Немного про SMS-вирусы

Немного про SMS-вирусы

Думаю, большинство из пользователей слышали о так называемых SMS-вирусах и возможно уже становились его жертвами. На самом деле к вирусу данную категорию программ отнести сложно, скорее она состоит в линейке вредоносного программного обеспечения, на которое антивирусы даже с самыми последними сигнатурами могут не всегда срабатывать.

----------------------<cut>----------------------

Принцип их работы довольно прост. Большинство пользователей ОС Windows работают с системой под учетной записью администратора, естественно с полными правами доступа ко всему. Посещая ресурсы различной направленности, в том числе и взрослого характера всегда возникает заинтересованность в «интересном баннере» или всплывающем окне, с аналогичным содержимым. Как правило, при нажатии на любой элемент на подобном объекте появляется предложение об установке проигрывателя Adobe Flash на русском языке либо же другие заманчивые варианты, например бесплатного доступа к «запретному». Любопытство всегда приводит к негативным последствиям. Как результат, на компьютер загружается и устанавливается приложение, которое, используя системный реестр и набор нехитрых приложений, блокирует все основные органы контроля системы, такие как редактор реестра и менеджер задач, доступ в интернет и антивирусные программы, а также закрывает экран окном с предложением оплаты под тем или иным предлогом.

Обычно предлагается отправить текстовое сообщение на некий номер телефона, при этом рядом указана его стоимость и обещается активировать, разблокировать или активировать систему при помощи ответного ключа. Но в большинстве случаев стоимость сообщения не соответствует его реальной цене, и потенциальная жертва часто попадается на такую уловку.

Если вам дороги ваши деньги, сообщение не стоит отправлять ни под каким предлогом. Если зараза не хочет отступать, а, как правило, она этого не делает сама, можно попробовать несколько способов ее устранения. Первый и самый простой – этой найти ответный код, который требуется ввести в поле разблокировки. Для этого разработчики антивирусных продуктов из ЗАО Лаборатория Касперского и компания «Доктор Веб» создали специальные online-сервисы, где после ввода номера для отправки SMS и кода можно попытаться найти ответный пароль. Часто актуальная информация по кодам появляется на различных форумах, посему можно попробовать найти через Google ответ, введя все тот же номер телефона и ключевое слово для отправки в SMS. В некоторых случаях, когда доступ в сеть невозможен, можно попытаться воспользоваться специальной утилитой под названием RansomHide.

Немного про SMS-вирусы

Она содержит достаточно актуальную информацию по ответным кодам разблокировки, которая берется с ресурсов выше. Кроме того, при запуске она автоматически перекрывает все другие активные окна. Правда ее все равно придется где-то скачать. Для таких случаев желательно иметь LiveCD с WindowsPE или Linux на борту.

При наличии LiveCD с Windows можно попробовать воспользоваться антивирусными средствами, такими как Dr.Web CureIt! или AVPTool. Естественно сборки должны быть последними и включать свежие антивирусные сигнатуры. (Здесь необходимо отметить и LiveCD от Dr.Weba92)
После сканирования и обнаружения самого тела вредоносной программы, которые может прятаться как в системных, так и временных каталогах или корзине, следует изучить секцию автозапуска и других системных разделов, которые загружают основные службы драйверы и прочие компоненты. Оптимальное средство для этого приложение под названием Autoruns.

Немного про SMS-вирусы

C данной программой необходимо быть крайне осторожным, так как невнимательность и удаление важного компонента может привести к последующему отказу в последующей загрузке системы. Пристальное внимание стоит удалять в первую очередь записям и ссылкам на файлы, для которых не указан издатель и описание. Это означает, что то или иное приложение и драйвер не имеют цифровой подписи, а, следовательно, могут быть чем угодно. Это не касается, например, архиватора WinRAR, и некоторых других мелких утилит. Кроме того, злоумышленники часто не утруждают себя добавлять хотя бы описание, и строка выглядит, как правило, «голой». Потому еще раз надо внимательно обращать на путь и раздел, в котором находится та или иная запись.

Кроме того, может потребоваться разблокировка диспетчера задач и редактора реестра. Для этих целей существует множество небольших приложений, например SP-Regedit-Unlock и SP-Task-Manager-Unlock.

