Как избавится от смс троянцев

Как избавится от смс троянцев

Кошелек или жизнь

Эволюция "фабрики вымогателей", последний квартал 2009 года

Наступил Новый, 2010 год. Во всем мире праздничное затишье: офисы и магазины закрыты, на улицах почти никого. Все отдыхают после главного праздника и готовятся отмечать новые. Но не везде ситуация так спокойна и благополучна: русский сектор Интернета все еще лихорадит после масштабной эпидемии, которую устроили в конце уходящего года многообразные троянские вымогатели.

----------------------<cut>----------------------

Для справки: троянский вымогатель (Trojan-Ransom) — вредоносная программа, нарушающая целостность пользовательских файлов, работоспособность отдельного программного обеспечения или операционной системы в целом, и требующая от пользователя заплатить за восстановление нарушенного функционала или поврежденных файлов.

Мы употребили здесь слово "многообразные", но, пожалуй, в этом случае было бы правильнее сказать "однообразные": работа злоумышленников, постоянно изготавливавших все новые и новые вредоносные продукты, напоминала работу на конвейере. С завидной периодичностью (примерно раз в две недели) "фабрика вымогателей" выпускала очередной образец вредоносной программы, с однотипным названием, скроенным по одному лекалу и составленным из одних и тех же слов, и с одной и той же схемой работы: баннер-окно высокого приоритета, которое нельзя ни закрыть, ни свернуть, с текстом о якобы нарушенном лицензионном соглашении и требованием отправить платное SMS-сообщение на особый номер, чтобы получить код разблокирования.

Надо, однако, признать, что функционал вредоносных программ все время совершенствовался, от версии к версии становясь все более изощренным. В этой статье мы и поговорим о том, как развивались вредоносные продукты, сходившие с конвейера "фабрики вымогателей", на основе сведений из информационных бюллетеней VirusInfo (см. раздел Инфекция дня).

1. "Get Accelerator" (Trojan-Ransom.Win32.Agent.gc)

Первым образцом троянских вымогателей, вызвавших масштабную эпидемию, был вредоносный продукт под самоназванием "Get Accelerator". Он был занесен в базу данных "Лаборатории Касперского" как "Trojan-Ransom.Win32.Agent.gc", антивирусные продукты Dr. Web называют его "Trojan.Winlock.366", а BitDefender эвристически определил его как "Gen:Trojan.Heur.Hype.cy4@aSUBebjk".

Первые случаи заражения этой программой мы увидели примерно в середине октября минувшего года. К началу третьей декады произошел резкий всплеск инфекции, который, к слову сказать, повторился ближе к концу года; эпидемические всплески отчетливо видны на суммарном графике поисковых запросов, составленном по данным аналитического сервиса LiveInternet.

Как избавится от смс троянцев

Рис.1. Количество поисковых запросов определенного типа, суммарное
"Get Accelerator" был, в сущности, одним из примитивных представителей продукции "фабрики вымогателей". Пользователю отображалось обычное окно приложения без элементов управления, какое относительно просто изготовить в визуальной среде программирования, с парой угрожающих надписей и таймером; при этом нарушалась корректная работа сетевого подключения, что не позволяло пользователю выходить в сеть Интернет.

Как избавится от смс троянцев

Рис.2. Снимок экрана компьютера, пораженного "Get Accelerator"
Вредоносная программа состояла из двух компонентов — драйвера %WinDir%\dmgr134.sys и внедряемой динамической библиотеки %system32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll; оба компонента были отчетливо видны в результатах исследования системы AVZ, имена их были фиксированными, что позволяло составить стандартные рекомендации по их удалению:

***
Для удаления типичного представителя Trojan-Ransom.Win32.Agent.gc (Get Accelerator) с обычного домашнего или офисного ПК необходимо выполнить скрипт в AVZ:

<div style="margin:20px; margin-top:5px">
<div class="smallfont" style="margin-bottom:2px">Код:
<pre class="alt2" dir="ltr" style="
margin: 0px;
padding: 6px;
border: 1px inset;
width: 640px;
height: 210px;
text-align: left;
overflow: auto">begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('%WinDir%\dmgr134.sys','');
QuarantineFile('%System32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll','');
DeleteFile('%System32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll');
DeleteFile('%WinDir%\dmgr134.sys');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.</pre>
Операционная система перезагрузится.

