Информационная безопасность

индекс
289,97

Способы удаления назойливой рекламы CMedia

В общем суть проблемы: жена лазила в интернете на нетбуке без антивруса и гдето подцепила эту х-ню:



Окно выскакиевает каждые пять минут и показывает рекламу на протяжении двух минут.
За разблокировку требует смс за 300 рублей или 1000 показов рекламы.
Код инжектится из библиотеки в explorer.exe процесс, который эту же библиотеку и блочит ( даже в Safe mode )

В общем помучился минут десять, но нашел очень простой способ как ее удалить:

В папочке c:\Users\[UserName]\AppData\Roaming\CMedia незаблоченный зараженным процессом explorer.exe лежит файлик CMedia.dat.

На сам деле это простой текстовый файл настроек, в самом низу которого находится ТЕКСТОВЫЙ и незашифрованный счетчик оставшихся показов рекламы, меняем его на ноль и все!

Дальше запускаем Uninstall.exe и удаляем программу ее же средствами:



Плюсы метода:
Быстро и просто удалил эту хренотень.
«Вылечить» комп может даже неподготовленный человек ( без копания реестра и т.д. )

Минусы метода:
Не факт, что удалилось все, что ставилось, но после акта «лечения» проверил докторвебовским CureIt — проблем не обнаружилось.
Дополнительные риски по запуску стороннего приложения ( unisntall.exe, в котором может быть еще больше всякой дряни :) )

Мораль:
Жене надо делать аккаунт с ограниченными правами :)

P.S.
Aquahawk подсказал, что всегда надо работать из под ограниченного аккаунта.
panaslonik подсказал, что можно использовать отложенное удаление файлов, которое выполниться при перезагрузке системы.
fmka подсказал, что залоченную библиотеку можно просто переименовать и после перезагрузки спокойно ее удалить.
+16
4 октября 2009, 14:21
13

комментарии (89)

+11
Aquahawk #
Мораль:
Всегда надо работать из под ограниченного аккаунта.
НЛО прилетело и опубликовало эту надпись здесь
+2
Aquahawk #
Это конечно правильно, но лишняя защита не помешает. Я например работаю без антивиря, под ограниченной учеткой с включенным UAC. Правда имею четко определенный набор софта и вообще не устанавливаю и не запускаю левые исполняемые файлы. На сервере вообще все дополнительные софтины собираю с исходников в пакеты, и складирую пакеты отдельно. Но не научишь же всех аккуратно обращаться с исполняемыми файлами. Да и не всем это надо. Задача IT специалистов обеспечивать нормальную спокойную работу людей для которых компьютер-инструмент.
+2
ruzhovt #
Бок в том, что есть зараза от которой и голова то особо не помогает :)

Пример:
В сети начались плодится вирусы которые, занимаются arp-spuffing-гом:
тоесть подменяют MAC адрес реального сервера на адрес зараженного компьютера и весьтрафик гонит через него.
после чего все скачанные страницы на твоем незараженном компе все-таки содержат вредоносный код :)

Помогает статическая привязка айпишника к мак адресу сервера, но кто ж это делает пока не произойдет лажа? ;)

В общем дело это все кончилось тем, что перешел на провайдера без локалки, но зато с VPN доступом.
+1
Aquahawk #
Огромное спасибо за информацию. У меня PPPoE до провайдера, так что это грозит только в случае заражения машин внутри мой сети. Посмотрю как можно этого избежать.
+2
III #
Не ругайтесь на жён.
–2
payalnik #
А чем, простите, это поможет в данном случае?
0
Aquahawk #
Тем что никакой программе не дадут поправить бинарники системы.
–1
payalnik #
Здесь вроде как никто бинарники системы не правит.
0
ivlis #
> Код инжектится из библиотеки в explorer.exe процесс, который эту же библиотеку и блочит
ммм?