Немного про SMS-вирусы

От a92.Для справки: за это отвечают следующие ключи реестра:

Немного про SMS-вирусы

Что касается непосредственно вирусов, которые передаются через ICQ, то таковых в принципе не существует. Есть только неосторожные пользователи, через учетные записи которых по существующему списку контактов рассылают спам в виде ссылок. А поскольку перед тем как что-либо открывать, надо думать, результаты всегда плачевные. Потому при получении любой ссылки в первую очередь обратите внимание на основной сайт. Если это файловый сервис для обмена файлами с предложением скачать EXE или же ссылка на анимированную картинку в формате GIF, лучше 10 раз переспросить у отправителя – что это. В некоторых случаях отвечать может БОТ, потому вопросы надо задавать нестандартные, можно банально спросить что-то из прошлого диалога.

В завершение желательно проверить файл «hosts», расположенный в каталоге «WINDOWS\system32\drivers\etc\», в котором не должно быть ничего лишнего, кроме закомментированной решеткой «#» шапки и записи «127.0.0.1 localhost».

В принципе данной информации должно хватить, чтобы предупредить и побороть практически любой подобный вирус или вредоносную программу. Однако безопасность компьютера зависит в первую очередь от бдительности и предупреждения заражению. Не стоит использовать один пароль на все учетные записи, почту и ICQ, да еще и самый простой, так как в случае заражения системы возможен его «угон», а дальше все зависит от желания злоумышленника.

Немного про SMS-вирусы

Overclockers.ru

Тэги: вирусы

Комментарии

  1. Рейтинг: 0+
    Gortaur 23 января 2010, 07:21 #

    попала такая гадость, тогда ее не видел ни каспер, ни drweb с последними обновлениями. Удалил с компа с помощью программы starer и загрузочного live cd. Но осталась какая-то зараза которая нагружала процессор на 100%. Так и не удалось найти этот процесс. Пришлось винду возвращать с бекапа.

    • Рейтинг: 0+
      butko58 24 января 2010, 18:00 #

      Была аналогичная фишка — ни укурваит, ни каспер не замечали баннерахозяина в упор. Часа три возился, пока банально не удалил из списка установленных программ. И такие они бывают!

  2. Рейтинг: 1+

    Был у меня и быстро сдох. Убил его с помощью unlocker и processexplorer.

    • Рейтинг: 0+
      SergGGG 23 января 2010, 14:20 #

      ага только процессексплорер переименовать иногда надоть... а ту заразу, что сидела в нтфс потоках я вылавливал 3 часа...

  3. Рейтинг: 0+
    vasia55 23 января 2010, 04:59 #

    По поводу образов...
    Не панацея.
    Все энти блокировки срабатывають не в момент заражения, а после перезагрузки. Ну или на след. утро при включении компа. Так что и образок мона создать уже с бякой :(

    • Рейтинг: 0+
      iksman 23 января 2010, 06:37 #

      Ну так образ и делается сразу же после установки. Разве нет?

      • Рейтинг: 0+
        ptk1983 23 января 2010, 08:35 #

        Да! Так и надо делать! либо сразу после установки или после установки всех программ на офисном компутере, чтобы в случае чего из бекапа можно было и программную и папку Windows распаковать на место запоротых ни о чём не беспокоясь...
        А сделать эт легко! Самый простой способ — грузануться с Live-CD скопировать всё с диска Цэ в папку с названием "Backup", а потом в винде её заархивировать РАРом, чтобы вирусники какие нить не сунулись в бэкап! И пусть архив валяется на винчестере) Заархивированый Windows который занимает на системном диске гигабайт 6-7 в раре будет весить меньше двух гигабайт:)

        • Рейтинг: 0+
          valus 23 января 2010, 13:28 #

          с Акронисом попроще...

  4. Рейтинг: 0+
    iksman 23 января 2010, 04:39 #

    1. Два раздела на винте. Система, инфа.
    2. Формат и новая установка.
    Это быстрее чем ебацо с поиском и удалением это куйни.
    Если есть вторая машина — вообще просто. Образ диска и все. Это еще быстрее.

