Trojan.Winlock
|
|
Fill |
Дата: Вторник, 08.09.2009, 11:08 | Сообщение # 1 |
Уважаемый
Сообщений: 2231
| В последнее время наблюдается рост количества вредоносных программ-вымогателей, требующих отправить sms-сообщение для получения доступа к заблокированной системе или к пользовательским файлам. 8 апреля 2009 г. компания «Доктор Веб» сообщила о появлении нового образца подобной троянской программы, которая при запуске Windows предлагает ввести «регистрационный код» – якобы для регистрации нелицензионной копии Windows. Для разблокировки доступа к системе (якобы для получения регистрационного кода) требуется отправить платное sms-сообщение – с указанным текстом (последовательность случайных цифр) на указанный номер. Примерный текст сообщения: «Windows заблокирован. Для разблокировки необходимо отправить смс с текстом 4128800256 на номер 3649. Попытка переустановить систему может привести к потере важной информации и нарушениям работы компьютера». В окне доступны текстовое поле Ввести полученный код и кнопка Активация. Что представляет собой вирус, блокирующий запуск Windows Данная вредоносная программа была добавлена в вирусную базу Dr.Web 08.04.2009 г., под названием Trojan.Winlock.19. Ее модификации автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin. Trojan.Winlock распространяется в виде поддельных кодеков. Антивирус Касперского распознает вирус с 13.04.2009 г., как Trojan-Dropper.Win32.Blocker.a. Panda Security с 20.04.2009 г. идентифицирует вирус, как Trj/SMSlock.A. Вирус представляет собой троянскую программу, устанавливающую в систему другую вредоносную программу, которая блокирует работу операционной системы Windows. Программа является приложением Windows (PE EXE-файл). Имеет размер 88576 байт. Написана на C++. Деструктивные действия вируса После активации вирус извлекает из своего тела файл во временный каталог текущего пользователя Windows – %Temp%\.tmp ( – случайная последовательность цифр и букв латинского алфавита). Данный файл имеет размер 94208 байт и детектируется Антивирусом Касперского как Trojan-Ransom.Win32.Agent.af. После успешного сохранения файл запускается на выполнение, выполняя следующие действия: – для автоматического запуска в разделе [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] системного реестра вирус изменяет значение строкового (REG_SZ) параметра Userinit – на %Temp%\.tmp; – в зависимости от текущей даты вирус отправляет http-запрос: http://%3Crnd1%3E.com/regis***.php?guid={ }&wid=&u=&number=install=1, где – url-ссылка, сформированная по специальному алгоритму в зависимости от текущей даты, – специально сформированный уникальный идентификатор, – случайное число, – серийный номер жесткого диска. – после перезагрузки ПК вирус выводит окно с предложением отправить sms-сообщение на указанный номер для разблокировки; – при разблокировании операционной системы Windows в рабочем каталоге вируса создается файл командного интерпретатора под именем a.bat. В данный файл записывается код для удаления оригинального файла вируса и самого файла командного интерпретатора. Затем файл a.bat запускается на выполнение (кстати, этот вирус «склонен к самоубийству»: через 2 часа после запуска он делает себе «харакири», то есть самоуничтожается, если в течение 2-х часов код разблокировки не введен). Как разблокировать Windows Для ручной разблокировки Windows, заблокированной вирусом Trojan.Winlock, вы можете воспользоваться формой, разработанной специалистами «Доктор Веб»: – в текстовое поле Текст для SMS введите текст sms (с экрана монитора заблокированной системы), нажмите кнопку OK; – в текстовом поле Код активации появится код, который нужно ввести в текстовое поле Ввести полученный код на заблокированной системе. Как удалить вирус вручную Загрузите Windows в так называемой «чистой среде», например, воспользовавшись загрузочным аварийно-восстановительным диском, типа