Как избавится от смс троянцев

Как избавится от смс троянцев

Кошелек или жизнь

Эволюция "фабрики вымогателей", последний квартал 2009 года

Наступил Новый, 2010 год. Во всем мире праздничное затишье: офисы и магазины закрыты, на улицах почти никого. Все отдыхают после главного праздника и готовятся отмечать новые. Но не везде ситуация так спокойна и благополучна: русский сектор Интернета все еще лихорадит после масштабной эпидемии, которую устроили в конце уходящего года многообразные троянские вымогатели.

----------------------<cut>----------------------

Для справки: троянский вымогатель (Trojan-Ransom) — вредоносная программа, нарушающая целостность пользовательских файлов, работоспособность отдельного программного обеспечения или операционной системы в целом, и требующая от пользователя заплатить за восстановление нарушенного функционала или поврежденных файлов.

Мы употребили здесь слово "многообразные", но, пожалуй, в этом случае было бы правильнее сказать "однообразные": работа злоумышленников, постоянно изготавливавших все новые и новые вредоносные продукты, напоминала работу на конвейере. С завидной периодичностью (примерно раз в две недели) "фабрика вымогателей" выпускала очередной образец вредоносной программы, с однотипным названием, скроенным по одному лекалу и составленным из одних и тех же слов, и с одной и той же схемой работы: баннер-окно высокого приоритета, которое нельзя ни закрыть, ни свернуть, с текстом о якобы нарушенном лицензионном соглашении и требованием отправить платное SMS-сообщение на особый номер, чтобы получить код разблокирования.

Надо, однако, признать, что функционал вредоносных программ все время совершенствовался, от версии к версии становясь все более изощренным. В этой статье мы и поговорим о том, как развивались вредоносные продукты, сходившие с конвейера "фабрики вымогателей", на основе сведений из информационных бюллетеней VirusInfo (см. раздел Инфекция дня).

1. "Get Accelerator" (Trojan-Ransom.Win32.Agent.gc)

Первым образцом троянских вымогателей, вызвавших масштабную эпидемию, был вредоносный продукт под самоназванием "Get Accelerator". Он был занесен в базу данных "Лаборатории Касперского" как "Trojan-Ransom.Win32.Agent.gc", антивирусные продукты Dr. Web называют его "Trojan.Winlock.366", а BitDefender эвристически определил его как "Gen:Trojan.Heur.Hype.cy4@aSUBebjk".

Первые случаи заражения этой программой мы увидели примерно в середине октября минувшего года. К началу третьей декады произошел резкий всплеск инфекции, который, к слову сказать, повторился ближе к концу года; эпидемические всплески отчетливо видны на суммарном графике поисковых запросов, составленном по данным аналитического сервиса LiveInternet.

Как избавится от смс троянцев

Рис.1. Количество поисковых запросов определенного типа, суммарное
"Get Accelerator" был, в сущности, одним из примитивных представителей продукции "фабрики вымогателей". Пользователю отображалось обычное окно приложения без элементов управления, какое относительно просто изготовить в визуальной среде программирования, с парой угрожающих надписей и таймером; при этом нарушалась корректная работа сетевого подключения, что не позволяло пользователю выходить в сеть Интернет.

Как избавится от смс троянцев

Рис.2. Снимок экрана компьютера, пораженного "Get Accelerator"
Вредоносная программа состояла из двух компонентов — драйвера %WinDir%\dmgr134.sys и внедряемой динамической библиотеки %system32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll; оба компонента были отчетливо видны в результатах исследования системы AVZ, имена их были фиксированными, что позволяло составить стандартные рекомендации по их удалению:

***
Для удаления типичного представителя Trojan-Ransom.Win32.Agent.gc (Get Accelerator) с обычного домашнего или офисного ПК необходимо выполнить скрипт в AVZ:

<div style="margin:20px; margin-top:5px">
<div class="smallfont" style="margin-bottom:2px">Код:
<pre class="alt2" dir="ltr" style="
margin: 0px;
padding: 6px;
border: 1px inset;
width: 640px;
height: 210px;
text-align: left;
overflow: auto">begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('%WinDir%\dmgr134.sys','');
QuarantineFile('%System32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll','');
DeleteFile('%System32%\{991F0AD1-DA5D-4dc3-B0BA-F46BA0F1D3CB}.dll');
DeleteFile('%WinDir%\dmgr134.sys');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.</pre>
Операционная система перезагрузится.

