|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Борьба с Trojan-Ransom (трояны-вымогатели) |
|
|
Info - Борьба с Trojan-Ransom (трояны-вымогатели)
|
Ветеран Сообщения: 2907 |
Профиль | Отправить PM | Цитировать
Опишу кратко распространенные трояны-вымогатели и борьбу с ними.
eKav, Internet Security Популярная у вирусописателей тема - фальшивый антивирус. Только теперь для удаления вирусов (и самого псевдоантивируса) надо отправить SMS. Также на экране выводится таймер обратного отсчета. Насколько я знаю, файл трояна находится в потоке NTFS. Пример пути к файлу с форума virusinfo (http://virusinfo.info/showthread.php?t=67595): Действия трояна при заражении FAT32 мне неизвестны, скорее всего, либо кидает DLL со случайным именем в system32 и прописывает ее тоже в AppInit_DLLs, либо кидает DLL в папку Temp и запускает через rundll32 (по аналогии с Download Master (ложным), Ilite) Для удаления этого фальшивого антивируса есть генератор кодов: http://files.mail.ru/15CNRR Вирусов в программе нет, она помогла очень большому числу людей Розовый порнобаннер После включения компьютера на экране надпись: вы установили баннер для доступа на наш сайт Есть три варианта подобных баннеров: 1. Файл "plugin.exe" в папке C:\Program Files или C:\WINDOWS + автозапуск стандартно (видно в msconfig) 2. Файл "syschk32.exe" и "el32.dll" в папке C:\WINDOWS\system32 + назначенное задание SystemCheck 3. Файлы со случайным именем (*.exe и *.dll(Trojan.Winlock.800)) в папке Temp + назначенное задание WindowsCheck Известно, что этот баннер ставится под видом обновления Flash Player Вот коды разблокировки: 4243352762, затем 7393936297 06159230, потом ввести 49685761 После разблокировки обязательно делать логи по правилам в раздел Лечение или хотя бы стереть файлы, указанные выше Также возможно присутствие на зараженном компьютере файлов: C:\WINDOWS\system32\netprotocol.dll C:\Program Files\Internet Explorer\svcnost.exe Примечание: Оптимальный способ удаления трояна - обращение в раздел Лечение. Данная тема создана для интересующихся опытных пользователей. Полезные ссылки http://drweb.com/unlocker - генератор кодов + база кодов http://virusinfo.info/deblocker - примерно тоже самое http://files.mail.ru/15CNRR - генератор кодов для eKav Для справки Trojan-Ransom - вид вредоносных программ, заставляющих пользователя отдать деньги автору программы. Такой вирус, например, шифрует файлы (Trojan.Encoder), блокирует ПК (Trojan.Winlock) или урезает возможности ОС (Krotten). Массовое заражение компьютеров трояном "Windows заблокирован" наблюдалось в апреле 2009 года. Тогда заражение происходило путем установки "кодека" для просмотра видео. Подобный прием и сейчас используется для заражения ПК пользователей. |
|
Отправлено: 20:11, 23-01-2010 |
Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Цитата Котяра:
|
|
------- Отправлено: 21:30, 23-01-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать при отсутсвии интернета незаменим
и самое интересное что все эти порно баннеры и вымогатели неработают под X64 Цитата Котяра:plugin.exe » а вот эта зараза откуда запущена оттуда и стартует в автозапуске невидно |
------- Отправлено: 22:22, 23-01-2010 | #3 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата Baw17:
Цитата Grey_rnd:
Сайт d?f??d-p?.ru (значком ? закрыл некоторые символы). (http://news.drweb.com/show/?i=867&c=23&p=0) |
||
Отправлено: 00:37, 24-01-2010 | #4 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Вирус Internet Security на FAT32 (http://virusinfo.info/showthread.php?t=68054):
Защита от Trojan-Ransom:
