этот троян используется для распространения поддельных антивирусов. Когда этот паразит запущен, он будет время от времени показывать предупреждение [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.spyware-ru.com/wp-content/uploads/2010/01/Worm_Win32_Netsky_detected-150x150.jpg" alt="" title="Worm_Win32_Netsky_detected" width="150" height="150" class="alignleft size-thumbnail wp-image-641" /><strong><a href="http://www.myantispyware.com/2009/12/02/remove-fake-spyware-alert/">winupdate86.exe, winhelper86.dll, winlogon86.exe</a></strong> это компоненты одного трояна. После заражения компьютера, эти компоненты прописываются в важные части реестра Windows, обеспечивая этим себе автоматический запуск, а кроме этого возможность шпионить за информацией, которую пользователь запрашивает из сети.</p>
<p>В основном этот троян используется для распространения поддельных антивирусов. Когда этот паразит запущен, он будет время от времени показывать предупреждение о том, что компьютер заражён опасным червём <a href="http://www.myantispyware.com/2009/12/02/remove-fake-spyware-alert/">Worm.Win32.Netsky</a> и что рекомендуется выполнить срочную проверку компьютера. При этом предлагается установить специальную программу &#8211; поддельный антивирус, например <a href="http://www.myantispyware.com/2009/12/10/how-to-remove-internet-security-2010-uninstall-instructions/">Internet Security 2010</a>. Всё это обман, который нужно игнорировать! Ниже будет приведена инструкция по-удалению троянов winupdate86.exe, winhelper86.dll, winlogon86.exe и поддельного предпреждения &laquo;Worm.Win32.Netsky Spyware Alert&raquo;.<br />
<span id="more-639"></span></p>
<h3>HijackThis показывает заражение</h3>
<p>F2 – REG:system.ini: Shell=Explorer.exe logon.exe<br />
F2 – REG:system.ini: UserInit=C:\WINDOWS\system32\winlogon86.exe<br />
O4 – HKLM\..\Run: [winupdate86.exe] C:\WINDOWS\system32\<a href="http://htlogs.com/what-is-winupdate86-exe-how-to-remove-winupdate86-exe/">winupdate86.exe</a><br />
O10 – Unknown file in Winsock LSP: c:\windows\system32\winhelper86.dll<br />
O10 – Unknown file in Winsock LSP: c:\windows\system32\winhelper86.dll</p>
<h3>Как удалить winupdate86.exe, winhelper86.dll, winlogon86.exe (поддельное предупреждение Worm.Win32.Netsky Spyware Alert)</h3>
<p><strong>Шаг 1.</strong></p>
<p>Скачайте программу HijackThis кликнув по этой <a href="http://go.trendmicro.com/free-tools/hijackthis/HijackThis.exe">ссылке</a>, но в диалоге сохранения файла измените имя HijackThis.exe на explorer.exe, после чего сохраните файл на ваш рабочий стол.</p>
<p>Кликните дважды по иконке explorer.exe на вашем рабочем столе для запуска программы. Откроется главное меню. Кликните по кнопке Do a system scan only.</p>
<p>Выделите галочками слева все строки похожие на следующие:</p>
<blockquote><p>F2 – REG:system.ini: Shell=Explorer.exe logon.exe<br />
F2 – REG:system.ini: UserInit=C:\WINDOWS\system32\winlogon86.exe<br />
O4 – HKLM\..\Run: [winupdate86.exe] C:\WINDOWS\system32\winupdate86.exe</p></blockquote>
<p>Закройте все запущенные программы (включая InternetExplorer) и окна Windows.</p>
<p>Кликните по кнопке Fix checked и подтвердите свои действия выбрав YES. Закройте HijackThis.</p>
<p><strong>Шаг 2.</strong></p>
<p>Скачайте программу LSPFix кликнув по этой <a href="http://www.cexx.org/lspfix.zip">ссылке</a> и распакуйте её на рабочий стол.</p>
<p>Запустие LSPFix. Поставьте галочку напротив пункта “I know what i`m doing”.</p>
<p>В списке KEEP выберите winhelper86.dll и нажмите кнопку “>>”.</p>
<p>Нажмите кнопку Finish>>. Когда программа закончит работу, закройте её кликнув по кнопке OK.</p>
<p><strong>Шаг 3.</strong></p>
<p>Скачайте бесплатную антиспайварную программу <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes Anti-Malware</a> и установите её на компьютер.</p>
<p>Откройте вкладку Сканер, и кликните по кнопке Проверить.</p>
<p>После сканирования кликните Показать результаты и вам будет показан результат сканирования.</p>
<p>Кликните по кнопке Удалить выделенные.</p>
<p><strong>Примечание:</strong> если эта инструкция вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">антивирусный форум</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/remove-winupdate86-exe-winhelper86-dll-winlogon86-exe/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Как удалить редирект на windowsclick.com (удалить UACd.sys троян)</title>
		<link>http://www.spyware-ru.com/udalit-redirect-windowsclickcom-uacdsys-trojan/</link>
		<comments>http://www.spyware-ru.com/udalit-redirect-windowsclickcom-uacdsys-trojan/#comments</comments>
		<pubDate>Wed, 11 Mar 2009 13:57:32 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=316</guid>
		<description><![CDATA[Редирект на windowsclick.com это результат заражения вашего компьютера UACd.sys трояном. Это очень опасный троян, который включает в себя элементы руткита, то есть обыкновенными средствами Windows вы не только не сможете удалить его, но даже найти его компоненты (файлы и ключи реестра). Сразу после заражения UACd.sys троян, прописывает себя как системный скрытный драйвер, чтобы обеспечить себе [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Редирект на windowsclick.com это результат заражения вашего компьютера UACd.sys трояном</strong>. Это очень опасный троян, который включает в себя элементы руткита, то есть обыкновенными средствами  Windows вы не только не сможете удалить его, но даже найти его компоненты (файлы и ключи реестра). Сразу после заражения UACd.sys троян, прописывает себя как системный скрытный драйвер, чтобы обеспечить себе автозагрузку каждый раз когда вы запускаете Windows и при этом остаться абсолютно невидимым.</p>
<p>Когда вы ищете что-либо через поисковые системы (Google, Yahoo, MSN) и кликатете на ссылку в результатах поиска, то попадаете совсем не на тот сайт, на который хотели. При этом в строке статуса браузера вы можете успеть увидеть, что были сначала перенаправлены на сайт windowsclick.com. Кроме этого UACd.sys троян может блокировать доступ к антиспайварным и антивирусным сайтам, заблокировать работу и обновление антивирусных программ. И конечно же, после заражения ваш компьютер будет работать медленнее чем обычно.</p>
