Воскресенье, 28.04.2024
Рубежное .com
Социальный ресурс города
     Шрифт - Шрифт + [ Новые сообщения · Поиск · Правила форума · Участники · RSS · Новое на форуме ]    

  • Страница 1 из 1
  • 1
Форум Рубежного » Технологии » Безопасность (Вопросы Безопасности) » Trojan.Winlock
Trojan.Winlock
Fill Дата: Вторник, 08.09.2009, 11:08 | Сообщение # 1
Уважаемый
Сообщений: 2231

В последнее время наблюдается рост количества вредоносных программ-вымогателей, требующих отправить sms-сообщение для получения доступа к заблокированной системе или к пользовательским файлам.

8 апреля 2009 г. компания «Доктор Веб» сообщила о появлении нового образца подобной троянской программы, которая при запуске Windows предлагает ввести «регистрационный код» – якобы для регистрации нелицензионной копии Windows. Для разблокировки доступа к системе (якобы для получения регистрационного кода) требуется отправить платное sms-сообщение – с указанным текстом (последовательность случайных цифр) на указанный номер.

Примерный текст сообщения: «Windows заблокирован. Для разблокировки необходимо отправить смс с текстом 4128800256 на номер 3649. Попытка переустановить систему может привести к потере важной информации и нарушениям работы компьютера».

В окне доступны текстовое поле Ввести полученный код и кнопка Активация.

Что представляет собой вирус, блокирующий запуск Windows

Данная вредоносная программа была добавлена в вирусную базу Dr.Web 08.04.2009 г., под названием Trojan.Winlock.19. Ее модификации автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin. Trojan.Winlock распространяется в виде поддельных кодеков.

Антивирус Касперского распознает вирус с 13.04.2009 г., как Trojan-Dropper.Win32.Blocker.a. Panda Security с 20.04.2009 г. идентифицирует вирус, как Trj/SMSlock.A.

Вирус представляет собой троянскую программу, устанавливающую в систему другую вредоносную программу, которая блокирует работу операционной системы Windows.

Программа является приложением Windows (PE EXE-файл). Имеет размер 88576 байт. Написана на C++.

Деструктивные действия вируса

После активации вирус извлекает из своего тела файл во временный каталог текущего пользователя Windows – %Temp%\.tmp ( – случайная последовательность цифр и букв латинского алфавита).

Данный файл имеет размер 94208 байт и детектируется Антивирусом Касперского как Trojan-Ransom.Win32.Agent.af.

После успешного сохранения файл запускается на выполнение, выполняя следующие действия:

– для автоматического запуска в разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] системного реестра вирус изменяет значение строкового (REG_SZ) параметра Userinit – на %Temp%\.tmp;

– в зависимости от текущей даты вирус отправляет http-запрос: http://%3Crnd1%3E.com/regis***.php?guid={ }&wid=&u=&number=install=1,

где – url-ссылка, сформированная по специальному алгоритму в зависимости от текущей даты, – специально сформированный уникальный идентификатор, – случайное число, – серийный номер жесткого диска.

– после перезагрузки ПК вирус выводит окно с предложением отправить sms-сообщение на указанный номер для разблокировки;

– при разблокировании операционной системы Windows в рабочем каталоге вируса создается файл командного интерпретатора под именем a.bat. В данный файл записывается код для удаления оригинального файла вируса и самого файла командного интерпретатора. Затем файл a.bat запускается на выполнение (кстати, этот вирус «склонен к самоубийству»: через 2 часа после запуска он делает себе «харакири», то есть самоуничтожается, если в течение 2-х часов код разблокировки не введен).

Как разблокировать Windows

Для ручной разблокировки Windows, заблокированной вирусом Trojan.Winlock, вы можете воспользоваться формой, разработанной специалистами
«Доктор Веб»:

– в текстовое поле Текст для SMS введите текст sms (с экрана монитора заблокированной системы), нажмите кнопку OK;

– в текстовом поле Код активации появится код, который нужно ввести в текстовое поле Ввести полученный код на заблокированной системе.