Помимо Trojan.Winlock существуют и другие виды троянских вымогателей. Один из таких видов - Trojan.Encoder. В случае заражения данным трояном файлы пользователя шифруются, их расширение изменяется, например, на .crypt, _crypt_.rar и т.п. В таком случае недостаточно удалить троянскую программу, требуется восстановить файлы. Обычно для этого нужен либо пароль к файлам, либо утилита расшифровки. (Пароль для _crypt_.rar: http://forum.oszone.net/thread-163287.html) Также существует троянская программа Krotten. Она использует стандартные политики Windows для ограничения возможностей работы в ОС. В таком случае удалить троянскую программу также недостаточно, требуется удалить или изменить параметры реестра, отвечающие за измененные троянской программой политики. (Примеры проявления такого трояна: вместо индикации системного времени отображаются бранные слова, пропал пункт "Выключить" в меню Пуск, не запускаются программы и т.д.) |
|
Отправлено: 01:06, 24-01-2010 | #5 |
Новый участник Сообщения: 1
|
Профиль | Отправить PM | Цитировать Я ПАРУ РАЗ СКАЧИВАЛ FLASH И ЧЕРЕЗ КАКОЕ ТО ВРЕМЯ ПРИХОДИТ СООБЮЩЕНИЕ ОБ ОПЛАТЕ ПО SMS. БЛОКИРУЕТ ВЕСЬ ЭКРАН РАБОТАТЬ НЕВОЗМОЖНО.ПРИХОДИЛОСЬ ПЕРЕБИВАТЬ ВИНДОВС НО РЕЗУЛЬТАТ ПЛАЧЕВНЫЙ .СООБЩЕНИЕ ПРИХОДИТ ВНОВЬ.УСТАЛ ОТ ЭТОЙ ФИГНИ.КАК ИЗБАВИТЬСЯ.МОЙ ЕМАЙЛ-******* СПАСИБО!
voldemar67izm - выломайте капслок и исправьте сообщение в соответствии с правилами. |
Последний раз редактировалось iskander-k, 24-01-2010 в 12:43. Отправлено: 02:09, 24-01-2010 | #6 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата voldemar67izm:
2) Если Вы хотите удалить вирус, обратитесь сюда http://forum.oszone.net/forum-87.html , выполнив правила раздела 3) Если Вас интересует характеристика вируса (какие коды подойдут, какие файлы и параметры реестра он создает), опишите подробно окно с требованиями SMS 4) Чтобы точно избавиться от вируса методом переустановки, переустановку нужно делать, отформатировав жесткий диск и , помимо этого, сразу после установки отключить автозапуск флешек (т.к. это вирус может жить на флешке, обычно это *.dll файл (иногда в папке RECYCLER) и autorun.inf). Еще совет: Если вид трояна неизвестен, а логи сделать невозможно, то могу посоветовать очистить папку C:\Documents and Settings\Имя пользователя\Local Settings\Temp. Система от этого не пострадает, а троян вполне может быть удален - многие Trojan.Winlock живут в этой папке. Ветки реестра, куда часто прописывается Trojan.Winlock (как, впрочем, и другие трояны): HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon В этой ветке параметры: Shell - определяет оболочку системы, оболочка отвечает за отображение Рабочего стола и Панели задач. Значение по умолчанию - "explorer.exe". Значение "C:\WINDOWS\system32\drivers\winlogon.exe", "C:\WINDOWS\system32\drivers\svchost.exe", "porno_12mb.exe" указывает на явное заражение трояном. Общее правило: это значение всегда "explorer.exe", кроме тех случаев, когда используется альтернативная оболочка. В этом параметре никогда не бывает пути к файлу svchost.exe, winlogon.exe, lsass.exe - это явно указывает на вирус. Userinit - определяет путь к программе userinit.exe. Нужно соблюдать осторожность в работе с этим параметром, т.к. удаление из него пути C:\WINDOWS\system32\userinit.exe приведет к полной неработоспособности системы и потребуется правка параметры из LiveCD или переустановка ОС. Троянские записи: sdra64.exe или файл *.tmp HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run Стандартные параметры автозапуска |
|
Отправлено: 15:15, 24-01-2010 | #7 |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать Очень полезная тема ! много раз приходилось сталкиватся у друзей активных но безответственных пользователей интернета С начала делал формат потом надоело ставлю CCleaner и помогает .Да ешё выкидываю ярлык на папку темп на раб. стол и наказываю каждый вечер перед выкл компа чистить . Обращений стало меньше.
