Меню

Как убрать с рабочего стола вирус вымогатель



Как удалить вирус-вымогатель с компьютера

Как правило, вирус «маскируется» под сообщение от какой-нибудь авторитетной службы или организации, например, министерства внутренних дел. Выглядит вирус-вымогатель по-разному, но суть его всегда одинакова. Так, стандартная схема его действия такова:

  • вирус блокирует доступ к браузеру/рабочему столу/всей операционной системе
  • пользователю показывается текст обличительного содержания о том, что он нарушил законодательство, якобы сделав какое-то противоправное действие (скачал пиратскую программу, посещал порноресурсы и т. д.)
  • в тексте указывается, что для решения проблемы необходимо заплатить одним из способов:
    • переслать СМС на короткий номер
    • переслать деньги на электронный кошелек
  • далее в тексте указывается, что после оплаты пользователь получит код разблокировки

Разумеется, выполнять требования вируса-вымогателя ни в коем случае нельзя. Да и на самом деле, даже если код разблокировки после оплаты и будет получен, это еще не значит, что он сработает. Нужно устранять проблему собственными руками.

Существует несколько путей удаления вируса-вымогателя с компьютера. Так, можно подобрать с помощью специальных онлайн сервисов код разблокировки, скачать с официальных сайтов антивирусных программ «лечебные» утилиты или же вручную удалить вирус-вымогатель с компьютера.

Бесплатную услугу онлайн-подбора кодов разблокировки для вирусов-вымогателей предоставляют:

  • https://www.drweb.com/xperf/unlocker/ — сервис разблокировки от антивируса DrWeb;
  • http://www.esetnod32.ru/support/winlock/ — сервис разблокировки от антивируса ESET NOD32;
  • http://sms.kaspersky.ru/ — сервис разблокировки от Лаборатории Касперского.

Вручную удалить с компьютера вирус-вымогатель можно следующим путем. Сначала нужно перезагрузить компьютер и с помощью клавиши F8 выбрать безопасный режим с поддержкой командной строки. Затем при помощи команды regedit запустить редактор реестра и начать поиск подозрительных записей. В первую очередь под прицелом внимания — ветка HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. При нормальной работе операционной системы в этой ветке в параметре shell должно быть значение explorer.exe, а в параметре userinit — C:\WINDOWS\System32\userinit.exe, (обязательно с запятой).

Если значения указанных параметров отличаются от требуемых, то нужно вручную изменить эти значения на правильные. Если же все в порядке, то следует проверить еще одну ветку — HKEY_CURRENT_USER (параметр userinit проверяется по аналогии с предыдущей веткой). Также следует выполнить проверку в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, здесь тоже могут быть подозрительные записи. Если таковые обнаружатся, их следует удалить. Далее операционную систему следует перезагрузить, после чего по обнаруженному пути удалить файл с вирусом.

Если безопасный режим загрузки Windows доступен, то описанный выше способ ручного удаления вируса вероятнее всего поможет. Но бывает так, что вирус-вымогатель блокирует даже безопасный режим и тогда выполнить ручное удаление вируса из безопасного режима не получится. В этом случае следует прибегнуть к использованию утилит Kapsersky Rescue Disk или Dr. Web LiveCD — эти утилиты можно найти на официальных сайтах производителей данного антивирусного ПО.

Образ Kapsersky Rescue Disk или Dr. Web LiveCD необходимо записать на CD-диск или флешку, а затем выполнить с соответствующего накопителя загрузку (настроить в BIOS). После загрузки следует проверить компьютер на вирусы: программа найдет «вымогателя» и удалит его.

Даже после того как вирус-вымогатель с компьютера удален, расслабляться рано. Нужно еще раз просканировать компьютер на наличие вирусов с помощью бесплатных антивирусных утилит, к примеру, Dr. Web CureIt.

