Текущее время: 25 авг 2025, 11:04

Вредоносное ПО которое требует отправки СМС.

Разговоры о компьютерах и все что с ними связано, о всех видах телефонов, как со шнурочками, так и без

Модераторы: TR#ll, Модераторы

Вредоносное ПО которое требует отправки СМС.

Сообщение ORBeeT » 04 июн 2009, 11:02

Всем привет!
Столкнулся с ситуацией, решил вопрос, решил поделиться информацией.
Бывает после серфинга в интернете выскакивает сообщение вида:
Изображение
Это вредоносная троянская программа.
Данная вредоносная программа была добавлена в вирусную базу Dr.Web под именем Trojan.Winlock.19. Ее модификации уже автоматически распознаются технологией Origins TracingTM как Trojan.Winlock.origin.
На данной странице можно получить СМС-ключ бесплатно. Так как ваш компьютер будет блокироваться программой.
ключ надо будет получать с другого (коллега или знакомый введет код и получит ключ)

Аналогичная ситуация бывает когда блокируется не целиком система а только браузер.
Например при открытии Opera или Internet Explorer в окне браузера появляется сообщение что браузер заблокирован и необходимо опять-таки отправить СМС, в этот момент другие сайты недоступны.
Для этого открываем блокнотом файл
C:\WINDOWS\system32\drivers\etc\hosts и удаляем из него всё что идёт ниже текста

# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом '#'.
#
# Например:
#
# 102.54.94.97 rhino.acme.com # исходный сервер
# 38.25.63.10 x.acme.com # узел клиента x

У меня есть ещё пара строчек, которые я сам добавил (чтобы ася не грузила рекламу)
А если вы сами ничего не делали - удаляйте всё что идёт ниже последней строчки начинающейся с символа #.
Работоспособность браузера будет восстановлена.
Изображение

Я Вконтакте vkontakte.ru/id2190105
ORBeeT
Аватара пользователя
Старший лейтенант
Старший лейтенант
 
Возраст: 42
Стаж: 16 лет 9 месяцев 11 дней
Сообщения: 639
Откуда: Москва
Имя: Юрий
Автомобиль: KΙΛ Spectra (мерцающий синий)
Год выпуска: 2008
Поблагодарили: 1 раз.

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Noperapon » 04 июн 2009, 11:04

сталкивался с такой проблемой- справился

Мы просто пар над супом
Noperapon
Аватара пользователя
Представитель Skype-банды
Представитель Skype-банды
 
Возраст: 49
Стаж: 18 лет 1 месяц 16 дней
Сообщения: 12922
Откуда: Москва. Юго-Западная
Имя: Андрей
Автомобиль: Rio QB
Поблагодарили: 580 раз.
Награды: 5
За верность клубу (1) За доброе сердце (1) За флудактивность I степени (1) За активность III степени (1) Открыватель новых земель (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение kniper » 04 июн 2009, 11:15

А вообще всё гораздо проще. Просто заходите под ДОСом и из папки Windows вытираете две библиотеки, которые прописывает вирус. И всё :roul:
kniper
Аватара пользователя
Генерал-полковник
Генерал-полковник
 
Возраст: 47
Стаж: 18 лет 6 месяцев 9 дней
Сообщения: 18359
Откуда: 52RUS, Кстово, Нижегородская обл.
Статьи: 17
Имя: Андрюха
Автомобиль: VW Tiguan 2.0TSI 6АТ
Год выпуска: 2013
Поблагодарили: 617 раз.
Награды: 14
Золотая звезда I степени (1) Золотая звезда II степени (1) Золотая звезда III степени (1) За верность клубу (1) За доброе сердце (1) За активность I степени (1) За гостеприимство (2) Открыватель новых земель (2)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ORBeeT » 04 июн 2009, 11:21

kniper писал(а):А вообще всё гораздо проще. Просто заходите под ДОСом и из папки Windows вытираете две библиотеки, которые прописывает вирус. И всё :roul:


Есть такое, но не у все есть ДОС под рукой :(

Да, если разделы NTFS то из ДОСА они не видны. Может ты имел ввиду консоль восстановления?
Изображение

Я Вконтакте vkontakte.ru/id2190105
ORBeeT
Аватара пользователя
Старший лейтенант
Старший лейтенант
 
Возраст: 42
Стаж: 16 лет 9 месяцев 11 дней
Сообщения: 639
Откуда: Москва
Имя: Юрий
Автомобиль: KΙΛ Spectra (мерцающий синий)
Год выпуска: 2008
Поблагодарили: 1 раз.