Как удалить вирус вручную

Загрузите Windows в так называемой «чистой среде», например, воспользовавшись загрузочным аварийно-восстановительным диском, типа Windows miniPE или ERD Commander:

– вставьте диск с ERD Commander в лоток CD-ROM, перезагрузите ПК;

– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

– установите загрузку ПК с CD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;

– в появившемся меню Мастер восстановления Windows XP выберите Загрузка ERD Commander –> Enter;

– внизу появится строка состояния Starting Winternals ERD Commander;

– после загрузки драйвера видеокарты в появившемся окне нажмите кнопку Skip Network Configuration;

– в окне Welcome to ERD Commander выберите свою ОС –> OK;

– когда загрузится Рабочий Стол, дважды щелкните значок My Computer;

– в окне ERD Commander Explorer раскройте диск, на котором установлена ОС (как правило, C:\);

– удалите оригинальный файл вируса, как правило, он расположен во временном каталоге текущего пользователя Windows – %Temp%\.tmp (может иметь атрибуты Скрытый, Системный, Только чтение);

– закройте окно ERD Commander Explorer;

– нажмите Start –> Administrative Tools –> RegEdit;

– в окне ERD Commander Registry Editor найдите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon];

– исправьте значение строкового REG_SZ-параметра Userinit на C:\WINDOWS\system32\userinit.exe, (если система установлена на диске C:\, если на другом диске, то <буква_диска>:\Windows\system32\userinit.exe,). Вирус устанавливает значение этого параметра %Temp%\.tmp;

– в этом же разделе исправьте (при необходимости) значение строкового REG_SZ-параметра Shell на Explorer.exe;

– закройте окно ERD Commander Registry Editor;

– нажмите Start –> Log Off –> Restart –> OK;

– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;

– установите загрузку ПК с винчестера, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;

– загрузите Windows в обычном режиме;

– проверьте систему антивирусом со свежими базами.

Примечания

1. Внимание! Не поддавайтесь на уловки вирусописателей, – не отправляйте sms по указанному номеру, не дарите деньги вымогателям, создавшим вирус.

2. Помните, что предупредить легче, чем лечить! Пользуйтесь брандмауэрами и надежными антивирусными программами с регулярно (не менее одного раза в неделю!) обновляемыми базами.

 
Fill Дата: Вторник, 08.09.2009, 11:29 | Сообщение # 2
Уважаемый
Сообщений: 2231

Это я к чему, я эту тварь вчера подхватил, ничего не помогало, пока не поставил Доктор веб, отсканировал им, нашел вирусы, удалил их, но все ровно загрузил это окно гребанноее "Система заблокирована..." загорается, но уже начало ошибки выдавать какие то свои после проверки Доктор вебом, тогда я попробовал загрузить винду в системе отладки, и к счастью загрузилась, потом перегрузился и уже нормально в обычном режиме загрузилась.

Хорошо что у меня XP еще есть (заразил 7-ку)

Да, кстати, если быть точнее, то мне это пришло в аську от sarmat'а, сообщение такого содержания:

Quote
Оффлайн сообщение (07.09.2009 22:23:33)
никого не узнаёшь на этой фотке? гг))
http://rolef.ru/img/foto15.gif

sarmat, ты че вирусы делаешь? angry
Если не проверь свою аську, я подозреваю ее ломанули, или пользуются совместно с тобой и рассылают всем твоим контактам вирус.
 
RQ Дата: Пятница, 25.09.2009, 22:29 | Сообщение # 3
Уважаемый
Сообщений: 5542

Сегодня нашел в новостях "своевременное",как всегда biggrin ,предупреждение про "нового трояна"

" Пятница, 25 сентября 2009
21:36
ICQ рассылает нового "трояна"

ICQ рассылает нового "трояна", сообщает РИА "Новости". Сегодня пользователям стали поступать сообщения от знакомых, содержащие текст: "Никого не узнаешь на этой фотке?", и ссылку на веб-страницу, где якобы опубликована фотография. При загрузке сайта компьютер пользователя блокируется и ему предлагается отправить sms для разблокировки системы."


Так называемые парадоксы автора, шокирующие читателя,
находятся часто не в книге автора, а в голове читателя.
 
Art Дата: Суббота, 26.09.2009, 00:08 | Сообщение # 4
Наблюдатель
Сообщений: 8669

А вот как оно действует а я думаю как они в gif засунули вирус.

Не молчи на меня.
Правила форума
К чему приводят споры с модератором
 
Fill Дата: Вторник, 29.09.2009, 12:34 | Сообщение # 5
Уважаемый
Сообщений: 2231

Art, там gif, скачивается на самом деле scr, а я стормозил же уто что там gif, а скачался scr и запустил.
Так мне еще одна ссылка приходила и опять от sarmat′a.
 
RQ Дата: Суббота, 25.06.2011, 17:36 | Сообщение # 6
Уважаемый
Сообщений: 5542

Компания «Доктор Веб» предупредила об опасности заражения новым вариантом троянской программы Trojan.WinLock.

Судя по всему, она рассчитана на пользователей Уанета. За последние несколько дней в компанию обратились несколько десятков пользователей с жалобами на новый вирус. Все они были жителями Украины.