Хотя никаких пруфов этого приведено не было.
0
Kakysha #
надо работать без жены :)
НЛО прилетело и опубликовало эту надпись здесь
+23
Lector #
и всегда виноват кто-то другой — ребенок, жена, кошка ))
0
WiZ_Ed #
согласен. мужу в лом антивирус купить/поставить, а жена виновата.
0
siniy #
Все сомнительные и зараженные файлы запускаю в virtualbox. И вот вылезла подобная кака на виртуалке, в конце концов она меня достала и, случайно, наткнувшись на combofix, удалил им. Не знаю кто они и сайт какой-то сомнительный, но все же.
Dr Web подведя пару раз в прошлом, уже доверия не восстановит.
0
lunatik42 #
Вместо virtualbox советую посмотреть в сторону SandBoxie, жалко она пока под 64битными виндами не пашет.
НЛО прилетело и опубликовало эту надпись здесь
0
lunatik42 #
Зависит конечно от широты использования, но если неохота грузить каждый раз виртуалку, чтоб проверить скачанную прогу или еще чего, то можно и песочницей воспользоваться, а то и вовсе отгородить софт от прямого доступа к системе.
+1
DnKrozz #
Есть замечательная утилита Autoruns, показывает все все все и даже больше места где могут запускаться левые программы или подключать свои dll, фильтры, драйверы и тп.
Обычно всякая дрянь (антивирусы к сожалению далеко не все считают дрянью) выносится визуальным просмотром всех списков и выносом пунктов у которых нету подписи, мол это сделано такой-то фирмой. Только надо предварительно проверять, т.к. некоторые нормальные программы или к примеру кодеки не имеют подписи.
Но их очень мало, поэтому это обычно не мешает.
+2
dimap #
Я для этого же использую AnVir Task Manager. Обеспечивает почти полную безопасность системе даже без антивирусов. Следит за автозагрузкой, сменой домашних страниц, умеет сворачивать любые программы в трей, проверять файлы на наличие вирусов (с помощью Virus Total), показывает полную инфу по процессам и по работе самого компа (рперативная память, работа жёстких дисков и т. д.)
Вот тока память «кушает» побольше, чем обычный Task Manager…
0
Colobock #
Поставил посмотреть и оставил, похоже, надолго. Весьма полезная софтинка.
0
dimap #
Незачто)
0
egorinsk #
В Autoruns можно записать в лог состояние системы, а потом сравнить, что изменилось.
+4
DnKrozz #
Кст. как у меня все было.
Жена спрашивала, чем читать djvu книжки. Я мол, поищи djvureader.
Потом говрит все ок, установился, работает.
Я еще подумал… странно вроде инсталяхи у ридера не была, просто в папку распаковываешь и тп.
А потом эта хрень с рекламой появилась.
Выяснилось что какието гандоны завернули бесплатную прогу в свой инсталер и добавили туда эту рекламу, типа теперь мы им должны смотреть их рекламу за бесплатный софт… ппц.
+2
egorinsk #
Потому я не скачиваю и никому не советую, качать левые программы с не официальных сайтов. Сайты типа «весь софт бесплатно» — отличная платформа для распространения вирусов, троянов и прочей гадости. А для DJVU к слову хорошо подойдет WinDJvu, диджейвьюрижер давно устарел :)
0
shatimi #
… или STDU Viewer.
0
egorinsk #
А WinDJvu весит в районе мегабайта и не требует установки (в смысле может быть портабельным)!
–3
Valera19 #
Может все же стоит поставить хороший антивирус?
0
simb10sys #
может стоит снести винду?
0
Valera19 #
Можно и снести, если человек готов учить пользоваться не виндой
+1
Chikiro #
Какая разница под какой операционкой серфить?
Мой Iceweasel практически ничем не отличается от виндового FF.
0
simb10sys #
век живи — век учись! (с)
0
simb10sys #
сорри не туда :(
0
simb10sys #
век живи — век учись!
0
simb10sys #
век живи — век учись
НЛО прилетело и опубликовало эту надпись здесь
+7
sovnarkom #
Ну при том, что не в винде удобнее работать под ограниченной учётной записью)
+2
sovnarkom #
Минус в карму? Виндузятники да вы что, совсем уже приохринели чтоли? :)
+2
sovnarkom #
Понятно
0
Perez #
А в данном случае антивирус не помог бы, т.к. это и не вирус вовсе, а прога (пусть и поганая), которую установила по собственному желанию жена топикстартера. А против «дурной» головы компьютерные антивирусы не помогают :)
0
WiZ_Ed #
Почему это? В том же KIS есть спектральный анализ, в случае чего он говорит, что программа не вирус, но проблемы могут быть.
НЛО прилетело и опубликовало эту надпись здесь
0
egorinsk #
Если аккаунт юзерский. зараза не сможет из-под него вылезти дальше.
НЛО прилетело и опубликовало эту надпись здесь
0
egorinsk #
Согласен, но стакими программами всегда можно бороться простым, но радикалььным способом: сносом домашней папки пользователя, а зараза с системными правами прописывается глубже.
НЛО прилетело и опубликовало эту надпись здесь
0
egorinsk #
Ну с СМС тут другой вопрос, плохо что такая недобросовестная деятельноть не пресекается и не наказывается.
0
Xalegi #
у кого какие ещё истории были, где лазили на компе «жена, ребёнок, кошка»? :)