Чтобы в дальнейшем избежать повторения столь неприятной ситуации, важно все время поддерживать базы установленного антивирусного ПО на компьютере в актуальном состоянии, регулярно проводить проверку. Ну и, конечно же, важно воздерживаться от посещения сомнительных сайтов и скачивания подозрительных программ.

Источник

Как убрать баннер с рабочего стола

Подробная инструкция по разблокировке компьютера, в случае если Вы стали жертвой так называемого баннера, сообщающего о том, что Ваш компьютер заблокирован. Рассмотрены несколько распространенных способов (самым, пожалуй, действенным в большинстве случаев является правка реестра Windows).

Если баннер появляется сразу после экрана БИОС, до начала загрузки Windows, то решения в новой статье Как удалить баннер

Баннер на рабочем столе (нажмите, чтобы увеличить)

Общая информация

Такая напасть, как баннеры смс вымогатели является одной из самых распространенных проблем у сегодняшних пользователей — говорю это, как человек, занимающийся ремонтом компьютеров на дому. Прежде чем говорить о самих способах удаления смс баннера, отмечу некоторые моменты общего характера, которые могут оказаться полезными для тех, кто сталкивается с этим впервые.

Итак, прежде всего, помните:

  • никаких денег ни на какой номер отправлять не нужно — в 95% случаев это не поможет, также не стоит отправлять смс на короткие номера (хотя баннеров с подобным требованием попадается все меньше).
  • как правило, в тексте окна, появляющемся на рабочем столе, есть упоминания о том, какие страшные последствия Вас ожидают в случае, если Вы ослушаетесь и будете поступать по своему: удаление всех данных с компьютера, уголовное преследование и т.п. — ничему из написанного верить не стоит, все это направлено лишь на то, чтобы неподготовленный пользователь, не разобравшись, поскорее пошел к платежному терминалу класть 500, 1000 или больше рублей.
  • Утилиты, позволяющие получить код разблокировки очень часто не знают этого кода — просто потому, что в баннере он не предусмотрен — окно для ввода кода разблокировки есть, а самого кода нет: мошенникам не нужно усложнять себе жизнь и предусматривать удаление своего смс вымогателя, им нужно получить Ваши деньги.
  • если Вы решите обратиться к специалистам, то можете столкнуться со следующим: некоторые компании, оказывающие компьютерную помощь, а также отдельные мастера, будут настаивать на том, что для того, чтобы убрать баннер необходимо переустановить Windows. Это не так, переустановка операционной системы в данном случае не требуется, а те, кто заявляют обратное — либо не имеют достаточных навыков и используют переустановку как самый простой способ решения проблемы, их не требующий; либо ставят задачей получить большую сумму денег, так как цена такой услуги как установка ОС выше, чем удаление баннера или лечение вирусов (к тому же, некоторые назначают отдельную стоимость за сохранение пользовательских данных при установке).
Читайте также:  Как с простых салфеток украсить стол

Пожалуй, для введения в тему достаточно. Переходим к основной теме.

Как убрать баннер — видео инструкция

В данном видео наглядно показан самый эффективный способ удаления баннера вымогателя с помощью редактора реестра Windows в безопасном режиме. Если из видео что-то осталось не ясно, то ниже этот же способ подробно расписан в текстовом формате с картинками.

Удаление баннера с помощью реестра

(не подходит в редких случаях, когда сообщение вымогателя появляется до загрузки Windows, т.е. сразу после инициализации в BIOS, без появления логотипа Windows при загрузке, выскакивает текст баннера)

Кроме описанного выше случая, этот способ работает практически всегда. Даже если Вы новичок в работе с компьютером, не стоит опасаться — просто следуйте пунктам инструкции и все обязательно получится.