***
"Get Accelerator" был актуален в течение 1-2 недель, после чего злоумышленники запустили в производство новую версию.

2. "uFast Download Manager" (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb)

Вторым представителем семейства стал т.н. "uFast Download Manager", получивший наименования "Trojan-Ransom.Win32.SMSer.qm" и "Trojan.Win32.Agent.dapb" в базах данных "Лаборатории Касперского" и "Trojan.Botnetlog.11" — по классификации Dr. Web; BitDefender вновь определил вредоносную программу эвристически, назвав ее "BehavesLike:Trojan.UserStartup".

Атака этой вредоносной программы пришлась на начало ноября, когда первая волна "Get Accelerator" была уже погашена. На графике поисковых запросов вновь отчетливо виден эпидемический всплеск, хотя он был и не таким мощным, как у предыдущего образца.

Как избавится от смс троянцев

Рис.3. Количество поисковых запросов определенного типа, суммарное

В сравнении с "Get Accelerator" "uFast Download Manager" был устроен немного сложнее с точки зрения интерфейса и несколько проще в том, что касается реализации. Окно, отображавшееся пользователю, приобрело "полупрозрачный" вид, исчезла и рамка окна, характерная для "Get Accelerator"; надписи и требования, однако, остались все теми же. Основание для вымогательства также не изменилось: программа нарушала работу сетевого подключения. Иногда от пользователей поступали сообщения и о блокировке Диспетчера задач.

Как избавится от смс троянцев

Рис.4. Снимок экрана компьютера, пораженного "uFast Download Manager"

Вредоносный продукт на этот раз пытался имитировать "настоящий" менеджер загрузок — создавал свою папку в каталоге %UserProfile%\Application Data. Основной компонент на сей раз был один — исполняемый файл с опять же фиксированным именем типа %UserProfile%\APPLIC~1\UFASTD~1\PropetyuFastManage r.exe; он по-прежнему был отчетливо виден в протоколах AVZ и мог быть удален вместе с иногда застревавшим в системе дроппером при помощи стандартных рекомендаций:

***
Для удаления типичного представителя uFast Download Manager (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb) с обычного домашнего или офисного ПК необходимо выполнить скрипт в AVZ:

<div style="margin:20px; margin-top:5px">
<div class="smallfont" style="margin-bottom:2px">Код:
<pre class="alt2" dir="ltr" style="
margin: 0px;
padding: 6px;
border: 1px inset;
width: 640px;
height: 274px;
text-align: left;
overflow: auto">var
SP: string;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
SP:=RegKeyStrParamRead('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Startup');
QuarantineFile(SP+'\zavupd32.exe','');
QuarantineFile('%UserProfile%\applic~1\ufastd~1\propet~1.exe','');
DeleteFile('%UserProfile%\applic~1\ufastd~1\propet~1.exe');
DeleteFile(SP+'\zavupd32.exe');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(11);
BC_Activate;
RebootWindows(true);
end.</pre>
Операционная система перезагрузится.

Если после этих действий у Вас возникнет проблема соединения с сетью, сделайте следующее:
1. В диспетчере устройств Windows удалите сетевой адаптер
2. Обновите конфигурацию оборудования. Старое соединение исчезнет и появится новое, которое можно переименовать в привычный вид.

***
Просуществовав несколько недель, "uFast Download Manager" был вскоре сменен обновленной версией "Get Accelerator".

3. "Get Accelerator" — 2

После падения "uFast Download Manager" злоумышленники вернулись к "брэнду" "Get Accelerator". Под старым именем вышла новая модификация вредоносной программы, остававшаяся актуальной почти месяц.

