Немного про SMS-вирусы

Немного про SMS-вирусы

Думаю, большинство из пользователей слышали о так называемых SMS-вирусах и возможно уже становились его жертвами. На самом деле к вирусу данную категорию программ отнести сложно, скорее она состоит в линейке вредоносного программного обеспечения, на которое антивирусы даже с самыми последними сигнатурами могут не всегда срабатывать.

----------------------<cut>----------------------

Принцип их работы довольно прост. Большинство пользователей ОС Windows работают с системой под учетной записью администратора, естественно с полными правами доступа ко всему. Посещая ресурсы различной направленности, в том числе и взрослого характера всегда возникает заинтересованность в «интересном баннере» или всплывающем окне, с аналогичным содержимым. Как правило, при нажатии на любой элемент на подобном объекте появляется предложение об установке проигрывателя Adobe Flash на русском языке либо же другие заманчивые варианты, например бесплатного доступа к «запретному». Любопытство всегда приводит к негативным последствиям. Как результат, на компьютер загружается и устанавливается приложение, которое, используя системный реестр и набор нехитрых приложений, блокирует все основные органы контроля системы, такие как редактор реестра и менеджер задач, доступ в интернет и антивирусные программы, а также закрывает экран окном с предложением оплаты под тем или иным предлогом.

Обычно предлагается отправить текстовое сообщение на некий номер телефона, при этом рядом указана его стоимость и обещается активировать, разблокировать или активировать систему при помощи ответного ключа. Но в большинстве случаев стоимость сообщения не соответствует его реальной цене, и потенциальная жертва часто попадается на такую уловку.

Если вам дороги ваши деньги, сообщение не стоит отправлять ни под каким предлогом. Если зараза не хочет отступать, а, как правило, она этого не делает сама, можно попробовать несколько способов ее устранения. Первый и самый простой – этой найти ответный код, который требуется ввести в поле разблокировки. Для этого разработчики антивирусных продуктов из ЗАО Лаборатория Касперского и компания «Доктор Веб» создали специальные online-сервисы, где после ввода номера для отправки SMS и кода можно попытаться найти ответный пароль. Часто актуальная информация по кодам появляется на различных форумах, посему можно попробовать найти через Google ответ, введя все тот же номер телефона и ключевое слово для отправки в SMS. В некоторых случаях, когда доступ в сеть невозможен, можно попытаться воспользоваться специальной утилитой под названием RansomHide.

Немного про SMS-вирусы

Она содержит достаточно актуальную информацию по ответным кодам разблокировки, которая берется с ресурсов выше. Кроме того, при запуске она автоматически перекрывает все другие активные окна. Правда ее все равно придется где-то скачать. Для таких случаев желательно иметь LiveCD с WindowsPE или Linux на борту.

При наличии LiveCD с Windows можно попробовать воспользоваться антивирусными средствами, такими как Dr.Web CureIt! или AVPTool. Естественно сборки должны быть последними и включать свежие антивирусные сигнатуры. (Здесь необходимо отметить и LiveCD от Dr.Weba92)
После сканирования и обнаружения самого тела вредоносной программы, которые может прятаться как в системных, так и временных каталогах или корзине, следует изучить секцию автозапуска и других системных разделов, которые загружают основные службы драйверы и прочие компоненты. Оптимальное средство для этого приложение под названием Autoruns.

Немного про SMS-вирусы

C данной программой необходимо быть крайне осторожным, так как невнимательность и удаление важного компонента может привести к последующему отказу в последующей загрузке системы. Пристальное внимание стоит удалять в первую очередь записям и ссылкам на файлы, для которых не указан издатель и описание. Это означает, что то или иное приложение и драйвер не имеют цифровой подписи, а, следовательно, могут быть чем угодно. Это не касается, например, архиватора WinRAR, и некоторых других мелких утилит. Кроме того, злоумышленники часто не утруждают себя добавлять хотя бы описание, и строка выглядит, как правило, «голой». Потому еще раз надо внимательно обращать на путь и раздел, в котором находится та или иная запись.