<h3>Выполните следующие инструкции для удаления редиректа на windowsclick.com и UACd.sys трояна.</h3>
<p><strong>1. Удаление скрытого драйвера UACd.sys.</strong></p>
<ul>
<li>Скачайте программу Avenger кликнув по этой <a href="http://swandog46.geekstogo.com/avenger.zip">ссылке</a>.</li>
<li>Распакуйте её на Рабочий стол.</li>
<li>Запустите Avenger. </li>
<li>Скопируйте ниже приведённый текст в Input script Box:<br />
<blockquote><p>Drivers to delete:<br />
UACd.sys</p></blockquote>
</li>
<li>Кликните Execute. Появится запрос о подтверждении ваших действий, нажмите Yes.</li>
<li>Avenger запуститься. В процессе работы возможны несколько перезагрузок компьютера.</li>
</ul>
<p><strong>2. Удаления остальных паразитов, которые могли попасть на ваш компьютер вместе с UACd.sys трояном.</strong></p>
<ul>
<li>Скачайте бесплатную антиспайварную программу <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes Anti-Malware</a> и установите её на компьютер. Запустите.</li>
<li>Откройте закладку Обновления, и кликните по кнопке Проверить обновления.</li>
<li>Откройте вкладку Сканер, и кликните по кнопке Проверить.</li>
<li>После сканирования кликните OK, вам будет показан результат сканирования.</li>
<li>Удалите всё что было найдено.</li>
</ul>
<p><strong>Примечание:</strong> если у вас возникли вопросы по этой инструкции или она вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">компьютерный форум</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/udalit-redirect-windowsclickcom-uacdsys-trojan/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как удалить Spyware.ISpynow (поддельное предупреждение)</title>
		<link>http://www.spyware-ru.com/udalit-spyware-ispynow/</link>
		<comments>http://www.spyware-ru.com/udalit-spyware-ispynow/#comments</comments>
		<pubDate>Mon, 12 Jan 2009 05:52:36 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=267</guid>
		<description><![CDATA[Если ваш компьютер показывает предупреждение от службы безопасности Windows (Security Center), сообщающее о том, что брандмауэр (firewall) блокировал опасную вредоносную программу Spyware.ISpynow: Security Center Alert To help protect your computer, Windows Firewall has blocked activity of harmful software. Do you want to block this suspicious software? Name: Spyware.ISpynow Risk Level: High Description: iSpynow is a [...]]]></description>
			<content:encoded><![CDATA[<p>Если ваш компьютер показывает предупреждение от службы безопасности Windows (Security Center), сообщающее о том, что брандмауэр (firewall) блокировал опасную вредоносную программу Spyware.ISpynow:</p>
<blockquote><p>Security Center Alert<br />
To help protect your computer, Windows Firewall has blocked activity of harmful software.<br />
Do you want to block this suspicious software?<br />
Name: Spyware.ISpynow<br />
Risk Level: High<br />
Description: iSpynow is a Spyware program that records keystrokes and takes screen shots of the computer, stealing personal financial information.</p></blockquote>
<p>то это говорит только о том, что ваш компьютер заражён опасным трояном, но само это сообщение является поддельным. В зависимости от версии трояна сообщение может частично меняться.<br />
Этот троян использует такие сообщения, для того чтобы обманом вынудить вас установить поддельную антиспайварную программу (Perfect Defender 2009 или возможно другую).</p>
<h3>HijackThis показывает заражение.</h3>
<p>O4 &#8211; HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\drivers\svchost.exe<br />
O4 &#8211; HKCU\..\Run: [winhpdrv] “C:\Documents and Settings\User\Application Data\Google\[Набор_букв_и_цифр].exe”<br />
O4 &#8211; HKCU\..\Run: [HPseti] “C:\Documents and Settings\User\Application Data\Google\[Набор_букв_и_цифр].exe”<br />
<strong>Примечание:</strong> [Набор_букв_и_цифр] &#8211; это случайная комбинация букв и цифр, первые 5 знаков в имени &#8211; буквы, остальные 6 &#8211; это цифры, например runhh6110411.exe, ijdkq13324484.exe, xtgoj6119471.exe.</p>
<h3>Инструкция по удаленияю трояна с компьютера.</h3>
<p><strong>1. Отключаем драйвер трояна <a href="http://www.spyware-ru.com/udalit-trojan-tdsserv/">TDSSserv</a>.</strong><br />
Троян TDSSserv может так же поразить ваш компьютер вместе с паразитом описанным выше, а так как он более опасен и может блокировать работу антиспайварных программ, то процесс лечения компьютера необходимо начинать именно с его удаления.</p>
<ul>
<li>Кликните правой клавишей мыши по иконке Мой компьютер.</li>
<li>В открывшемся меню выберите пункт Свойства.</li>
<li>В открывшемся окне Свойства системы выберите вкладку Оборудование.</li>
<li>Кликните по кнопке Диспетчер устройств.</li>
<li>Кликните Вид, в открывшемся меню кликните по пункту Показать скрытые устройства.</li>
<li>В списке устройств найдите пункт Драйверы устройств не Plug and Play.</li>
<li>Кликните по + слева от наименования этого пункта.</li>
<li>В открывшемся списке кликните правой клавишей по пункту TDSSserv или TDSSserv.sys.</li>
<li>В открывшемся меню выберите Отключить.</li>
<li>Кликните Да для подтверждения ваших действий.</li>
<li>Закройте все окна и перезагрузите компьютер.</li>
</ul>
<p><strong>2. Удаляем другие части трояна.</strong></p>
<ul>
<li>Скачайте OTM by OldTimer кликнув по этой <a href="http://oldtimer.geekstogo.com/OTM.exe">ссылке</a>.</li>
<li>Запустите программу и в большое поле ввода (заголовок этого поля выделено желтым цветом) скопируйте следующий текст.<br />
<blockquote><p>    :reg<br />
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]<br />
    “SVCHOST.EXE”=-<br />
    “winhpdrv”=-<br />
    “HPseti”=-<br />
    “HPsetm”=-<br />
    “nah_Shell”=-</p>
<p>    :files<br />
    C:\WINDOWS\system32\drivers\svchost.exe<br />
    %UserProfile%\nah_eere.exe<br />
    %UserProfile%\Application Data\Google\ijdkq13324484.exe<br />
