|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Борьба с Trojan-Ransom (трояны-вымогатели) |
|
Info - Борьба с Trojan-Ransom (трояны-вымогатели)
|
Ветеран Сообщения: 2907 |
Профиль | Отправить PM | Цитировать
Опишу кратко распространенные трояны-вымогатели и борьбу с ними.
eKav, Internet Security Популярная у вирусописателей тема - фальшивый антивирус. Только теперь для удаления вирусов (и самого псевдоантивируса) надо отправить SMS. Также на экране выводится таймер обратного отсчета. Насколько я знаю, файл трояна находится в потоке NTFS. Пример пути к файлу с форума virusinfo (http://virusinfo.info/showthread.php?t=67595): Действия трояна при заражении FAT32 мне неизвестны, скорее всего, либо кидает DLL со случайным именем в system32 и прописывает ее тоже в AppInit_DLLs, либо кидает DLL в папку Temp и запускает через rundll32 (по аналогии с Download Master (ложным), Ilite) Для удаления этого фальшивого антивируса есть генератор кодов: http://files.mail.ru/15CNRR Вирусов в программе нет, она помогла очень большому числу людей Розовый порнобаннер После включения компьютера на экране надпись: вы установили баннер для доступа на наш сайт Есть три варианта подобных баннеров: 1. Файл "plugin.exe" в папке C:\Program Files или C:\WINDOWS + автозапуск стандартно (видно в msconfig) 2. Файл "syschk32.exe" и "el32.dll" в папке C:\WINDOWS\system32 + назначенное задание SystemCheck 3. Файлы со случайным именем (*.exe и *.dll(Trojan.Winlock.800)) в папке Temp + назначенное задание WindowsCheck Известно, что этот баннер ставится под видом обновления Flash Player Вот коды разблокировки: 4243352762, затем 7393936297 06159230, потом ввести 49685761 После разблокировки обязательно делать логи по правилам в раздел Лечение или хотя бы стереть файлы, указанные выше Также возможно присутствие на зараженном компьютере файлов: C:\WINDOWS\system32\netprotocol.dll C:\Program Files\Internet Explorer\svcnost.exe Примечание: Оптимальный способ удаления трояна - обращение в раздел Лечение. Данная тема создана для интересующихся опытных пользователей. Полезные ссылки http://drweb.com/unlocker - генератор кодов + база кодов http://virusinfo.info/deblocker - примерно тоже самое http://files.mail.ru/15CNRR - генератор кодов для eKav Для справки Trojan-Ransom - вид вредоносных программ, заставляющих пользователя отдать деньги автору программы. Такой вирус, например, шифрует файлы (Trojan.Encoder), блокирует ПК (Trojan.Winlock) или урезает возможности ОС (Krotten). Массовое заражение компьютеров трояном "Windows заблокирован" наблюдалось в апреле 2009 года. Тогда заражение происходило путем установки "кодека" для просмотра видео. Подобный прием и сейчас используется для заражения ПК пользователей. |
|
Отправлено: 20:11, 23-01-2010 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать В Интернете появилась информация о трояне-вымогателе "Online Antivirus".
http://forum.kaspersky.com/index.php...=1253624&st=0& Судя по всему, это новая версия "Kaspersky Lab Antivirus Online" - http://support.kaspersky.ru/viruses/...?qid=208636874 Создает файл "user32.exe" и прописывается в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell |
Отправлено: 00:32, 31-01-2010 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать На скриншоте Вы видите два файла.
1.exe - это Adobe Flash Player 2.exe - вымогатель (это один из вариантов вымогателя, другие не маскируются под Flash, а этот неотличим) Вот как пользователя убеждают установить вымогатель: Т.е. у пользователя не возникнет никаких подозрений. Что интересно, внизу на этом сайте есть едва заметная ссылка на соглашение. Там-то и написано, что же установит пользователь себе на компьютер. Но ссылка это едва заметная, да и пользователь думает, что он ставит себе Flash Player. |
Последний раз редактировалось Котяра, 01-02-2010 в 18:37. Отправлено: 21:13, 31-01-2010 | #12 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Сайты "Папарации русского интернета" сейчас вроде отсутствуют.
