Немного про SMS-вирусы

Немного про SMS-вирусы

Думаю, большинство из пользователей слышали о так называемых SMS-вирусах и возможно уже становились его жертвами. На самом деле к вирусу данную категорию программ отнести сложно, скорее она состоит в линейке вредоносного программного обеспечения, на которое антивирусы даже с самыми последними сигнатурами могут не всегда срабатывать.

----------------------<cut>----------------------

Принцип их работы довольно прост. Большинство пользователей ОС Windows работают с системой под учетной записью администратора, естественно с полными правами доступа ко всему. Посещая ресурсы различной направленности, в том числе и взрослого характера всегда возникает заинтересованность в «интересном баннере» или всплывающем окне, с аналогичным содержимым. Как правило, при нажатии на любой элемент на подобном объекте появляется предложение об установке проигрывателя Adobe Flash на русском языке либо же другие заманчивые варианты, например бесплатного доступа к «запретному». Любопытство всегда приводит к негативным последствиям. Как результат, на компьютер загружается и устанавливается приложение, которое, используя системный реестр и набор нехитрых приложений, блокирует все основные органы контроля системы, такие как редактор реестра и менеджер задач, доступ в интернет и антивирусные программы, а также закрывает экран окном с предложением оплаты под тем или иным предлогом.

Обычно предлагается отправить текстовое сообщение на некий номер телефона, при этом рядом указана его стоимость и обещается активировать, разблокировать или активировать систему при помощи ответного ключа. Но в большинстве случаев стоимость сообщения не соответствует его реальной цене, и потенциальная жертва часто попадается на такую уловку.

Если вам дороги ваши деньги, сообщение не стоит отправлять ни под каким предлогом. Если зараза не хочет отступать, а, как правило, она этого не делает сама, можно попробовать несколько способов ее устранения. Первый и самый простой – этой найти ответный код, который требуется ввести в поле разблокировки. Для этого разработчики антивирусных продуктов из ЗАО Лаборатория Касперского и компания «Доктор Веб» создали специальные online-сервисы, где после ввода номера для отправки SMS и кода можно попытаться найти ответный пароль. Часто актуальная информация по кодам появляется на различных форумах, посему можно попробовать найти через Google ответ, введя все тот же номер телефона и ключевое слово для отправки в SMS. В некоторых случаях, когда доступ в сеть невозможен, можно попытаться воспользоваться специальной утилитой под названием RansomHide.

Немного про SMS-вирусы

Она содержит достаточно актуальную информацию по ответным кодам разблокировки, которая берется с ресурсов выше. Кроме того, при запуске она автоматически перекрывает все другие активные окна. Правда ее все равно придется где-то скачать. Для таких случаев желательно иметь LiveCD с WindowsPE или Linux на борту.

При наличии LiveCD с Windows можно попробовать воспользоваться антивирусными средствами, такими как Dr.Web CureIt! или AVPTool. Естественно сборки должны быть последними и включать свежие антивирусные сигнатуры. (Здесь необходимо отметить и LiveCD от Dr.Weba92)
После сканирования и обнаружения самого тела вредоносной программы, которые может прятаться как в системных, так и временных каталогах или корзине, следует изучить секцию автозапуска и других системных разделов, которые загружают основные службы драйверы и прочие компоненты. Оптимальное средство для этого приложение под названием Autoruns.

Немного про SMS-вирусы

C данной программой необходимо быть крайне осторожным, так как невнимательность и удаление важного компонента может привести к последующему отказу в последующей загрузке системы. Пристальное внимание стоит удалять в первую очередь записям и ссылкам на файлы, для которых не указан издатель и описание. Это означает, что то или иное приложение и драйвер не имеют цифровой подписи, а, следовательно, могут быть чем угодно. Это не касается, например, архиватора WinRAR, и некоторых других мелких утилит. Кроме того, злоумышленники часто не утруждают себя добавлять хотя бы описание, и строка выглядит, как правило, «голой». Потому еще раз надо внимательно обращать на путь и раздел, в котором находится та или иная запись.

Кроме того, может потребоваться разблокировка диспетчера задач и редактора реестра. Для этих целей существует множество небольших приложений, например SP-Regedit-Unlock и SP-Task-Manager-Unlock.