В сравнении с предыдущими версиями авторы "продукта" сделали шаг вперед: предприняли попытку защитить свое творение от антивирусных консультантов и их инструментов. Во-первых, появилось случайное имя вредоносного драйвера, а, во-вторых, этот же драйвер занялся маскировкой внедряемой библиотеки aekgoprn.dll, подставляя вместо пути набор цифр. Впоследствии авторы вообще отказались от особого драйвера и вместо этого стали модифицировать системные драйвера, усложняя тем самым процедуру лечения. С этого момента "фабрика вымогателей" уже не выпускала образцов, для которых можно было бы предложить стандартный скрипт AVZ.

Однако, как выяснилось, все это были еще цветочки. Гром грянул позже, в начале декабря.

4. "iMax Download Manager" (Packed.Win32.Krap.w)

Удар, нанесенный этим вредоносным продуктом, пришелся на 8-9 декабря. "iMax Download Manager" в разы превзошел всех своих предшественников как по масштабам эпидемии, так и по вредоносному функционалу. На момент атаки определить его были способны только продукты "Лаборатории Касперского", да и то эвристически — по подозрительному упаковщику файла.

В том, что касается масштабов эпидемии, достаточно привести несколько цифр:

- 9 декабря на лечебном сервисе VirusInfo были побиты рекорд одновременного присутствия (без малого 1 000 человек онлайн одновременно) и рекорд суточной посещаемости (впервые в истории портала он превысил 20 000 уникальных посетителей в сутки),
— информационный бюллетень о вредоносной программе "iMax Download Manager" за два дня был просмотрен порядка 10 000 раз,
— суммарное количество поисковых запросов (на графике) превысило 10 000 — в 2 раза больше, чем предел для "Get Accelerator", и в 4 раза больше, чем для "uFast Download Manager".

Как избавится от смс троянцев

Рис.5. Количество поисковых запросов определенного типа, суммарное

В области вредоносного функционала авторы также продемонстрировали большой "прогресс". "iMax Download Manager", помимо традиционного вымогательства, оказался способен:

- мешать запуску и работе антивирусных инструментов и сканирующих утилит,
— блокировать Диспетчер задач и Редактор реестра,
— препятствовать загрузке Windows в безопасном режиме,
— выключать Восстановление системы Windows.

Как избавится от смс троянцев

Рис.6. Снимок экрана компьютера, пораженного "iMax Download Manager"

Само собой, что о стандартных скриптах для антивирусных инструментов речь здесь уже не шла. Усилия антивирусных консультантов сосредоточились на двух способах решения проблемы — загрузке в обход операционной системы или поиску способов подбора т.н. "кода активации".

Не успела погаснуть волна этого вредоносного ПО, как последовала еще одна — более слабая, сопоставимая с масштабами волны "uFast Download Manager".

4. "iLite Net Accelerator" (Packed.Win32.Krap.w)

Вредоносный продукт под названием "iLite Net Accelerator" — это в сущности тот же "iMax Download Manager", выпущенный под другим именем. Для него даже не потребовался отдельный бюллетень в разделе "Инфекция дня". Отличия его от "старшего брата" незначительны и состоят скорее в типе цифрового кода для отправки в SMS-сообщении и собственно номере для отправки. Волна инфекции, однако, вышла вполне ощутимой.

Как избавится от смс троянцев

Рис.7. Количество поисковых запросов определенного типа, суммарное

Для "iMax Download Manager" и "iLite Net Accelerator" в настоящее время существуют, как было уже сказано, два основных типа лечения. Первый разработан специалистами VirusInfo и состоит в использовании загрузочного диска, содержащего антивирусную сканирующую утилиту:

***
1) Загрузить и сохранить на диск установочный пакет антивирусной лечащей утилиты AVPTool от Лаборатории Касперского (описание см. здесь: support.kaspersky.ru/viruse..., ссылка для загрузки );
2) Подготовить загрузочный компакт-диск, позволяющий загружать ПК с обход ОС Windows и запускать лечащие утилиты (подробнее о создании и использовании LiveCD см. здесь: virusinfo.info/showthread.p... ), или попытаться войти в пораженную ОС при помощи другой учетной записи;
3) Запустить утилиту AVPTool и провести полное сканирование ПК;
4) Перезагрузить компьютер.