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение kniper » 04 июн 2009, 11:25

ORBeeT писал(а):Может ты имел ввиду консоль восстановления?

Или так :vip: :roul:
kniper
Аватара пользователя
Генерал-полковник
Генерал-полковник
 
Возраст: 47
Стаж: 18 лет 6 месяцев 9 дней
Сообщения: 18359
Откуда: 52RUS, Кстово, Нижегородская обл.
Статьи: 17
Имя: Андрюха
Автомобиль: VW Tiguan 2.0TSI 6АТ
Год выпуска: 2013
Поблагодарили: 617 раз.
Награды: 14
Золотая звезда I степени (1) Золотая звезда II степени (1) Золотая звезда III степени (1) За верность клубу (1) За доброе сердце (1) За активность I степени (1) За гостеприимство (2) Открыватель новых земель (2)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Одинокий Валенок » 04 июн 2009, 12:56

ORBeeT писал(а):Да, если разделы NTFS то из ДОСА они не видны

есть драйверы NTFS для доса.
Одинокий Валенок
Аватара пользователя
Генерал-полковник
Генерал-полковник
 
Возраст: 44
Стаж: 18 лет 3 месяца 11 дней
Сообщения: 16942
Откуда: Москва, Раменки
Имя: Михаил
Автомобиль: китайская бричка-2
Год выпуска: 2024
Поблагодарили: 616 раз.
Награды: 7
Хранитель знамени (1) Золотая звезда II степени (1) За верность клубу (1) За доброе сердце (1) За мужские качества (1) Новогоднее веселье (1) 7 лет Киа-клубу (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ORBeeT » 04 июн 2009, 13:14

Одинокий Валенок писал(а):
ORBeeT писал(а):Да, если разделы NTFS то из ДОСА они не видны

есть драйверы NTFS для доса.


по моему они дают права "только на чтение"?
Изображение

Я Вконтакте vkontakte.ru/id2190105
ORBeeT
Аватара пользователя
Старший лейтенант
Старший лейтенант
 
Возраст: 42
Стаж: 16 лет 9 месяцев 11 дней
Сообщения: 639
Откуда: Москва
Имя: Юрий
Автомобиль: KΙΛ Spectra (мерцающий синий)
Год выпуска: 2008
Поблагодарили: 1 раз.

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Одинокий Валенок » 04 июн 2009, 13:18

ORBeeT
Нет, не только :)
Одинокий Валенок
Аватара пользователя
Генерал-полковник
Генерал-полковник
 
Возраст: 44
Стаж: 18 лет 3 месяца 11 дней
Сообщения: 16942
Откуда: Москва, Раменки
Имя: Михаил
Автомобиль: китайская бричка-2
Год выпуска: 2024
Поблагодарили: 616 раз.
Награды: 7
Хранитель знамени (1) Золотая звезда II степени (1) За верность клубу (1) За доброе сердце (1) За мужские качества (1) Новогоднее веселье (1) 7 лет Киа-клубу (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Hedgehoginmist » 04 июн 2009, 13:19

ORBeeT
Исчо никто не отменил предохранения. Надо предохраняться хорошо, и не будет таких проблем ;)
Ничего, медвежонок Пух, ничего особенного. Все же не могут. А некоторым и не приходится. Тут ничего не попишешь.
Hedgehoginmist
Аватара пользователя
Полковник
Полковник
 
Возраст: 65
Стаж: 17 лет 1 месяц 5 дней
Сообщения: 6996
Откуда: Москва, Олимпийская деревня -80
Статьи: 1
Имя: Петр
Автомобиль: Kia Carens New АКПП
Год выпуска: 2008
Поблагодарили: 301 раз.
Награды: 6
За доброе сердце (1) За активность I степени (2) Замершее мгновение (1) Новогоднее веселье (1) 7 лет Киа-клубу (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ORBeeT » 04 июн 2009, 13:48

Hedgehoginmist писал(а):Исчо никто не отменил предохранения. Надо предохраняться хорошо, и не будет таких проблем


Это само собой!