    %UserProfile%\AppData\Roaming\Google\dvvm.exe<br />
    %UserProfile%\Application Data\Google\xtgoj6119471.exe<br />
    %UserProfile%\Application Data\Google\teuaa1726165.exe<br />
    %UserProfile%\Google\runhh6110411.exe</p></blockquote>
</li>
<li>Кликните по кнопке MoveIt!. В процессе работы возможна перезагрузка компьютера.</li>
<li>Скачайте бесплатную антиспайварную программу <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes Anti-Malware</a> и установите её на компьютер. Запустите.</li>
<li>Откройте закладку Обновления, и кликните по кнопке Проверить обновления.</li>
<li>Откройте вкладку Сканер, и кликните по кнопке Проверить.</li>
<li>После сканирования кликните OK, вам будет показан результат сканирования.</li>
<li>Удалите всё что было найдено.</li>
</ul>
<p>Если у вас возникли вопросы по этой инструкции или она вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">компьютерный форум</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/udalit-spyware-ispynow/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Как удалить троян Vundo</title>
		<link>http://www.spyware-ru.com/udalit-trojan-vundo/</link>
		<comments>http://www.spyware-ru.com/udalit-trojan-vundo/#comments</comments>
		<pubDate>Tue, 23 Dec 2008 10:33:19 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=248</guid>
		<description><![CDATA[Троян Vundo &#8211; это опасный и широкораспространённый троян, так же известен как VirtuMonde, WindowsUpd, Adware.VirtuMonde, TrojanDownloader.Win32.Agent.e, ADW_TARGETSOFT.A. Этот троян довольно трудно удалить с компьютера, при этом часто с ним не справляются многие именитые антивирусные и снтиспайварные программы. Причина этому &#8211; полиморфизм трояна, каждый компьютер заражён индивидуальным образом, при этом при каждой перезагрузке часть компонентов меняет [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Троян Vundo &#8211; это опасный и широкораспространённый троян, так же известен как VirtuMonde, WindowsUpd, Adware.VirtuMonde, TrojanDownloader.Win32.Agent.e, ADW_TARGETSOFT.A</strong>. Этот троян довольно трудно удалить с компьютера, при этом часто с ним не справляются многие именитые антивирусные и снтиспайварные программы. Причина этому &#8211; полиморфизм трояна, каждый компьютер заражён индивидуальным образом, при этом при каждой перезагрузке часть компонентов меняет свои имена и CLSID. Но при этом троян Vundo обладает рядом признаков, по которым опытный специалист его сразу узнает.</p>
<h3>Основные симптомы заражения трояном Vundo.</h3>
<ul>
<li>Множество вплывающих окон.</li>
<li>Резкое замедление работы компьютера.</li>
<li>Поддельные сообщения службы безопасности о том, что компьютер заражён и необходимо скачать специальную программу, чтобы вылечить компьютер. ОБЯЗАТЕЛЬНО игнорируйте это сообщение, ни в коем случае не скачивайте и не устанавливайте никаких дополнительных программ.</li>
<li>Ваш антивирус сообщает об заражении компьютера трояном Vundo и не может его удалить.</li>
</ul>
<h3>HijackThis показывает заражёние.</h3>
<p>O2 &#8211; BHO: WTLHelper Object &#8211; {75DC57F8-D831-4AB8-86B7-4F826F4A0873} &#8211; C:\WINDOWS\system32\unnqw.dll<br />
O2 &#8211; BHO: (no name) &#8211; {10654df0-1449-4b62-82e9-9a6f61cc2ed7} &#8211; C:\WINDOWS\system32\yehifuni.dll (file missing)<br />
O4 &#8211; HKLM\..\Run: [risawenifa] Rundll32.exe “C:\WINDOWS\system32\lujivoni.dll”,s<br />
O4 &#8211; HKLM\..\Run: [CPM3b906d0c] Rundll32.exe “c:\windows\system32\henemate.dll”,a<br />
O4 &#8211; HKLM\..\Run: [38a35e90] rundll32.exe “C:\WINDOWS\system32\wavemile.dll”,b<br />
O4 &#8211; HKLM\..\Run: [prunnet] “C:\WINDOWS\system32\prunnet.exe”<br />
O4 &#8211; HKLM\..\Run: [jsf8j34rgfght] C:\DOCUME~1\user\LOCALS~1\Temp\winloggn.exe<br />
O4 &#8211; HKCU\..\Run: [gadcom] “C:\Documents and Settings\user\Application Data\gadcom\gadcom.exe” 61A847B5BBF728173599284503996897C881250221C8670836AC4FA7C8833201749139<br />
O4 &#8211; HKUS\S-1-5-19\..\Run: [risawenifa] Rundll32.exe “C:\WINDOWS\system32\lujivoni.dll”,s (User ‘LOCAL SERVICE’)<br />
O4 &#8211; HKUS\S-1-5-20\..\Run: [risawenifa] Rundll32.exe “C:\WINDOWS\system32\lujivoni.dll”,s (User ‘NETWORK SERVICE’)<br />
O20 &#8211; AppInit_DLLs: c:\windows\system32\kabunabo.dll c:\windows\system32\pasaruwe.dll c:\windows\system32\vinomisu.dll c:\windows\system32\zahuzihi.dll C:\WINDOWS\system32\tazeyubo.dll C:\WINDOWS\system32\wifufulu.dll c:\windows\system32\gesekise.dll c:\windows\system32\kelinepe.dll c:\windows\system32\henemate.dll<br />
O21 &#8211; SSODL: SSODL &#8211; {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} &#8211; c:\windows\system32\kelinepe.dll<br />
O22 &#8211; SharedTaskScheduler: STS &#8211; {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} &#8211; c:\windows\system32\kelinepe.dll</p>
<p><strong>Примечание:</strong> как вы видите из примеров выше в качестве имён файлов используется случайный набор символов. Трояно Vundo поражает практически все возможные способы автозапуска, причём HijackThis не показывает все эти способы.</p>
<h3>Используйте следующие инструкции для удаления трояна Vundo.</h3>
<p><strong>1. Используя программу VundoFix.</strong></p>
<ul>
<li>Скачайте <a href="http://www.spyware-ru.com/vundofix/">VundoFix</a> и запишите его на ваш рабочий стол.</li>
<li>Дважды кликните по файлу vundofix.exe для запуска.</li>
<li>Когда VundoFix запуститься, кликните по кнопке Scan for Vundo.</li>
<li>После окончания сканирования, кликните по кнопке Remove Vundo.</li>
<li>Будет показан запрос на подтверждение удаления файлов, кликните по кнопке YES. Возможно что в процессе удаления трояна, VundoFix не сможет удалить ассоциированный с трояном файл, поэтому он попытается его удалить после перезагрузки</li>
<li>после этого ваш рабочий стол очиститься и запустится процесс удаления трояна</li>
<li>когда он закончится, у вас будет запрошено разрешение на перезагрузку компьютера, кликните по кнопке YES</li>
</ul>
<p><strong>2. Используя программу VirtumundoBegone.</strong></p>
<ul>