Схема работы вируса довольно банальная. Вредоносное ПО проникает в систему украинского сайта. Trojan.WinLock действует по схеме, известной жертвам из России, то есть требует отправить SMS с текстом "win1732@ya.ru 1732! Activatе" (в другом случае – "win1732@yandex.ua 1732! Activate") на короткий номер 1010 оператора МТС, 010 оператора "Билайн" или 555 для абонентов "Киевстар". После отправки сообщения злоумышленники обещают, что на телефон жертвы должно прийти сообщение с реквизитами счета в системе "Единый кошелек". Для получения кода разблокировки пользователь должен пополнить счет на 50 или 80 гривен. В противном случае вирус угрожает уничтожить всю информацию на компьютере.

Сейчас есть два типа этого трояна. Для одного типа подойдет код разблокировки 2641881427.

Для пользователей с другим типом вируса подойдет код 68548211773.

Если вы пострадали от этого вируса, вы можете воспользоваться бесплатными продуктами — Dr.Web CureIt! и Dr.Web LiveCD.


Так называемые парадоксы автора, шокирующие читателя,
находятся часто не в книге автора, а в голове читателя.
 
mix Дата: Воскресенье, 24.07.2011, 21:33 | Сообщение # 7
Посетитель
Сообщений: 76

епть... новая вирусня появилась. Тоже Trojan.WinLock, просит 200 грн на вэбмани u138174144212.... задолбали эти дети biggrin

Добавлено (24.07.2011, 21:33)
---------------------------------------------

Quote (RQ)
Если вы пострадали от этого вируса, вы можете воспользоваться бесплатными продуктами — Dr.Web CureIt! и Dr.Web LiveCD.

Как ни странно, ни один из данных продуктов в упор не видит винлока. А запущено сие чудо было путём открытия файла название_файла.pdf.zip.exe
 
Murka Дата: Воскресенье, 24.07.2011, 22:41 | Сообщение # 8
Бывалый
Сообщений: 327

Quote (mix)
задолбали эти дети
Да уж! приехал с деревни еле оживил машинку! Дело было не в вирусах, но всё-же.


Пришла беда отворяй ворота.....
 
Chuvirlol:) Дата: Понедельник, 25.07.2011, 10:54 | Сообщение # 9
Наблюдатель
Сообщений: 4208

Quote (RQ)
Компания «Доктор Веб» предупредила об опасности заражения новым вариантом троянской программы Trojan.WinLock. Судя по всему, она рассчитана на пользователей Уанета. За последние несколько дней в компанию обратились несколько десятков пользователей с жалобами на новый вирус. Все они были жителями Украины.
доктор веб или врач веб хочет заразить именно юзеров украины))


 
mix Дата: Среда, 27.07.2011, 18:30 | Сообщение # 10
Посетитель
Сообщений: 76

В топку винду с самоуничтожителями. Будующее за Линуксом. Если у кого есть желание проверить свой антивирусник, могу дать ссылку на страницу, при открытии которой всплывает окошко что вы просматривали гей-порно))
 
Art Дата: Четверг, 28.07.2011, 01:41 | Сообщение # 11
Наблюдатель
Сообщений: 8669

Кстати только сегодня сылашал возмущение что использовать всякие куриит для убийства всех этих порнобанеров пустая трата времени.
Гораздо проще и главное быстрее найти ветвь реестра и почистить ее.
Странно, что никогда не встречал таких инструкций или приложений, которые бы делали это.


Не молчи на меня.
Правила форума
К чему приводят споры с модератором
 
mix Дата: Четверг, 28.07.2011, 06:40 | Сообщение # 12
Посетитель
Сообщений: 76

biggrin чистка реестра с помощью Cclenar
А если серьёзно, есть вирус, который очищает папочку Sistem32, Теmp и.т.д . Так вот им можно по идеи удалить порнобанер cranky


Сообщение отредактировал mix - Четверг, 28.07.2011, 06:47
 
RQ Дата: Четверг, 28.07.2011, 20:14 | Сообщение # 13
Уважаемый
Сообщений: 5542

Quote (Art)
Странно, что никогда не встречал таких инструкций или приложений, которые бы делали это.

Ручками,либо avz (кстати)


Так называемые парадоксы автора, шокирующие читателя,
находятся часто не в книге автора, а в голове читателя.
 
Reliance Дата: Четверг, 28.07.2011, 20:38 | Сообщение # 14
Бывалый
Сообщений: 427

Quote (RQ)
Ручками

Если ручками, то можно поподробнее, какую веточку удалять? Сегодня жду поциента с винлоком, неохота с кьюритом возиться.