***
"Get Accelerator" был актуален в течение 1-2 недель, после чего злоумышленники запустили в производство новую версию.

2. "uFast Download Manager" (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb)

Вторым представителем семейства стал т.н. "uFast Download Manager", получивший наименования "Trojan-Ransom.Win32.SMSer.qm" и "Trojan.Win32.Agent.dapb" в базах данных "Лаборатории Касперского" и "Trojan.Botnetlog.11" — по классификации Dr. Web; BitDefender вновь определил вредоносную программу эвристически, назвав ее "BehavesLike:Trojan.UserStartup".

Атака этой вредоносной программы пришлась на начало ноября, когда первая волна "Get Accelerator" была уже погашена. На графике поисковых запросов вновь отчетливо виден эпидемический всплеск, хотя он был и не таким мощным, как у предыдущего образца.

Как избавится от смс троянцев

Рис.3. Количество поисковых запросов определенного типа, суммарное

В сравнении с "Get Accelerator" "uFast Download Manager" был устроен немного сложнее с точки зрения интерфейса и несколько проще в том, что касается реализации. Окно, отображавшееся пользователю, приобрело "полупрозрачный" вид, исчезла и рамка окна, характерная для "Get Accelerator"; надписи и требования, однако, остались все теми же. Основание для вымогательства также не изменилось: программа нарушала работу сетевого подключения. Иногда от пользователей поступали сообщения и о блокировке Диспетчера задач.

Как избавится от смс троянцев

Рис.4. Снимок экрана компьютера, пораженного "uFast Download Manager"

Вредоносный продукт на этот раз пытался имитировать "настоящий" менеджер загрузок — создавал свою папку в каталоге %UserProfile%\Application Data. Основной компонент на сей раз был один — исполняемый файл с опять же фиксированным именем типа %UserProfile%\APPLIC~1\UFASTD~1\PropetyuFastManage r.exe; он по-прежнему был отчетливо виден в протоколах AVZ и мог быть удален вместе с иногда застревавшим в системе дроппером при помощи стандартных рекомендаций:

***
Для удаления типичного представителя uFast Download Manager (Trojan-Ransom.Win32.SMSer.qm, Trojan.Win32.Agent.dapb) с обычного домашнего или офисного ПК необходимо выполнить скрипт в AVZ:

<div style="margin:20px; margin-top:5px">
<div class="smallfont" style="margin-bottom:2px">Код:
<pre class="alt2" dir="ltr" style="
margin: 0px;
padding: 6px;
border: 1px inset;
width: 640px;
height: 274px;
text-align: left;
overflow: auto">var
SP: string;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
SP:=RegKeyStrParamRead('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Startup');
QuarantineFile(SP+'\zavupd32.exe','');
QuarantineFile('%UserProfile%\applic~1\ufastd~1\propet~1.exe','');
DeleteFile('%UserProfile%\applic~1\ufastd~1\propet~1.exe');
DeleteFile(SP+'\zavupd32.exe');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(11);
BC_Activate;
RebootWindows(true);
end.</pre>
Операционная система перезагрузится.

Если после этих действий у Вас возникнет проблема соединения с сетью, сделайте следующее:
1. В диспетчере устройств Windows удалите сетевой адаптер
2. Обновите конфигурацию оборудования. Старое соединение исчезнет и появится новое, которое можно переименовать в привычный вид.

***
Просуществовав несколько недель, "uFast Download Manager" был вскоре сменен обновленной версией "Get Accelerator".

3. "Get Accelerator" — 2

После падения "uFast Download Manager" злоумышленники вернулись к "брэнду" "Get Accelerator". Под старым именем вышла новая модификация вредоносной программы, остававшаяся актуальной почти месяц.