Обращаем ваше внимание на то, что уничтожение вредоносных DLL при помощи AVPTool не позволяет полностью излечить пораженную ОС. После сканирования и перезагрузки мы настоятельно рекомендуем вам пройти остаточное лечение на VirusInfo, подготовив протоколы исследования системы в соответствии с Правилами оформления запроса.

***
Однако данный способ требует от пользователя определенных навыков и к тому же не всегда применим (в частности, нередко вредоносный продукт поражает нетбуки, которые не снабжены CD-приводом). Если первый способ не подходит, остается другой — подбор "кода разблокировки" вместо отправки SMS-сообщения. Получить код вы можете одним из двух вариантов:

1) Использовать сервис разблокировки, любезно предоставленный нам "Лабораторией Касперского":

>>> virusinfo.info/deblocker/

2) Обратиться в службу поддержки поставщика, обслуживающего указанный на баннере вредоносного ПО короткий номер, с просьбой выдать вам код разблокирования. Согласно данным компании МТС, наиболее часто используемый мошенниками номер 3649 принадлежит поставщику "Контент-провайдер Первый Альтернативный, ЗАО"; по сведениям, имеющимся в распоряжении VirusInfo, техническая поддержка указанного поставщика достаточно оперативно отвечает на запросы пользователей и с готовностью выдает им соответствующие коды разблокирования.

Следует, однако, помнить, что каким бы вымогателем ни был поражен ваш ПК, ни в коем случае нельзя делать двух вещей:

а) выполнять требования злоумышленников и выплачивать им "выкуп",
б) заниматься самолечением или следовать советам шарлатанов от компьютерной медицины (например, "удали все файлы из папки system32" — гарантированный способ умертвить Windows).

Помимо перечисленных нами образцов, существует еще некоторое количество более мелких представителей этой группы — "File Downloader", "Toget Access" и им подобные.

И в заключение нашей статьи приведем любопытный график — объединенные данные по эпидемическим всплескам вымогателей:

Как избавится от смс троянцев

Рис.8. Общие данные по активности вымогателей

Эпидемия продолжается. Выводы делать вам...

Комментарии

  1. Рейтинг: 4+
    nuxa 12 января 2010, 09:08 #

    А чтож милиция нас не бережет? есть телефон, счет, инфа у хостеров... не поверю, чтобы этих товарищей невозможно было найти столько времени. ну хотябы номер заблокировать... или никто не заявляет. или наш отдел К только школы шманать умеет.
    В общем не здоровая это фигня... :(

    • Рейтинг: 1+
      biggame 12 января 2010, 09:21 #

      Откаты,мой друг,откаты

    • Рейтинг: 0+
      korkka 12 января 2010, 09:25 #

      Ментам это, во-первых, не нужно (нах — когда можно крышивать и поборами заниматься), во-вторых — полное отсутствие элементарных признаков серого вещества не способно даже где-то отдаленно сопоставить, указанные тобой данные, что бы привлечь к уголовной ответственности

      • Рейтинг: 0+
        michael1122 12 января 2010, 10:00 #

        Нужна ГРАМОТНАЯ ПИСЬМЕННАЯ заява, а далее — работа со следаком. Я помню года 3-4 назад какой-то мудак завалил сервер Экфака СПб Универа. Тогда тоже были раговоры, что никого не поймают и т.д. Этой осенью ему дали срок (условно) с конфискацией орудия совершения преступления (компа).

        Однозначно у нынешних уродов вполне законными методами навсегда можно отбить желание когда-либо вредить ближнему. Вижу только 2 препятствия — среди судей низшего звена встречаются просто клоуны, и нужен инициатор с кучей свободного от остальной работы времени.