Windows miniPE или ERD Commander: – вставьте диск с ERD Commander в лоток CD-ROM, перезагрузите ПК; – во время перезагрузки нажмите Delete для входа в CMOS Setup Utility; – установите загрузку ПК с CD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка; – в появившемся меню Мастер восстановления Windows XP выберите Загрузка ERD Commander –> Enter; – внизу появится строка состояния Starting Winternals ERD Commander; – после загрузки драйвера видеокарты в появившемся окне нажмите кнопку Skip Network Configuration; – в окне Welcome to ERD Commander выберите свою ОС –> OK; – когда загрузится Рабочий Стол, дважды щелкните значок My Computer; – в окне ERD Commander Explorer раскройте диск, на котором установлена ОС (как правило, C:\); – удалите оригинальный файл вируса, как правило, он расположен во временном каталоге текущего пользователя Windows – %Temp%\.tmp (может иметь атрибуты Скрытый, Системный, Только чтение); – закройте окно ERD Commander Explorer; – нажмите Start –> Administrative Tools –> RegEdit; – в окне ERD Commander Registry Editor найдите раздел [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]; – исправьте значение строкового REG_SZ-параметра Userinit на C:\WINDOWS\system32\userinit.exe, (если система установлена на диске C:\, если на другом диске, то <буква_диска>:\Windows\system32\userinit.exe,). Вирус устанавливает значение этого параметра %Temp%\.tmp; – в этом же разделе исправьте (при необходимости) значение строкового REG_SZ-параметра Shell на Explorer.exe; – закройте окно ERD Commander Registry Editor; – нажмите Start –> Log Off –> Restart –> OK; – во время перезагрузки нажмите Delete для входа в CMOS Setup Utility; – установите загрузку ПК с винчестера, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка; – загрузите Windows в обычном режиме; – проверьте систему антивирусом со свежими базами. Примечания 1. Внимание! Не поддавайтесь на уловки вирусописателей, – не отправляйте sms по указанному номеру, не дарите деньги вымогателям, создавшим вирус. 2. Помните, что предупредить легче, чем лечить! Пользуйтесь брандмауэрами и надежными антивирусными программами с регулярно (не менее одного раза в неделю!) обновляемыми базами.
|
|
| |
Fill |
Дата: Вторник, 08.09.2009, 11:29 | Сообщение # 2 |
Уважаемый
Сообщений: 2231
| Это я к чему, я эту тварь вчера подхватил, ничего не помогало, пока не поставил Доктор веб, отсканировал им, нашел вирусы, удалил их, но все ровно загрузил это окно гребанноее "Система заблокирована..." загорается, но уже начало ошибки выдавать какие то свои после проверки Доктор вебом, тогда я попробовал загрузить винду в системе отладки, и к счастью загрузилась, потом перегрузился и уже нормально в обычном режиме загрузилась. Хорошо что у меня XP еще есть (заразил 7-ку) Да, кстати, если быть точнее, то мне это пришло в аську от sarmat'а, сообщение такого содержания: sarmat, ты че вирусы делаешь? Если не проверь свою аську, я подозреваю ее ломанули, или пользуются совместно с тобой и рассылают всем твоим контактам вирус.
|
|
| |
RQ |
Дата: Пятница, 25.09.2009, 22:29 | Сообщение # 3 |
Уважаемый
Сообщений: 5542
| Сегодня нашел в новостях "своевременное",как всегда ,предупреждение про "нового трояна" " Пятница, 25 сентября 2009 21:36 ICQ рассылает нового "трояна" ICQ рассылает нового "трояна", сообщает РИА "Новости". Сегодня пользователям стали поступать сообщения от знакомых, содержащие текст: "Никого не узнаешь на этой фотке?", и ссылку на веб-страницу, где якобы опубликована фотография. При загрузке сайта компьютер пользователя блокируется и ему предлагается отправить sms для разблокировки системы."
Так называемые парадоксы автора, шокирующие читателя, находятся часто не в книге автора, а в голове читателя.
|
|
| |
Art |
Дата: Суббота, 26.09.2009, 00:08 | Сообщение # 4 |
Наблюдатель
Сообщений: 8669
| А вот как оно действует а я думаю как они в gif засунули вирус.