В сравнении с предыдущими версиями авторы "продукта" сделали шаг вперед: предприняли попытку защитить свое творение от антивирусных консультантов и их инструментов. Во-первых, появилось случайное имя вредоносного драйвера, а, во-вторых, этот же драйвер занялся маскировкой внедряемой библиотеки aekgoprn.dll, подставляя вместо пути набор цифр. Впоследствии авторы вообще отказались от особого драйвера и вместо этого стали модифицировать системные драйвера, усложняя тем самым процедуру лечения. С этого момента "фабрика вымогателей" уже не выпускала образцов, для которых можно было бы предложить стандартный скрипт AVZ.

Однако, как выяснилось, все это были еще цветочки. Гром грянул позже, в начале декабря.

4. "iMax Download Manager" (Packed.Win32.Krap.w)

Удар, нанесенный этим вредоносным продуктом, пришелся на 8-9 декабря. "iMax Download Manager" в разы превзошел всех своих предшественников как по масштабам эпидемии, так и по вредоносному функционалу. На момент атаки определить его были способны только продукты "Лаборатории Касперского", да и то эвристически — по подозрительному упаковщику файла.

В том, что касается масштабов эпидемии, достаточно привести несколько цифр:

- 9 декабря на лечебном сервисе VirusInfo были побиты рекорд одновременного присутствия (без малого 1 000 человек онлайн одновременно) и рекорд суточной посещаемости (впервые в истории портала он превысил 20 000 уникальных посетителей в сутки),
— информационный бюллетень о вредоносной программе "iMax Download Manager" за два дня был просмотрен порядка 10 000 раз,
— суммарное количество поисковых запросов (на графике) превысило 10 000 — в 2 раза больше, чем предел для "Get Accelerator", и в 4 раза больше, чем для "uFast Download Manager".

Как избавится от смс троянцев

Рис.5. Количество поисковых запросов определенного типа, суммарное

В области вредоносного функционала авторы также продемонстрировали большой "прогресс". "iMax Download Manager", помимо традиционного вымогательства, оказался способен:

- мешать запуску и работе антивирусных инструментов и сканирующих утилит,
— блокировать Диспетчер задач и Редактор реестра,
— препятствовать загрузке Windows в безопасном режиме,
— выключать Восстановление системы Windows.

Как избавится от смс троянцев

Рис.6. Снимок экрана компьютера, пораженного "iMax Download Manager"

Само собой, что о стандартных скриптах для антивирусных инструментов речь здесь уже не шла. Усилия антивирусных консультантов сосредоточились на двух способах решения проблемы — загрузке в обход операционной системы или поиску способов подбора т.н. "кода активации".

Не успела погаснуть волна этого вредоносного ПО, как последовала еще одна — более слабая, сопоставимая с масштабами волны "uFast Download Manager".

4. "iLite Net Accelerator" (Packed.Win32.Krap.w)

Вредоносный продукт под названием "iLite Net Accelerator" — это в сущности тот же "iMax Download Manager", выпущенный под другим именем. Для него даже не потребовался отдельный бюллетень в разделе "Инфекция дня". Отличия его от "старшего брата" незначительны и состоят скорее в типе цифрового кода для отправки в SMS-сообщении и собственно номере для отправки. Волна инфекции, однако, вышла вполне ощутимой.

Как избавится от смс троянцев

Рис.7. Количество поисковых запросов определенного типа, суммарное

Для "iMax Download Manager" и "iLite Net Accelerator" в настоящее время существуют, как было уже сказано, два основных типа лечения. Первый разработан специалистами VirusInfo и состоит в использовании загрузочного диска, содержащего антивирусную сканирующую утилиту:

***
1) Загрузить и сохранить на диск установочный пакет антивирусной лечащей утилиты AVPTool от Лаборатории Касперского (описание см. здесь: support.kaspersky.ru/viruse..., ссылка для загрузки );
2) Подготовить загрузочный компакт-диск, позволяющий загружать ПК с обход ОС Windows и запускать лечащие утилиты (подробнее о создании и использовании LiveCD см. здесь: virusinfo.info/showthread.p... ), или попытаться войти в пораженную ОС при помощи другой учетной записи;
3) Запустить утилиту AVPTool и провести полное сканирование ПК;
4) Перезагрузить компьютер.

Обращаем ваше внимание на то, что уничтожение вредоносных DLL при помощи AVPTool не позволяет полностью излечить пораженную ОС. После сканирования и перезагрузки мы настоятельно рекомендуем вам пройти остаточное лечение на VirusInfo, подготовив протоколы исследования системы в соответствии с Правилами оформления запроса.