    • Рейтинг: 0+
      red21 12 января 2010, 09:26 #

      кто нить сам к хостерам обращался? я так спамеров из аськи постоянно выгоняю

    • Рейтинг: 0+
      montaaron 12 января 2010, 09:26 #

      Номер был заблокирован, но, некоторые пользователи звонили и просили его включить, т.к. не могли разблокироваться! :-D

    • Рейтинг: 2+
      shush24 12 января 2010, 09:29 #

      Когда дядя Дима схватит себе такую дрянь, вот тогда отдел К зашевелится. А так — оно им надо?

      • Рейтинг: 0+
        FireBall64 12 января 2010, 09:40 #

        Дядя Дима по ходу яблочник, ему винда фиолетова :)))

      • Рейтинг: 0+
        zero17 12 января 2010, 12:42 #

        дядя Дима без антивиря по порносайтам? аригинально-с... ))))

  2. Рейтинг: 4+
    clonix 12 января 2010, 09:04 #

    ребята, а ведь енти штуки полностью попадает под действие статей УК о вымогательстве и мошенничестве но, вопервых — никому не нада, а вовторых — толпа народу сидит с нелицензионным совтом и следовательно не пищит)))
    сам никогда не ловил и удивляюсь, как её ловят другие, хотя в нете приходится лазить по всякому говну

  3. Рейтинг: 1+
    gorvic 12 января 2010, 09:03 #

    Неужели нельзя этих лохотронщиков за задницу ухватить? Телефоны оплаты известны.

    • Рейтинг: 0+
      shush24 12 января 2010, 09:24 #

      Опсосы в доле. А это уже сложнее.

  4. Рейтинг: 0+
    ultraflex 12 января 2010, 08:54 #

    Ловил неоднократно эту дрянь!,на днях с порно баненром поймал.Троянов антивирус удалил сразу а вот с картинкой поверх всех окон пришлось повозиться.Раньше эта гадость прописывалась и её можно было легко удалить в этот раз прописалась в "программы файлов" и не позволяла себя удалять.С трудом выгрыз её и всё в порядке.
    А подцепить её можно где угодно,не обязательно где то лазить или что то открывать(по сети море плавает подобных програм).Мне это дело прописалось само собой и понял я это только после перезагрузки и реакции антивируса...

    • Рейтинг: 2+
      hypersnake (HyperSnake) 12 января 2010, 08:55 #

      Сами собой даже кошки не родятся ))

      • Рейтинг: 0+
        bigemoot 12 января 2010, 10:46 #

        Родятся еще как. (Гордыня обуяла:)
        Сосед качая детские мульты словил порнобаннер, я качая порнуху словил псевдоантивирус IS2010 от Panda.

  5. Рейтинг: 0+
    off-line 12 января 2010, 08:49 #

    Установил AVIRA и забыл о такой проблеме... спецом пытался по ссылкам знакомых поймать что нить похожее, но не получилось, максимум вис Internet Explorer, лечилось перезапуском
    При лечении у знакомых пользовался восстановлением системы через командную строку безопасного режима...

    • Рейтинг: 0+
      FireBall64 12 января 2010, 08:55 #

      AVIRA — респект, под ней еще, тфьу-тьфу, никто из моих не попадал. А вот ESET NOD32 4.х ко мне несут пачками. Перехвалили сабж, однако :)))))

  6. Рейтинг: 2+
    sergius_p 12 января 2010, 08:48 #

    Ловил раз подобную хрень, помог сайт Др.Веб, на котором написано при каких телефонах какие коды вводить очень полезная штука — оставил в закладках, чего и вам советую, если вдруг опять поймаю.
    http://news.drweb.com/show/?i=304&c=5

    • Рейтинг: 0+
      rost_39 12 января 2010, 09:35 #

      там база обновляется медленнее, чем вирусы
      лечил на работе один комп, не помогло
      всё руками убивал

