Новый троян ограбил россиян на сотни миллионов рублей

Разговоры на любую тему, кроме флуда

Модератор: Бывалый

Правила форума
[blink]ЗАПРЕЩЕНО!!![/blink]
Создавать темы содержащие только ссылки на сторонний ресурс !
Ответить
Аватара пользователя
KurchatovCity
Администратор
Администратор
Сообщения: 14963
Зарегистрирован: 06 сен 2008 08:39
Откуда: Курская обл.

Новый троян ограбил россиян на сотни миллионов рублей

Непрочитанное сообщение KurchatovCity »

Изображение
"В январе 2010 года количество россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов", - сообщает РБК со ссылкой на российского разработчика средств информационной безопасности компания "Доктор Веб".

Первые модификации Trojan.Winlock появились около 3-х лет назад. На тот момент они не представляли серьезной угрозы: автоматически удалялись с компьютера через несколько часов после установки, не запускались в Безопасном режиме Windows, а стоимость SMS-cообщений, которые требовали отправить авторы троянца, была не столь высокой, как сейчас (в среднем около 10 рублей в сравнении с 300-600 рублями).

С ноября 2009 года эта схема отъема денег пользуется все большим успехом у злоумышленников – новые модификации Trojan.Winlock становятся все более опасными. За снятие сообщения о блокировке Windows, которое выскакивает поверх всех окон и делает невозможным нормальную работу на компьютере, вирусописатели требуют гораздо больше денег. Троянцы уже не удаляются автоматически из системы через некоторое время, но приобретают дополнительный функционал. В частности, они препятствуют запуску некоторых программ в зараженной системе (файловых менеджеров, антируткитов, утилит сбора информации, которая может помочь в лечении системы).

Вредоносные программы семейства Trojan.Winlock распространяются через уязвимости в Windows (в частности, Internet Explorer), вредоносные сайты (скачиваемые кодеки), эксплойты iframe, а также ботнеты (авторы ботнета продают установку какой-либо вредоносной программы на зараженном компьютере).

Только за январь число пострадавших в России от блокировщиков Windows составило несколько миллионов пользователей. С учетом того, что средняя стоимость SMS-сообщения – 300-600 рублей, предположительные потери россиян от этого вида вредоносного ПО только в первом месяце 2010 года составили сотни миллионов рублей.

В связи с тем, что с каждым днем появляются новые модификации Trojan.Winlock, незащищенными остаются даже те пользователи, которые применяют постоянно обновляемые антивирусные решения различных производителей.

Специалисты "Доктор Веб" считают необходимым привлечь внимание официальных властей к этой проблеме. Их помощь в обнаружении людей, регистрирующих номера, на которые злоумышленники требуют отправлять платные SMS-сообщения, могла бы уменьшить число потенциальных жертв. Кроме того, компания призывает операторов сотовой связи блокировать эти номера по первым же жалобам абонентов.
Аватара пользователя
elvineo
Курчатовец
Курчатовец
Сообщения: 105
Зарегистрирован: 03 дек 2008 01:09
Откуда: из курска-родом из курчатова
Контактная информация:

Re: Новый троян ограбил россиян на сотни миллионов рублей

Непрочитанное сообщение elvineo »

Мдасс, и мне недавно перед новым годом приходилось пообщался с такой гадостью, и по началу помучатся пришлось основатель-но, - в безопасном режиме не фуричило, все запускаемые антивирусники блокировались и т.п., но задачи запускать можно было - просто приходилось ждать ответа мин 20-30, также можно было хоть и тяжко через диспечер задач войти в реестр - там в ручную я все и подчистил, яже не идиот чтобы плотить кому то... А потом доктором вебом добил ибо касперский даже со свежими базами не мог вылечить а только дедектировал(кстати даже с включенной веб защитой касперского эта гадость просочилась без проблем ибо это и не вирус и не троян в полном смысле этого слова - мутант скриптовый рассчитанный на идиотов, залез он ко мне по тому что нарушил правило я - хотел посмотреть фильм он-лайн - он не запускался, но предлогал установить flashplayer по новей версию,- моя ошибка в том что нужно это обновлять только с офф сайта Adobe® а я стормозил и положившись на на веб защиту антивирусника касперского который соответственно ни чего не заметил - ибо это был скрипт).
вот еще полезная инфа:
Примерный текст сообщения: «Windows заблокирован. Для разблокировки необходимо отправить смс с текстом 4128800256 на номер 3649. Попытка переустановить систему может привести к потере важной информации и нарушениям работы компьютера».
В окне доступны текстовое поле Ввести полученный код и кнопка Активация.