Добавлено (28.07.2011, 20:38)
---------------------------------------------
понимаю, в гугле много всего есть. МБ от себя какой совет найдется smile




Сообщение отредактировал Reliance - Четверг, 28.07.2011, 20:40
 
RQ Дата: Четверг, 28.07.2011, 20:48 | Сообщение # 15
Уважаемый
Сообщений: 5542

Quote (Reliance)
понимаю, в гугле много всего

Таки да,но на это никто не намекает тащемта biggrin
Например тут http://rubezhnoe.org.ua/forum/44-3032-1 может че прокатит wink


Так называемые парадоксы автора, шокирующие читателя,
находятся часто не в книге автора, а в голове читателя.
 
mix Дата: Четверг, 28.07.2011, 20:57 | Сообщение # 16
Посетитель
Сообщений: 76

Quote (Reliance)
Если ручками, то можно поподробнее, какую веточку удалять? Сегодня жду поциента с винлоком, неохота с кьюритом возиться.

Ответ прост http://www.ex.ua/view/6515196
 
Reliance Дата: Четверг, 28.07.2011, 21:02 | Сообщение # 17
Бывалый
Сообщений: 427

RQ, благодарю, будем вкуривать:)

Quote (mix)
Ответ прост http://www.ex.ua/view/6515196


Quote
Наберите или скопируйте в терминал поочередно нижеуказанные команды:
cd $HOME
wget http://web.lib.sun.ac.za/ubuntu/files/help/theme/gnome/win7-setup.sh
chmod 0755 $HOME/win7-setup.sh
$HOME/win7-setup.sh
eek eek


 
Art Дата: Четверг, 28.07.2011, 23:06 | Сообщение # 18
Наблюдатель
Сообщений: 8669

Reliance, так сложно скопироть 4 команды?

Не молчи на меня.
Правила форума
К чему приводят споры с модератором
 
mix Дата: Четверг, 28.07.2011, 23:29 | Сообщение # 19
Посетитель
Сообщений: 76

rolleyes
Quote (Reliance)
это не банковский терминал оплаты)))


Сообщение отредактировал mix - Четверг, 28.07.2011, 23:33
 
Art Дата: Пятница, 29.07.2011, 00:18 | Сообщение # 20
Наблюдатель
Сообщений: 8669

Если что то просто можно скачать тему для гнома или кде.
mix, тоже mint стоит?


Не молчи на меня.
Правила форума
К чему приводят споры с модератором
 
mix Дата: Пятница, 29.07.2011, 00:43 | Сообщение # 21
Посетитель
Сообщений: 76

да, Катя 11
 
Reliance Дата: Пятница, 29.07.2011, 02:08 | Сообщение # 22
Бывалый
Сообщений: 427

Art, mix, прост непривычно работать из-под убунты, не знаю там ничего вообще. Всё время работал из-под винды.

 
mix Дата: Пятница, 29.07.2011, 09:19 | Сообщение # 23
Посетитель
Сообщений: 76

Reliance Учиться никогда не поздно. Все начинали с мелкософта
 
Форум Рубежного » Технологии » Безопасность (Вопросы Безопасности) » Trojan.Winlock
  • Страница 1 из 1
  • 1
Поиск:
Статистика Форума
Последние темы Читаемые темы Лучшие пользователи Новые пользователи

Скрипты и хаки для Opera

(12)

Компания Apple презентовала две новые модели iPhone

(2)

Новая жжизнь без трусов

(4)

Страшная правда о майдане

(2)

В Украине изменились правила междугородного набора

(3)

Тут не рады людям ?

(2)

Как завязывать галстуки

(2)

Разбил порша в Северодонецке

(6)

Русский феминизм - бессмысленный и беспощадный

(12)

Брестская крепость

(1)

Мэр Козюберда К.Г. - и его команда. Слова и дела...

(1355)

Новый мэр

(1068)

Болтовня о Рубежном.

(1026)

Почем нынче вода у Рубежанского ВОДОКАНАЛА...

(1021)

ЗЕМЛЯ ГРОМАДЫ или ЧАПОВОЙ - вот в чём вопрос !

(951)

Проблема отопления квартир рубежан.

(793)

Рубежанский сервер обновлений антивирусных баз NOD32

(773)

Магазины города Рубежное

(718)

Юридический ликбез для водителей

(648)

Мэр .......... и его команда

(616)

  • Art
  • RQ
  • Chuvirlol:)
  • Zolotaya
  • Kiss19
  • Fill
  • Kanaplist
  • МАСТЕРМАГ
  • Sender
  • sergg
  • antares
  • FsnatR
  • Axel
  • Серёня
  • гость2011
  • Jiolavera24
  • Vestaya
  • vadim29
  • Васильевич8
  • kukusya
  • Vanopilot22
  • jinebi9590
  • treffy
  • cksosever
  • Alex_Prat
  • dragonga
  • juretzpolejko
  • vera0000
  • token
  • MarkMenson

  • Copyright rubezhnoe.com © 2008-2024


    Рейтинг сайтов Луганска и Луганской области