0
svinuga #
Искал одну книгу, скачал как оказалось подобную хрень и бездумно запустил. Мне показали имитацию какой то работы-типа книга скачивается с сервера, подождите немного, а потом раз и ошибка «Загрузка не удалась».
Ну не удалась, и не надо, захотел удалить, а деинсталлятор пишет что мало я рекламы еще посмотрел и удаляться не захотел. Пришлось качать AVZ и сканировать комп. Дряни нашлось немало помимо spyware еще и троянчики, но все благополучно погибли в неравно схватке. Ах да, позор мне-Win7 и UAC отключен
0
egorinsk #
До чего люди наивные, соглашаются сачивать книги в формате exe (а также многочисленные «кодеки», «драйверы») и прочее. И их кто-то пустил на Хабр!
–12
egorinsk #
Я удивляюсь, неужели кто то еще пользуется explorer? Да в нем всегда куча левых плагинов (ставят обычно разные программы), тормоза, глюки и зависания.
+5
ruzhovt #
0
egorinsk #
Вы это говорите человеку, который больше года юзал блекбокс.
0
AddRemover #
explorer.exe это шел, а браузер это iexplore.exe
–3
egorinsk #
Вы это говорите человеку, который больше года юзал блекбокс.
0
chuwow #
в некоторых случаях программа называется AdSubscribe
+2
fmka #
недавно с ним столкнулся. процессэкспорером отследил процесс и файлы. просто переименовал рабочие файлы, потом удалил.
0
ruzhovt #
Спасибо, както забыл об этом финте ушами, хотя еще во времена Windows XP так подменял UXTheme.dll :)
+2
matt #
Похоже на пост в софтофоруме года этак 2003.
0
yellow_duck #
Я тоже не понимаю, как такой пост может выйти на главную хабра.
0
odessky #
Простыми правами надо позакрывать от записи все кроме Моих Документов
Тогда никакие виры не страшны, если конечно не работать из-под админа ;)
НЛО прилетело и опубликовало эту надпись здесь
0
yellow_duck #
Людям, которым надо закрывать доступ the Bat! не нужен. У них есть mail.ru
НЛО прилетело и опубликовало эту надпись здесь
0
yellow_duck #
Да я просто виндоусом не пользуюсь. И не знаю как там че куда пишет. Вот и подумал, что только древние или эксклюзивные проги это делают.
0
odessky #
А что, пути в The Bat! нельзя поменять? :)
НЛО прилетело и опубликовало эту надпись здесь
0
odessky #
Если закрыть все кроме моих документов -никакая зараза не возьмет
0
Colobock #
Но будет ли что-нибудь работать?
0
serafims #
Какой интересный вирус. Я такого еще не встречал… вообще, вирус для меня оочень редкая вещь, хотя сижу с админским аккаунтом, с ХР, без антивируса, с дефолтным брэндмауером, ). Наверное, все дело в Опере и удаче.

