Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Борьба с Trojan-Ransom (трояны-вымогатели)

Ответить
Настройки темы
Info - Борьба с Trojan-Ransom (трояны-вымогатели)

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Котяра
Дата: 25-01-2010
Опишу кратко распространенные трояны-вымогатели и борьбу с ними.
eKav, Internet Security
Популярная у вирусописателей тема - фальшивый антивирус.
Только теперь для удаления вирусов (и самого псевдоантивируса) надо отправить SMS.
Также на экране выводится таймер обратного отсчета.
Насколько я знаю, файл трояна находится в потоке NTFS.
Пример пути к файлу с форума virusinfo (http://virusinfo.info/showthread.php?t=67595):
Код: Выделить весь код
O20 - AppInit_DLLs: C:\WINDOWS\system32\dllcache\c_10081.nls:GhtTEvVDEJZCp2kXdGQSo
Действия трояна при заражении FAT32 мне неизвестны, скорее всего, либо кидает DLL со случайным именем в system32 и прописывает ее тоже в AppInit_DLLs, либо кидает DLL в папку Temp и запускает через rundll32 (по аналогии с Download Master (ложным), Ilite)

Для удаления этого фальшивого антивируса есть генератор кодов: http://files.mail.ru/15CNRR
Вирусов в программе нет, она помогла очень большому числу людей

Розовый порнобаннер
После включения компьютера на экране надпись: вы установили баннер для доступа на наш сайт
Есть три варианта подобных баннеров:
1. Файл "plugin.exe" в папке C:\Program Files или C:\WINDOWS + автозапуск стандартно (видно в msconfig)
2. Файл "syschk32.exe" и "el32.dll" в папке C:\WINDOWS\system32 + назначенное задание SystemCheck
3. Файлы со случайным именем (*.exe и *.dll(Trojan.Winlock.800)) в папке Temp + назначенное задание WindowsCheck
Известно, что этот баннер ставится под видом обновления Flash Player
Вот коды разблокировки:

4243352762, затем 7393936297
06159230, потом ввести 49685761

После разблокировки обязательно делать логи по правилам в раздел Лечение или хотя бы стереть файлы, указанные выше

Также возможно присутствие на зараженном компьютере файлов:
C:\WINDOWS\system32\netprotocol.dll
C:\Program Files\Internet Explorer\svcnost.exe

Примечание:
Оптимальный способ удаления трояна - обращение в раздел Лечение.
Данная тема создана для интересующихся опытных пользователей.

Полезные ссылки
http://drweb.com/unlocker - генератор кодов + база кодов
http://virusinfo.info/deblocker - примерно тоже самое
http://files.mail.ru/15CNRR - генератор кодов для eKav

Для справки
Trojan-Ransom - вид вредоносных программ, заставляющих пользователя отдать деньги автору программы. Такой вирус, например, шифрует файлы (Trojan.Encoder), блокирует ПК (Trojan.Winlock) или урезает возможности ОС (Krotten).
Массовое заражение компьютеров трояном "Windows заблокирован" наблюдалось в апреле 2009 года. Тогда заражение происходило путем установки "кодека" для просмотра видео. Подобный прием и сейчас используется для заражения ПК пользователей.
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:11, 23-01-2010

 

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


В Интернете появилась информация о трояне-вымогателе "Online Antivirus".
http://forum.kaspersky.com/index.php...=1253624&st=0&
Судя по всему, это новая версия "Kaspersky Lab Antivirus Online" - http://support.kaspersky.ru/viruses/...?qid=208636874

Создает файл "user32.exe" и прописывается в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
Это сообщение посчитали полезным следующие участники:

Отправлено: 00:32, 31-01-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


На скриншоте Вы видите два файла.

1.exe - это Adobe Flash Player
2.exe - вымогатель
(это один из вариантов вымогателя, другие не маскируются под Flash, а этот неотличим)
Вот как пользователя убеждают установить вымогатель:

Т.е. у пользователя не возникнет никаких подозрений.
Что интересно, внизу на этом сайте есть едва заметная ссылка на соглашение. Там-то и написано, что же установит пользователь себе на компьютер. Но ссылка это едва заметная, да и пользователь думает, что он ставит себе Flash Player.

Последний раз редактировалось Котяра, 01-02-2010 в 18:37.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:13, 31-01-2010 | #12


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Сайты "Папарации русского интернета" сейчас вроде отсутствуют.
Но "с фильмами" и с "Digital Access" остались. Новый блокер идет с подписью в ресурсах "Install Shield", производитель "Soft Development Team"

Отправлено: 01:57, 10-02-2010 | #13


Пользователь


Сообщения: 99
Благодарности: 6

Профиль | Отправить PM | Цитировать


+ к полезным ссылкам http://support.kaspersky.ru/viruses/deblocker

Отправлено: 16:53, 10-02-2010 | #14


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Новый рекламный баннер - zdespo##ompeg.com..
Вот соглашение:
читать дальше »