***
Однако данный способ требует от пользователя определенных навыков и к тому же не всегда применим (в частности, нередко вредоносный продукт поражает нетбуки, которые не снабжены CD-приводом). Если первый способ не подходит, остается другой — подбор "кода разблокировки" вместо отправки SMS-сообщения. Получить код вы можете одним из двух вариантов:

1) Использовать сервис разблокировки, любезно предоставленный нам "Лабораторией Касперского":

>>> virusinfo.info/deblocker/

2) Обратиться в службу поддержки поставщика, обслуживающего указанный на баннере вредоносного ПО короткий номер, с просьбой выдать вам код разблокирования. Согласно данным компании МТС, наиболее часто используемый мошенниками номер 3649 принадлежит поставщику "Контент-провайдер Первый Альтернативный, ЗАО"; по сведениям, имеющимся в распоряжении VirusInfo, техническая поддержка указанного поставщика достаточно оперативно отвечает на запросы пользователей и с готовностью выдает им соответствующие коды разблокирования.

Следует, однако, помнить, что каким бы вымогателем ни был поражен ваш ПК, ни в коем случае нельзя делать двух вещей:

а) выполнять требования злоумышленников и выплачивать им "выкуп",
б) заниматься самолечением или следовать советам шарлатанов от компьютерной медицины (например, "удали все файлы из папки system32" — гарантированный способ умертвить Windows).

Помимо перечисленных нами образцов, существует еще некоторое количество более мелких представителей этой группы — "File Downloader", "Toget Access" и им подобные.

И в заключение нашей статьи приведем любопытный график — объединенные данные по эпидемическим всплескам вымогателей:

Как избавится от смс троянцев

Рис.8. Общие данные по активности вымогателей

Эпидемия продолжается. Выводы делать вам...

Комментарии

  1. Рейтинг: 0+
    mazafaka128 12 января 2010, 04:43 #

    linux ;)
    а вообще если зараза обнаружена, то удалить ее это уже дело техники и грамотных рук...

  2. Рейтинг: -2+
    razum2000 12 января 2010, 04:34 #

    очередная реклама кривого касперского

    • Рейтинг: 0+
      razum2000 12 января 2010, 04:36 #

      ну так и есть копипаст с http://virusinfo.info/showthread.php?t=65773

  3. Рейтинг: 3+
    kookaburra (NSLog) 12 января 2010, 03:39 #

    мыши плакали, кололись но продолжали грызть кактус...

  4. Рейтинг: 2+
    kos1nus 12 января 2010, 03:31 #

    автор а вот эта чать тоже входит в скрипт для АВЗ?
    ----
    <div style="margin:20px; margin-top:5px">
    <div class="smallfont" style="margin-bottom:2px">Код:
    <pre class="alt2" dir="ltr" style="
    margin: 0px;
    padding: 6px;
    border: 1px inset;
    width: 640px;
    height: 210px;
    text-align: left;
    overflow: auto">begin
    ------

    • Рейтинг: 0+
      varelabydefault 12 января 2010, 11:45 #

      А то!!! Какой же скрипт без таблицы стилей ???? :-D

  5. Рейтинг: 2+
    user05 12 января 2010, 03:17 #

    У Касперского есть сервис для разблокировки
    http://virusinfo.info/deblocker/

  6. Рейтинг: 5+
    za_pivom (za_pivOm) 12 января 2010, 02:30 #

    вобще это по всем признакам вымогательство, уголовно наказуемое деяние. эт любой юрист не задумываясь скажет. и где преследование этих гондонов? неужели неизвестно куда идут эти смс? у телефонных компаний всё же досконально прописано и по-другому быть не может, поскольку это банковская проводка. кстати должны идти как соучастники, и ваще на лицо преступное сообщество. и где наши менты, следаки, законодатели, прокуроры и прочая?

    • Рейтинг: 2+
      kos1nus 12 января 2010, 03:27 #

      а много кто по этому поводу заявлений в ментам писал?

      • Рейтинг: 2+
        za_pivom (za_pivOm) 12 января 2010, 05:18 #

        и то правдо. а чё не пишете, жопы блин?