<li>Скачайте VirtumundoBegone кликнув по этой <a href="http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe">ссылке</a> и запишите его на ваш рабочий стол.</li>
<li>Перазапустите ваш компьютер в <a href="http://www.spyware-ru.com/safe-mode/">Безопасном режиме</a>.</li>
<li>Запустите VirtumundoBeGone.exe</li>
<li>Кликните по кнопке Continue, затем по кнопке Start.</li>
<li>В процессе работы возможно программа перезагрузит компьютер.</li>
<li>Когда программа закончит работу, откроется лог файл с описанием всего, чтобы было сделано.</li>
</ul>
<p><strong>3. Используя Malwarebytes Anti-Malware.</strong></p>
<ul>
<li>Скачайте <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes Anti-Malware</a>.</li>
<li>Запустите, на начальной стадии не забудьте выбрать русский язык интерфейса.</li>
<li>Следуйте указаниям. По окончании установки программы, запуститься процесс обновления. По его окончании откроется главное меню Malwarebytes Anti-Malware.</li>
<li>Откройте вкладку Сканер и кликните по кнопке Проверить. Будьте терпеливы, процесс сканирования может быть довольно долгим.</li>
<li>После сканирования кликните Показать результаты и вам будет показан результат сканирования.</li>
<li>Кликните по кнопке Удалить выделенные.</li>
</ul>
<p>Если у вас возникли вопросы по этой инструкции или она вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">компьютерный форум</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/udalit-trojan-vundo/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Как удалить троян TDSServ (TDSSserv.sys)</title>
		<link>http://www.spyware-ru.com/udalit-trojan-tdsserv/</link>
		<comments>http://www.spyware-ru.com/udalit-trojan-tdsserv/#comments</comments>
		<pubDate>Sun, 07 Dec 2008 14:13:29 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=242</guid>
		<description><![CDATA[Троян TDSServ &#8211; это опасный троян, так же известный под именами Backdoor.Win32.TDSS, Backdoor.TDSS и Backdoor.Tidserv. Это очень опасный троян который использует руткит технологии для того чтобы скрыть собственное присутствие на компьютере. Для этого троян TDSServ использует разные имена для своих компонентов, регистрирует основной компонент как скрытый драйвер, а так же перехватывает обращение к реестру и [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Троян TDSServ &#8211; это опасный троян</strong>, так же известный под именами Backdoor.Win32.TDSS, Backdoor.TDSS и Backdoor.Tidserv. Это очень опасный троян который использует руткит технологии для того чтобы скрыть собственное присутствие на компьютере. Для этого троян TDSServ использует разные имена для своих компонентов, регистрирует основной компонент как скрытый драйвер, а так же перехватывает обращение к реестру и файловой системе. Поэтому с помощью большинства программ вы даже не сможете найти файлы этого трояна.<br />
После заражения блокируется доступ пользователя к большинству антивирусных сайтов, а также запуск антивирусных и антиспайварных программ. Троян TDSServ распространяется не в одиночку, а в основном он идёт в комплекте с трояном (trojan.fakealert), который показывает поддельные сообщения о заражении компьютера и предлагающего скачать и установить на компьютер поддельную антиспайварную программу.</p>
<h3>Рассмотрим как удалить троян TDSSserv и сопутствующие вредоносные программы.</h3>
<p><strong>1. Отключаем основной компонент (скрытый драйвер) трояна  TDSSserv.</strong></p>
<ul>
<li>Кликните правой клавишей мыши по иконке Мой компьютер.</li>
<li>В открывшемся меню выберите пункт Свойства.</li>
<li>В открывшемся окне Свойства системы выберите вкладку Оборудование.</li>
<li>Кликните по кнопке Диспетчер устройств.</li>
<li>Кликните Вид, в открывшемся меню кликните по пункту Показать скрытые устройства.</li>
<li>В списке устройств найдите пункт Драйверы устройств не Plug and Play.</li>
<li>Кликните по + слева от наименования этого пункта.</li>
<li>В открывшемся списке кликните правой клавишей по пункту TDSSserv или TDSSserv.sys или TDSSxyz.sys где xyz случайные символы. Так же отключите драйвера clbdriver.sys, seneka.sys (это тоже трояны, которые могут идти в комплекте).</li>
<li>В открывшемся меню выберите Отключить.</li>
<li>Кликните Да для подтверждения ваших действий.</li>
<li>Закройте все окна и перезагрузите компьютер.</li>
</ul>
<p><strong>2. Удаляем троян TDSSserv</strong></p>
<ul>
<li>Скачайте программу Avenger кликнув по этой <a href="http://swandog46.geekstogo.com/avenger.zip">ссылке</a> и распакуйте её на Рабочий стол.</li>
<li>Запустите и скопируйте ниже приведённый текст в Input script Box:<br />
<blockquote><p>Drivers to delete:<br />
TDSSserv.sys<br />
clbdriver.sys<br />
seneka.sys</p></blockquote>
</li>
<li>Кликните Execute. Появится запрос о подтверждении ваших действий, нажмите Yes.</li>
<li>Avenger запуститься. В процессе работы возможны несколько перезагрузок компьютера.</li>
</ul>
<p><strong>3. Удаляем сопутствующие вредоносные программы.</strong></p>
<ul>
<li>Скачайте программу <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes Anti-Malware</a> и установите её на компьютер. Запустите.</li>
<li>Откройте закладку Обновления, и кликните по кнопке Проверить обновления.</li>
<li>Откройте вкладку Сканер, и кликните по кнопке Проверить.</li>
<li>После сканирования кликните OK, вам будет показан результат сканирования.</li>
<li>Удалите всё что было найдено.</li>
</ul>
<h3>Троян TDSSserv создает следующие файлы.</h3>
<p>%Temp%\file.exe<br />
%Temp%\TDSS[случайные_символы].tmp<br />
%System%\drivers\TDSS[случайные_символы].sys<br />
%System%\TDSS[случайные_символы].sys<br />
%System%\TDSS[случайные_символы].dat<br />
%System%\TDSS[случайные_символы].log<br />
%System%\TDSSerrors.log<br />
%System%\TDSSservers.dat<br />
%System%\TDSSl.dll<br />
%System%\TDSSlog.<br />
%System%\TDSSmain.dll<br />
%System%\TDSSinit.dll<br />
%System%\TDSSlog.dll<br />
%System%\TDSSadw.dll<br />
%System%\TDSSpopup.dll</p>
<p>Если у вас возникли вопросы по этой инструкции или она вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">компьютерный форум</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/udalit-trojan-tdsserv/feed/</wfw:commentRss>