    • Рейтинг: 0+
      SergGGG 23 января 2010, 14:21 #

      псих

    • Рейтинг: 0+
      butko58 24 января 2010, 17:55 #

      Ага! Приходит клиент, у которого специфические проги, дистрибов нет и коммерческая инфа .(в базах). Платит бабло — а ты "формат". Простые технологии — для тупой головы

  5. Рейтинг: 2+
    dlya1 23 января 2010, 04:33 #

    Дикасть какая, статья просто жуть! НО ПЛЮС ЗА ДОПЛОНИЕЛЬНОЕ ПРЕДОСТЕРЕЖЕНИЕ ЮЕРОВ!
    Вся эта муйня может иметь абслютно расзные технологии встратвания.
    Лечение: avz, hijacks, cureit и конечно в первую очеред FAR и голова (не забывая о hends.dll)

  6. Рейтинг: 0+
    mafia (Mafia) 23 января 2010, 03:55 #

    не умеющие лечить — переставляют систему )) проперло.. знаю некоторых, по 2 раза на дню ставят, а поверх все равно ставят старый глючный софт и удивляются.. "пачиму" система новая, а глючит уже ))
    Все лечится руками, копии реестра последних нескольких удачных конфигов тоже есть всегда на диске.
    Если система не загружается ни под каким видом — то есть всякие лайф сд и правилки реестра хоть под дос.
    Переустановка — последнее дело или если совсем не важна инфа на диске и надо быстро сделать систему.
    И не ставить панды, авасты и ноды в качестве антивирусов, уж очень часто они лажают на популярных вирусах.. да и обновы баз раз в "месяц" это вообще лажа.

    • Рейтинг: 1+
      SergGGG 23 января 2010, 14:33 #

      совсем согласен, кроме нода... при правильной настройке — очень легкий антивирь во многих местах без него сложно...

      • Рейтинг: 0+
        butko58 24 января 2010, 17:51 #

        По НОДу — присоединяюсь. Не подводил ещё при надлежащем уходе. Но Каспер для ламера предпочтительнее.

  7. Рейтинг: 0+
    dr_buben 23 января 2010, 03:54 #

    Эта пакость еще может поменять локальные политики безопасности так, что компьютер не сможет нормально работать. Столкнулся с подобной бедой у знакомых, нашел код, убил троян, но система работать нормально не стала — не работал интернет, все программы вылетали с ошибкой периодечески. Было решено переставить систему и не парить себе мозг.
    За подобные программы вирусописателям надо в глотку вбивать клавиатуру вместе с монитором.

    • Рейтинг: 1+
      se7en 23 января 2010, 07:00 #

      AVZ от такого лечит.

      • Рейтинг: 0+
        ZloY_GreY 23 января 2010, 10:43 #

        +100500

  8. Рейтинг: 1+
    am_grishin 23 января 2010, 03:39 #

    Удобнее всего бороть подобные вирусы при помощи ERD Commandera или подобных ему загрузочных дисков. После запуска системы с него, лезем в реестр, используя их редактор и ищем, кроме WinLogona еще сочетание AppInit. В реестре ХР оно встречается два раза. Нам нужен 2-й. Там и сидит dll-ка, которая мешает запуску большинства исполнимых программ. В рекомендованной программе AUTORUN как раз есть такая закладочка. Удаляем оттуда "мерзавца", чистим WinLogon, как советуют в статье и все, или почти все, т.к. надо, кроме regedit-a и диспетчера задач восстановить восстановление системы, которое вирус отключает. Два дня назад столкнулся еще с запретом запуска антивируса, установленного на компе, даже после переустановки этого антивиря...

    • Рейтинг: 0+
      SergGGG 23 января 2010, 14:45 #

      лечиться изменением прав на некоторые ветки реестра (только в безопасном)

  9. Рейтинг: 0+
    pizdabol 23 января 2010, 03:09 #

    статья ради самой статьи... комментарии тоже сводятся к тому что зайдем любым Лайв дистрибом, спасем то что ценно — остальное под формат... сколько раз пробовал спасти систему при помощи разных супер-пупер "танцев с бубном" реально помогает только полный снос системы.

    • Рейтинг: 1+
      a92 (углеводороды-народу!) 23 января 2010, 03:27 #

      Знаешь, полный снос системы, действительно, помогает всегда. Но мне, как сисадмину нафиг не нужно искать резервные копии всех программ, когда в вышеприведенном посте есть всё, чтто нужно для того, чтобы завтра в 8:00 все работало, как и вчера...