Понится как то давно систему переустанавливал. Винт помер.
Дистрибы антивирей тоже с ним почили.
Полез в локалку искать.
Как только воткнул шнур в комп - сразу процесс lsass.exe подвергается атаке, Винда его блокирует и комп начинает отсчет минуту и выключается. Так и парился по минуте раз шесть пока антивирус качнул. Терь всё нужное барахлишко на DVD записаное лежит :D
Изображение

Я Вконтакте vkontakte.ru/id2190105
ORBeeT
Аватара пользователя
Старший лейтенант
Старший лейтенант
 
Возраст: 42
Стаж: 16 лет 9 месяцев 11 дней
Сообщения: 639
Откуда: Москва
Имя: Юрий
Автомобиль: KΙΛ Spectra (мерцающий синий)
Год выпуска: 2008
Поблагодарили: 1 раз.

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение nerator » 04 июн 2009, 14:15

У меня у приятеля нечто похожее, но выглядит по другому.
Система грузиться, видно рабочий стол, но он как-бы за "дымкой"
(полупрозрачным стеклом).
А снизу чёрная полоса и номер для отправки СМС.
При заходе в безопасный режим - синий экран почти сразу. Даже до пароля не доходит.
Пробовал Лайвсиди, сканил drweb, AVP, nod32 - не видит вирусов.
Как я предполагаю, вирус на диске храниться в зашифрованном виде, поэтому антивирусы его не видят... даже эвристика.
Чё тут делать подскажите???
nerator
Аватара пользователя
Подполковник
Подполковник
 
Стаж: 18 лет 8 месяцев 17 дней
Сообщения: 2635
Откуда: Москва, ЗелАО
Имя: Алексей
Автомобиль: Mondeo 2.5
Год выпуска: 2015
Поблагодарили: 256 раз.
Награды: 3
Золотая звезда II степени (1) За активность II степени (1) Открыватель новых земель (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ST » 06 июн 2009, 21:55

nerator писал(а):Чё тут делать подскажите???

Не знаю, как из-под лайф-сиди, я такую же лабуду прибил достаточно просто подключив винт к живому компу.
(Ну, на том живом компе для безопасности автозапуск был полностью выключен).
В моем случае помог поиск по диску по приблизительной дате возникновения траблы.
Благо, что файлов за этот период оказалось немного.
Найденные я просто переименовал добавив "_" перед именем.
После чего вернул винт на его комп и загрузился. Окна не воспоследовало.
После чего поискал по реестру имена найденных файлов.
В моем случае вирь сохранился толи в системный temp, то ли в temp юзера в файл с расширением .tmp.
И прописал себя userinit.

ИМХО, антивирь его может не отлавливать, потому как ничего вредоносного сам тот файл не делает - ничего не перехватывает, ничего не стирает. А автозапуск/юзеринит может правомочно и с осмысленными целями перезаписать и сам юзер/местный админ...

Добавлено спустя 7 минут 12 секунд:
Кстати.
отправлять СМС ни в коем случае не надо!!!
ST
Аватара пользователя
Капитан
Капитан
 
Стаж: 19 лет 6 месяцев 4 дня
Сообщения: 800
Откуда: Санкт-Петербург
Имя: Сергей Титов
Автомобиль: VW Passat
Поблагодарили: 18 раз.

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение -=+DeMoN+=- » 06 июн 2009, 23:59

На сайте по-моему даже касперского есть тулз, который подбирает в это окошко пароль.
Кстати, эта штука САМА через 2 часа уничтожается.... ;)
I Am A Leaf On The Wind, Watch How I Soar...
-=+DeMoN+=-
Аватара пользователя
Модератор
Модератор
 
Возраст: 54
Стаж: 19 лет 3 месяца 24 дня
Сообщения: 6264
Откуда: АД
Автомобиль: Аццкая повозка :)
Год выпуска: 2015
Поблагодарили: 166 раз.
Награды: 1
За верность клубу (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Капитошка1967 » 07 июн 2009, 00:05

