Большой Воронежский Форум

Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Большой Воронежский Форум » Компьютеры и все, что с ними связано » » Техническая поддержка
Обсуждение конкретных проблем с функционированием оборудования.

Ответ
 
Опции темы
Старый 16.12.2010, 16:05   #1   
психолог
 
Аватар для ram777
 
Сообщений: 925
Регистрация: 01.08.2006

ram777 вне форума Не в сети
Вирус вымогатель новой модификации

Доброго времени суток Дорогие експерты вот решил поделится инфой по поводу новой модификации троянвинлока который блокирует клиентские копмы в больших количествах -короче теперь троянец просит прислать смс на конкретный номер и Бугуга пишет что код разблокировки вы найдете на чеке терминала!!!!!Вобщем сервисы деактивации о нём всё знают но коды с 4х сайтов антивирусов- каспера, вебера, вирусинфо и нод 32 неподходят ни как!В безопасном режиме не дает грузится та жэ картинка !Диспетчер задач конечно не пашет!!Лечил из под лайвсиди 2 раза 1й раз нашёл 4 вируса в папке систем 32 но табличка непропала!второй раз глубокой проверкой доктор веб кюреит нащёл 2 файлика с расширением темп в C:\Documents and Settings\Admin\Local Settings\Application Data\Opera\Opera\cache обычно они гады там и сидят и чтоб долго не искать их можно тупо удалить эту папку оперы и всё!Вобщем после 1.5 часа мучений я его удалил - чего и вам желаю!!!
Миниатюры
Нажмите на изображение для увеличения
Название: trojan-ransom.win32.pornocodec.[black]-1.png
Просмотров: 98
Размер:	19.4 Кб
ID:	1068996  
  Ответить с цитированием
Старый 16.12.2010, 17:28   #2   
ФорумеЦ
 
Аватар для VitohA
 
Сообщений: 1,213
Регистрация: 22.01.2010
Возраст: 38
Записей в дневнике: 4

VitohA вне форума Не в сети
+1
У нас лежит пациент с точно такой же картинкой, правда за него ещё не брались ибо халтурка и пока некогда. Спс за путь к вирю!
  Ответить с цитированием
Старый 16.12.2010, 18:14   #3   
Форумец
 
Аватар для shuri
 
Сообщений: 2,376
Регистрация: 14.02.2004

shuri вне форума Не в сети
Нет, не такой уж он и "новый". Убирается за 5 минут. Остальное лечить приходиться дольше. Обычно там ещё что-нибудь болтается.
  Ответить с цитированием
Старый 16.12.2010, 18:40   #4   
ФорумеЦ
 
Аватар для VitohA
 
Сообщений: 1,213
Регистрация: 22.01.2010
Возраст: 38
Записей в дневнике: 4

VitohA вне форума Не в сети
Цитата:
Сообщение от shuri Посмотреть сообщение
Нет, не такой уж он и "новый". Убирается за 5 минут. Остальное лечить приходиться дольше. Обычно там ещё что-нибудь болтается.
LiveCD Dr.WEB свежескачанный его не нашёл. Дело было почти неделю назад, с тех пор нетронутый бук лежит. Завтра посмотрим, найдёт ли его свежий Др. Веб.
  Ответить с цитированием
Старый 16.12.2010, 18:44   #5   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Цитата:
Сообщение от ram777 Посмотреть сообщение
C:\Documents and Settings\Admin\Local Settings\Application Data\Opera\Opera\cache
вообще-то это кэш оперы. туда попадают js, которые многие антивирусы принимают за вирусы. никакой опасности они не несут.
hklm\software\microsoft\windows nt\winlogon
там два параметра: shell и userinit
обычно они себя туда прописывают.
  Ответить с цитированием
Старый 16.12.2010, 19:45   #6   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
вообще-то это кэш оперы. туда попадают js, которые многие антивирусы принимают за вирусы. никакой опасности они не несут.
На самом деле, вирусня часто так и проникает на комп, прикидываясь картинками и скриптами. А при наличии уязвимостей в браузере такой вирус успешно заражает комп.
  Ответить с цитированием
Старый 16.12.2010, 19:48   #7   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
А при наличии уязвимостей в браузере такой вирус успешно заражает комп.
это наверно только через ie с его activex?
  Ответить с цитированием
Старый 16.12.2010, 20:48   #8   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Катя., у всех браузеров есть уязвимости. Особенно, когда их годами не обновляют.
  Ответить с цитированием
Старый 17.12.2010, 08:42   #9   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 25