		<slash:comments>23</slash:comments>
		</item>
		<item>
		<title>Как удалить Trojan-Keylogger.WIN32.Fung</title>
		<link>http://www.spyware-ru.com/udalit-trojan-keyloggerwin32fung/</link>
		<comments>http://www.spyware-ru.com/udalit-trojan-keyloggerwin32fung/#comments</comments>
		<pubDate>Sat, 08 Nov 2008 03:29:53 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Поддельное антиспайваре]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=215</guid>
		<description><![CDATA[Trojan-Keylogger.WIN32.Fung &#8211; это имя под которым маскируется другой опасный троян, который используется для распространения поддельных антиспайварных программ. В случае заражения компьютера появляется предупреждение системы безопасности Windows, говорящие о том, что встроенный брандмауэр (firewall) обнаружил на вашем компьютере активность трояна Trojan-Keylogger.WIN32.Fung и предлагается заблокировать его. Это предупреждение &#8211; подделка и вам нужно просто его игнорировать. В [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Trojan-Keylogger.WIN32.Fung &#8211; это имя под которым маскируется другой опасный троян</strong>, который используется для распространения поддельных антиспайварных программ. В случае заражения компьютера появляется предупреждение системы безопасности Windows, говорящие о том, что встроенный брандмауэр (firewall) обнаружил на вашем компьютере активность трояна Trojan-Keylogger.WIN32.Fung и предлагается заблокировать его.  </p>
<p><img src="http://www.spyware-ru.com/wp-content/uploads/2008/11/fake_trojan_keylogger_win32_fung_alert.jpg" alt="поддельное предупреждение windows security" title="fake_trojan_keylogger_win32_fung_alert" width="429" height="309" class="size-full wp-image-216" /></p>
<p>Это предупреждение &#8211; подделка и вам нужно просто его игнорировать. В любом случае у трояна одна задача, вынудить вас скачать и установить поддельную антиспаварную программу. Эта программа выполнит сканирование вашего  компьютера и наёдет множество вирусов и троянов. После чего будет требовать купить её, чтобы активировать функцию &laquo;удаления&raquo; вредоносных программ. Делать этого не нужно, так как и предупреждение системы безопасности Windows описанное выше, так и результаты сканирования &#8211; это части одного обмана.</p>
<p><strong>HijackThis показывает заражение:</strong></p>
<blockquote><p>O4 &#8211; HKCU\..\Run: [asus32] “%UserProfile%\Application Data\Google\mupd1_2_1711951.exe</p></blockquote>
<p><strong>Как удалить троян:</strong><br />
Этото троян и другие вредоносные программы, которые могли попасть вместе с ним на ваш компьютер можно удалить двумя способами. Если первый способ не работает, попробуйте второй.<br />
1. Используя SmitFraudFix.</p>
<ul>
<li>Скачайте <a href="http://www.spyware-ru.com/smitfraudfix/">Smitfraudfix</a> на ваш рабочий стол.</li>
<li>Перезагрузите компьютер в безопасном режиме.</li>
<li>Запустите Smitfraudfix.</li>
<li>Нажмите 2, для выбора режима лечения (2 &#8211; Clean).</li>
<li>Программа спросит у вас о необходимости очистки реестра (Do you want to clean the registry ?), нажмите Y и подтвердите свой выбор клавишей Enter. Этим вы разрешите программе удалить из реестра все, что ассоциировано с найденным спайваре.</li>
<li>Далее Smitfraudfix проверит инфицирование файла wininet.dll, если этот файл заражен, то вам будет предложено заменить его (Replace infected file ?) на не зараженный файл. Нажмите Y и подтвердите свой выбор клавишей Enter.</li>
<li>Для окончания очистки системы от заражения программа перезапустит ваш компьютер.</li>
</ul>
<p>2. Используя программу Malwarebytes’ Anti-Malware.</p>
<ul>
<li>Скачайте <a href="http://www.spyware-ru.com/malwarebytes-antimalware/">Malwarebytes’ Anti-Malware</a> и установите её на компьютер. Запустите.</li>
<li>Откройте закладку Обновления, и кликните по кнопке Проверить обновления.</li>
<li>Откройте вкладку Сканер, и кликните по кнопке Проверить.</li>
<li>После сканирования кликните OK, вам будет показан результат сканирования.</li>
<li>Удалите всё что было найдено.</li>
</ul>
<p>Если у вас возникли вопросы по этой инструкции или она вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/">компьютерный форум.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/udalit-trojan-keyloggerwin32fung/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Как удалить joke-bluescreen троян</title>
		<link>http://www.spyware-ru.com/kak-udalit-joke-bluescreen-trojan/</link>
		<comments>http://www.spyware-ru.com/kak-udalit-joke-bluescreen-trojan/#comments</comments>
		<pubDate>Wed, 03 Sep 2008 05:24:02 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=58</guid>
		<description><![CDATA[В последнее время активизировался троян который своими действиями напоминает два: это joke-bluescreen[McAfee] и Generic Downloader.k [McAfee] (trojan downloader apher [Webroot], Scam.Iwin [CounterSpy], Win32/Shadown!generic [VET], Trojan-Downloader.Win32.Tiny.bn [Kaspersky]). Этот паразит после заражения компьютера скачивает и устанавливает поддельные антиспайваре программы (Antivirus XP, IE Defender), призывая пользователя к покупке лицензии на эти программы (эти не программы не помогут вам). [...]]]></description>
			<content:encoded><![CDATA[<p>В последнее время активизировался троян который своими действиями напоминает два: это <strong>joke-bluescreen[McAfee]</strong> и <strong>Generic Downloader.k [McAfee]</strong> (trojan downloader apher [Webroot], Scam.Iwin [CounterSpy], Win32/Shadown!generic [VET], Trojan-Downloader.Win32.Tiny.bn [Kaspersky]). Этот паразит после заражения компьютера скачивает и устанавливает <a href="http://www.spyware-ru.com/?cat=14">поддельные антиспайваре программы</a> (<a href="http://www.spyware-ru.com/?p=49">Antivirus XP</a>, IE Defender), призывая пользователя к покупке лицензии на эти программы (эти не программы не помогут вам).<br />