Для начала необходимо получить доступ к редактору реестра Windows. Самый простой и надежный способ сделать это — выполнить загрузку компьютера в безопасном режиме с поддержкой командной строки. Для этого: включаем компьютер и жмем F8, пока не появится список выбора режимов загрузки. В некоторых БИОС, клавиша F8 может вызвать меню с выбором диска, с которого нужно загрузиться — в этом случае, выбираем Ваш основной жесткий диск, нажимаем Enter и сразу же вслед за этим — снова F8. Выбираем уже упомянутый — безопасный режим с поддержкой командной строки.

Выбираем безопасный режим с поддержкой командной строки

После этого, дожидаемся загрузки консоли с предложением ввода команд. Вводим: regedit.exe, нажимаем Enter. В результате Вы должны увидеть перед собой редактор реестра Windows regedit. В реестре Windows содержится системная информация, в том числе и данные об автоматическом запуске программ при старте операционной системы. Где-то там записал себя и наш баннер и сейчас мы его там найдем и удалим.

Используем редактор реестра для удаления баннера

Слева в редакторе реестра мы видим папки, которые называются разделами. Нам предстоит проверить, чтобы в тех местах, где может прописать себя этот так называемый вирус, не было посторонних записей, а если они там есть — удалить их. Таких мест несколько и проверить нужно все. Начинаем.

Заходим в HKEY_CURRENT_USER -> Software -> Microsoft -> Windows -> CurrentVersion -> Run — справа мы увидим список программ, запускающихся автоматически при загрузке операционной системы, а также путь к этим программам. Нам нужно удалить те, которые выглядят подозрительно.

Параметры автозапуска, где может притаиться баннер

Как правило, они имеют названия состоящие из случайного набора цифр и букв: asd87982367.exe, еще одной отличительной особенностью является нахождение в папке C:/Documents and Settings/ (подпапки могут отличаться), также это может быть файл ms.exe или другие файлы, находящиеся в папках C:/Windows или C:/Windows/System. Вам следует удалить такие подозрительные записи в реестре. Для этого делаете правый клик в столбике Имя по имени параметра и выбираете «удалить». Не бойтесь удалить что-то не то — это ничем не грозит: лучше убрать больше незнакомых Вам программ оттуда, это не только увеличит вероятность того, что среди них будет баннер, но и, быть может, ускорит работу компьютера в будущем (у некоторых в автозагрузке стоит очень много всего лишнего и ненужного, из-за чего компьютер тормозит). Также при удалении параметров следует запомнить путь до файла, с тем, чтобы потом удалить его из его местонахождения.

Читайте также:  Как сейчас называются паспортные столы

Все вышеописанное повторяем для HKEY_LOCAL_MACHINE -> Software -> Microsoft -> Windows -> CurrentVersion -> Run В следующих разделах действия несколько отличаются: HKEY_CURRENT_USER -> Software -> Microsoft -> Windows NT -> CurrentVersion -> Winlogon . Здесь необходимо убедиться, что такие параметры, как Shell и Userinit отсутствуют. В противном случае, удалить, здесь им не место. HKEY_LOCAL_MACHINE -> Software -> Microsoft -> Windows NT -> CurrentVersion -> Winlogon . В этом разделе нужно убедиться, что значение параметра USerinit установлено в виде: C:\Windows\system32\userinit.exe, а параметр Shell имеет значение explorer.exe.

В Winlogon для Current User не должно быть параметра Shell

В общем-то все. Теперь можно закрыть редактор реестра, ввести в еще незакрытую командную строку explorer.exe (запустится рабочий стол Windows), удалить файлы, месторасположение которых мы выяснили в ходе работы с реестром, перезагрузить компьютер в обычном режиме (т.к. сейчас он находится в безопасном). С большой вероятностью все будет работать.

Если загрузиться в безопасном режиме не получается, то можно воспользоваться каким-либо Live CD, в составе которого имеется редактор реестра, например Registry Editor PE и проделать все вышеописанные операции в нем.