Что представляет собой вирус, блокирующий запуск Windows
Данная вредоносная программа была добавлена в вирусную базу Dr.Web 08.04.2009 г., под названием Trojan.Winlock.19. Ее модификации автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin. Trojan.Winlock распространяется в виде поддельных кодеков.
Антивирус Касперского распознает вирус с 13.04.2009 г., как Trojan-Dropper.Win32.Blocker.a. Panda Security с 20.04.2009 г. идентифицирует вирус, как Trj/SMSlock.A.

Вирус представляет собой троянскую программу, устанавливающую в систему другую вредоносную программу, которая блокирует работу операционной системы Windows.
Программа является приложением Windows (PE EXE-файл). Имеет размер 88576 байт. Написана на C++.


Деструктивные действия вируса
После активации вирус извлекает из своего тела файл во временный каталог текущего пользователя Windows – %Temp%<rnd>.tmp (<rnd> – случайная последовательность цифр и букв латинского алфавита).
Данный файл имеет размер 94208 байт и детектируется Антивирусом Касперского как Trojan-Ransom.Win32.Agent.af.
После успешного сохранения файл запускается на выполнение, выполняя следующие действия:
– для автоматического запуска в разделе [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon] системного реестра вирус изменяет значение строкового (REG_SZ) параметра Userinit – на %Temp%<rnd>.tmp;
– в зависимости от текущей даты вирус отправляет http-запрос: http://%3Crnd1%3E.com/regis***.php?guid={<rnd2>}&wid=<rnd3>&u=<rnd3>&number=<rnd4>install=1,
где <rnd1> – url-ссылка, сформированная по специальному алгоритму в зависимости от текущей даты, <rnd2> – специально сформированный уникальный идентификатор, <rnd3> – случайное число, <rnd4> – серийный номер жесткого диска.
– после перезагрузки ПК вирус выводит окно с предложением отправить sms-сообщение на указанный номер для разблокировки;
– при разблокировании операционной системы Windows в рабочем каталоге вируса создается файл командного интерпретатора под именем a.bat. В данный файл записывается код для удаления оригинального файла вируса и самого файла командного интерпретатора. Затем файл a.bat запускается на выполнение (кстати, этот вирус «склонен к самоубийству»: через 2 часа после запуска он делает себе «харакири», то есть самоуничтожается, если в течение 2-х часов код разблокировки не введен).

