Большой Воронежский Форум
Страница 1 из 2
1 2 >
» Техническая поддержка>Вирус вымогатель новой модификации
ram777 16:05 16.12.2010
Доброго времени суток Дорогие експерты вот решил поделится инфой по поводу новой модификации троянвинлока который блокирует клиентские копмы в больших количествах -короче теперь троянец просит прислать смс на конкретный номер и Бугуга пишет что код разблокировки вы найдете на чеке терминала!!!!!Вобщем сервисы деактивации о нём всё знают но коды с 4х сайтов антивирусов- каспера, вебера, вирусинфо и нод 32 неподходят ни как!В безопасном режиме не дает грузится та жэ картинка !Диспетчер задач конечно не пашет!!Лечил из под лайвсиди 2 раза 1й раз нашёл 4 вируса в папке систем 32 но табличка непропала!второй раз глубокой проверкой доктор веб кюреит нащёл 2 файлика с расширением темп в C:\Documents and Settings\Admin\Local Settings\Application Data\Opera\Opera\cache обычно они гады там и сидят и чтоб долго не искать их можно тупо удалить эту папку оперы и всё!Вобщем после 1.5 часа мучений я его удалил - чего и вам желаю!!!
Изображения
Нажмите на изображение для увеличения
Название: trojan-ransom.win32.pornocodec.[black]-1.png
Просмотров: 98
Размер:	19.4 Кб
ID:	1068996  
[Ответ]
VitohA 17:28 16.12.2010
+1
У нас лежит пациент с точно такой же картинкой, правда за него ещё не брались ибо халтурка и пока некогда. Спс за путь к вирю! [Ответ]
shuri 18:14 16.12.2010
Нет, не такой уж он и "новый". Убирается за 5 минут. Остальное лечить приходиться дольше. Обычно там ещё что-нибудь болтается. [Ответ]
VitohA 18:40 16.12.2010

Сообщение от shuri:
Нет, не такой уж он и "новый". Убирается за 5 минут. Остальное лечить приходиться дольше. Обычно там ещё что-нибудь болтается.

LiveCD Dr.WEB свежескачанный его не нашёл. Дело было почти неделю назад, с тех пор нетронутый бук лежит. Завтра посмотрим, найдёт ли его свежий Др. Веб. [Ответ]
Катя. 18:44 16.12.2010

Сообщение от ram777:
C:\Documents and Settings\Admin\Local Settings\Application Data\Opera\Opera\cache

вообще-то это кэш оперы. туда попадают js, которые многие антивирусы принимают за вирусы. никакой опасности они не несут.
hklm\software\microsoft\windows nt\winlogon
там два параметра: shell и userinit
обычно они себя туда прописывают. [Ответ]
Part!zan 19:45 16.12.2010

Сообщение от Катя.:
вообще-то это кэш оперы. туда попадают js, которые многие антивирусы принимают за вирусы. никакой опасности они не несут.

На самом деле, вирусня часто так и проникает на комп, прикидываясь картинками и скриптами. А при наличии уязвимостей в браузере такой вирус успешно заражает комп. [Ответ]
Катя. 19:48 16.12.2010

Сообщение от Part!zan:
А при наличии уязвимостей в браузере такой вирус успешно заражает комп.

это наверно только через ie с его activex? [Ответ]
Part!zan 20:48 16.12.2010
Катя., у всех браузеров есть уязвимости. Особенно, когда их годами не обновляют. [Ответ]
Lazy_lemial 08:42 17.12.2010
Загрузка с лайв сиди, затем:
1) Поиск всех Temp папок и их очистка. Обязательно очистить кэш-папки всех браузеров.
2) Удаление Корзин со всех дисков
3) Удаление, или архивация под пароль, а затем удаление оригинала папок System Volume Information со всех дисков
4) Поиск файлов созданных за <срок от обнаружения вируса до сегодняшнего дня> и "ручной" разбор полученных данных.
5) Проверка антивирусом

Пункт 4 можно пропустить, но вот антивирусом систему проверять только после того, как будут выполнены пункты 1, 2, 3. Во-первых это уменьшит время проверки, а во-вторых увеличит вероятность уничтожения неизвестной антивирусу заразы. [Ответ]
ED-209 11:21 17.12.2010
Ну я бы добавил еще пункт N, как правильно сказал Катя. - реестр. В winlogon, в большинстве случаев, видно кто виновник. [Ответ]
lokil23 16:58 17.12.2010

Сообщение от Part!zan:
Катя., у всех браузеров есть уязвимости.