        • Рейтинг: 3+
          Kaganez 12 января 2010, 05:33 #

          а то что могу проверить лицензию установленных на компе прог, а лицензии как раз и нет :) вот тут-то тебя тепленьким и возьмут, и нах им этот распространитель троянца ненужен :) сам потерпевший статистику подправит ;)

          • Рейтинг: 0+
            za_pivom (za_pivOm) 12 января 2010, 06:34 #

            опять нефега не понял. по общепринятым правилам пользователю даётся время на пробную эксплуатацию, после чего прога останавливается, ИЗВЕЩАЕТ ПОЛЬЗОВАТЕЛЯ о завершении бесплатного срока и всё. а дальше хошь плати хошь не плати. никаких других вариантов в рамках закона нет.

            по любым другим прогам на твоём компе может быть предъявлена претензия только их владельцем и никакие ссылки на другой софт на твоём компе в суде приниматься не будут.

            и за отсутствие лицензии на софт тебя могут по закону только оштрафовать, а здесь 100% дело подсудное, уголовное. размер компенсации потерпевшему позволит многократно оплатить любые штрафы за нелицензионный софт. или я опять чего не понял?

    • Рейтинг: 0+
      xploser2 12 января 2010, 06:36 #

      наивный ....
      а ты ничего про дропов и дырявые билинги не слышал ????
      так вот огорчу тебя , шанс выловить злоумышленника довольно малый , для поимки не дурака нужно столько усилий приложить что там уже ГБ задействовать придется ....

      • Рейтинг: 0+
        za_pivom (za_pivOm) 12 января 2010, 06:52 #

        не, это ты дурачка из себя не строй. никакой биллинг без телефонной компании невозможен, и если телефонисты подписывают договора неизвестно с кем и поддерживают соответствующий сервис — они крайние.

        и не надо никакого биллера искать, никто бы не смог ничего сделать без технологий сотовой связи. так что по уму крайние — телефонисты, их и надо за жопу брать. брать за то, что предоставляют услуги неизвестно кому и не осуществляет должного контроля, а бабки с этого имеют.

        • Рейтинг: 0+
          xploser2 12 января 2010, 07:23 #

          ой ой какие мы умные .....
          биллинг не возможен , без телефонной компании . но вот он совсем не обязан быть дочерней компанией телефонной компании , иди сначала найди значение слова дроп , если есть моск , возможно поймешь ...
          с кредитками та же хень , как билинги софтовые конторы не дрючат за кардинг , дело это жило , живет и будет еще долго жить ....
          одни теоретики мля ....
          тебя бы в президенты , ты одним указом победишь коррупцию .....

          • Рейтинг: 0+
            karavaj 12 января 2010, 07:48 #

            тож не особо умничай.
            никогда дел с милицией или налоговой не имел?
            ни один самый-присамый юрист сотовой сети никогда не справится с машиной гос. службы (если конечно мы берем ситуацию с твердым желанием государства бороться с этим злом, без различных взяток, депутатского давления и прочего лобби сотовиков).
            тупо пару раз заблокируют счет (хватит и на денек — пока бухи не прибудут в налоговую для разбирательства) и у сотовых навсегда отобьется желание нагреть руки на всяких коротких номерах, упоминание которых будет вызывать у них моментальный рефлекс жидкого стула.

            • Рейтинг: 0+
              xploser2 12 января 2010, 08:25 #

              мля да что ж вы трердолобые такие , во первых биллинги и иностранные подрубают , так как мутят в основном не у нас , у нас все прикрывается только на бумаге , на деле ищут биллинги с первой выплатой максимум через неделю , а если есть свои люди , то выплаты мутятся и на след день , и легенды для отмаз придумывают красивые и люди свои прикрывают , не за бесплатно понятно дело , тут все зависит от итоговой суммы , если там будет пара кило зелени , никто и заморачиваться не будет , если уже за пару десятков прет , то заморачиваются и заморачиваются очень красиво ....
              и объясняю для одаренных , этим занимаются НЕ сотовые компании .....
              этим занимаются люди либо талантливые , либо со связями ....
              сейчас очень сложно с этим , раньше было на порядок проще , но и сейчас если светит хороший куш — все возможно ....