Немного про SMS-вирусы

От a92.Для справки: за это отвечают следующие ключи реестра:

Немного про SMS-вирусы

Что касается непосредственно вирусов, которые передаются через ICQ, то таковых в принципе не существует. Есть только неосторожные пользователи, через учетные записи которых по существующему списку контактов рассылают спам в виде ссылок. А поскольку перед тем как что-либо открывать, надо думать, результаты всегда плачевные. Потому при получении любой ссылки в первую очередь обратите внимание на основной сайт. Если это файловый сервис для обмена файлами с предложением скачать EXE или же ссылка на анимированную картинку в формате GIF, лучше 10 раз переспросить у отправителя – что это. В некоторых случаях отвечать может БОТ, потому вопросы надо задавать нестандартные, можно банально спросить что-то из прошлого диалога.

В завершение желательно проверить файл «hosts», расположенный в каталоге «WINDOWS\system32\drivers\etc\», в котором не должно быть ничего лишнего, кроме закомментированной решеткой «#» шапки и записи «127.0.0.1 localhost».

В принципе данной информации должно хватить, чтобы предупредить и побороть практически любой подобный вирус или вредоносную программу. Однако безопасность компьютера зависит в первую очередь от бдительности и предупреждения заражению. Не стоит использовать один пароль на все учетные записи, почту и ICQ, да еще и самый простой, так как в случае заражения системы возможен его «угон», а дальше все зависит от желания злоумышленника.

Немного про SMS-вирусы

Overclockers.ru

Тэги: вирусы

Комментарии

  1. Рейтинг: 0+
    zetgreen 30 января 2010, 04:53 #

    гут

  2. Рейтинг: 0+
    BedaZzled (МегаМАКС) 28 января 2010, 09:41 #

    спасибо, офигенная статья! отдельное спасибо за утилиту для разблкировки

  3. Рейтинг: 0+
    brasilio 25 января 2010, 17:03 #

    Позавчера свояку такую ботву вылечил. Аваст прозевал. Запустил свежайший a-squared со своего LiveCD, часа 2 конопатило, дофига чего нашло, но не вылечило. Итог: 1х0,5 убили, он за второй пошёл. Просмотр стороннего реестра почему-то показывал чистенькую загрузку.
    Загрузился как обычно, вернул размер экрана (эта хрень под себя 640 х 480 сделала), стало легче дышать, регедитом выкинул её, не помню как называлась, всю херотень ненужную повыключал, перегрузился и вуаля – приступили к свеженькой холодной 0,75 (на улице —33', пока нёс замёрзла). Хорошо так посидели. Спасибо разработчикам этого ПО, давно не встречались, а тут повод появился :)

  4. Рейтинг: 0+
    shumok_spb 25 января 2010, 16:38 #

    Только вчера разобрался с таким трояном... типа Kasperskiy antivir сработал просил смс-ку для получения кода активации....
    Реально нашел код на Drweb — окошко пропало а потом и убил его вовсе AVZ' ом.

  5. Рейтинг: -1+
    butko58 25 января 2010, 13:12 #

    Благодарим всех участников дисскусии за конструктивную критику нашей продукции. Мы постараемся учесть все ваши замечания при разработке новых видов продукции.
    :-)))))

    • Рейтинг: 0+
      nnmlove 30 марта 2010, 17:03 #

      Поимеем и тебя с ТВОЕЙ продукцией !!!!

  6. Рейтинг: 3+
    firew0rk 24 января 2010, 15:51 #

    свежая новость по теме, как в киеве сражаются с энтой заразой
    pazzive.livejournal.com/188661.html

  7. Рейтинг: 0+
    raulduke013 24 января 2010, 11:28 #

    а некуй лазить где не попадя.... ни разу не попадался)))) а друзей лечил от этой хрени....
    p.s. да и жену научил, что — не уверена не качай)))) главное мозг, если он есть, то на тачку к тебе никто не пройдет!!!

  8. Рейтинг: 0+
    pushtun 24 января 2010, 10:16 #

    Приятелю вылечил по телефону за несколько секунд.
    До этого случайно на майле нашел код 6524 (или похоже на то) разблокировки. Прямо в режиме реального времени по трубе получил разные сенксы, информер удалился.