быдло-кодеры-вымогатели еще не до росли до такого уровня. этим жалким поделкам далеко до конфикеров и салити [Ответ]
Part!zan 18:31 17.12.2010

Сообщение от lokil23:
быдло-кодеры-вымогатели еще не до росли до такого уровня. этим жалким поделкам далеко до конфикеров и салити

Тут все сложнее. Винлокеры, обычно, сами по себе ничего не умеют, кроме своих винлокерских пакостей. Их подгружают более другие зловреды, которые умеют проникать на комп. Найти же эксплоит в инете не проблема даже для "быдлокодеров". Понятие "скрипт-кидди" существует уже не первый год... [Ответ]
Lazy_lemial 12:20 18.12.2010

Сообщение от ED-209:
Ну я бы добавил еще пункт N, как правильно сказал Катя. - реестр. В winlogon, в большинстве случаев, видно кто виновник.

Импорт куста и его разбор требует определённого скилла, тогда как вышеперечисленные действия может выполнить даже ребёнок. [Ответ]
Part!zan 12:40 18.12.2010

Сообщение от Lazy_lemial:
вышеперечисленные действия может выполнить даже ребёнок

Сообщение от Lazy_lemial:
Удаление, или архивация под пароль, а затем удаление оригинала папок System Volume Information со всех дисков

ребенок не сможет... и даже не всякий не ребенок не сможет. [Ответ]
Катя. 14:08 18.12.2010
кг/ам.
все равно данный топик никому не поможет. проще вызвать знакомого хакера, чтобы он починил.. [Ответ]
Lazy_lemial 14:12 18.12.2010

Сообщение от Part!zan:
ребенок не сможет... и даже не всякий не ребенок не сможет.

Да брось. [Ответ]
Part!zan 15:14 18.12.2010
Lazy_lemial, по умолчанию к этой папке доступа нет. У большинства пользователей включен "простой общий доступ", который не дает разрешения папок/файлов менять. Так что, нетривиальная задача. [Ответ]
TANAT 19:54 18.12.2010

Сообщение от Part!zan:
у всех браузеров есть уязвимости. Особенно, когда их годами не обновляют.

А пападробней можно? [Ответ]
Катя. 20:38 18.12.2010
TANAT,
http://www.opennet.ru/
поиск по слову "уязвимость". Там постоянно такие новости:"Преобразование строки в число... переполнение буфера... позволяют злоумышленнику выполнить код" [Ответ]
Part!zan 21:20 18.12.2010
TANAT, http://seclists.org/bugtraq/ [Ответ]
Lazy_lemial 09:17 19.12.2010

Сообщение от Part!zan:
Lazy_lemial, по умолчанию к этой папке доступа нет. У большинства пользователей включен "простой общий доступ", который не дает разрешения папок/файлов менять. Так что, нетривиальная задача.

Шо во фразе "Загрузка с лайв сиди, затем" вам-таки непонятно? [Ответ]
Part!zan 13:18 19.12.2010
Lazy_lemial, эээ. Ну, проглядел, бывает... [Ответ]
3zh1k 10:00 20.12.2010
А кто-нить встречал модификацию, при которой обрубается клавиатура, вероятно на корню(PS/2)? Причём в hklm\software\microsoft\windows nt\winlogon ничего лишнего нет. [Ответ]
Lazy_lemial 10:38 20.12.2010
Вы чо, запустили винлокер на дебиане? [Ответ]
Xenon 10:45 20.12.2010
Lazy_lemial, Африка знатный извращенец. [Ответ]
Part!zan 20:17 20.12.2010

Сообщение от 3zh1k:
кто-нить встречал модификацию, при которой обрубается клавиатура, вероятно на корню(PS/2)

Какая-то бессмысленная модификация. А как же код вводить?

Сообщение от dr dick:
у меня есть нетбук (eee pc 901) c win xp

Не верю, что ты сразу туда не поставил какого-нть пингвина... [Ответ]
Lazy_lemial 23:02 20.12.2010

Сообщение от dr dick:
у меня есть нетбук (eee pc 901) c win xp

Сочувствую вашему горю. [Ответ]
3zh1k 08:48 21.12.2010

Сообщение от :
Какая-то бессмысленная модификация. А как же код вводить?

А зачем его вводить7 Лох кладёт деньги на счёт, всё, профит. [Ответ]
Xenon 10:35 21.12.2010

Сообщение от Part!zan:
Какая-то бессмысленная модификация. А как же код вводить?

Да они совсем обнаглели. [Ответ]
Part!zan 20:30 21.12.2010

Сообщение от 3zh1k:
А зачем его вводить7 Лох кладёт деньги на счёт, всё, профит.

Даже самый тупой лох поймет, что есть клава не работает, то ввести он ниче не сможет (он же деньги ради кода кладет, не так ли?). И тогда никакого профита. Разве что, в сообщении вымогателя будет написано, что клавиатура волшебным образом разблокируется только после оплаты. ) Но, опять таки, любой мало-мальски здравомыслящий чел поймет, что что-то тут не так. [Ответ]
Страница 1 из 2
1 2 >
Вверх