              • Рейтинг: 0+
                za_pivom (za_pivOm) 12 января 2010, 08:41 #

                lf kflyj e;t/ dfc`

              • Рейтинг: 0+
                za_pivom (za_pivOm) 12 января 2010, 08:47 #

                хотел сказать, вопщем всё ясно. у телефонистов рыльце в пушку во-первых, и во вторых и главных никакой самый одарённый НИЧЕГО НЕ СМОЖЕТ СДЕЛАТЬ без соответствующих технологий, которые опять же в руках у телефонистов. так что извини, браток, а ля-ля всё же не надо.

                • Рейтинг: 0+
                  xploser2 12 января 2010, 08:55 #

                  ты знаешь , как бы тебе это сказать , знаю не одного человека который этим занимается . занимаются до сих пор ....
                  начинали с сбора дани с "одноклассников" , сейчас забугор потрошат , причем за бугром у них связей нет , рецепт прост , ищут слабоизвестный биллинг , делеают софтовую контору в сети , нагоняют туда траф (самый дешевый микс за 2 доллара за 1к трафа)и сами у себя покупают в суммах около 300 долларов ,легенду придумывают обзавидуешься , и прозвоны проходят , и верификацию адресом , а потом спам , спам и еще раз спам , за неделю намывают от 20 до 40 к , сьем . потом лок , немного отдохнуть , просрать бабло , и опять ,новый биллинг , новая легенда , новый софтовик , новые бабки , ты можешь писать что угодно, хоть капсом , хоть красным шрифтом , я ЗНАЮ что все это делают не смотря ни на какие зажимы , причем телефонисты с ними не в доле , у них только положенный им процент , да он не маленький , на это и берут неизвестные биллинги , им очень не хочется терять такого клиента , тем более что легенда красивая ....

                  • Рейтинг: 0+
                    moiomo (Виктор Алексеевич) 12 января 2010, 16:00 #

                    Ну какой нафиг может быть процент, если у меня МИНУС 260!!! То есть оператор из СВОЕГО КАРМАНА ОТДАЛ эти 260 рублей! И не факт, что я им их смогу отдать! Как они могут быть не причем и где ЗДЕСЬ их выгода?
                    Значит, явно в доле и ЯВНО, уход от налогов!

                    • Рейтинг: 0+
                      xploser2 12 января 2010, 20:11 #

                      мля даже писать не хочется .....
                      для примера — есть оптовый продавец , а есть мелкий , то есть ресселер , так вот оптовый продавец не в ответе за мелкого торгаша , хотя товар произведен им ....

                    • Рейтинг: 0+
                      kvlad 12 января 2010, 22:22 #

                      Свои -260 ты отдашь! Либо распрощаешься с этим оператором навсегда.
                      Как только ты зарегишь новую симку на тот же паспорт у того же оператора, с тебя снимут старые долги. )

  7. Рейтинг: 0+
    aliends (Alien) 12 января 2010, 02:18 #

    Я не нарывался лично на подобное, нарвался мой друг, которому я ставил Винду.
    Разобрались просто: перезагрузка, F11, восстановить систему (с программами и настройками) с образа из Зоны сохранения.
    Когда я устанавливал ему систему, то поставил и Акронис.

  8. Рейтинг: 0+
    yourig 12 января 2010, 02:08 #

    только что закончил чистить человеку систему... я в ахуе... человек снес каспера, поставил нод-32, но видать не доломал ибо заразилось. Захожу через удаленное управление, отключил нод, загрузил опять же нодовский онлайн-сканер. Нашел два рекламных модуля. Но явно не все. Решил попробовать майкрософт секьюрити эссеншиалс. Загрузил, перешерстило в 3 раза быстрее нода и деактивировало еще 5 штук гадостей от самого дрянного руткита и до недолеченной нодом рекламной шелухи... Задумался...