Этот троян распространяется посредством спама (сообщения с заголовком <strong>cnn.com breaking news</strong> или <strong>msnbc.com breaking news</strong>), дыр в браузерах и Java машине.<br />
<strong>Основные проявления трояна:</strong></p>
<ul>
<li>после загрузки компьютера, в качестве фона рабочего стола устанавливается синий цвет</li>
<li>появляется сообщение, что компьютер инфицирован и требуется установить антиспайварную программу</li>
<li>при сканировании антивирус находит перечисленные выше трояны</li>
<li>возможно отключение некоторых функций Windows (System restore, Taskbar)</li>
<li>резкое замедление работы компьютера</li>
</ul>
<p><strong>Как удалить троян:</strong><br />
Для начала скачиваем программы <a href="http://www.spyware-ru.com/?p=3">HijackThis</a> и <a href="http://www.spyware-ru.com/?p=6">Combofix</a>.<br />
Запускаем HijackThis, выполняем сканирование, для этого кликните по кнопке &laquo;Do a system scan only&raquo;, затем отмечаем в открывшемся окне следующие строки (если они присутствуют):</p>
<blockquote><p>O4 &#8211; HKLM\..\Run: [DLI32] C:\WINDOWS\dli32.exe<br />
O4 &#8211; HKLM\..\Run: [sysrest32.exe] C:\WINDOWS\system32\sysrest32.exe<br />
O4 &#8211; HKCU\..\Run: [CDriver] c:\microsoft\svchost.exe<br />
O4 &#8211; HKCU\..\Run: [DDriver] c:\microsoft\svchost.exe<br />
O4 &#8211; HKCU\..\Run: [alpha] c:\microsoft\svchost.exe<br />
O4 &#8211; HKCU\..\Run: [beta] c:\microsoft\svchost.exe<br />
O4 &#8211; HKCU\..\Run: [gamma] c:\microsoft\svchost.exe<br />
O4 &#8211; HKLM\..\Run: [SMrhcjlaj0ee91] C:\Program Files\rhcjlaj0ee91\rhcjlaj0ee91.exe<br />
O4 &#8211; HKLM\..\Policies\Explorer\Run: [CDriver] c:\microsoft\svchost.exe<br />
O4 &#8211; HKLM\..\Policies\Explorer\Run: [DDriver] c:\microsoft\svchost.exe<br />
O4 &#8211; HKLM\..\Policies\Explorer\Run: [alpha] c:\microsoft\svchost.exe<br />
O4 &#8211; HKLM\..\Policies\Explorer\Run: [beta] c:\microsoft\svchost.exe<br />
O4 &#8211; HKLM\..\Policies\Explorer\Run: [gamma] c:\microsoft\svchost.exe<br />
O9 &#8211; Extra button: (no name) &#8211; {9034A523-D068-4BE8-A284-9DF278BE776E} &#8211; http://www.securesoftwarefeed.com/redirect.php (file missing)<br />
O9 &#8211; Extra ‘Tools’ menuitem: IE Anti-Spyware &#8211; {9034A523-D068-4BE8-A284-9DF278BE776E} &#8211; http://www.securesoftwarefeed.com/redirect.php (file missing)<br />
O22 &#8211; SharedTaskScheduler: cariniana &#8211; {5c770fbc-cc2f-4acd-93e8-e6f0594307fd} &#8211; C:\WINDOWS\system32\gnjsjc.dll (file missing)</p></blockquote>
<p>Закройте все открытые окна кроме HijackThis и кликните по кнопке Fix Checked. Запуститься процесс удаления.<br />
<em>Примечание 1: после названия переменной, например CDriver, gamma, стоит имя файла трояна, так вот путь к нему может быть разным, не только c:\microsoft\. Поэтому впервую очередь обращайте внимание именно на имя переменной, а затем проверяйте её значение.<br />
Примечание 2: Строки с идентификатором O9 не существенны, они не отвечают за автозапуск.<br />
Примечание 3: Обратите внимание на строки с идентификатором O22, имя &laquo;cariniana&raquo; может быть абсолютно любым, так же как и имя самого файла. Поэтому перед пометкой этой строки на удаление, проверьте её в Интернет.</em></p>
<p>Перезагрузите компьютер. Если часть симптомов заражения осталось, то выходит вы полностью не очистили свой компьютер. Следующий шаг &#8211; это запуск Combofix.</p>
<p>Запустите Combofix и следуйте указаниям.<br />
<em>Примечание 1: все указания на английском языке, ничего особо важного там не написано, вам будет предложенно ознакомиться с правилами использования программы и подтвердить запуск процедуры сканирования и лечения компьютера. Так что смело можете кликать ДА/YES/OK.<br />
Примечание 2: перед использованием Combofix автор рекомендует отключить ваш антивирус.</em></p>
<p>Если данная иструкция вам не помогла, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/"><strong>антиспайварный форум</strong></a>, где я и команда Spyware-ru попытается вам помочь.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/kak-udalit-joke-bluescreen-trojan/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как удалить трояны, которые используют autorun.inf файл</title>
		<link>http://www.spyware-ru.com/kak-udalit-autoruninf-trojani/</link>
		<comments>http://www.spyware-ru.com/kak-udalit-autoruninf-trojani/#comments</comments>
		<pubDate>Fri, 13 Jun 2008 14:13:45 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=28</guid>
		<description><![CDATA[В Windows есть прекрасная возможность организовывать автозагрузку и автозапуск программ используя специально созданный файл – autorun.inf. Этот файл «может» многое, и одно из этого &#8211; обеспечение автоматического запуска определённого файла при открытии диска, где находится сам файл autorun.inf. Благодаря этой возможности трояны, спайваре и вирусы могут распространятся с одного зараженного компьютера на другой. Для примера, [...]]]></description>
			<content:encoded><![CDATA[<p>В Windows есть прекрасная возможность организовывать автозагрузку и автозапуск программ используя специально созданный файл – autorun.inf. Этот файл «может» многое, и одно из этого &#8211; обеспечение автоматического запуска определённого файла при открытии диска, где находится сам файл autorun.inf. Благодаря этой возможности трояны, спайваре и вирусы могут распространятся с одного зараженного компьютера на другой. Для примера, с зараженного домашнего, посредством флэшки, на ваш рабочий компьютер. Рассмотрим ниже действия необходимые для того чтобы удалить такие трояны.</p>
<h3>1. удаляем файлы autorun.inf со всех ваших дисков, включая дискеты и USB диски.</h3>
<p><strong>Вручную:</strong></p>
<ul>
<li><a href="http://www.spyware-ru.com/?p=15">Перезапустите ваш компьютер в безопасном режиме</a>.</li>
<li>Кликните по кнопке Пуск, далее Запустить, введите <em>cmd</em> и нажмите Enter.</li>
<li>В открывшемся окне командной консоли введите <em>del /a:h /f <strong>c</strong>:\autorun.*</em>, для диска D, введите <em>del /a:h /f <strong>d</strong>:\autorun.*</em>, и так далее, меняйте в строке только имя диска, оно выделено жирным шрифтом.</li>