  9. Рейтинг: 0+
    Poison_d 24 января 2010, 00:08 #

    Обновлять антивирь надо регулярно и думать на какую кнопу нажимать!
    А кто не хочет (или не умеет) пусть платит или разводчикам или за разблокировку.
    За статью СПАСИБО, мож ламо просветиться

    • Рейтинг: 2+
      budhart 24 января 2010, 12:00 #

      Напрасно так, очень часто такая штука "вирусом" не является, поскольку никаких деструктивных действий не содержит.Например вариант с подменой шелла. Поэтому никакими антивирусами не ловится.
      Лечится только пониманием проблемы и техническими приемами.

  10. Рейтинг: 0+
    setacom 24 января 2010, 00:04 #

    Интересно, кто-нибудь через предложенную разблокировку каспером http://support.kaspersky.ru/viruses/deblocker пробовал? Сам освободился в прошлом году от этой херни достаточно быстро Вэбовской утилитой, благо под рукой был другой комп в сети. Жаль, что не додумался позвонить оператору — этих жирных котов лишний раз пнуть просто в кайф, особенно при таких обстоятельствах и буре эмоций.
    Кста, как эта пишта была подцеплена -ХЗ. Точняк- не с порно. Возможно, на автомате кликнул загрузку обновы какого-нибудь флэш-плеера.

    • Рейтинг: 2+
      Kacuba 24 января 2010, 06:42 #

      Как я уже писал, звонить нужно не Оператору, а тем, кто предоставляет короткие номера. Последнее время ПРИНЦИПИАЛЬНО поступаю только так. Из последних 12 принеснных машин, с разными вариациями на эту тему, 10 — благополучно вылечились этим способом. Вопрос в том, что необходимо каким-то образом привлекать к ответственности и тех, кто помогает мошенникам получать деньги таким способом.

  11. Рейтинг: 1+
    allcomp (Вадик) 23 января 2010, 22:11 #

    комментарий исключительно в целях поднятия рейтинга статьи, — правильное чтиво несёт пользу для народа :)))

  12. Рейтинг: -4+
    arbuzzz 23 января 2010, 20:54 #

    Бэкаплю винду со всеми прогами и не знаю проблем.

    • Рейтинг: 0+
      alexej1978 23 января 2010, 22:29 #

      Шо? Каждый день бэкапишь? Ну и ты и терпеливый... :)

    • Рейтинг: 0+
      inp 24 января 2010, 00:43 #

      Точно также, пока вы будете искать как вылечить винду, я переставлю её за пять минут.

      • Рейтинг: 0+
        inp 24 января 2010, 00:47 #

        Ну если изменения у тебя каждый день в системе то можно настроить автоматический бэкап. Хотя обычному пользователю хватит и двух бэкапов.

  13. Рейтинг: 0+
    shadowovnothing 23 января 2010, 20:40 #

    lechil komp s takoj fignej drugu,na odnom iz forumov nashel podskazku odnoj ochen umnoj devushki za chto ej i spasibo!
    vvedite v pole slovo OPLACHENO i vu a lja vse vernilos,nu a zatem antivirus i prochee,da i podhvatil drug vse eto s sootvetsvujushego sajta

  14. Рейтинг: 0+
    Dirty_old_man 23 января 2010, 20:27 #

    Вирус?
    Ха-ха-ха!!!

  15. Рейтинг: 0+
    vask 23 января 2010, 20:21 #

    Да вирус любит губить винду. У меня yandex деньги своровал, затем webmoney свистнул, апру раз блокировал экраном с просьбой отправки SMS, сейчас в очередной раз переустановил и в результате денежки свистануть не смогли...

  16. Рейтинг: 1+
    Aleksiz 23 января 2010, 19:45 #

    А-га практически в точку, в четверг присылат * кореш * по Аське файлик- типа посмотри , ну жимкнул принять файлик- и опаньки- пароль стал неверный, логин то-же. Аська глотает воздух — подключения просит . Спасибо доктуру Веберу- вылечил заразу. Оказывается кореш сам заразился дрянью и автоматом началась рассылка этого дерьма по списку!.
    Граждане — будьте внимательны! Соблюдайте правила безопастным пользованием компьютером!

