Помощь - Поиск - Пользователи - Календарь
Полная версия: Новая эпидемия Троянов...
Бобры-Тусоваторы > БОБРО-БОНУСЫ > БОЛТАЛКА / КУРИЛКА
Popovich
В России набирает обороты эпидемия компьютерных вирусов семейства Trojan.Winlock. «В январе 2010 года количество россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов», — сообщает российский разработчик средств информационной безопасности компания «Доктор Веб». Первые модификации Trojan.Winlock появились около 3-х лет назад. На тот момент они не представляли серьезной угрозы

Слышал я, что Шаман попался...
Есть еще пострадавшие? Если да, то чем лечились?
Учитывая, что стоимость смс - 300...600 руб (по данным из Инета) попасть бы не хотелось smile.gif
Anechka
Цитата(Попович @ 25.1.2010, 15:48) *

Слышал я, что Шаман попался...
Есть еще пострадавшие? Если да, то чем лечились?
Учитывая, что стоимость смс - 300...600 руб (по данным из Инета) попасть бы не хотелось smile.gif

Это мои родители попались mad.gif
SMS-ку отправлять не стали, вызвали дельца, который переустановил всю систему за 1200р., предварительно долго копался и ничего не смог поделать sad.gif

Интересно, а м.б. между ремонтниками и трояно-рассылателями корыстная связь?... glare.gif diablo.gif
Popovich
смс-ку дешевле было послать smile.gif
Anechka
Цитата(Попович @ 25.1.2010, 16:21) *

смс-ку дешевле было послать smile.gif

Ага, Джим посылал 300р. сняли, картинку не убрали tongue.gif
Shaman
Цитата(Попович @ 25.1.2010, 16:21) *

смс-ку дешевле было послать smile.gif

Да, дешевле, но ты будешь занесен в базу лохов, и через несколько месяцев эта атака повториться...
Crushik
подцепил похожий троян у меня знакомый, пришлось повозиться с реестром, вроде выличил, а потом и сам попался... реестром дело не закончилось, пришлось переставлять систему.

Зато точно знаю откуда попалось эта штука... в обоих случаях предлагалось для просмотра ролика установить adobe flash player причем на сайтах НИКАК не связаных с индустрией для взрослых blush.gif

Так что если где-то что-то у вас не проигрывается и пишет что нужна установка какого-то кодека или программы, не спешите устанавливать.

З.Ы. Adobe Flash Player абсолютно бесплатно можно скачать на официальном сайте Adobe.
Petrovitch
smile_16.png к крашику
Fyr
Б-г-ггг!
Подумал было, что речь пойдёт про Сумрака и Со wink.gif
А тут это...
Что я тут слышу?! СМС по запросу слать??? Да вы офигели идти на поводу у этих ох... невших барыг!!!
Лучше уж реально заплатить лицам сторонним и не связанным непосредственно с этими деятелями, если уж сами разобраться не можете.

По мимо локскрина(в полный экран) сейчас еще идёт волна АД-"рекламы" не позволяющей ее убрать с экрана.
Цитата
Вредоносное ПО предлагает пользователю отправить SMS-сообщение с определенным текстом на короткий номер ****

Вредоносное ПО также выполняет следующие действия:

1) препятствует запуску Диспетчера задач и Редактора реестра
2) навязчиво отображает баннер или перезагружает ОС при попытке запуска каких-либо приложений
3) препятствует загрузке ОС в безопасном режиме
4) противодействует запуску антивирусных инструментов
5) дезактивирует Восстановление системы Windows
Если ваш ПК заражен вредоносным ПО, то ни в коем случае не следуйте указаниям мошенников и не отправляйте никаких SMS-сообщений на указанный ими номер.


На сайтах и Каспера, Вэба и иже с ими есть масса рекомендаций по удалению.