Ну и где эта Служба" Р"?
Вот номер - пробивай, чей, бери этих му..ков за задницу и по почкам... :mad:
Капитошка1967
Сержант
Сержант
 
Стаж: 16 лет 3 месяца 28 дней
Сообщения: 67
Автомобиль: Киа Спортейдж Нью

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ВОВАН Питер » 07 июн 2009, 00:07

Можно зайти в безопасном режиме и попробовать катнуть систему назад. Мне обычно этот вариант во многих случаях помогал. А вообще где вы это все цепляете :think: ? У меня на одном компе авас стоит, а на другом норд. И вирусня не лезет иногда черви, но их ловят :D .А на счет Касперского(Жрет апиративку а толку мало) И Веб тоже пропускает много чего. Я от них года два назад отказался.

Добавлено спустя 2 минуты 8 секунд:
Вот номер - пробивай, чей, бери этих му..ков за задницу и по почкам...

Да откати систему назад и все норм будет. А потом поставь нормальный антивирус. И спи спокойно. :D
Рубежная дом 3(Приморский район).
Автосервис, запчасти, заправка авто кондиционеров.
Компьютерная диагностика автомобилей Renault, Peugeot, Citroen, Kia.
89602450005.
ВОВАН Питер
Аватара пользователя
Подполковник
Подполковник
 
Возраст: 47
Стаж: 18 лет 8 месяцев 2 дня
Сообщения: 2813
Откуда: Питер
Имя: Владимир
Автомобиль: Рено Колеос
Год выпуска: 2010
Поблагодарили: 36 раз.
Награды: 2
За верность клубу (1) За доброе сердце (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Капитошка1967 » 07 июн 2009, 00:13

ВОВАН Питер
А у меня всё чисто - Каспер стоит.
:z)
Я к тому, что наши госслужбы нифига не шевелятся, уроды.
Капитошка1967
Сержант
Сержант
 
Стаж: 16 лет 3 месяца 28 дней
Сообщения: 67
Автомобиль: Киа Спортейдж Нью

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение O'lexx » 07 июн 2009, 00:14

дядьки, а скажите, для КПКшки (WM 5) есть что-нить толковое от вирусов?
подозреваю, что завелась какая-то зараза, которая жрет оперативку и приводит к глюку, и втоге которого жесткий ресет и возврат к заводским установкам на некоторое время спасает... а потом опять эта зараза откуда-то выползает :cry:
изучала 4pda , но т.к. я безнадёжный чайник - ясен пень, ничего там не вычитала :oops: и не поняла :oops:
можете меня ткнуть носом в прямую ссылку, которая может убить заразу на моей КПКшке? :oops: :cry: а то ваще полный :cens: :cry:
Бес кроется в деталях :vip:

Источник нашей мудрости - наш опыт. Источник нашего опыта - наша глупость.
НО
Опыт мешает нам получать удовольствия от совершения глупостей
O'lexx
Аватара пользователя
Генерал-лейтенант
Генерал-лейтенант
 
Стаж: 19 лет 3 месяца 27 дней
Сообщения: 10281
Откуда: снеж.ком Гадюкинской области и kia-club.com.ua
Автомобиль: была голубая мечта, стало чудо враждебной техники
Год выпуска: -
Поблагодарили: 530 раз.
Награды: 9
Золотая звезда I степени (1) За находчивость (1) Пейнтбольный боец клуба (1) За доброе сердце (1) За смелость (2) За активность I степени (1) Открыватель новых земель (2)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ВОВАН Питер » 07 июн 2009, 00:15

Каспера снеси Авас лучше поставь.
Рубежная дом 3(Приморский район).
Автосервис, запчасти, заправка авто кондиционеров.
Компьютерная диагностика автомобилей Renault, Peugeot, Citroen, Kia.
89602450005.
ВОВАН Питер
Аватара пользователя
Подполковник
Подполковник
 
Возраст: 47
Стаж: 18 лет 8 месяцев 2 дня
Сообщения: 2813
Откуда: Питер
Имя: Владимир
Автомобиль: Рено Колеос
Год выпуска: 2010
Поблагодарили: 36 раз.
Награды: 2
За верность клубу (1) За доброе сердце (1)

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение Капитошка1967 » 07 июн 2009, 00:17

Я с Каспером года 4 - ни разу не подвёл.
Обновляться надо ;).