      • Рейтинг: 0+
        valus 23 января 2010, 13:28 #

        +1

    • Рейтинг: 0+
      butko58 24 января 2010, 17:47 #

      Эт у тебя, земеля, ничего ценного нет — ни бухучёта, ни видеонаблюдения. И времени некуда девать. А случаи — они бывают разные.

  10. Рейтинг: 1+
    1kuk (novohudonosor) 23 января 2010, 03:01 #

    только полный снос винды решил мне эту проблему...но я и не парюсь, т.к. переставляю её каждый месяц)

    • Рейтинг: 0+
      pnp2000 23 января 2010, 09:10 #

      ЛОЛ , а накуя , у мя винда стоит уже несколько лет, и пашет как часики :) просто ненадо всякое гЭ ставить тоннами :)

    • Рейтинг: 0+
      butko58 24 января 2010, 17:44 #

      Вот это правильно!!! Нафига трусы стирать?

  11. Рейтинг: 0+
    12don 23 января 2010, 02:38 #

    У меня, тоже была такая бяка, помог код с сайта, DrWeb, но поздно, пришлось систему переустановить!
    [URL=http://imglink.ru/show-image.php?id=0339148ee46d5c1a9a9b68bad2a87f8d] [IMG]http://imglink.ru/thumbnails/23-01-10/b377dc20d8487c947fe547d8754c110d.jpg[/IMG][/URL]

    • Рейтинг: 0+
      12don 23 января 2010, 02:39 #

      <a href='http://imglink.ru'> <img src='http://imglink.ru/pictures/23-01-10/b377dc20d8487c947fe547d8754c110d.jpg' alt='хостинг картинок'> </a>

    • Рейтинг: 0+
      12don 23 января 2010, 02:42 #

      http://imglink.ru/show-image.php?id=0339148ee46d5c1a9a9b68bad2a87f8d

      • Рейтинг: -1+

        Для постинга картинок у тебя должен быть положительный счет рейтинг в профиле.
        http://users.nnm.ru/12don/ сейчас у тебя 0
        повысить извини не могу у меня -100 :)

      • Рейтинг: 0+
        Chench 23 января 2010, 06:43 #

        http://img15.nnm.ru/a/4/7/3/0/60fb987fa176b45447dfd1b0170.jpg

        • Рейтинг: 0+
          strunkin 23 января 2010, 10:27 #

          Вчера лечился от этой болезни. Код 2047692. Но после разблокировки надо антивирусом поискать трояны. У меня меня появлялись файлы md.exe и autorun.inf. Для лечения в нете есть скрипт для avz. Удачи!

      • Рейтинг: 0+
        Chench 23 января 2010, 06:44 #

        http://img11.nnm.ru/a/4/7/3/0/60fb987fa176b45447dfd1b0170.jpg

        • Рейтинг: 0+
          ptk1983 23 января 2010, 08:49 #

          О, блин... Вчерашнее окно вижу!!! Как лечить эту хуету которая на скрине? Для него нету кода на сайте DR-web! Вчерашняя прогонка доктор вебовским курейтом + Live-CD закончилась падением Windows...

  12. Рейтинг: 0+
    snezhnuk (Снежнюк) 23 января 2010, 02:28 #

    Кто-нибудь знает, сколько такая смска стоит?

    • Рейтинг: 0+
      12don 23 января 2010, 02:32 #

      Неплохо, около 300р, зависимости от оператора вашего телефона!

    • Рейтинг: 0+

      от 150 до 600

    • Рейтинг: 0+
      wolvik 23 января 2010, 03:41 #

      Узнайте это на сайте smscost.ru или sms-price.ru

    • Рейтинг: 0+
      alexfg2 23 января 2010, 12:33 #

      Вся беда в том, что и смс-ка не помогает иногда. Знакомый отдал кажется 300р, а один хрен ничего не закрылось.Винду переустанавливал. (он простой пользователь, так проще для него)

  13. Рейтинг: -1+
    tesioz (Kukaracha) 23 января 2010, 02:26 #

    не держите систему нараспашку — и все будет ок.
    антивирус не нужен.