  7. Рейтинг: 1+
    shush24 12 января 2010, 08:42 #

    Что я делаю не так, если ни разу этой херни не видел? :-D

    • Рейтинг: 1+
      hypersnake (HyperSnake) 12 января 2010, 08:48 #

      Не хочешь известности ты, ибо гордыня тебя еще не обуяла, в ведь в этих графиках мог бы быть и твой вклад — и про тебя бы узнал весь мир))

  8. Рейтинг: 0+
    superskunk 12 января 2010, 08:39 #

    Проблема существует, но статья — очередная раскрутка Касперского. Видимо, опять ему подняли арендную плату за офис.

    • Рейтинг: 0+
      montaaron 12 января 2010, 09:28 #

      Мб они и писали... :)

  9. Рейтинг: 1+
    bboyturtle 12 января 2010, 08:34 #

    эти троянцы сидят в профиле пользователя.
    необходимо и достаточно очистить временные папки и exeшники в application data типа sdra64.exe

    • Рейтинг: 0+
      numinorih 12 января 2010, 08:40 #

      Не всегда этого достаточно

    • Рейтинг: 0+
      xploser2 12 января 2010, 08:48 #

      sdra64 это зевс , блокиратором тут и не пахнет .....

  10. Рейтинг: 0+
    dimonich2004 12 января 2010, 08:20 #

    Три раза лечил эту фигню у друзей...
    1-Заходил в безопасном режиме
    2-искал непонятные проги
    3-и удалял их из автозагрузки
    ------
    последний раз фаил лежал в Programm files и назывался plugin

    • Рейтинг: 0+
      654321789 12 января 2010, 08:44 #

      точно такую дрянь и удалял у друга "plugin"!

    • Рейтинг: 0+
      montaaron 12 января 2010, 09:28 #

      Эту это первые 2? :)

  11. Рейтинг: 0+
    angel_ 12 января 2010, 08:12 #

    Можно проще.
    Звонишь товарищу и гуглишь на предмет кодового слова.
    Отстегиваешь винт и пристегиваешь к другому компу, проверяешь антивиром.
    Поставь нормальный антивирус и не парся.

  12. Рейтинг: 0+
    konan 12 января 2010, 08:02 #

    К = 1--2--3--4--5--6--7--8--9
    0 = 8--9--1--2--3--4--5--6--7
    1 = 9--1--2--3--4--5--6--7--8
    2 = 1--2--3--4--5--6--7--8--9
    3 = 2--3--4--5--6--7--8--9--1
    4 = 3--4--5--6--7--8--9--1--2
    5 = 4--5--6--7--8--9--1--2--3
    6 = 5--6--7--8--9--1--2--3--4
    7 = 6--7--8--9--1--2--3--4--5
    8 = 7--8--9--1--2--3--4--5--6
    9 = 8--9--1--2--3--4--5--6--7

    поробуйте этот генератор, одной цефре из сообщения вируса может соответсвовать до 9 комбинаций, пере пробуйте все.

    • Рейтинг: 0+
      rost_39 12 января 2010, 09:36 #

      и кто тут морфиус? чтоб понять что это

    • Рейтинг: 0+
      horo (Ратiгоръ) 12 января 2010, 10:42 #

      помог самый последний ряд

  13. Рейтинг: 0+
    Rayden 12 января 2010, 07:54 #

    а я свою семерку с точки восстановления восстановил.... тож пробовал и куреитом и авз но не успевал из-за таймера блин.... а восстановилась и нет проблем до сих пор..... автору пасиб за статью!

  14. Рейтинг: 0+
    bubelgum 12 января 2010, 07:36 #

    У меня когда такая дрянь случилась, за пять минут "залил" из образа винды...

    • Рейтинг: 0+
      FireBall64 12 января 2010, 07:48 #

      А если нет образа и комп от соседа-чайника? И не просто комп — а нетбук (без окон и дверей, всего лишь 2 USB разьема)? Тады как, перепиливать?

