Microsoft Security Essentials: остерегайтесь подделок!

Microsoft Security Essentials: остерегайтесь подделок!

Как и предсказывали специалисты "Лаборатории Касперского", в Интернете началась новая волна распространения фальшивых антивирусов. Изобретательные и циничные злоумышленники посредством спам-рассылок и рекламной сети Google Adsense вновь приступили к активному пропагандированию своих бестолковых программных решений, имитирующих проверку компьютера, рапортующих о заражении системы и навязчиво рекомендующих зарегистрировать продукт для наибыстрейшего удаления вредоносных объектов. С целью увеличения продаж фейковых приложений, мошенники стали снабжать свои детища службами онлайновой технической поддержки и начали использовать ещё более изощренные способы их распространения. Дошло даже до торговли программами, стилизованными под априори бесплатные продукты, и ярким примером тому является появившаяся совсем недавно фальшивка Security Essentials 2010, созданная с прицелом на выискивающую в Сети антивирус компании Microsoft аудиторию.

----------------------<cut>----------------------

Распространяется подделка в виде исполняемого файла SetupSE2010.exe размером чуть больше одного мегабайта. При запуске программа демонстрирует на мониторе реализованный в схожих с Microsoft Security Essentials цветовых оттенках интерфейс, выполняет фиктивное сканирование системы, выдает огромный список обнаруженных вредоносных приложений и для вычистки зловредов предлагает приобрести полнофункциональную версию "антивируса". Помимо массированной бомбежки владельца компьютера устрашающими сообщениями, Security Essentials 2010 внедряет в Windows компонент, перехватывающий генерируемый браузерами трафик и блокирующий доступ к популярным сетевым порталам, таким, как livejournal.com, youtube.com, rapidshare.com, facebook.com, bing.com и многим другим. При попытке открытия находящихся в чёрном списке ресурсов, псевдоантивирус всякий раз рапортует о необходимости приобрести лицензионный ключ за 50 долларов посредством пластиковой карты Visa/Mastercard и фишингового сайта, собирающего вводимые пользователем данные. Схема разводки известная и заезженная донельзя, однако до сих пор успешно применяемая на практике жуликами всех мастей, зарабатывающими на криминальном промысле миллионы долларов.

Microsoft Security Essentials: остерегайтесь подделок!

С GSM-пеленгаторами, локаторами, перехватчиками звонков и коротких текстовых сообщений в Google Adsense разобрались, а вот до поддельных антивирусных и противошпионских утилит у модераторов рекламной сети руки так и не доходят.

Поскольку троян Security Essentials 2010 не внедряется глубоко в систему, ликвидировать его из системы достаточно просто. Первым делом следует открыть окно диспетчера задач Windows и принудительно завершить процесс SE2010.exe, отвечающий на работу лжеантивируса. Далее потребуется в директории Program Files удалить папку фальшивой программы и средствами поисковых механизмов утилиты regedit.exe отыскать и стереть все записи, внесенные суррогатным приложением в системный реестр Windows. После этого останется только просканировать диск компьютера любым заслуживающим доверия антивирусом и перезапустить операционную систему. Естественно, все перечисленные операции следует выполнять, используя администраторский аккаунт в системе.

Как уберечься от мошенников и распространяемых ими вредоносных программ-самозванцев? На этот вопрос мы уже отвечали, но поскольку проблема имеет место быть, позволим себе повториться, тем более что методы защиты тривиальны и доступны каждому. Во-первых, нужно избавиться от привычки работать в системе с администраторскими правами. Это ограничит свободу действий таких поделок, как Security Essentials 2010. Во-вторых, следует взять за правило проверять каждый копируемый из Интернета файл каким-нибудь популярным антивирусом со свежими базами. В нашем случае, например, работающий по умолчанию в операционной системе Windows Vista/7 защитник (Windows Defender) мгновенно определил фальшивку, обозвав её страшным словом Trojan:Win32/Fakeinit. Наконец, в-третьих, чтобы обезопасить себя от поддельных сайтов, логичным будет в настройках используемого браузера включить фильтр фишинга, а в голове — здравый смысл. Ведь только руководствуясь последним можно противостоять натиску аферистов и их ненасытному стремлению заглянуть в чужой кошелёк.

Автор: Андрей Крупин

Microsoft Security Essentials: остерегайтесь подделок!