  14. Рейтинг: 0+
    alexej1978 23 января 2010, 02:01 #

    Тут вчеара вот с какой фигней воевал (у знакомого на компе такое на весь экран вылезло, правда фотка из инета:<BR><img src="http://www.rublya.net/uploads/posts//thumbs/1263399881_is.jpg"/><BR>
    Сосбственно так и не поборол... Пришлось систему переставлять. Действовал по этой статье: http://www.rublya.net/tekst/10127-internet-security-obnaruzhil-vrednonosnoe-po-na-vashem-kompyutere.html
    В общем, по заднице надо этим мошенникам нашлепать!

    • Рейтинг: 0+
      alexej1978 23 января 2010, 02:05 #

      Точнее вот так:
      http://img11.nnm.ru/9/2/a/d/6/717e8fc0533d3ede1fd6711dd55.jpg

      • Рейтинг: 0+
        ptk1983 23 января 2010, 08:52 #

        По заднице говорите нашлёпать... Да блять, живьём отрубать у них все конечности кусочками начиная с хуя!!!

      • Рейтинг: 0+
        sasha_sb 23 января 2010, 10:34 #

        за последнюю неделю три таких вот "картинки" убрал с экрана... ни DrWeb ни AVP hb ни фига не нашли при сканировании... рецепт был прост как апельсин... по сообщению на экране у юзера был час на халявное пользование... берешь плоскогубцы и узнаешь примерное время появления месджа... перегружаешь откатываешь время плюс час (все достаточно примерно но срабатывало)... потом ставишь программулину типа your uninstaller и удаляешь программы от Adobe.... затем чистишь реестр от битых ссылок и очищаешь все temp каталоги от мусора... перегружаешь ставишь текущее время и все...

    • Рейтинг: 0+
      pnp2000 23 января 2010, 09:09 #

      на сайте DrWeb есть страничка по генерации кодов этих , удалил его с помощью это генератора , меня тоже просили вылечить ЭТО , фишка в том что почти все коды попробывал и почти-что последний подошёл :)

  15. Рейтинг: 0+
    csehircat (NordWind) 23 января 2010, 01:34 #

    Проблема решается довольно легко, юзаем программку WinPatrol, не антивирь! а просто отслеживает все установленные плаги на браузеры и все точки автозагрузки... не пролезает не одна зараза, специально для знакомых не один раз демонстрировал(заходил на гадящие сайты не по одному разу) как работает, не разу не заразился.

    • Рейтинг: 0+
      tesioz (Kukaracha) 23 января 2010, 02:23 #

      не самая толковая прога.
      Sandboxie в помощь ;)

    • Рейтинг: 0+
      KPOXA_EHOT (И так бывает!) 23 января 2010, 02:27 #

      ВинПатруль грешен... они (не знаю как сейчас), а раньше предлагали проверить свой комп на уязвимость: скачать и запустить программу, которая потом вам же и присылала скриншот вашего рабочего стола и рекомендации установить ВинПатрол. При этом "пробивались" любые ФАЙЕРВОЛЛЫ и АНТИВИРУСЫ, кроме естественно ВинПатруля... дешовый лохотрон.
      О теперешнем состоянии программы ничего сказать не могу.

      • Рейтинг: 0+
        tesioz (Kukaracha) 23 января 2010, 02:34 #

        сейчас оно вполне юзабельное. только вот если что — не спасет :)

  16. Рейтинг: 1+
    yura2883 23 января 2010, 01:23 #

    Описанный здесь вирус — старейшая версия. В середине декабря 2009 комп был заблокирован при простом посещении безобидного по содержанию сайта по ссылке с Yandex'а с помощью IE8. Параметры: Win XP SP3, NOD32, ОГРАНИЧЕННАЯ учетная запись! Безопасный режим тоже не помог.
    Теперь IE — в черном списке, а вместе с ним и WinXP (кроме дохлых железок).
    В висте/7-ке такие твари даже не запускаются.

    • Рейтинг: 0+
      martinello 23 января 2010, 01:37 #

      Именно в середине декабря, именно с Yandex. Последний Nod Internet security даже не дернулся, когда эта тварь начала сама по себе устанавливаться. Никакие безопасные режимы, автостарты и прочая ерунда не помогала. Единственное, удалось убрать окно, измениво системную дату на 10 лет назад. Но а толку? В инет выход был заблокирован. И утилиты не помогали никакие, которые вроде должны как то от этого избавлять. Старики говорили, что даже если что то поможет, все равно рекомендуется систему сносить, ибо эта тварь глубоко селится...