<li>Проделайте подобную операцию для всех ваших дисков, включая USB диски и тд.</li>
</ul>
<p><strong>Автоматически:</strong></p>
<ul>
<li>Скачайте программу <a href="http://www.spyware-ru.com/?p=6">Combofix</a>. </li>
<li>Запустите, вам будут показаны правила использования программы, кликните YES для подтверждения.</li>
<li>В процессе своей работы, combofix просканирует ваш компьютер, удалит найденные спайваре, трояны, а так же удалит с дисков файлы autorun.inf. В случае успешного удаления, в лог файле, в секции Others Deletions, будут перечислены удаленные файлы, в том числе и autorun.inf.</li>
</ul>
<h3>2. удаляем ключи реестра обеспечивающие автозапуск трояна при загрузке компьютера</h3>
<ul>
<li>Скачайте и установите программу <a href="http://www.spyware-ru.com/?p=3">HijackThis</a>.</li>
<li>Запустите, кликните по кнопке Do a system scan only.</li>
<li>Выделите галочкой следующие строки:<br />
<blockquote><p>O4 &#8211; HKLM\..\Run: [SystemDrive] c:\windows\system32\SVCH0ST.EXE<br />
O4 &#8211; HKCU\..\Run: [avp] C:\WINDOWS\system32\avp.exe<br />
O4 &#8211; HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe<br />
O4 &#8211; HKCU\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe<br />
O4 &#8211; HKCU\..\Run: [kava] C:\WINDOWS\system32\kavo.exe<br />
O4 &#8211; HKCU\..\Run: [tava] C:\WINDOWS\system32\tavo.exe<br />
O4 &#8211; HKCU\..\Run: [TaskMonitor] C:\WINDOWS\system32\TaskMonitor.exe<br />
O4 &#8211; HKCU\..\Run: [Realshade] C:\WINDOWS\system32\realshade.exe<br />
O4 &#8211; HKCU\..\Run: [cftmonn] C:\WINDOWS\system32\cftmonn.exe<br />
O4 &#8211; HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\kamsoft.exe<br />
O4 &#8211; HKCU\..\Run: [vamsoft] C:\WINDOWS\system32\vamsoft.exe<br />
O4 &#8211; HKCU\..\Run: [kmmsoft] C:\WINDOWS\system32\revo.exe<br />
O4 &#8211; HKCU\..\Run: [jvsoft] C:\WINDOWS\system32\j3ewro.exe<br />
O4 &#8211; HKCU\..\Run: [ckvo] c:\windows\system32\ckvo.exe</p></blockquote>
</li>
<li>Закройте все открытые окна, кроме HijackThis, после чего нажмите кнопку <em>Fix Checked</em>. В результате программа удалит из реестра всё что вы выделили.</li>
</ul>
<p><em>Небольшое замечание, в каждом конкретном случае как набор ключей, так и название файлов – троянов могут различаться, поэтому если вы увидели в логе HijackThis, а именно в секции O4, подозрительные строчки, обязательно их проверьте, используя Google или Yahoo.</em></p>
<h3>3. удаляем трояны с диска.</h3>
<ul>
<li>Скачайте архив программы <a href="http://swandog46.geekstogo.com/avenger.zip">Avenger</a>.</li>
<li>Распакуйте программу на ваш рабочий стол.</li>
<li>Запустите Avenger, после чего в окне ввода введите или просто скопируйте следующий скрипт:<br />
<blockquote><p>Files to delete:<br />
C:\WINDOWS\system32\avp.exe<br />
C:\WINDOWS\system32\amvo.exe<br />
C:\WINDOWS\system32\kxvo.exe<br />
C:\WINDOWS\system32\kavo.exe<br />
C:\WINDOWS\system32\tavo.exe<br />
c:\windows\system32\Bitkv0.dll<br />
c:\windows\system32\Bitkv1.dll<br />
c:\windows\system32\kavo0.dll<br />
c:\windows\system32\kavo1.dll<br />
c:\windows\system32\tavo0.dll<br />
c:\windows\system32\tavo1.dll<br />
C:\WINDOWS\system32\SCVVHSOT.exe<br />
C:\WINDOWS\system32\TaskMonitor.exe<br />
C:\WINDOWS\system32\RavMon.exe<br />
C:\WINDOWS\system32\realshade.exe<br />
C:\WINDOWS\system32\cftmonn.exe<br />
C:\WINDOWS\system32\wincab.sys<br />
c:\windows\system32\ckvo.exe<br />
c:\windows\system32\ckvo0.dll<br />
c:\windows\system32\gasretyw0.dll<br />
c:\windows\system32\gasretyw1.dll<br />
c:\windows\system32\kamsoft.exe<br />
c:\windows\system32\vbsdfe1.dll<br />
c:\windows\system32\vbsdfe0.dll<br />
c:\windows\system32\vamsoft.exe<br />
C:\WINDOWS\system32\revo.exe<br />
c:\windows\system32\j3ewro.exe<br />
c:\windows\system32\jwedsfdo0.dll<br />
c:\resycled\boot.com<br />
C:\kjibu.com<br />
C:\6fnlpetp.exe<br />
C:\rcukd.cmd<br />
C:\rqq2v.bat<br />
C:\t.com<br />
C:\xp19.com<br />
C:\x0.cmd<br />
C:\yg.cmd<br />
C:\ntde1ect.com<br />
C:\tio8×6.cmd<br />
C:\d6fagcs8.cmd<br />
C:\gbiehbsb.dll<br />
C:\tio8×6.cmd<br />
C:\fooool.exe<br />
C:\8ng8w.com<br />
C:\x.com<br />
C:\xn1i9x.com<br />
c:\invwft2h.com<br />
c:\AutoRun\AutoStart.exe<br />
c:\AutoRun\autorun.pif<br />
c:\ktnquo.exe<br />
c:\NewVirusRemoval.vbs<br />
c:\kinza.exe<br />
c:\rs.cmd<br />
c:\yssjnngm.cmd<br />
c:\h3.bat<br />
c:\6fnlpetp.exe<br />
c:\boot.exe<br />
C:\6j2j.com<br />
c:\0jbnlnu8.exe<br />
c:\1q8p0y.com<br />
c:\2g.com<br />
c:\39ysi89.com<br />
c:\3jkka91.com<br />
c:\92j11sm.com<br />
c:\a.exe<br />
c:\cjrp8.com<br />
c:\dp.exe<br />
c:\jg6w3yx.com<br />
c:\ntnq.exe<br />
c:\nw0t1l0d.exe<br />
c:\q0rppr.exe<br />
c:\tj8odymw.exe<br />
c:\uh31.exe<br />
c:\vnkucvv.com<br />
c:\xpq63xl.exe<br />
c:\xwpehlv.com<br />
c:\fun.xls.exe<br />
c:\iqe68o.bat<br />
c:\AutoRun\AutoStart.exe<br />
c:\ampfrb.cmd<br />
c:\hbs.exe<br />
c:\yfog8p.exe<br />
c:\as.bat<br />
c:\phwe.com<br />
c:\o0s.cmd<br />
c:\xa2c.exe<br />
c:\killVBS.vbs<br />
c:\uxdeiect.com<br />
c:\clshsy.cmd<br />
c:\awda2.exe</p></blockquote>
</li>
<li>После чего нажмите кнопку <em>Execute</em>. </li>
<li>Появится запрос на подтверждение ваших действий, кликните Yes/Да.</li>
<li>Компьютер будет перезагружен.</li>
</ul>
<h3>4. Завершающий этап.</h3>
<p>После перечисленных выше шагов желательно так же просканировать ваш компьютер используя какой-либо антивирус, онлайн сканнер или используя программу <a href="http://www.spyware-ru.com/?p=18">SDFix</a>. Последняя программа создана специально для борьбы с троянами, червями и спайваре. Она просканирует ваш компьютер и удалит всё вредное.</p>
<p><strong>Примечание 1:</strong> если вы не можете включить просмотр скрытых файлов, то прочитайте эту статью &#8211; <a href="http://www.spyware-ru.com/?p=7">Не включается просмотр скрытых файлов. Как исправить ?</a><br />
<strong>Примечание 2:</strong> если у вас не получается удалить троян, или вы не уверенны в своих действиях, то обратитесь на наш <a href="http://www.spyware-ru.com/forum/viewforum.php?f=3">форум</a>.</p>