Комментарии

  1. Рейтинг: 0+
    awdoshenko 3 марта 2010, 10:12 #
    • Рейтинг: 0+
      wornan 3 марта 2010, 10:42 #

      Иа зашол, при нажатии кнопко Download выкинуло на ошибко 404

      ЧЯНТД?

      Хотел напасмареть.

      • Рейтинг: 0+
        awdoshenko 3 марта 2010, 10:44 #

        Я ж предупреждал, в мире виндавоси это было бы опасТно)) А так нет там уже ехешника))

  2. Рейтинг: 0+
    awdoshenko 3 марта 2010, 10:03 #


    О как! И что теперь делать?

    • Рейтинг: 1+
      z3f 3 марта 2010, 10:08 #

      Установить защиту =)))))))
      Есть сайты всемирных производителей — выбор огромный! Оттуда и качайте!

      • Рейтинг: 0+
        awdoshenko 3 марта 2010, 10:15 #

        Какие?

      • Рейтинг: 0+
        slovelissimo 3 марта 2010, 10:50 #

        "всемирных производителей"? Супер. Надо им рекламную идею продать.

    • Рейтинг: 0+
      rost_39 3 марта 2010, 12:03 #

      под маком? ничего =)

    • Рейтинг: 0+
      seugene13 3 марта 2010, 14:26 #

      открывать вилками, как говориться :-)

  3. Рейтинг: -13+
    v925 3 марта 2010, 09:55 #
    • Рейтинг: 5+
      caspersan 3 марта 2010, 11:17 #

      ну да, вирусы ведь только для пираток пишут :)

      придумают может всетаки Photoshop нормальный под Linux, тогда под него перейдет немало народу, пока вариант только Мак

      • Рейтинг: 0+
        dedoogun 3 марта 2010, 19:47 #

        представляю сколько вони поднялось бы и в чем бы обвинили мокрософт если бы нашли вирус заражающий только пиратские копии виндовс :)

        а вообще под линукс есть gimp и он вообще-то хорошими темпами развивается. вот как под него плугинов начнут писать много, догонит фотошоп думаю

    • Рейтинг: 4+
      broderik 3 марта 2010, 11:19 #

      скорее лицензионный моск...

      наличие наклейки на обратной стороне нотика не делает его обладателя умнее...

    • Рейтинг: 2+
      el7169 3 марта 2010, 14:22 #

      о-как! а я то за 20 лет работы с компами и не знал что лицензия спасает от дураков и вирусов!

  4. Рейтинг: 10+
    CoolMind 3 марта 2010, 09:46 #

    Для восстановления работы реестра (regedit) полезно иметь INF-файл со строками:
    [Version]
    Signature="$Chicago$"
    [DefaultInstall]
    DelReg=DelReg
    [DelReg]
    HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools
    HKLM,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools

    Запускаете его правой кнопкой мыши и восстанавливаете работу реестра. Далее необходимо обеспечить работу Диспетчера задач, например, так:

    REGEDIT4

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "DisableTaskMgr"=dword:00000000

    Потом показать скрытые файлы:

    Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden]
    "Type"="group"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN]
    "Type"="radio"
    "CheckedValue"=dword:00000000
    "DefaultValue"=dword:00000000

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
    "Type"="radio"
    "CheckedValue"=dword:00000001
    "DefaultValue"=dword:00000001

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden]
    "Type"="checkbox"
    "CheckedValue"=dword:00000000
    "UncheckedValue"=dword:00000001
    "DefaultValue"=dword:00000000

    Удачи!

    • Рейтинг: 1+
      kados 3 марта 2010, 11:17 #

      Спасибо за ПРАВОСЛАВНЫЙ ответ.

      Я б тебе плюсанул и не раз.

      • Рейтинг: 0+
        CoolMind 3 марта 2010, 11:27 #

        Большое спасибо! Очень ждал доброго ответа!
        У моих знакомых тоже не раз блокировщики ловились, по-моему, этот совет помогает.
        Но я обычно Rescue-диски скачивал от DrWeb и Avira, иногда после их работы система не загружалась, приходилось сносить систему.

        • Рейтинг: 0+
          BedaZzled (МегаМАКС) 3 марта 2010, 18:05 #

          можно попробовать скопировать ветки реестра из резервной копии, которая создается при установке системы

    • Рейтинг: 1+
      random_lex 3 марта 2010, 13:16 #

      Респект тебе и уважуха!.
      В мемориз.