Lazy_lemial вне форума Не в сети
Загрузка с лайв сиди, затем:
1) Поиск всех Temp папок и их очистка. Обязательно очистить кэш-папки всех браузеров.
2) Удаление Корзин со всех дисков
3) Удаление, или архивация под пароль, а затем удаление оригинала папок System Volume Information со всех дисков
4) Поиск файлов созданных за <срок от обнаружения вируса до сегодняшнего дня> и "ручной" разбор полученных данных.
5) Проверка антивирусом

Пункт 4 можно пропустить, но вот антивирусом систему проверять только после того, как будут выполнены пункты 1, 2, 3. Во-первых это уменьшит время проверки, а во-вторых увеличит вероятность уничтожения неизвестной антивирусу заразы.
  Ответить с цитированием
Старый 17.12.2010, 11:21   #10   
R-Keeper
 
Аватар для ED-209
 
Сообщений: 2,055
Регистрация: 17.02.2005
Возраст: 41

ED-209 вне форума Не в сети
Ну я бы добавил еще пункт N, как правильно сказал Катя. - реестр. В winlogon, в большинстве случаев, видно кто виновник.
  Ответить с цитированием
Старый 17.12.2010, 16:58   #11   
Форумец
 
Аватар для lokil23
 
Сообщений: 617
Регистрация: 10.06.2009
Записей в дневнике: 27

lokil23 вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Катя., у всех браузеров есть уязвимости.
быдло-кодеры-вымогатели еще не до росли до такого уровня. этим жалким поделкам далеко до конфикеров и салити
  Ответить с цитированием
Старый 17.12.2010, 18:31   #12   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от lokil23 Посмотреть сообщение
быдло-кодеры-вымогатели еще не до росли до такого уровня. этим жалким поделкам далеко до конфикеров и салити
Тут все сложнее. Винлокеры, обычно, сами по себе ничего не умеют, кроме своих винлокерских пакостей. Их подгружают более другие зловреды, которые умеют проникать на комп. Найти же эксплоит в инете не проблема даже для "быдлокодеров". Понятие "скрипт-кидди" существует уже не первый год...
  Ответить с цитированием
Старый 18.12.2010, 12:20   #13   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 25

Lazy_lemial вне форума Не в сети
Цитата:
Сообщение от ED-209 Посмотреть сообщение
Ну я бы добавил еще пункт N, как правильно сказал Катя. - реестр. В winlogon, в большинстве случаев, видно кто виновник.
Импорт куста и его разбор требует определённого скилла, тогда как вышеперечисленные действия может выполнить даже ребёнок.
  Ответить с цитированием
Старый 18.12.2010, 12:40   #14   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от Lazy_lemial Посмотреть сообщение
вышеперечисленные действия может выполнить даже ребёнок
Цитата:
Сообщение от Lazy_lemial Посмотреть сообщение
Удаление, или архивация под пароль, а затем удаление оригинала папок System Volume Information со всех дисков
ребенок не сможет... и даже не всякий не ребенок не сможет.
  Ответить с цитированием
Старый 18.12.2010, 14:08   #15   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
кг/ам.
все равно данный топик никому не поможет. проще вызвать знакомого хакера, чтобы он починил..
  Ответить с цитированием
Старый 18.12.2010, 14:12   #16   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 25

Lazy_lemial вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
ребенок не сможет... и даже не всякий не ребенок не сможет.
Да брось.
  Ответить с цитированием
Старый 18.12.2010, 15:14   #17   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Lazy_lemial, по умолчанию к этой папке доступа нет. У большинства пользователей включен "простой общий доступ", который не дает разрешения папок/файлов менять. Так что, нетривиальная задача.
  Ответить с цитированием
Старый 18.12.2010, 19:54   #18   
Бегу затобой
 