      • Рейтинг: 0+
        greedhead 12 января 2010, 08:02 #

        1) нефиг херню разную качать....
        2) в инет надо лазить под гостем или залимитированым юзером (Run As... уже давно придумали) — тогда и чистить будет проще
        3) кто мешает образ винды на флешку кинуть ?

        • Рейтинг: 0+
          FireBall64 12 января 2010, 08:26 #

          Ну да, советы бывалого... Лучше быть богатым и здоровым :))))
          А на счет образа на флешку — ты много видел ERD с поддержкой SATA IHC9 да еще вкупе для SSD?

          • Рейтинг: 0+
            greedhead 12 января 2010, 08:50 #

            а чем плохо быть богатым и здоровым ?
            отучись работать под админом и все будет путем.

            А на счет образа на флешку — ну у себя на полке видел ))
            я вообще под линухом гружусь а потом образ кидаю

            • Рейтинг: 0+
              FireBall64 12 января 2010, 09:05 #

              Хех, речь не идет о твоем СОБСТВЕННОМ компе, тут вопросов нет, можешь хоть с CD винду грузить, там уж ничего не заразится :)))
              А как быть бедным хоум-юзерам ушастым, кои ни образы, ни учетные записи в школе не проходили? И не их это собачье дело с линухом дружить :))))
              Нет, конечно, благодаря им я хорошо пополняю семейный бюджет, реанимируя их компы без сноса их любимых асек-скайпов-мэйл_ру-агентов и пр. Но жаль их, бедолаг. Они даже первоначально бабки смс-ками этим козлам засылали, чтоб заработала винда. Так и бабки не помогли :)))

              • Рейтинг: 0+
                montaaron 12 января 2010, 09:29 #

                ставить вин7 и включить архивирование винды... помогает. :-)

                • Рейтинг: 0+
                  FireBall64 12 января 2010, 09:37 #

                  На нетбук??? Да он умрет как девайс после этого :)))

      • Рейтинг: 0+
        bboyturtle 12 января 2010, 08:35 #

        в безопасном режиме под другим пользователем выполнить вход и пролечить

        • Рейтинг: 0+
          FireBall64 12 января 2010, 08:50 #

          Вводная: безопасный режим валится в "синий экран" (там тоже не дураки, safe mod они херят изначально), далее — заблокирован Task Manager (ну это уже классика), плюс — в реестре зачищен Shell (вместо Explorer — порно-дроппер), т.е. до рабочего стола ты никогда не доберешься, хоть в safe, хоть как. Ну и???? :))))))

          • Рейтинг: 0+
            ALFERIUS 12 января 2010, 09:11 #

            загрузка с LiveCD и проверка портабельным антивирем

            • Рейтинг: 0+
              justorange 12 января 2010, 09:27 #

              Большинство тех, кто ловит такую дрянь к себе на комп, еще те «Чайники», не способные даже найти кнопку назад в браузере или установить винамп.
              Так что, тут позвонить куданить в сервис и отдать 500 рублей за 5 минут работы)

            • Рейтинг: 0+
              FireBall64 12 января 2010, 09:32 #

              Дроппера это может и грохнет, но как быть с похеренным Task Manager и Shell в реестре? Рабочего стола после лечения ты все равно не увидешь...

              • Рейтинг: 0+
                xploser2 12 января 2010, 10:05 #

                таск менеджер и реестр можно разблокировать в политиках безопасности (не оба , что то одно уже не помню , кажись реестр , а через реестр уже таск манагер , вроде так) , а шел просто заменить на эксплорер ....

                • Рейтинг: 0+
                  FireBall64 12 января 2010, 10:19 #

                  Угу-м, только объясни — как запустить вытащить политику на компе без шела?
                  Я бы и политик это сделал через AVZ, если бы мог это стартануть :))

                  • Рейтинг: 0+
                    xploser2 12 января 2010, 12:39 #

                    в смысле после старта венды вообще никакого интерфейса ???