    • Рейтинг: 0+
      CoolMind 3 марта 2010, 17:55 #

      Вот ещё: отключение автозапуска с флэшек, CD, DVD (блокировка autorun.inf):
      REGEDIT4

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
      "NoDriveTypeAutoRun"=dword:000000dd

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
      "NoDriveAutoRun"=dword:00000004

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
      @="@SYS:DoesNotExist"

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
      "*.*"=""

  5. Рейтинг: 0+
    mdfmk 3 марта 2010, 09:31 #

    вирус и антивирус от Кашперовского замечательно живут в симбиозе. только антивирус в отличии от вируса меньше ресурсов пожирает.

    • Рейтинг: 0+
      broderik 3 марта 2010, 11:20 #

      в с лучае кошмарского как раз антивирус наносит вреда больше чем вирусы!
      XD

  6. Рейтинг: -1+
    heliogabal 3 марта 2010, 09:19 #

    Виндовозники, это ваша судьба!

    • Рейтинг: 1+
      dmlih (LonelyDreamer) 3 марта 2010, 10:08 #

      уж лучше виндовозник, чем пингвин на ноутбуке)

      • Рейтинг: 0+
        awdoshenko 3 марта 2010, 10:27 #

        А яблоко? (осторожно)

        • Рейтинг: 0+
          broderik 3 марта 2010, 11:27 #

          логотип эппла наглядно демонстрирует, что макось куснула свой кусок рынка, но выше этого ей не прыгнуть...
          в идеале нужно иметь разные оси для раличных нужд...
          благо на словах сноу леопард вроде как позволяет запускать приложения из параллельно установленой винды...
          данную фичу еще не опробовал, бо ай хэв iBook G4 PPC, и барс не хатит ставиццо)))
          прошел через DOS, '95, '98, ME, 2000, XP, WS2003, Vista, Se7en, Debian, Ubuntu, Kubuntu, Mac, и в приниципе в каждом из этих творений для своего времени были и есть свои плюсы, но постоянно чего-то не хватает...

          • Рейтинг: 0+
            awdoshenko 3 марта 2010, 11:40 #

            Напишите сами!

    • Рейтинг: 0+
      Hanzo 3 марта 2010, 11:00 #

      Завидуйте по-доброму.))

      • Рейтинг: 0+
        caspersan 3 марта 2010, 11:18 #

        угу, сплю и вижу (коплю деньги на мак, линь на работе задрал)

        • Рейтинг: 0+
          awdoshenko 3 марта 2010, 11:21 #

          Добро пожаловать в секту!

        • Рейтинг: 0+
          dotomator (Assburner) 3 марта 2010, 12:38 #

          Бегите от него, юноша, бегите! ))

  7. Рейтинг: 0+
    vitaly118 (Виталий) 3 марта 2010, 09:20 #

    кто мешает с оффа качать?

  8. Когда-то тут был комментарий

    • Рейтинг: 1+
      1812m 3 марта 2010, 09:02 #

      Лучше вообще компутером не пользоваться.

      • Когда-то тут был комментарий

  9. Рейтинг: 1+
    nslogan 3 марта 2010, 08:25 #

    Если при этом еще учесть, что как раз специалисты "Лаборатории Касперского" являются одними из авторов современных вирусов в мировой сети, а в добавок еще и агентами ГБ, то к их заявлениям стоит прислушацо:))

    • Рейтинг: 0+
      purukuumi 3 марта 2010, 09:06 #

      Весна так действует?

      • Рейтинг: 0+
        dmlih (LonelyDreamer) 3 марта 2010, 10:09 #

        Видимо, да... Если раньше говорили про еврейский заговор, то теперь о заговоре Касперского. Во всем виноват Касперский!!!

        • Рейтинг: 1+
          donpiter 3 марта 2010, 10:53 #

          А Касперский разве не еврей?

          • Рейтинг: 0+
            caspersan 3 марта 2010, 11:19 #

            поляк :)

        • Рейтинг: 0+
          Parazitozz 3 марта 2010, 11:05 #

          Точно точно! ))))

    • Рейтинг: 1+
      rjkarter (RJ) 3 марта 2010, 09:43 #

      Я думаю, они ещё и скрыто внедрённые инопланетяне! :)

  10. Рейтинг: 0+
    zz1o 3 марта 2010, 08:21 #

    статья написана, видимо, весной-летом 2009 года. Теперь эта дрянь (может мыть приблизительно с идентичным названием) ставится на комп самостоятельно, блокирует запуск всех ехе-файлов, не сворачивается в трей, реестр не редактируется... Долго и упорно с ней бился, в итоге формат С меня спас...