Как разблокировать Windows
Для ручной разблокировки Windows, заблокированной вирусом Trojan.Winlock, вы можете воспользоваться формой, разработанной специалистами «Доктор Веб»:
– в текстовое поле Текст для SMS введите текст sms (с экрана монитора заблокированной системы), нажмите кнопку OK;
– в текстовом поле Код активации появится код, который нужно ввести в текстовое поле Ввести полученный код на заблокированной системе.
Текст для SMS:
Код активации:
***
Как удалить вирус вручную!!!!!!!!!
Загрузите Windows в так называемой «чистой среде», например, воспользовавшись загрузочным аварийно-восстановительным диском, типа Windows miniPE или ERD Commander:
– вставьте диск с ERD Commander в лоток CD-ROM, перезагрузите ПК;
– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;
– установите загрузку ПК с CD-ROM, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;
– в появившемся меню Мастер восстановления Windows XP выберите Загрузка ERD Commander –> Enter;
– внизу появится строка состояния Starting Winternals ERD Commander;
– после загрузки драйвера видеокарты в появившемся окне нажмите кнопку Skip Network Configuration;
– в окне Welcome to ERD Commander выберите свою ОС –> OK;
– когда загрузится Рабочий Стол, дважды щелкните значок My Computer;
– в окне ERD Commander Explorer раскройте диск, на котором установлена ОС (как правило, C:);
– удалите оригинальный файл вируса, как правило, он расположен во временном каталоге текущего пользователя Windows – %Temp%<rnd>.tmp (может иметь атрибуты Скрытый, Системный, Только чтение);
– закройте окно ERD Commander Explorer;
– нажмите Start –> Administrative Tools –> RegEdit;
– в окне ERD Commander Registry Editor найдите раздел [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon];
– исправьте значение строкового REG_SZ-параметра Userinit на C:WINDOWSsystem32userinit.exe, (если система установлена на диске C:, если на другом диске, то <буква_диска>:Windowssystem32userinit.exe,). Вирус устанавливает значение этого параметра %Temp%<rnd>.tmp;
– в этом же разделе исправьте (при необходимости) значение строкового REG_SZ-параметра Shell на Explorer.exe;
– закройте окно ERD Commander Registry Editor;
– нажмите Start –> Log Off –> Restart –> OK;
– во время перезагрузки нажмите Delete для входа в CMOS Setup Utility;
– установите загрузку ПК с винчестера, нажмите F10, санкционируйте сделанные изменения, начнется перезагрузка;
– загрузите Windows в обычном режиме;
– проверьте систему антивирусом со свежими базами.


Примечания
1. Внимание! Не поддавайтесь на уловки вирусописателей, – не отправляйте sms по указанному номеру, не дарите деньги вымогателям, создавшим вирус.
2. Помните, что предупредить легче, чем лечить! Пользуйтесь брандмауэрами и надежными антивирусными программами с регулярно (не менее одного раза в неделю!) обновляемыми базами.
и еще инфы:
при последствиях троянов путь загрузки винды:
C:WINDOWSsystem32driversetc открыть файл hosts,отредактировать его так,чтобы осталась шапка:
# Copyright (c) 1985-2009 Microsoft Corp.
# This file was created by AutoDesk AntiSpam System
# your system hash is e87buwc wgc7fd ycsy87fd 6vs
# Warning! Do not edit this file! It may be way to crash system!
127.0.0.1 localhost
Изображение
"Да свершится революция"
Возможно дальний я родственник Чеширского кота, и Алисам нужно быть на стороже в общении со мной:)!
nnnn
И мысль моя ясна
И мысль моя ясна
Сообщения: 614
Зарегистрирован: 20 ноя 2008 21:32

Re: Новый троян ограбил россиян на сотни миллионов рублей

Непрочитанное сообщение nnnn »

"В январе 2010 года количество россиян, пострадавших от вредоносных программ, требующих за разблокировку Windows отправить платное SMS-сообщение, составило несколько миллионов"

По-моему, нормальный развод лохов на бабки.
romanm
Сказано - Сделано
Сказано - Сделано
Сообщения: 954
Зарегистрирован: 28 окт 2009 15:16

Re: Новый троян ограбил россиян на сотни миллионов рублей

Непрочитанное сообщение romanm »

Без лоха и жизнь плоха.

У меня у сестры тоже недавно было, доктор веб лайф сиди справился. Хотя не один из анлокеров др. веба и касперского не выдал кода для разблокировки действующего.
Аватара пользователя
Murderer
Щас спою...
Щас спою...
Сообщения: 1370
Зарегистрирован: 17 сен 2008 18:05

Re: Новый троян ограбил россиян на сотни миллионов рублей

Непрочитанное сообщение Murderer »

avira на ура рубит всякого рода нечесть)) за пол года ни одного подобного случая)
Аватара пользователя
KurchatovCity
Администратор
Администратор
Сообщения: 14963
Зарегистрирован: 06 сен 2008 08:39
Откуда: Курская обл.

Re: Новый троян ограбил россиян на сотни миллионов рублей

Непрочитанное сообщение KurchatovCity »

Конкретнее, какая версия Avira, ссылку на описание можно увидеть ?
Ответить

Вернуться в «Флейм, общие разговоры»