Прочитайте правила пользования сайтом, просматривая материалы сайта вы соглашаетесь с данными правилами. Если вы не согласны с данными правилами, то немедленно покиньте сайт. Просматривать материалы сайта возможно только при установки нашего программного обеспечения (далее ПО). ПО дающее вам право на просмотр материалов сайта представляет из себя рекламный модуль, который вы устанавливаете на свой компьютер. Рекламный модуль может так же называться на сайте флэш плэйер, кодек, обновление или плагин. Рекламный модуль будет показывать вам рекламу ресурсов "для взрослых" в течении тридцати дней или же может быть удален досрочно. Рекламный модуль не является вирусом, трояном, он не совершает никаких вредоностных действий, не блокирует работу приложений или операционной системы, не повреждает файлы, не собирает данных о пользователях и не передает никакой информации о вашем компьютере. Просмотр материалов сайта возможен только при установленом ПО. После удаления ПО с компьютера доступ к материалам сайта прекратится. Чтобы удалить ПО ранее установленного срока в тридцать календарных дней вам необходимо будет отправить два платных смс. Стоимость каждого их них составляет примерно двести шестьдесят рублей, более точную стоимость вы можите уточнить у оператора. Устанавливая наше ПО на компьютер вы подтверждаете, что являетесь совершеннолетним, если это не так, то немедленно покиньте сайт. Вы так же принимаете, что материалы в закрытой части сайта могут отличаться от предпросмотра всвязи с постоянным обновлением материалов в закрытой части сайта. Внимательно вводите текст из плагина, в случае неверного ввода текста, мы не можем гарантировать вам получение правильного кода. В случае если у вас возникли проблемы обращайтесь в тех. поддержку.

Оно по адресу zdesp###ompeg.info/rules
Новый блокер ставится под видом обновления Flash Player.

Копируется в папку C:\Documents and Settings\All Users\Application Data\Media\plugin.exe
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:38, 01-04-2010 | #15

TDK TDK вне форума

Аватара для TDK

Ветеран


Сообщения: 1292
Благодарности: 165

Профиль | Отправить PM | Цитировать


Всем привет! Вчера выхватил очередной зловред в виде порно-баннера. Скриншот прикрепил. Выхватил на mаil.ru, так как никуда больше не заходил. Данный вымагатель блокирует нормальную загрузку рабочего стола как в обычном так и в безопасном режиме, собственно как и водится в последнее время..) Диспетчер задач естественно тоже. Сканирование несколькими антивирами и спец. утилитами из под работоспособной ОС не дали абсолютно никаких результатов ( собственно как и из под поражённой ОС, но об этом чуть позже..) С методом входа через экранную лупу, коим обычно пользуюсь в подобных случаях, пришлось изрядно повозиться, так как в данном случае она не запускалась при проблемном баннере, вместо этого просто открывалось меню пуск, в котором тоже естественно ничего не работало, а если запускал данную опцию перед входом в систему, то упорно не выдавало окно- Веб-узел Майкрософт, и соответственно нельзя было запустить браузер и через него осуществить запуск антивира, либо добраться до реестра. При этом проц грузило на 100% и все окна изрядно подвисали. Не смотря на то, что блокирующее окно закрывало не всю часть экрана, доступные ярлыки программ не запускались. В конце-концов переключением выхода-входа из системы ( использую классический экран входа), при включенной перед входом экранной лупе, удалось таки добиться вызова браузера. Хотя рано радовался, по тому, что при запуске сканера Dr. Web, AVZ, и реестра, всё просто зависало. Зато удалось запустить из трея Dr. Web SpIDer Guard, который на данную проблему никак не среагировал. Затем удалось запустить, с видимого на свободном участке раб. Стола, Dr. Web Scanner, который при сканировании тоже показал большой… хм… нулевой результат…) Через командную строку запустил конфигурацию системы, поотключал в автозагрузке всё лишнее, перезагрузился, никакого результата. Опять же, через строку, запустил редактирование реестра, перетащил клавиатурой окно на свободный, на сколько это было возможным, от этой sms-хрени, участок экрана, ну и соответственно полез проверять ветки загрузки эксплорера. Во преки ожидания изменения ветки- [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметра "Userinit" , обнаружил изменения в - [Software\Microsoft\Windows NT\CurrentVersion\Winlogon], параметр “Shell” – Explorer.exe, C:\ Documents and Settings\ All Users\ system.exe И ниже такая же ветка, с таким же параметром. Отредактировал, сейчас сижу, чищу комп…)

-------
Времена не выбирают... В них живут, и умирают....


Последний раз редактировалось TDK, 03-02-2013 в 10:44.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:50, 09-04-2010 | #16


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата TDK:
Выхватил на mаil.ru, так как никуда больше не заходил. »
Не ставили никаких программ для просмотра видео онлайн?

Отправлено: 19:59, 11-04-2010 | #17

TDK TDK вне форума

Аватара для TDK

Ветеран


Сообщения: 1292
Благодарности: 165

Профиль | Отправить PM | Цитировать


Котяра, Не устанавливал точно. Более того, прог для просмотра видео онлайн у меня вообще не установлено, в силу того, что данной возможностью абсолютно не пользуюсь из-за отсутствия безлимитки.)

-------
Времена не выбирают... В них живут, и умирают....


Отправлено: 06:49, 13-04-2010 | #18



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Борьба с Trojan-Ransom (трояны-вымогатели)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] Trojan-Ransom.Win32.Agent.gn ][alter Лечение систем от вредоносных программ 2 18-11-2009 09:14
Вирус, похожий на Trojan.Ransom....необходима Ваша помощь. Lookus Лечение систем от вредоносных программ 1 02-09-2009 17:57
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22




 
Переход