Не молчи на меня. Правила форума К чему приводят споры с модератором
|
|
| |
Fill |
Дата: Вторник, 29.09.2009, 12:34 | Сообщение # 5 |
Уважаемый
Сообщений: 2231
| Art, там gif, скачивается на самом деле scr, а я стормозил же уто что там gif, а скачался scr и запустил. Так мне еще одна ссылка приходила и опять от sarmat′a.
|
|
| |
RQ |
Дата: Суббота, 25.06.2011, 17:36 | Сообщение # 6 |
Уважаемый
Сообщений: 5542
| Компания «Доктор Веб» предупредила об опасности заражения новым вариантом троянской программы Trojan.WinLock.
Судя по всему, она рассчитана на пользователей Уанета. За последние несколько дней в компанию обратились несколько десятков пользователей с жалобами на новый вирус. Все они были жителями Украины.
Схема работы вируса довольно банальная. Вредоносное ПО проникает в систему украинского сайта. Trojan.WinLock действует по схеме, известной жертвам из России, то есть требует отправить SMS с текстом "win1732@ya.ru 1732! Activatе" (в другом случае – "win1732@yandex.ua 1732! Activate") на короткий номер 1010 оператора МТС, 010 оператора "Билайн" или 555 для абонентов "Киевстар". После отправки сообщения злоумышленники обещают, что на телефон жертвы должно прийти сообщение с реквизитами счета в системе "Единый кошелек". Для получения кода разблокировки пользователь должен пополнить счет на 50 или 80 гривен. В противном случае вирус угрожает уничтожить всю информацию на компьютере.
Сейчас есть два типа этого трояна. Для одного типа подойдет код разблокировки 2641881427.
Для пользователей с другим типом вируса подойдет код 68548211773.
Если вы пострадали от этого вируса, вы можете воспользоваться бесплатными продуктами — Dr.Web CureIt! и Dr.Web LiveCD.
Так называемые парадоксы автора, шокирующие читателя, находятся часто не в книге автора, а в голове читателя.
|
|
| |
mix |
Дата: Воскресенье, 24.07.2011, 21:33 | Сообщение # 7 |
Посетитель
Сообщений: 76
| епть... новая вирусня появилась. Тоже Trojan.WinLock, просит 200 грн на вэбмани u138174144212.... задолбали эти дети Добавлено (24.07.2011, 21:33) ---------------------------------------------
Quote (RQ) Если вы пострадали от этого вируса, вы можете воспользоваться бесплатными продуктами — Dr.Web CureIt! и Dr.Web LiveCD. Как ни странно, ни один из данных продуктов в упор не видит винлока. А запущено сие чудо было путём открытия файла название_файла.pdf.zip.exe
|
|
| |
Murka |
Дата: Воскресенье, 24.07.2011, 22:41 | Сообщение # 8 |
Бывалый
Сообщений: 327
| Quote (mix) задолбали эти дети Да уж! приехал с деревни еле оживил машинку! Дело было не в вирусах, но всё-же.
Пришла беда отворяй ворота.....
|
|
| |
Chuvirlol:) |
Дата: Понедельник, 25.07.2011, 10:54 | Сообщение # 9 |
Наблюдатель
Сообщений: 4208
| Quote (RQ) Компания «Доктор Веб» предупредила об опасности заражения новым вариантом троянской программы Trojan.WinLock. Судя по всему, она рассчитана на пользователей Уанета. За последние несколько дней в компанию обратились несколько десятков пользователей с жалобами на новый вирус. Все они были жителями Украины. доктор веб или врач веб хочет заразить именно юзеров украины))
|
|
| |
mix |
Дата: Среда, 27.07.2011, 18:30 | Сообщение # 10 |
Посетитель
Сообщений: 76
| В топку винду с самоуничтожителями. Будующее за Линуксом. Если у кого есть желание проверить свой антивирусник, могу дать ссылку на страницу, при открытии которой всплывает окошко что вы просматривали гей-порно))
|
|
| |
Art |
Дата: Четверг, 28.07.2011, 01:41 | Сообщение # 11 |
Наблюдатель
Сообщений: 8669
| Кстати только сегодня сылашал возмущение что использовать всякие куриит для убийства всех этих порнобанеров пустая трата времени. Гораздо проще и главное быстрее найти ветвь реестра и почистить ее. Странно, что никогда не встречал таких инструкций или приложений, которые бы делали это.