Мой опыт.
Знакомый словил оное - я посмеялся дескать - неча по порносайтам лазить, но вскоре и сам словил. Причем в трезвом уме и твёрдой памяти я НИЧЕГО не устанавливал (хотя доступ к компьютеру не только у меня). Судя по всему червь инсталлировался в систему через явовский движок, используя скрипты с получением админовских прав (не работайте в инете под аккаунтом суперюзера).
Все как описано - блокировал диспетчер, редактор, пытался ребутить систему при попытках его выцепить. Накрутка таймера вперёд не помогла (рекламный баннер типа месяц демонстрируется), введёные кода с сайта Вэба тоже не помогли. Пришлось вырубать его руками.
Помог FAR manager (Rulez4erevr!=) Используя через него внешний модуль списка процесов вычислил, что относится к червю, и пути откуда он стартовал. Активный процесс прибить себя не давал (разумеется) - пришлось прибивать джаву, и прочие дочерние процессы. Выяснив местонахождение тела червя я его прибил (сохранив для дальнейшей вивисекции) и почистил нагенерённые им скрипты и всякий мусор во всех темповых директориях (в том числе и ССМ кэш). Он похоже написан на попсовом вижуале, и собирал себя, докачивая компоненты в несколько сеансов.
После проверка авторана в msconfig'е, чистка реестра RegEdit'ом по ключевым компонентам (основное - CurrentVersion\run, ну и там еще кое где) проверка перезагрузкой. Кстати спецом натравил Симантек на папочку с частями червя - результат 0. Следов вредоносного кода не обнаружено, хе хе. На всякий случай подложил обманку - по оригинальным путям создал пустые файлы с исходными названиями и атрибутами RO.
Локально я этого червя победил, но чувствую, что дыра не закрыта. Барузер использовался Google Chrome, но видимо это не сильно влияет на результат - знакомый юзал Мозилу.

Вобщем, никому верить нельзя!
Даже себе wink.gif

з.ы.
Попович а ты случаем не из этих? Если предлагаешь идти на поводу у шантажистов и слать смс wink.gif


upd (26.1.2010, 0:34):
буквально сейчас решил загнать на онлайновую проверку с сайта ВЭБа сохранённые кусочки тела червя - и оппа! Их схавал в карантин Симантек wink.gif Они наконец-то занесли в вирлист сигнатуру этой заразы и обновили базы. Не прошло и недели! wink.gif

upd#2:
глубокое сканирование выявило еще одну часть червя - файлик sdra64.exe
по пути %WINDIR%\system32\sdra64.exe
объявлен трояном, удалён.
Popovich
Цитата(Crushik @ 25.1.2010, 17:29) *

Зато точно знаю откуда попалось эта штука... в обоих случаях предлагалось для просмотра ролика установить adobe flash player причем на сайтах НИКАК не связаных с индустрией для взрослых blush.gif

Ага, у меня было такое на днях: нажал посмотреть ролик и появилось окошко с предложением установить adobe flash player, причем сообщение появилось "внутри окошка для просмотра ролика". Учитывая то, что я на днях с сайта adobe скачал последнюю версию плеера - оно не должно было появиться smile.gif
Подозрительно.... Поэтому качать ничего не стал и ушел с этого сайта smile.gif

Как благоразумно я сделал smile.gif

ФЫР, а ты с кем сейчас разговаривал? smile.gif
Где такой травы нарыл? Похоже, Эгиль, перед отъездом, с тобой поделился smile.gif
CyMpak
Услышал про такую хрень - стал искать (ноутбук то корпоративный biggrin.gif ), пошел на сайты для взрослых- нашел, предложили установить- установил good.gif Был в сознании действовал намеренно.
Появился баннер - предложили послать смску, в результате номерок к сожалению оказался не наш. Вирус стал неинтересен - удалил. НИКАОЙ переустановки системы и смс!!

1. Диспетчер задач запустить не позволяет.
2. Открываем вордовый файл и пишем там "хрен вам а не смс"
3. Пуск - завершение работы - ок
4. Все процессы завершаются, баннер пропадает, появляется сообщение с предложением сохранить изменения в документе.
5. Соглашаемся.
6. Запускаем что хотим чистим что хотим. (я ничего не сохранял запускал сразу, поэтому все было во временных папках, поэтому ограничился чисткой темпов)

7. Если кто то из знакомых попадется просите записывать номер и передавать его тому оператору которому он принадлежит, через абонентскую или через знакомых.
Это текстовая версия — только основной контент. Для просмотра полной версии этой страницы, пожалуйста, нажмите сюда.
Русская версия Invision Power Board © 2001-2024 Invision Power Services, Inc.