      • Рейтинг: 0+
        Warlock_9000 23 января 2010, 01:56 #

        Сколько катаюсь по клиентам лечу вирусы — в 99% случаев удается нормально избавиться от заразы не переставляя винду.

        Чем пользуюсь.

        Софт — autoruns, avz, processexplorer, totalcommander, утилита от drweb, утилита от каспера.
        Реаниматор — Lamygo Boot CD. (запуск утилиты от дрвеба, проверка ключей userinit и winlogon, а также shell в реестре, удаление фручную файлов в папке system32 и drivers)

        • Рейтинг: 0+
          vasia55 23 января 2010, 02:31 #

          +
          софт категории must have

        • Рейтинг: 0+
          butko58 24 января 2010, 17:35 #

          Аналогично, шеф!

    • Рейтинг: 1+
      razum2000 23 января 2010, 01:41 #

      в первую очередь на свалку отправь NOD32

      • Рейтинг: 1+
        martinello 23 января 2010, 01:43 #

        уже давно

      • Рейтинг: 0+
        butko58 24 января 2010, 17:37 #

        Ну это напрасно. Какая разница, откуда растут руки, если они "золотые"?
        :-)

    • Рейтинг: 0+
      fosnet 23 января 2010, 02:08 #

      Да, есть такое.
      Автор не в теме. Ностальгирует по вирусам пятилетней давности.

    • Рейтинг: 0+
      butko58 24 января 2010, 17:33 #

      <В висте/7-ке такие твари даже не запускаются.>
      Ну это явление временное. КСТ, на W98 они тоже не запускаются! Парадокс, онако! О_О

  17. Рейтинг: 0+

    я по конкретным вирусам отписываюсь у себя по мере появления их у наших клиентов.
    http://faustovo.livejournal.com/

    • Рейтинг: 0+
      nastja03 23 января 2010, 01:52 #

      Хоть что то полезное :-)

  18. Рейтинг: 0+
    vasia55 23 января 2010, 01:11 #

    Порнографические блокировщики убиваюцо ваще без перезагрузки.
    Звонит сосед с просьбой о помощи. Захожу – по центру экрана окно с порнухой и требованием SMS.
    Запускаю Process Explorer от Sysinternals (его всегда полезно иметь на компе), убиваю процесс и заодно смотрю где его файл прописался. Удаляю файло. Правлю реестр на предмет включения Диспера задач, Системы Отката ;) и т.д. (как править описано в посте, я же нашёл всё в инете за пару минут).
    А лучше иметь копию реестра (например jv16 PowerTools) и восстановить реестр целиком. Теперь мона и ребуть ))
    ЗЫ. Окно запущеной программы может целиком скрывацо под порнобанером, тогда жамкаем правой кнопкой мыши на прогамме в Панели задач -> Переместить и стрелками вытаскиваем окно из-за банера.

    • Рейтинг: 0+
      KPOXA_EHOT (И так бывает!) 23 января 2010, 02:29 #

      а если нет эксплорера в процессах? куда жамкать то?

      • Рейтинг: 0+
        vasia55 23 января 2010, 02:37 #

        Эт я описал для блокировщика который закрывает не весь экран, и панель задач видна.

  19. Рейтинг: 4+
    das7777 23 января 2010, 00:47 #

    А по моему это криминал и им должны следственные органы заняться.Тем более если есть номер,записанный у провайдера,как номер получающий оплату(или как там это называется).Всё должно вести к конкретным людям и счетам.

    • Рейтинг: 0+
      martinello 23 января 2010, 01:19 #

      Согласен и двумя руками "за". Я уже Санта Клаусу писал это пожелание. Мне кажется это шанс, что следственные органы займутся этим...Недавно зацепил подобную бяку. Ничего не помогло. Пришлось систему сносить...

    • Рейтинг: -1+

      он скорее всего на бомжа записан

  20. Рейтинг: 2+
    rasmys 23 января 2010, 00:33 #

    Ха! сижу на виртуальной машине -после рестарта всё стирается.

комментарии
^ Наверх