Добавлено спустя 1 минуту 42 секунды:
Кстати, слямзено с другого форума:

Нажимаете правой кнопкой мыши на "Мой компьютер" => "Управление" => "Локальные пользователи и группы" => "Пользователи"
Находите учетную запись администратора (Если вы работаете из под нее то вообще отлично) и ставите на нее сложный пароль, затем создаете пользователя
(правой кнопкой мыши => новый пользователь) и ставите его в группу "Опытные пользователи" (можно без пароля)
если у вас несколько жестких дисков то щелкаете на них правой кнопкой мыши => свойство => безопасность
добавляем созданного пользователя и даем ему полные права на эти жесткие диски (Это позволит вам устанавливать разные игры и проги, кроме папки Programm Files это потребует ввести пароль администратора) перегружаем комп и наслаждаемся
в случае если такая фигня вдруг случиться перегружаем комп в безопасный режим с учетной записью администратора
Открываем поиск файлов затем :
ХР выбираем папку c:\Document and settings\MyUser
Vista выбираем папку c:\Users\MyUser
в строке поиска вбиваем *.dll все найденое аккуратно перемещаем в архивную папочку, перегружаемся, если помогло то открываем яндекс или гоголь и ищем в нем информацию о найденых файлах
Если не помогло то обращайтесь к профессионалу
И НЕЗАБЫВАЕМ ПРО ОБНОВЛЕНИЕ СИСТЕМЫ

Также незабываем что угрозу могут нести элементы ActiveX и Java Поэтому рекомендуется не ходить куда не следует, Особенно в эксплохере.

Антивирус и фаервол конечно хорошо но пологатся на них на 100% не стоит. И если есть такая возможность то прикупите внешний Маршрутизатор с элементами защиты сетей

З.Ы. Выше изложенное не позволит большинству вредных программ атаковать папки C:\Windows И C:\Programm Files что уже хорошо
Капитошка1967
Сержант
Сержант
 
Стаж: 16 лет 3 месяца 28 дней
Сообщения: 67
Автомобиль: Киа Спортейдж Нью

Re: Вредоносное ПО которое требует отправки СМС.

Сообщение ST » 07 июн 2009, 00:41

-=+DeMoN+=- писал(а):На сайте по-моему даже касперского есть тулз, который подбирает в это окошко пароль.
Кстати, эта штука САМА через 2 часа уничтожается....

Это вариативно. Мож какая и самоуничтожается. Мож для какой и сайт Каспера подходит (я вообще-то про ДрВеба ту же легенду слышал. И даже про супертулзу с какого-то из них).
Моя не самоуничтожилась. И код с сайта не проканал. И ни один антивирь (ака Каспер (лицензионный), ДрВеб (триал), АВГ (фри)) на заведомо здоровом компе на заведомо зараженном винте ту тварь не задетектил (почему - я рассказал).
Собственно, не гарантирую и то, что мой совет сработает.

ВОВАН Питер писал(а):Можно зайти в безопасном режиме и попробовать катнуть систему назад.

Не в этом случае.
Откат системы откатывает драйвера и прочую системную лабуду.
А эта тварь живет не в CurrentControlSet.

ВОВАН Питер писал(а):Каспера снеси Авас лучше поставь.

Вопрос не в бренде, а в том - чекает ли он http трафик.

Добавлено спустя 17 минут:
Капитошка1967 писал(а):в строке поиска вбиваем *.dll

Виндовс способен запускать все что угодно, а не только dll.
Капитошка1967 писал(а):ищем в нем информацию о найденых файлах

Все умные вири для себя генерируют случайные имена.
ST
Аватара пользователя
Капитан
Капитан
 
Стаж: 19 лет 6 месяцев 4 дня
Сообщения: 800
Откуда: Санкт-Петербург
Имя: Сергей Титов
Автомобиль: VW Passat
Поблагодарили: 18 раз.

След.

Вернуться в Всё о компьютерах и средствах связи

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11