думаю, в пункты «мораль» следует еще внести необходимость курса лекций по интернет-безопасности для домашних пользователей (вашего) компьютера…
+4
rPman #
а откуда вы знаете, что у вас вирусов нет? без антивируса то :)
+1
serafims #
Отнюдь. По поведению ОС, по наличию паразитного траффика, по списку автозагрузки, по отсутствию глюков и каких-то левых событий, окон, ярлыков, и некоторым другим симптомам можно определить, заражена ли система, которую я знаю уже больше трех лет и которую всю пересобирал по кускам.

Иногда, для успокоения совести, конечно, запускаю сканер от dw32, к примеру, и он мне ничего не находит, кроме того, что я сам поставил из проверенных источников и того, что в силу специфики своей работы похоже на вирус).
0
den_rad #
Если вы не видите вирусов, это еще не значит, что их нет
0
serafims #
Отнюдь. По поведению ОС, по наличию паразитного траффика, по списку автозагрузки, по отсутствию глюков и каких-то левых событий, окон, ярлыков, и некоторым другим симптомам можно определить, заражена ли система, которую я знаю уже больше трех лет и которую всю пересобирал по кускам.

Иногда, для успокоения совести, конечно, запускаю сканер от dw32, к примеру, и он мне ничего не находит, кроме того, что я сам поставил из проверенных источников и того, что в силу специфики своей работы похоже на вирус).
0
Ellinium #
dw принципиально не находит многое, не холивара ради, но пока есть немалая доля уверенности только в касперском, остальные антивирус, которые я себе ставил можно использовать только для самоуспокоения. НОД, ДВ, Аваст, АВЗ… После серфа на компе родственниками обязательно какая-нить дрянь да пролезет, сейчас касперский стоит, даже денег им заплатил=) Каждый день логи разрастаются…
0
Colobock #
Симбурде…
0
fylfot #
Как-то раз подцепил эту дрянь, специально скачал, поставил, согласился с «Офертой» (на ресурсе предлагали читать книги и оплачивать их чтение с помощью этого геммороя). В итоге я не получил доступ к заветной информации. Боролся через «процесс эксплорер» продвинутый, сейчас не помню название и глянуть не могу, но суть, там можно просто найти инжект по поиску файла, убить его хендл, а после умертвить файл (если не удаляется, просто переименовать), а после перезагрузки почистить автозапуск.
+1
telegamochka #
Спасибо за информацию! Мне-то под линуксом сия зараза не грозит, а вот если муж на своем MSWin'ском ноуте подцепит эту нечисть — буду знать, что делать :)
НЛО прилетело и опубликовало эту надпись здесь
0
imps #
лично я бы убил explorer и чем нибудь вроде FAR+Unlocker удалил бинарь
и никаких манипуляций с реестром не нужно
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
+1
ssve #
Есть замечательная утилита для удаления заблоченных файлов — Unlocker
0
lexusathabr #
Да-да, сам хотел написать, но нашел ваш комментарий.
Отличная прога — позволяет удалить все, что угодно, что надо и не надо :)
0
r_p #
Жене ноут с убунтой, и все будет хорошо.
0
CTpaHHoe #
сложное решение.
имеющиеся таблетки от касперского и доктора веба не пробовали? тем более, что ваш вирь был очень похож на хорошо всем известный AdSubscribe
0
VvvRUS #
Спасибо за информацию, пригодилось)
0
OKN #
Подцепил эту заразу установив новую версию «VLC media player».

Спасибо за информацию :)
0
andrew_b #
Спасибо, помогло. Забавно то, что ни нод, ни антималвэйр не определяет эту гадость, как вирус.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.