    • Рейтинг: 1+
      wispus 3 марта 2010, 09:30 #

      Там написано, отвыкай пользоваться системой с администраторскими правами. Я так еще давным давно сделал, по подобию линукса. Работаешь пользователем бесправным, а если надо что-то поставить, то ты делаешь это самостоятельно используя для этого пароль администратора, который знаешь только ты. Вирус в этом случае не может установиться самостоятельно.

      • Рейтинг: 1+
        wispus 3 марта 2010, 09:32 #

        З.Ы. А вообще выше правильно написали, линукс + настроенный iptables, и забудь про вирусы. К сожалению для настройки iptables надо обладать знаниями компьютера выше среднего, это не массовый вариант.

      • Рейтинг: 1+
        Yuuki 3 марта 2010, 11:09 #

        Заниматься всякими бубномаханиями сутками, пытаясь понять почему какая-то софтина не работает, выяснив в результате, что ей нужны админские права — не очень радостная перспектива. Также есть вариант, что, когда количество вводов пароля администратора в сутки достигнет отметки 100, угроза какого-то мелкого троянца перестанет пугать.

        ПС: Нынче даже бесправный юзер — не панацея, уже штуки 3 компа видел зараженных баннерной рекламой из-под бесправного юзера.

        • Рейтинг: 2+
          wispus 3 марта 2010, 11:12 #

          Естественно не панацея, однако хороший фильтр :)

    • Рейтинг: 0+
      amentares (amentares) 3 марта 2010, 09:49 #

      и да поможет тебе лайф диск с EDR. мне помогло

  11. Рейтинг: 8+
    zloberman 3 марта 2010, 02:54 #

    извините , не стал читать комменты, но :

    Изобретательные и циничные злоумышленники посредством спам-рассылок и рекламной сети Google Adsense вновь приступили к активному пропагандированию своих бестолковых программных решений, имитирующих проверку компьютера, рапортующих о заражении системы и навязчиво рекомендующих зарегистрировать продукт для наибыстрейшего удаления вредоносных объектов.

    А ЧЕМ ЭТО ОТЛИЧАЕТСЯ ОТ ДЕЙСТВИЙ САМОЙ КОМПАНИИ "Лаборатория Касперского" ??? ))

    • Когда-то тут был комментарий

    • Рейтинг: 0+
      nslogan 3 марта 2010, 08:27 #

      О! +1
      Я сначала свой комент отписал, а оказываецо такое замечание ужо высказано!
      ;))

    • Рейтинг: 0+
      ashkaa777 (Ashkaa) 3 марта 2010, 09:30 #

      +1000 )))

  12. Рейтинг: 0+
    gracija86 (Багира) 3 марта 2010, 02:14 #

    Подскажите, где включить фильтр фишинга в опере?...

    • Рейтинг: 1+
      Dekado 3 марта 2010, 07:59 #

      в опере, на любой закладке нажми alt+enter
      появится окно, вот

      • Рейтинг: 1+
        Dekado 3 марта 2010, 08:00 #

        в нем, в нижней части поставь галку — включить защиту от мошенничества.

    • Рейтинг: 1+
      broderik 3 марта 2010, 11:30 #

      набрать в адресной строке http://archetwist.com/en/opera/operator

      :)

  13. Когда-то тут был комментарий

    • Рейтинг: 1+
      petrovich308 3 марта 2010, 07:06 #

      документалистикой!

  14. Рейтинг: 1+
    dotomator (Assburner) 3 марта 2010, 01:49 #

    какой ужас! надеюсь, что у них все будет хорошо

  15. Рейтинг: 0+
    slishnevsky 3 марта 2010, 01:44 #

    Народ, а как на этом сайте можно переименовать юзернейм?

    • Когда-то тут был комментарий

      • Рейтинг: 0+
        slishnevsky 3 марта 2010, 02:21 #

        А как это сделать, нигде нет никаких линков

        • Когда-то тут был комментарий

        • Когда-то тут был комментарий

          • Рейтинг: 1+
            slishnevsky 3 марта 2010, 05:01 #

            Спасибо, заслал ;)

    • Рейтинг: 0+
      CoolMind 3 марта 2010, 09:51 #

      Можно зарегистрировать новый, если получится.