|
Отправлено: 21:13, 24-01-2010 | #8 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Просьба к пострадавшим от вируса "eKav" или "Internet Security":
Напишите, как Вы заразились вирусом. Мне интересно знать, как данный вирус распространяется. |
Отправлено: 17:38, 27-01-2010 | #9 |
Ветеран Сообщения: 1292
|
Профиль | Отправить PM | Цитировать Котяра, Хм...) Нормальное так дельце.) Буквально прочитал данную тему, и на следующий день выхватил Internet Security. Cвоевременная публикация И это при том, что на данной ОС установлен Dr.Web Security Space, с включенной функцией SpIDer Gate. Правда, если говорить по совести, он меня и избавил чуть позднее от этой заразы.) А происходило всё собственно следующим образом. На кануне, как обычно, подключил сеть, в общем то особо ни где не лазил, и ничего такого не скачивал. Зашёл только на форум, и до этого заходил на одну из своих страниц, где возможно как-то эту дрянь и выхватил. На следующее утро снова подключил сеть, но связь была плохая, по этому в сети находился считаные минуты. Решил установить одну мелкую "игрушку", диск проверен, вирусов нет. При инициализации окна установки, подтвердил и... А дальше ступор.) Установка не пошла, и до этого ещё заметил какое-то лёгкое подтормаживание компа. Полез удалить некоторые программы, через стандартный- Установка и удаление программ. При подтверждении удаления ничего не происходит, и ошибок при этом никаких не выписывает. Решил запустить AVZ, и тут же выскакивает красно-белое окно Internet Security, с сообщение о том, что у вас на компе заражены чуть ли не все файлы, удалить-лечить?, что ваша версия Internet Security не активирована, отправьте sms и прочее бла-бла-бла... При этом, понятно, что данное окно занимает больше половины экрана, и естественно не даёт запустить другие программы мышью. Через Ctrl-alt-Del попытался залезть в Диспетчер задач, но кнопка службы была не активна. И тут скакануло напряжение, системник в ребут, при загрузке чистый рабочий стол, без ярлыков и панели пуск.) Зашёл через безопасный режим, запустил антивир, при мониторинге естесс.. обнаружились зловреды. К сожалению отчёт не сохранил, так как после сканирования антивир попросил перезагрузку, и я не подумав подтвердил, а создание отчёта в авт. режиме не было активировано. Помню только на вскидку, что данная погань была обнаружена в кол-ве вроде бы 7 обектов, 4 из них, под видом каких-то плагинов и установщиков были в Documents and Settings, и 3 в win32 под видом 2-х dll, и один exe-шник. После перезагрузки данная проблема исчезла.
P.S Да.. и что интересно, прочитал так же и тему- Какие OS Windows подвержены атакам sms-вымогателей? Но ни по каким подобным сайтам не лазил и никакие кодеки не устанавливал, по крайней мере последнюю неделю точно. Не думаю, что данный вирус будет находится в режиме ожидания досточно длительное время.) |
------- Последний раз редактировалось TDK, 28-01-2010 в 04:42. Отправлено: 04:25, 28-01-2010 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
[решено] Trojan-Ransom.Win32.Agent.gn | ][alter | Лечение систем от вредоносных программ | 2 | 18-11-2009 09:14 | |
Вирус, похожий на Trojan.Ransom....необходима Ваша помощь. | Lookus | Лечение систем от вредоносных программ | 1 | 02-09-2009 17:57 | |
trojan.pandex, trojan.horse, hacktool.proxy | YDen | Лечение систем от вредоносных программ | 1 | 14-11-2008 21:22 |
|