Кроме того, может потребоваться разблокировка диспетчера задач и редактора реестра. Для этих целей существует множество небольших приложений, например SP-Regedit-Unlock и SP-Task-Manager-Unlock.

Немного про SMS-вирусы

От a92.Для справки: за это отвечают следующие ключи реестра:

Немного про SMS-вирусы

Что касается непосредственно вирусов, которые передаются через ICQ, то таковых в принципе не существует. Есть только неосторожные пользователи, через учетные записи которых по существующему списку контактов рассылают спам в виде ссылок. А поскольку перед тем как что-либо открывать, надо думать, результаты всегда плачевные. Потому при получении любой ссылки в первую очередь обратите внимание на основной сайт. Если это файловый сервис для обмена файлами с предложением скачать EXE или же ссылка на анимированную картинку в формате GIF, лучше 10 раз переспросить у отправителя – что это. В некоторых случаях отвечать может БОТ, потому вопросы надо задавать нестандартные, можно банально спросить что-то из прошлого диалога.

В завершение желательно проверить файл «hosts», расположенный в каталоге «WINDOWS\system32\drivers\etc\», в котором не должно быть ничего лишнего, кроме закомментированной решеткой «#» шапки и записи «127.0.0.1 localhost».

В принципе данной информации должно хватить, чтобы предупредить и побороть практически любой подобный вирус или вредоносную программу. Однако безопасность компьютера зависит в первую очередь от бдительности и предупреждения заражению. Не стоит использовать один пароль на все учетные записи, почту и ICQ, да еще и самый простой, так как в случае заражения системы возможен его «угон», а дальше все зависит от желания злоумышленника.

Немного про SMS-вирусы

Overclockers.ru

Тэги: вирусы

Комментарии

  1. Рейтинг: 0+
    unregistre (Mainfin) 23 января 2010, 00:28 #

    Делайте бекапу, держите систему на отдельном разделе, обновляйте антивирус, имейте рабочий лайв ЦД
    или переходите на альтернативные ОС
    и все будет хорошо

    • Рейтинг: 0+
      Warlock_9000 23 января 2010, 01:59 #

      Все зависит от человека, который пользуется. Сижу на ХР sp3 + Opera + Avast — за последние 5 лет ни одной гадости не подцепил.

      Так что все зависит от прокладки между монитором и стулом.

      p.s. скачанное полезно проверять на virustotal.com

      • Рейтинг: 0+
        alexfg2 23 января 2010, 15:16 #

        И на старуху бывает проруха!!

  2. Рейтинг: 0+
    lisolog 23 января 2010, 00:23 #

    запуск варда в фоне и попытка завершения работы если в сессию входит помогает без атката

  3. Рейтинг: 0+
    wadim1979 (Йцуке) 23 января 2010, 00:19 #

    ОБРАЗ — ВОТ СПАСЕНИЕ

    • Рейтинг: 0+
      butko58 24 января 2010, 17:27 #

      Осталось только простым юзерамс растолковать — образ какого святого надо вешать над компом?
      :-)

  4. Рейтинг: 0+
    guessuanew 23 января 2010, 00:12 #

    Я поборол откатом на раннюю точку восстановления. Мне кажется это самый эффективный способ

    • Рейтинг: 2+
      a92 (углеводороды-народу!) 23 января 2010, 00:15 #

      Увы, есть очень много вирусов, отключающих сервис восстановления с удалением всех точек.

      • Рейтинг: 0+
        Alchir (Alchir) 23 января 2010, 02:43 #

        LiveCD содержащий ERD Commander — и проблем нет с откатом

        • Рейтинг: 0+
          a92 (углеводороды-народу!) 23 января 2010, 03:21 #

          ERD Commander — очень хорошая утилита, но, увы, берущая все точки отката из реестра...