    • Рейтинг: 0+
      mbbvlad 12 января 2010, 03:34 #

      я снес нод, после того как на двух компах где он стоял подцепили эти заразы. Разочаровался я в нем. Поставил avira — посмотрим как будет работать

      • Когда-то тут был комментарий

        • Рейтинг: 0+
          volontoyr 12 января 2010, 07:48 #

          Полностью согласен!
          Самый лучший антивирус — вовремя обновленный!!!
          А эту заразу и кашмарский с последними обновлениями пропускает! Не успевают товарисчи из антивирусных компаний следить за вновь улучшенными вирями.
          Уж слишком шипко они их модифицируют и в этой статье о многих не указано даже ни слова! Есть такие, которые просто устанавливаются в програмс фаил как плагины, а только потом блокируют систему и сеть. А для антивирусов они кажуться как нормальное здоровое приложение. Вот таГ!(((

      • Рейтинг: 0+
        dioxyde 12 января 2010, 07:35 #

        сколько пользую нод32- пока никакой заразы.
        а вообще — каждый пользуется тем,что ему нравится. так что эти споры о лучшем антивирусе лучше не вести :)

        • Рейтинг: 0+
          kvlad 12 января 2010, 22:27 #

          Да ты её, наверно, просто не замечаешь! ))))

          Разочаровался в НОДе, после одного случая:
          У подруги стоял Каспер, кейлоггер и прога удаленного управления. Чтобы Каспер не орал, приходилось всё пихать в исключения.
          Однажды, захожу удаленкой — смотрю, что-то не то. Вместо красного Каспера в трее на меня смотрит "Око Саурона" от NOD32!
          Братиша подруги поадминил! Снес Каспера и поставил НОД! А кейлоггер с удаленкой как работали, так и остались! После этого NOD везде где стоял, ушел в отставку!

  9. Рейтинг: 1+
    moiomo (Виктор Алексеевич) 12 января 2010, 02:07 #

    Граждане! Как я же писал ранее, обратите внимание, на эти номера, сотовые операторы переводят деньги даже себе в убыток! Понимаете?! То есть клиент "уходит в минус" и, тем не менее, сотовый оператор, ЗА КЛИЕНТА, отдает свои деньги! И это те самые номера, на которые надо платить за порно, за программы, за разные "конкурсы и голосования"!
    Это означает, что сотовые операторы "В ДОЛЕ" с этими мошенниками! А может и сами организаторы всех эти афер!

    • Рейтинг: 0+
      konst-k 12 января 2010, 05:21 #

      Операторы получают больше половины от того. что платят через СМС. Потому не сильно заморачиваются, за что там платежи — за игры, программы или за вот такую хрень, которая 100% оформлена как продажа софта.
      Уголовного дела нет? Нет. Какие тогда вопросы, тем более к операторам...

      • Рейтинг: 0+
        moiomo (Виктор Алексеевич) 12 января 2010, 15:52 #

        Вопросы? Ну да, к бандитам вопросы!!!
        Если бы операторы забрали бы все деньги, то да, я бы еще подумал, что они "не при чем".
        А уж если оператор "из своих" дает в долг мне ... . Он такой "добрый", что готов мне поверить что я отдам ... . Что же банки так просто в долг-то не дают, а???

  10. Рейтинг: 3+
    sorrow2k 12 января 2010, 02:03 #

    ХЗ, но почему-то вспомнился некий ныне покойный обладатель "Центра американского английского", да будет земля ему бетоном.

  11. Рейтинг: 0+
    4113 12 января 2010, 02:01 #

    дочь словила подоюную пакость при попытке зарегестрироваться на сайте вискас.

    • Рейтинг: 1+
      dimstn1 12 января 2010, 07:12 #

      бедняжка...

  12. Рейтинг: 1+
    pr23 12 января 2010, 01:39 #

    У меня в одной из контор 2 девочки ципанули, ничего лишил прав администратора и секеса на неднлю и все нормалюк, а вот Жена на Контакте ципанула авторизацию за СМС вот было досаплей обидно (Дура неумная, слов нету), так периодически с меня денег просит для разблокированмя (посмотрел на нее и сказал денег недам), прикол заключается в том что ебу**у ментята даже дела неоткрывают, хотя все серваки с 4-х значным номером официально обязаны регистрироваться...

  13. Рейтинг: 0+
    0061 12 января 2010, 01:38 #

    Спасибо! Полезная инфа!

  14. Рейтинг: 1+
    inp 12 января 2010, 01:26 #

    Забудьте об лечении и прочей ерунде, пользуйтесь загрузочным диском (или флэшкой) Acronis Backup&Recovery.
    Мы сами знаем куда, что тащим, не пользуйтесь Интернет Эксплорером.