Убираем баннер с помощью специальных утилит

Одна из самых действенных утилит для этого — Kaspersky WindowsUnlocker. По сути, она делает все то же самое, что Вы можете сделать вручную с помощью описанного выше способа, но автоматически. Для того, чтобы ею воспользоваться, Вы должны загрузить Kaspersky Rescue Disk с официального сайта, записать образ диска на пустой компакт диск (на незараженном компьютере), после чего загрузиться с созданного диска и проделать все необходимые операции. Использование этой утилиты, а также необходимый файл образа диска имеется на http://support.kaspersky.ru/viruses/solutions?qid=208642240. Еще одна отличная и простая программа, которая поможет легко убрать баннер, описана здесь.

Аналогичные продукты других компаний:

  • Dr.Web LiveCDhttp://www.freedrweb.com/livecd/how_it_works/
  • AVG Rescue CDhttp://www.avg.com/us-en/avg-rescue-cd-download
  • Спасательный ОбразVba32Rescuehttp://anti-virus.by/products/utilities/80.html

Можно попробовать узнать код для деактивации смс вымогателя на следующих специальных сервисах, предназначенных для этого:

Узнаем код для того, чтобы разблокировать Windows

Баннер появляется до загрузки Windows

Достаточно редкий случай, когда вымогатель загружается сразу после включения компьютера, что означает, то что мошенническая программа была загружена на основную загрузочную запись жесткого диска MBR. В этом случае попасть в редактор реестра не получится, более того, баннер загружается не оттуда. В некоторых случаях нам помогут Live CD, загрузить которые можно по ссылкам, указанным выше.

Если у Вас установлена Windows XP, то исправить загрузочный раздел жесткого диска можно с помощью установочного диска операционной системы. Для этого, необходимо загрузиться с этого диска, и когда Вам предложат войти в режим восстановления Windows, нажав клавишу R — сделать это. В результате должна появиться командная строка. В ней нам необходимо выполнить команду: FIXBOOT (подтвердить, нажав Y на клавиатуре). Также, если Ваш диск не разбит на несколько разделов можете выполнить команду FIXMBR.

В случае отсутствия установочного диска или если у Вас установлена другая версия ОС Windows, есть возможность исправить MBR с помощью утилиты BOOTICE (или других утилит для работы с загрузочными секторами жесткого диска). Для этого, скачайте ее в интернете, сохраните на USB накопитель и запустите компьютер с Live CD, после чего запустите программу с флешки.

Вы увидите следующее меню, в котором необходимо выбрать Ваш основной жесткий диск и нажать кнопку Process MBR. В следующем окне выберите необходимый Вам тип загрузочной записи (обычно он выбирается автоматически), нажмите кнопку install/Config, затем — ОК. После того, как программа выполнит все необходимые действия, перезагрузите компьютер без LIve CD — все должно работать как прежде.

А вдруг и это будет интересно:

Почему бы не подписаться?

Рассылка новых, иногда интересных и полезных, материалов сайта remontka.pro. Никакой рекламы и бесплатная компьютерная помощь подписчикам от автора. Другие способы подписки (ВК, Одноклассники, Телеграм, Facebook, Twitter, Youtube, Яндекс.Дзен)

Читайте также:  Ножки стола с регулировкой высоты своими руками

06.11.2013 в 00:07

спасибо большое, без вас бы не справился

20.12.2013 в 23:12

Спасибо сработало в автозапуске было

24.12.2013 в 10:40

Спасибо огромное вам !!

26.12.2013 в 14:47

банер во весь экран, виндовс 7 домашняя с помощью кнопок ничего не открывается, что делать я не знаю

26.12.2013 в 16:06

То есть если включить компьютер кнопкой и сразу же начать раз за разом нажимать кнопку f8 не появляется меню выбора вариантов загрузки, где безопасный режим? Попробуйте получше, в Windows 7 обязательно должно такое появляться. Если только у вас не баннер в загрузочной области диска (тогда он должен появляться еще до эмблемы Windows 7 и способ его удаления описан здесь https://remontka.pro/kak-udalit-banner/).