    • Рейтинг: 1+
      finsbury3 23 января 2010, 23:56 #

      не лучше до открытия файла переспросить кореша — о чем это ? в моем случае работало и будет работать на все 100% — никакой кореш не откажется обьяснить о чем файлы :)

  17. Рейтинг: 0+
    Flyfantom 23 января 2010, 19:26 #

    Ну вот фразы про порносайты — это чушь и совпадение! Всю дорогу попадаю на порносайты, случайно или намеренно, и блин — никаких последствий. Сдается мне действительно дело в браузере. Потому что касперскими не богаты, стоит всего лишь нод32. Без всяких файрволлов, штатный отключен. А стоило корешу дать одну такую сомнительную ссылку, у него почти сразу появился подобный информер))) Но правда у него был файрфокс без носкрипта. Теперь зато с ним) Полет нормальный. Ну очень полезное дополнение к очень хорошему браузеру. А антивирусы не видят нихрена, тут нужна антиспайварь, и то — не всякая помогает.

    • Рейтинг: 0+
      mrzorg (ShnyagaDEDA) 23 января 2010, 19:51 #

      Ну и давайте не будем забывать про заплатки виндовые. Не дай бог вам попасть даже случайно на сайт (не важно, порно или задорно) с виндовсом незалатаным, скажем SP1, как будь готов выгребать пачками.
      Ну никто конечно не исключает элементарной человеческой тупости, или безграмотности. Говорят — "скачай и установи кодек" — скачивают и устанавливают.
      Многим в детстве говорили: не перебегай на красный свет. Многие бегают. Большинство — удачно!
      Учите детей со школьной скамьи. Что такое файрвол, что такое антивирь, безопасность и прайваси в интернет. Делов-то.

  18. Рейтинг: 0+
    zapret 23 января 2010, 18:56 #

    Я похожий словил на неделе, ну может и раньше, но перезагрузился только на этой неделе. Окошко похожее, только сверху ещё и фотки непристойные. Ну, думаю, сейчас придётся ползать по интернету в поисках лекарства. Пока я размышлял проснулся KIS и заявил, что обнаружил троян, блокировал и просит перезагрузить систему.
    Так что отделался я лёгким испугом.

  19. Рейтинг: 0+
    GiviG 23 января 2010, 18:13 #

    У меня, сцуко, пробрался один буквально в четверг. типа "Онлайн антивирус. Вышли смс и все такое....". Хотя стоял нод уже 2 года не подводил ни разу, с последними обновлениями да и по сайтах серфил только проверених. Помчался на каспера и др.веб. Есть на сайте др.веба даже целый раздел на ету тему. Фиг там. Под мою ситуацию еще небыло решения. Так что пришлось шлепнуть винду. И винда не сразу встала.... При установке говорит мол у тебя нет ни одного винта(!!!), хотя в лайв сиди все диски видны были... Пришлось руками форматировать, удалять и создавать раздел. Вот такие пироги....

  20. Рейтинг: 0+
    XOnline (mad man) 23 января 2010, 15:54 #

    У меня каким-то боко КИС добавило к запретным приложениям, и хз как вернуть. Остальную заразу вроде полечил, осталось только это. У кого есть инфа как оживить КИС — скиньте плз в личку. Буду благодарен.

    • Рейтинг: 0+
      vizards 23 января 2010, 20:42 #

      походу в окне о заблогировании KISa должен отображаться код записи в реестре, скопируй и поищи в реестре, у меня с NODом после eKAVа тоже так было — удалил 2 ключа в реестре -и все стало нормально.А вообще прикольный вирус, в новогодние праздники прям эпидемия небольшая была, каспер начинает видеть эти вирусы с задержкой в 3-4 дня, нод на пару дней позже, а самый оптималбный способ лечения — сканирование винта каспером на незараженной машинке(или как вариант Live CD, но базы должны быть "сегоднешние") провда после этого остаются глюки с реестром , но почти все они лечаться AVZ (опция — "автоматически исправлять системные ошибки")

комментарии
^ Наверх