    • Рейтинг: 0+
      koleso19 23 января 2010, 01:28 #

      я поступил также, но после этого Касперыч никак не мог успокоится и в конце концов пришлось переставлять систему

  5. Рейтинг: 0+
    bn2 22 января 2010, 22:25 #

    на рабочем компе тещи такое разгребал. Из автозагрузки убрал, перекрытие экрана сообщением убрал. Но эта зараза прописалась кудато в ИЕ. Потом что фаерфокс в инет ходит. ИЕ — нет. Плюс эта зараза свои файлы откуда-то воостанавливала поле перезагрузки, только запустить не могла по причине кромсания реестра.
    Тут не сказано, как бороть такие варианты с перенастройкой ИЕ

    • Рейтинг: 0+
      a92 (углеводороды-народу!) 22 января 2010, 22:35 #

      Сервис — Надстройки — Включение и отключение надстроек. Отключить все подозрительные. )

      • Рейтинг: 0+
        bn2 22 января 2010, 23:46 #

        смотрел. Там ниче подозрительного не было

        • Рейтинг: 0+
          newquit 23 января 2010, 00:30 #

          Возможно в реестре запускается одновременно с explorer или iexplorer

        • Рейтинг: 0+
          vasia55 23 января 2010, 01:28 #

          в колонке "файлы" ищи *lib.dll и отключай.
          А файлы эта зараза снова с инета тянет, видать троян, таки, сидит. Проверься CureIt. Он такие штуки на раз находит.

          • Рейтинг: 0+
            Warlock_9000 23 января 2010, 02:01 #

            Последняя версия гадостей сидит в потоке NTFS в файлах курсоров — формата cur — два случая за вчера и сегодня.

            • Рейтинг: 0+
              vasia55 23 января 2010, 02:22 #

              Враг не дремлет! Етить его.
              Но изначально, наверняка, в виде дллки пролез на комп.

  6. Рейтинг: 0+
    rosenna 22 января 2010, 20:03 #

    В закладки!

  7. Рейтинг: 0+
    adepted 22 января 2010, 18:39 #

    Спасибо, интересная статья!

  8. Рейтинг: 2+
    rasiel 22 января 2010, 18:33 #

    А еще можно пойти дальше и "нахлобучить смс мошенников" http://pazzive.livejournal.com/188661.html

    • Рейтинг: 0+
      moiomo (Виктор Алексеевич) 23 января 2010, 00:56 #

      Вот если бы еще какая организация (можно, общественная) взялась за это дело официально! А то не у всех есть возможности, по защите своих прав от уголовников.

      • Рейтинг: 0+
        vasia55 23 января 2010, 01:56 #

        Отдел "К" – так эта организация называется. Почему оне мышей не ловят – х.з.
        Видать мало заявлений от граждан.
        В принципе расчёт уголовников ясен. "Продвинутые" пользователи легко умертвят заразу. А "лохи" не станут шум поднимать из-за неско сотен рублей (коды разблокировки всёж приходят). Опять же, денюжек ремонтные конторы подзаработають. И операторы связи в шоколаде – оне примерно половину от цены СМС-ки откусывають.

        • Рейтинг: 0+
          butko58 24 января 2010, 17:23 #

          При чём тут заявления граждан? Они вправе возбудить дело по факту. Да кому оно надо. Только по фэйсу нарвёшься. Если по центральным каналам ТВ идёт откровенное разводилово, то чем инет хуже? Каждый зарабатывает на свой кусок хлеба. Кто на корочку чёрствую, а кто и на французскую булочку с маслом и икоркой. :-)

  9. Рейтинг: -2+
    dimonich2004 22 января 2010, 18:33 #

    Да не актуально!
    Уже прям перед новым годом мусировали эту тему!
    Зайдите в безопасном режиме и почистьте стартап!

    • Рейтинг: 0+
      guessuanew 23 января 2010, 00:13 #

      не помогает!!!!

    • Рейтинг: 0+
      snezhnuk (Снежнюк) 23 января 2010, 02:17 #

      Есть такие версии sms-вирусов, что и в безопасном режиме блокируют систему.

      • Рейтинг: 0+
        butko58 24 января 2010, 17:17 #

        Есть. Дней пять тому назад лечил такой. Пришлось винт клиента снимать и на свой тащить-ставить-лечить.

  10. Рейтинг: 0+
    X0MYT 22 января 2010, 18:21 #

    Актуально.
    Могу еще посоветывать почитать Здесь.

комментарии
^ Наверх