  15. Рейтинг: 0+
    dmpilot 12 января 2010, 01:19 #

    использовал ComboFix + autorunsSysinternals + Deal-a-fix

  16. Рейтинг: 3+
    darknight2007 12 января 2010, 01:19 #

    а где новость про секс баннер??? розовый такой ...

  17. Рейтинг: 1+
    bital 12 января 2010, 01:18 #

    админы на работе чтобы не еб.....
    под виндозой, да и под любыми осями
    юзверю не давать прав админа — НИКОГДА!!!
    вырубить JavaScript, на худой конец к фаерфоксу лепим NoScript для более умных юзеров, кому это реально может пригодиться...
    огранинчить програмно юзверя наскока возможно
    отрубить порты USB и другие внешние накопители
    остальные премудрости на корпоративном уровне доступа в сеть

    + максимально жесткие правила

    это вас избавит от 99% гемора...

    • Рейтинг: 1+

      FF + NoScript + AdBlockPlus + FlashBlock
      и 99% сетевых вирусов идут на йух :)

      • Рейтинг: -1+
        bital 12 января 2010, 01:40 #

        ну я говорю про работу
        1. все это добро лезет через JavaScript
        2. NoScript + строгая база сайтов кому какие надо для РАБОТЫ и не более того
        3. на сайтах, нужных для работы других блочилок не понадобится...

        дома мона изголяться как угодно, а тут по минимуму =)

      • Рейтинг: 0+
        kromyll 12 января 2010, 01:56 #

        +1

    • Рейтинг: 0+
      yasmin 12 января 2010, 01:39 #

      я так тихонечко спрошу Вас шаркая ножкой : А контур-Экстерн под "Лисой" разве
      работает ???

      • Рейтинг: -1+
        bital 12 января 2010, 01:50 #

        http://www.kontur-extern.ru/ — при попытке войти — "Unable to connect"
        это сразу же дало представление о конторе
        что это такое, я даж не буду вникать

        одно вам скажу — идти на работу тока туда, где принимают ваши правила, как админа, и где все может работать на провереном временем open source софте...

      • Рейтинг: 0+

        http://www.otchet-online.ru/forum/viewtopic.php?f=20&t=1158
        тындыкс рулед :)

    • Рейтинг: 2+
      bos805 12 января 2010, 06:47 #

      а вопще лучше отобрать мыш клавиатуру и кнопку выдрать "Сеть"

      • Рейтинг: 1+
        kvlad 12 января 2010, 22:32 #

        Точно! Зубов бояться — в рот не давать! )))

    • Рейтинг: -1+
      zaa5 12 января 2010, 10:00 #

      Да вы сударь ДЕБИЛ!!!

      • Рейтинг: 0+
        bos805 12 января 2010, 10:49 #

        Ух ты даун иди лечись

  18. Рейтинг: 0+
    denroot1 12 января 2010, 01:15 #

    я так борюсь, из под LiveCD запускаю c флешки CureIT свежий и сканирую все диски, обычно помогает, но последний раз мне показалось что CureIT нашел маловато :), и сделал контрольный AVZ-том :)

    ps на том компе стоял avast и даже базы были свежие, не помогло...
    что в очередной раз меня убедило, в том, что лучше использовать дрвеб или касперского(кому что больше нравится).

  19. Рейтинг: 1+
    KPOXA_EHOT (И так бывает!) 12 января 2010, 01:12 #

    ну ХЗ — ни на одной машине с БитДефендером не появлялось. А там где появлялось (порнушники) всегда везло — ни разу небыло что бы не грузилась в сейф-моде (просто выберите при загрузке командную строку), далее переходим на опт. привод откуда ставим PROCESS KILLER и AUTORUNS смотрим, что там лишнее стартует в системе и бьем насмерть autoruns-ом после перезагрузки открываем сразу после старта системы process killer и смотрим — что откуда запускается — нашли лишнее — удалили.
    удачи )))

    • Когда-то тут был комментарий

  20. Рейтинг: 5+
    qarasik 12 января 2010, 01:12 #

    отсюда вывод. Надо лазить только по проверенным порносайтам )

комментарии
^ Наверх