02.07.2014 в 22:55

у меня после загрузки безопасного режима все равно выходит баннер

03.07.2014 в 07:49

Можно убрать его, воспользовавшись диском LiveCD. Для автоматического лечения — Kaspersky rescued disc, можно попробовать утилиту Hitman Kickstart на загрузочной флешки. Если есть опыт, то идеальный вариант — Windows PE и редактор реестра в нем.

08.11.2014 в 07:27

Когда я захожу в редактор реестра, в нужную папку, там у меня стоит только даймон тулс, парочка программ. И ещё по умолчанию. Я хотел сначала удалить его , но не уверен, он ли это?

08.11.2014 в 09:15

Нет, это не оно. Значит что-то еще где-то. Но вообще, я так понял вы в автозагрузку заходили, а я рекомендую посмотреть на Shell (в статье есть).

02.02.2015 в 01:08

У самой такой баннер-вымогатель выскочил под новый год. Пришлось будить сына — тот разобрался и как-то его удалил — до сих пор не всплывает. Честно говоря, я сначала струхнула, хотя по сомнительным сайтам никто не лазит. Накануне что-то откуда-то грузила — обычно гружу обучающее видео, полезные программы и книги. Возможно что-то подцепила где-то.

12.03.2015 в 00:57

Автор красавчик. От души помогло.

18.11.2015 в 06:07

Хорошо что есть такие люди как вы! Спасибо вам огромное!

06.12.2015 в 12:27

У меня баннер. Он просит денег. Если я не отправляются денег то через 92 часа начнётся удаление файлов (не знаю каких но звучит страшно). Перезагрузил компьютер баннер пропал но чувство страха не отпускает меня. Стоит ли верить что будет через 92 часа удаление файлов?

06.12.2015 в 12:28

06.12.2015 в 12:43

Но это не обычный баннер созданный школьником в паинте. У него был таймер с обратным отчетом, ссылка на сайт для оплаты через web money, qiwi и т.д. Что мне делать. Верить или не верить

06.12.2015 в 12:50

Я бы проверял, какие процессы запущены, что есть в автозагрузке и планировщике заданий. Вы сам файл этого баннера нашли, удалили?

06.12.2015 в 13:43

Сам файл баннера не удалял. В безопасном режиме с поддрержкой командной строки прописал msconfig, зашёл в автозагрузку. Посмотрел, ничего не менял. Перезагрузил компьютер, баннера нет. Где искать файл баннера незнаю

07.12.2015 в 13:30

Илья тут я вам уже не подскажу — смотреть нужно. Где-то он должен быть, если только при перезагрузке какой-нибудь антивирус его не снес.

03.05.2016 в 17:07

Здравствуйте. У меня появился банер на ноутбуке с win 7 Professional. Не могу войти в безопасный режим, т.к. F8 не срабатывает, как уже только не нажимал. И нажимал, и держал ни в какую. Подскажите как ещё можно открыть безопасный режим, может как-то через Bios.

04.05.2016 в 09:24

Через БИОС — нет. Можно по идее загрузиться с диска восстановления и с него включить безопасный режим или даже просто выполнить восстановление к точке восстановления (а диск, точнее флешку, восстановления можно сделать на любом другом компьютере с 7-кой в той же разрядности и на том же языке).

26.06.2016 в 11:07

Добрый день! у меня бан с требованием заплатить (зашла через безопасный режим с использованием командной строки, а вместо папок как у Вас на видео, синий экран с текстом на анг. яз скучей цифр внизу что мне делать! если надо я скину этот текст! помогите подалуйста! у меня 1с на компе, вся раброта и жизнь в нем!

27.06.2016 в 09:33

Может тут лучше специалиста вызывать? Я то могу посмотреть на фото экрана и что-то сказать, но вот так издалека не факт что смогу помочь.

Источник

Adblock
detector