    • Рейтинг: 0+
      bboyturtle 12 января 2010, 08:35 #

      как делают дилетанты =)

  15. Рейтинг: 0+
    Konrad45 12 января 2010, 06:49 #

    Один я раз поймал сам. Причём сам же и лоханулся. Открыл неизвестное почтовое отправление. Но скажу сразу — был готов хотя и не к конкретно этому случаю.

    Диск разбит на несколько секторов. ОС (ХР SP3) в на отельном логическом диске и там принцииально ничего кроме неё нет. Все файлы-программы только в других местах. Просто переустановил ось. Ну пару программ пришлось так же переустановить, многие проги заработали без переустановки, только для некоторых обновил регистрацию.

  16. Рейтинг: 0+
    xploser2 12 января 2010, 06:41 #

    господа , зачем столько трудностей , для большинства заразы рецепт лечения попроще будет , для банеров с порнухой в браузере убирается dll из каталога пользователя типа c:\documents and settings\username\jopa.dll имя может быть любым , для блокираторов убрать ехе из корня программ файлс , и ставьте antivir task manager там можно отрубить большинство заразы ....

    • Рейтинг: 0+
      montaaron 12 января 2010, 09:31 #

      Поможет, но не панацея. последнии 2 версии вообще сложно было "ковырять".

  17. Рейтинг: 0+
    barguzin1 12 января 2010, 06:26 #

    Попросили удалить у знакомыч iMax. Троян продвинутый. Генерирует до неск сот dll dв папкек sistem32. Трудился большой коллектив. Явно среди них был кто-то, работавший в Майкрософт. Очень похоже , что за старое взялся Женя Касперский..

    • Рейтинг: 1+
      hypersnake (HyperSnake) 12 января 2010, 08:41 #

      Да че там- я думаю сам Билл Гейтс шалит — кризис — вот и прирабатывает )

    • Рейтинг: 0+
      montaaron 12 января 2010, 09:31 #

      +100500

  18. Рейтинг: 0+
    0100101001 (Newton) 12 января 2010, 06:25 #

    афтар убейся об стену... назвал тему — как избавится.... херни накопипастил... а как бороться так и не написал...
    у меня уже туча знакомых подцепила всякую такую хрень... если кому действительно нужно избавиться от этой заразы юзайте http://support.kaspersky.ru/viruses/deblocker... и ставьте нормальную защиту... (nod уже совсем не вариант)

    • Рейтинг: 0+
      nyny 12 января 2010, 08:38 #

      вот самое смешное что именно на касперах и было отловлено и НЕ ПРОЛЕЧЕНО все эти вымогатели,а юзеры с нодом даже не чихнули

    • Рейтинг: 0+
      bboyturtle 12 января 2010, 08:38 #

      видимо, это был риторический вопрос

  19. Рейтинг: 0+
    igorgri 12 января 2010, 05:12 #

    Ловил в конце декабря более последнию версию Dowload Manager. На 28.12.09 лекарства не было. 30 появилось первая часть, 31 — вторая. Хитрая зараза. По моему из двух частей состоял. Первая — то, что кидается для заражения на флэшку и в темпы, вторая бяка — что качает эту заразу из сети. "Лечил" просто до 31-го. Нашел дату и размер dll кидаемые на флэшки и убил все dll данного вида на компе. НО — подкачивает из Инета по сети при входе в комп. А комп не пускает без ввода пороля. Поэтому вводим пароль, и выдергиваем из сетевухи кабель — можно работать дальше

    • Рейтинг: 0+
      sw_alex 12 января 2010, 09:11 #

      Возьми Autoruns, прочеши всю автозагрузку и убей всё подозрительное. Главное не престарайся.

      • Рейтинг: 0+
        sw_alex 12 января 2010, 09:11 #

        пЕрестарайся

  20. Рейтинг: 0+
    vaus6205 12 января 2010, 04:52 #

    жопа редкостная эти штуки..
    у меня на работе уже два раза народ умудрялся приносить эту нечисть

комментарии
^ Наверх