<p>Прочитайте больше о том <strong>как бороться с autorun.inf троянами:</strong> <a href="http://www.spyware-ru.com/?p=59">Flash_Disinfector ещё одно оружие против autorun.inf троянов</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/kak-udalit-autoruninf-trojani/feed/</wfw:commentRss>
		<slash:comments>57</slash:comments>
		</item>
		<item>
		<title>Как удалить braviax.exe/cru629.dat/users32.dat троян с вашего компьютера</title>
		<link>http://www.spyware-ru.com/kak-udalit-braviax/</link>
		<comments>http://www.spyware-ru.com/kak-udalit-braviax/#comments</comments>
		<pubDate>Fri, 25 Apr 2008 14:25:31 +0000</pubDate>
		<dc:creator>Валерий</dc:creator>
				<category><![CDATA[Инструкции]]></category>
		<category><![CDATA[Трояны]]></category>

		<guid isPermaLink="false">http://www.spyware-ru.com/?p=22</guid>
		<description><![CDATA[В последнее время получил распространение троян основными компонентами которого являются файлы braviax.exe, cru629.dat, users32.dat. Этот троян сам по себе не повреждает ваш компьютер, но он может загружать дополнительные модули, прокси серверы, кейлоггеры и многое другое. Основные признаки заражения: вам предложено купить специальную программу для удаления троянов/спайваре, причём это предложение часто появляется перед вами. появление множества [...]]]></description>
			<content:encoded><![CDATA[<p>В последнее время <strong>получил распространение троян основными компонентами которого являются файлы braviax.exe, cru629.dat, users32.dat</strong>. Этот троян сам по себе не повреждает ваш компьютер, но он может загружать дополнительные модули, прокси серверы, кейлоггеры и многое другое.<br />
<strong>Основные признаки заражения:</strong></p>
<ul>
<li>вам предложено купить специальную программу для  удаления троянов/спайваре, причём это предложение часто появляется перед вами.</li>
<li>появление множества внезапно выскакивающих окон с различной рекламой.</li>
<li>увеличение исходящего трафика.</li>
<li>появление привлекающих внимание иконок на панели задач.</li>
</ul>
<p>Таким образом, надо лечить ваш компьютер немедленно.<br />
Подтвердить наличие инфекции можно скачав программу <a href="http://www.spyware-ru.com/?p=3">HijackThis</a> и просканировав ей ваш компьютер. В случае заражения вы увидите похожие строчки:</p>
<blockquote><p>O4 &#8211; HKLM\..\Run: [braviax] C:\WINDOWS\system32\<a href="http://htlogs.com/braviax-exe-is-a-trojan-braviax/">braviax.exe</a><br />
O20 &#8211; AppInit_DLLs: <a href="http://htlogs.com/cru629-dat-is-a-component-of-braviax-trojan/">cru629.dat</a></p></blockquote>
<p>Так же если ваш компьютер ведет себя нестандартно, попробуйте выполнить поиск файла braviax.exe, не пытайтесь его удалить вручную. Нет смысла, после перезагрузки он будет восстановлен. Так же и с файлами cru629.dat и users32.dat.</p>
<p><strong>Как удалить braviax.exe/cru629.dat/users32.dat троян:</strong><br />
Чтобы излечиться от этой заразы вам понадобятся несколько бесплатных анти спайварных программ. Это <a href="http://www.spyware-ru.com/?p=18">SDFix</a> и <a href="http://www.spyware-ru.com/?p=6">ComboFix</a>.<br />
Скачайте SDFix, после чего кликните по файлу, он автоматически распакуется в каталог SDFix, который будет создан на вашем системном диске (диск на котором находиться каталог Windows).</p>
<blockquote><p><a href="http://www.spyware-ru.com/?p=15">Перезагрузите компьютер в безопасном режиме</a>.<br />
Откройте каталог SDFix и дважды кликните по файлу RunThis.bat.<br />
Нажмите клавишу Y для подтверждения начала процесса очистки. Программа начнет поиск и удаление шпионов, троянов и тд. По окончании этого процесса, вам нужно нажать любую клавишу для перезагрузки компьютера. После того как компьютер загрузиться, эта программа автоматически запуститься и продолжит процесс поиска и удаления. По его окончании будет показано сообщение об этом, нажмите любую клавишу, программа закроется и откроется ваш рабочий стол.
</p></blockquote>
<p>Закройте все запущенные программы. Запустите ComboFix. Я не буду останавливаться на том как и зачем использовать Combofix, просто в подтверждайте свои действия когда программа будет спрашивать разрешение на выполнение того или иного действия.</p>
<p>Основную работы выполнит программа Sdfix, Combofix только подчистит то, что этот троян успел натащить к вам на компьютер.</p>
<p><strong>Примечание 1:</strong> некоторые версии трояна не позволяют запускать анти спайварные программы, столкнувшись с этим попробуйте переименовать нужную программу и запустить ее снова.</p>
<p><strong>Примечание 2:</strong> при разборке логов и помощи людям на форуме, я так же столкнулся с тем, что попадаются случаи когда сам braviax, то ли его модуль инфицирует легальные файлы, эти файлы Combofix показывает как зараженные Win32.Agent.zb и тогда единственная возможность избавиться от трояна это переустановить эти программы и конечно же удалить троян с компьютера.</p>
<p><strong>Примечание 3:</strong> можно ли удалить троян без SDFix ? можно, но сложно <img src='http://www.spyware-ru.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  для этого необходимо <a href="http://www.spyware-ru.com/forum/viewforum.php?f=3">анализировать ваш компьютер и писать специальный скрипт</a>.</p>
<p><strong>Примечание 4:</strong> Sdfix желательно <a href="http://www.spyware-ru.com/?p=15">запускать в безопасном режиме</a>, я уже писал как в него заходить и что делать если <a href="http://www.spyware-ru.com/?p=15">спайваре блокировало безопасный режим</a>.</p>
<p>К сожалению существуют случаи инфицирования, когда после выполнения описанной выше инструкции, какие-то части троянов/вирусов/спайваре остаются. В этом случае прочитайте следующий <a href="http://www.spyware-ru.com/forum/viewtopic.php?f=3&#038;t=2">топик</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.spyware-ru.com/kak-udalit-braviax/feed/</wfw:commentRss>
		<slash:comments>54</slash:comments>
		</item>
	</channel>
</rss>