Аватар для TANAT
 
Сообщений: 558
Регистрация: 26.10.2004
Записей в дневнике: 14

TANAT вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
у всех браузеров есть уязвимости. Особенно, когда их годами не обновляют.
А пападробней можно?
  Ответить с цитированием
Старый 18.12.2010, 20:38   #19   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
TANAT,
http://www.opennet.ru/
поиск по слову "уязвимость". Там постоянно такие новости:"Преобразование строки в число... переполнение буфера... позволяют злоумышленнику выполнить код"
  Ответить с цитированием
Старый 18.12.2010, 21:20   #20   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
TANAT, http://seclists.org/bugtraq/
  Ответить с цитированием
Старый 19.12.2010, 09:17   #21   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 25

Lazy_lemial вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Lazy_lemial, по умолчанию к этой папке доступа нет. У большинства пользователей включен "простой общий доступ", который не дает разрешения папок/файлов менять. Так что, нетривиальная задача.
Шо во фразе "Загрузка с лайв сиди, затем" вам-таки непонятно?
  Ответить с цитированием
Старый 19.12.2010, 13:18   #22   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Lazy_lemial, эээ. Ну, проглядел, бывает...
  Ответить с цитированием
Старый 20.12.2010, 10:00   #23   
Форумец
 
Аватар для 3zh1k
 
Сообщений: 54
Регистрация: 31.08.2010
Возраст: 35

3zh1k вне форума Не в сети
А кто-нить встречал модификацию, при которой обрубается клавиатура, вероятно на корню(PS/2)? Причём в hklm\software\microsoft\windows nt\winlogon ничего лишнего нет.
  Ответить с цитированием
Старый 20.12.2010, 10:38   #24   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 25

Lazy_lemial вне форума Не в сети
Вы чо, запустили винлокер на дебиане?
  Ответить с цитированием
Старый 20.12.2010, 10:45   #25   
Форумец
 
Аватар для Xenon
 
Сообщений: 64,990
Регистрация: 02.10.2007
Возраст: 34
Записей в дневнике: 228

Xenon вне форума Не в сети
Lazy_lemial, Африка знатный извращенец.
  Ответить с цитированием
Старый 20.12.2010, 20:17   #26   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от 3zh1k Посмотреть сообщение
кто-нить встречал модификацию, при которой обрубается клавиатура, вероятно на корню(PS/2)
Какая-то бессмысленная модификация. А как же код вводить?

Цитата:
Сообщение от dr dick Посмотреть сообщение
у меня есть нетбук (eee pc 901) c win xp
Не верю, что ты сразу туда не поставил какого-нть пингвина...
  Ответить с цитированием
Старый 20.12.2010, 23:02   #27   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 25

Lazy_lemial вне форума Не в сети
Цитата:
Сообщение от dr dick Посмотреть сообщение
у меня есть нетбук (eee pc 901) c win xp
Сочувствую вашему горю.
  Ответить с цитированием
Старый 21.12.2010, 08:48   #28   
Форумец
 
Аватар для 3zh1k
 
Сообщений: 54
Регистрация: 31.08.2010
Возраст: 35

3zh1k вне форума Не в сети
Цитата:
Какая-то бессмысленная модификация. А как же код вводить?
А зачем его вводить7 Лох кладёт деньги на счёт, всё, профит.
  Ответить с цитированием
Старый 21.12.2010, 10:35   #29   
Форумец
 
Аватар для Xenon
 
Сообщений: 64,990
Регистрация: 02.10.2007
Возраст: 34
Записей в дневнике: 228

Xenon вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Какая-то бессмысленная модификация. А как же код вводить?
Да они совсем обнаглели.
  Ответить с цитированием
Старый 21.12.2010, 20:30   #30   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от 3zh1k Посмотреть сообщение
А зачем его вводить7 Лох кладёт деньги на счёт, всё, профит.
Даже самый тупой лох поймет, что есть клава не работает, то ввести он ниче не сможет (он же деньги ради кода кладет, не так ли?). И тогда никакого профита. Разве что, в сообщении вымогателя будет написано, что клавиатура волшебным образом разблокируется только после оплаты. ) Но, опять таки, любой мало-мальски здравомыслящий чел поймет, что что-то тут не так.
  Ответить с цитированием
Поиск в теме: 



Быстрый переход:

  Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
Support by DrIQ & Netwind