  16. Когда-то тут был комментарий

    • Рейтинг: 0+
      2bytes (Maintenance work...) 3 марта 2010, 01:44 #

      Кролль, я фшоке! =)

      • Когда-то тут был комментарий

    • Рейтинг: 2+
      hobbit12 3 марта 2010, 01:51 #

      Если ты говориш про заразу которая вылетает на экране и просить отолать смс то у них обычьно бывает название ...я с этим справился легко в 2 счета, почистил реестр от неё и прошарил комп...стер..и её нет...заразы)

      • Рейтинг: 0+
        zhdun (Ждун) 3 марта 2010, 08:20 #

        Увы, эта хрень прогрессирует — если еще по осени я их так же на раз выносил, то теперь они и реестр блокируют и менеджер процессов и антивирусники и шифруются как следует и голыми руками их взять не получается... Приходится несколько утилек таскать, чтобы все в норм вид привести

        • Когда-то тут был комментарий

        • Рейтинг: 0+
          CoolMind 3 марта 2010, 09:53 #

          Смотрите выше мой коммент от 09:46 про борьбу с вымогателями)

    • Рейтинг: 0+
      scor39 3 марта 2010, 01:57 #

      Эта мерзость называется WinLock. Сам его поймал недавно. Пришлось в ручную реестр чистить, т.к. ни сайт Dr. Web, ни Каспера не помогли.

      • Рейтинг: 0+
        avze (подарок) 3 марта 2010, 04:10 #

        их несколько вариантов, один очень хороший, так и не нашел где он приткнулся, предпочел переустановку.

      • Рейтинг: 0+
        brasilio 3 марта 2010, 04:14 #

        Этой мерзости мной замечено несколько видов, не одна. Действуют во многом похоже, но прописываются в разные места, включают разные блокировки. Кто на раз-два вырезается, на кого-то и побольше возни. Вопрос в том, что кто цепляет эту дрянь, обычно уже имеет у себя целый зверинец и тут уж сканить харды точно придётся. А заодно и апгрейдить мозг хозяина по возможности :), чтоб не тыкал мышкой во всё подряд.

        • Когда-то тут был комментарий

    • Рейтинг: 0+
      kovin_ir 3 марта 2010, 11:51 #

      нафига. Легко удаляется ручками. Прописывается в Temp и корень program files.

  17. Рейтинг: 4+
    pizdabol 3 марта 2010, 00:49 #

    если есть спрос будет и предложение, а "плохие дороги и дураки" у нас никогда не переведутся...

  18. Рейтинг: 8+
    mikakost (Микаел) 3 марта 2010, 00:45 #

    Антивирус Касперского и Нортон Антивирус самые фальшивые антивирусы

    • Рейтинг: 1+
      20ka 3 марта 2010, 01:34 #

      каким пользуешься?

      • Рейтинг: 1+
        sanitar08 (а ну по палатам!) 3 марта 2010, 03:24 #

        Римантадин

        • Рейтинг: 0+
          midix 3 марта 2010, 10:35 #

          ничего подобного, глициновая диета им поможет.

        • Рейтинг: 0+
          maximuss61 3 марта 2010, 13:19 #

          ыы

    • Рейтинг: 1+
      dananjaya 3 марта 2010, 01:46 #

      Касперский точно.

    • Рейтинг: 0+
      verni 3 марта 2010, 02:19 #

      Наверное ты просто не знаешь,где их купить? тогда тебе сюда www.softkey.ru

  19. Рейтинг: 2+
    rasmys 3 марта 2010, 00:44 #

    Я только такими и пользуюсь )))

  20. Рейтинг: 2+
    soro 3 марта 2010, 00:41 #

    Ха, эта шняга у знакомого на макбуке нашла папку System32 и предложила вылечить от вирусов. :)

    • Когда-то тут был комментарий

    • Рейтинг: 0+
      nitr0gen 3 марта 2010, 01:45 #

      лоло, заебись :) изобретально )

      • Рейтинг: 1+
        wispus 3 марта 2010, 09:37 #

        А че, у меня на линуксе тоже нашли вирусы в папке system32 xD

комментарии
^ Наверх