Не молчи на меня. Правила форума К чему приводят споры с модератором
|
|
| |
mix |
Дата: Четверг, 28.07.2011, 06:40 | Сообщение # 12 |
Посетитель
Сообщений: 76
| чистка реестра с помощью Cclenar А если серьёзно, есть вирус, который очищает папочку Sistem32, Теmp и.т.д . Так вот им можно по идеи удалить порнобанер
Сообщение отредактировал mix - Четверг, 28.07.2011, 06:47 |
|
| |
RQ |
Дата: Четверг, 28.07.2011, 20:14 | Сообщение # 13 |
Уважаемый
Сообщений: 5542
| Quote (Art) Странно, что никогда не встречал таких инструкций или приложений, которые бы делали это. Ручками,либо avz (кстати)
Так называемые парадоксы автора, шокирующие читателя, находятся часто не в книге автора, а в голове читателя.
|
|
| |
Reliance |
Дата: Четверг, 28.07.2011, 20:38 | Сообщение # 14 |
Бывалый
Сообщений: 427
| Если ручками, то можно поподробнее, какую веточку удалять? Сегодня жду поциента с винлоком, неохота с кьюритом возиться.
Добавлено (28.07.2011, 20:38) --------------------------------------------- понимаю, в гугле много всего есть. МБ от себя какой совет найдется
Сообщение отредактировал Reliance - Четверг, 28.07.2011, 20:40 |
|
| |
RQ |
Дата: Четверг, 28.07.2011, 20:48 | Сообщение # 15 |
Уважаемый
Сообщений: 5542
| Quote (Reliance) понимаю, в гугле много всего Таки да,но на это никто не намекает тащемта Например тут http://rubezhnoe.org.ua/forum/44-3032-1 может че прокатит
Так называемые парадоксы автора, шокирующие читателя, находятся часто не в книге автора, а в голове читателя.
|
|
| |
mix |
Дата: Четверг, 28.07.2011, 20:57 | Сообщение # 16 |
Посетитель
Сообщений: 76
| Quote (Reliance) Если ручками, то можно поподробнее, какую веточку удалять? Сегодня жду поциента с винлоком, неохота с кьюритом возиться. Ответ прост http://www.ex.ua/view/6515196
|
|
| |
Reliance |
Дата: Четверг, 28.07.2011, 21:02 | Сообщение # 17 |
Бывалый
Сообщений: 427
| RQ, благодарю, будем вкуривать:)
|
|
| |
Art |
Дата: Четверг, 28.07.2011, 23:06 | Сообщение # 18 |
Наблюдатель
Сообщений: 8669
| Reliance, так сложно скопироть 4 команды?
Не молчи на меня. Правила форума К чему приводят споры с модератором
|
|
| |
mix |
Дата: Четверг, 28.07.2011, 23:29 | Сообщение # 19 |
Посетитель
Сообщений: 76
| это не банковский терминал оплаты)))
Сообщение отредактировал mix - Четверг, 28.07.2011, 23:33 |
|
| |
Art |
Дата: Пятница, 29.07.2011, 00:18 | Сообщение # 20 |
Наблюдатель
Сообщений: 8669
| Если что то просто можно скачать тему для гнома или кде. mix, тоже mint стоит?
Не молчи на меня. Правила форума К чему приводят споры с модератором
|
|
| |
mix |
Дата: Пятница, 29.07.2011, 00:43 | Сообщение # 21 |
Посетитель
Сообщений: 76
| да, Катя 11
|
|
| |
Reliance |
Дата: Пятница, 29.07.2011, 02:08 | Сообщение # 22 |
Бывалый
Сообщений: 427
| Art, mix, прост непривычно работать из-под убунты, не знаю там ничего вообще. Всё время работал из-под винды.
|
|
| |
mix |
Дата: Пятница, 29.07.2011, 09:19 | Сообщение # 23 |
Посетитель
Сообщений: 76
| Reliance Учиться никогда не поздно. Все начинали с мелкософта
|
|
| |