Но "с фильмами" и с "Digital Access" остались. Новый блокер идет с подписью в ресурсах "Install Shield", производитель "Soft Development Team" |
Отправлено: 01:57, 10-02-2010 | #13 |
Пользователь Сообщения: 99
|
Профиль | Отправить PM | Цитировать + к полезным ссылкам http://support.kaspersky.ru/viruses/deblocker
|
Отправлено: 16:53, 10-02-2010 | #14 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Новый рекламный баннер - zdespo##ompeg.com..
Вот соглашение: Оно по адресу zdesp###ompeg.info/rules Новый блокер ставится под видом обновления Flash Player. Копируется в папку C:\Documents and Settings\All Users\Application Data\Media\plugin.exe |
Отправлено: 17:38, 01-04-2010 | #15 |
Ветеран Сообщения: 1292
|
Профиль | Отправить PM | Цитировать Всем привет! Вчера выхватил очередной зловред в виде порно-баннера. Скриншот прикрепил. Выхватил на mаil.ru, так как никуда больше не заходил. Данный вымагатель блокирует нормальную загрузку рабочего стола как в обычном так и в безопасном режиме, собственно как и водится в последнее время..) Диспетчер задач естественно тоже. Сканирование несколькими антивирами и спец. утилитами из под работоспособной ОС не дали абсолютно никаких результатов ( собственно как и из под поражённой ОС, но об этом чуть позже..) С методом входа через экранную лупу, коим обычно пользуюсь в подобных случаях, пришлось изрядно повозиться, так как в данном случае она не запускалась при проблемном баннере, вместо этого просто открывалось меню пуск, в котором тоже естественно ничего не работало, а если запускал данную опцию перед входом в систему, то упорно не выдавало окно- Веб-узел Майкрософт, и соответственно нельзя было запустить браузер и через него осуществить запуск антивира, либо добраться до реестра. При этом проц грузило на 100% и все окна изрядно подвисали. Не смотря на то, что блокирующее окно закрывало не всю часть экрана, доступные ярлыки программ не запускались. В конце-концов переключением выхода-входа из системы ( использую классический экран входа), при включенной перед входом экранной лупе, удалось таки добиться вызова браузера. Хотя рано радовался, по тому, что при запуске сканера Dr. Web, AVZ, и реестра, всё просто зависало. Зато удалось запустить из трея Dr. Web SpIDer Guard, который на данную проблему никак не среагировал. Затем удалось запустить, с видимого на свободном участке раб. Стола, Dr. Web Scanner, который при сканировании тоже показал большой… хм… нулевой результат…) Через командную строку запустил конфигурацию системы, поотключал в автозагрузке всё лишнее, перезагрузился, никакого результата. Опять же, через строку, запустил редактирование реестра, перетащил клавиатурой окно на свободный, на сколько это было возможным, от этой sms-хрени, участок экрана, ну и соответственно полез проверять ветки загрузки эксплорера. Во преки ожидания изменения ветки- [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметра "Userinit" , обнаружил изменения в - [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметр “Shell” – Explorer.exe, C:\ Documents and Settings\ All Users\ system.exe И ниже такая же ветка, с таким же параметром. Отредактировал, сейчас сижу, чищу комп…)
|
------- Последний раз редактировалось TDK, 03-02-2013 в 10:44. Отправлено: 00:50, 09-04-2010 | #16 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата TDK:
|
|
Отправлено: 19:59, 11-04-2010 | #17 |
Ветеран Сообщения: 1292
|
Профиль | Отправить PM | Цитировать Котяра, Не устанавливал точно. Более того, прог для просмотра видео онлайн у меня вообще не установлено, в силу того, что данной возможностью абсолютно не пользуюсь из-за отсутствия безлимитки.)
|
------- Отправлено: 06:49, 13-04-2010 | #18 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
[решено] Trojan-Ransom.Win32.Agent.gn | ][alter | Лечение систем от вредоносных программ | 2 | 18-11-2009 09:14 | |
Вирус, похожий на Trojan.Ransom....необходима Ваша помощь. | Lookus | Лечение систем от вредоносных программ | 1 | 02-09-2009 17:57 | |
trojan.pandex, trojan.horse, hacktool.proxy | YDen | Лечение систем от вредоносных программ | 1 | 14-11-2008 21:22 |
|