Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Борьба с Trojan-Ransom (трояны-вымогатели)

Ответить
Настройки темы
Info - Борьба с Trojan-Ransom (трояны-вымогатели)

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Котяра
Дата: 25-01-2010
Опишу кратко распространенные трояны-вымогатели и борьбу с ними.
eKav, Internet Security
Популярная у вирусописателей тема - фальшивый антивирус.
Только теперь для удаления вирусов (и самого псевдоантивируса) надо отправить SMS.
Также на экране выводится таймер обратного отсчета.
Насколько я знаю, файл трояна находится в потоке NTFS.
Пример пути к файлу с форума virusinfo (http://virusinfo.info/showthread.php?t=67595):
Код: Выделить весь код
O20 - AppInit_DLLs: C:\WINDOWS\system32\dllcache\c_10081.nls:GhtTEvVDEJZCp2kXdGQSo
Действия трояна при заражении FAT32 мне неизвестны, скорее всего, либо кидает DLL со случайным именем в system32 и прописывает ее тоже в AppInit_DLLs, либо кидает DLL в папку Temp и запускает через rundll32 (по аналогии с Download Master (ложным), Ilite)

Для удаления этого фальшивого антивируса есть генератор кодов: http://files.mail.ru/15CNRR
Вирусов в программе нет, она помогла очень большому числу людей

Розовый порнобаннер
После включения компьютера на экране надпись: вы установили баннер для доступа на наш сайт
Есть три варианта подобных баннеров:
1. Файл "plugin.exe" в папке C:\Program Files или C:\WINDOWS + автозапуск стандартно (видно в msconfig)
2. Файл "syschk32.exe" и "el32.dll" в папке C:\WINDOWS\system32 + назначенное задание SystemCheck
3. Файлы со случайным именем (*.exe и *.dll(Trojan.Winlock.800)) в папке Temp + назначенное задание WindowsCheck
Известно, что этот баннер ставится под видом обновления Flash Player
Вот коды разблокировки:

4243352762, затем 7393936297
06159230, потом ввести 49685761

После разблокировки обязательно делать логи по правилам в раздел Лечение или хотя бы стереть файлы, указанные выше

Также возможно присутствие на зараженном компьютере файлов:
C:\WINDOWS\system32\netprotocol.dll
C:\Program Files\Internet Explorer\svcnost.exe

Примечание:
Оптимальный способ удаления трояна - обращение в раздел Лечение.
Данная тема создана для интересующихся опытных пользователей.

Полезные ссылки
http://drweb.com/unlocker - генератор кодов + база кодов
http://virusinfo.info/deblocker - примерно тоже самое
http://files.mail.ru/15CNRR - генератор кодов для eKav

Для справки
Trojan-Ransom - вид вредоносных программ, заставляющих пользователя отдать деньги автору программы. Такой вирус, например, шифрует файлы (Trojan.Encoder), блокирует ПК (Trojan.Winlock) или урезает возможности ОС (Krotten).
Массовое заражение компьютеров трояном "Windows заблокирован" наблюдалось в апреле 2009 года. Тогда заражение происходило путем установки "кодека" для просмотра видео. Подобный прием и сейчас используется для заражения ПК пользователей.
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:11, 23-01-2010

 

Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата Котяра:
Популярная у вирусописателей тема - фальшивый антивирус. »
Мне всегда было интересно кто ведется на такого рода антивири?

-------
Я самый страшный вирус для моего компьютера...в этом убедился уже не раз..


Отправлено: 21:30, 23-01-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Baw17

[OVER]Baw17


Сообщения: 4085
Благодарности: 695

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ransomhide.exe.rar
(18.6 Kb, 10 просмотров)
Тип файла: rar sp_regedit_unlock.exe.rar
(139.7 Kb, 10 просмотров)
Тип файла: rar sp_task_manager_unlock.exe.rar
(139.7 Kb, 15 просмотров)

при отсутсвии интернета незаменим
и самое интересное что все эти порно баннеры и вымогатели неработают под X64

Цитата Котяра:plugin.exe »

а вот эта зараза откуда запущена оттуда и стартует
в автозапуске невидно

-------
U/\/@┬┬ﻉ/\/Ð ﻉ Й Team
Мой личный Блокнот
Не оказываю техподдержку через систему личных сообщений, почту и ICQ
http://2ip.ru/bar/ip10.gif
Best Regards [Over]Baw17


Отправлено: 22:22, 23-01-2010 | #3


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Baw17:
а вот эта зараза откуда запущена оттуда и стартует
в автозапуске невидно »
Все классически (http://virusinfo.info/showthread.php...t=plugin.exe):
Код: Выделить весь код
O4 - HKLM\..\Run: [plugin] "C:\Program Files\plugin.exe"
Цитата Grey_rnd:
Мне всегда было интересно кто ведется на такого рода антивири? »
Существует даже онлайновый псевдоантивирус.
Сайт d?f??d-p?.ru (значком ? закрыл некоторые символы). (http://news.drweb.com/show/?i=867&c=23&p=0)

Отправлено: 00:37, 24-01-2010 | #4


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Вирус Internet Security на FAT32 (http://virusinfo.info/showthread.php?t=68054):
Код: Выделить весь код
O20 - AppInit_DLLs: C:\WINDOWS\system32\uhqryrocs.dll
Защита от Trojan-Ransom:
  • Избегайте установки кодеков (Flash) с сайтов, рекламируемых баннерами
  • Следует читать лицензионные соглашения устанавливаемого ПО. Есть, например, flvDecode.exe, он перед блокировкой системы выдает соглашение, в одной из строк которого написано при мерно следующее: "Через 1 час Вы обязаны отправить SMS". И действительно, если пользователь соглашается, то в папку Temp помещается файл kui[ЦИФРА].tmp или don[ЦИФРА].tmp, который запускается, ждет 1 час и выводит окно "Уведомление о необходимости оплат"
  • Отключите автозапуск флешек
  • Обновляйте Adobe Reader и не пользуйтесь IE (особенно 6)

Помимо Trojan.Winlock существуют и другие виды троянских вымогателей.
Один из таких видов - Trojan.Encoder. В случае заражения данным трояном файлы пользователя шифруются, их расширение изменяется, например, на .crypt, _crypt_.rar и т.п.
В таком случае недостаточно удалить троянскую программу, требуется восстановить файлы. Обычно для этого нужен либо пароль к файлам, либо утилита расшифровки.

(Пароль для _crypt_.rar: http://forum.oszone.net/thread-163287.html)

Также существует троянская программа Krotten. Она использует стандартные политики Windows для ограничения возможностей работы в ОС. В таком случае удалить троянскую программу также недостаточно, требуется удалить или изменить параметры реестра, отвечающие за измененные троянской программой политики.
(Примеры проявления такого трояна: вместо индикации системного времени отображаются бранные слова, пропал пункт "Выключить" в меню Пуск, не запускаются программы и т.д.)
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:06, 24-01-2010 | #5


Новый участник


Сообщения: 1
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я ПАРУ РАЗ СКАЧИВАЛ FLASH И ЧЕРЕЗ КАКОЕ ТО ВРЕМЯ ПРИХОДИТ СООБЮЩЕНИЕ ОБ ОПЛАТЕ ПО SMS. БЛОКИРУЕТ ВЕСЬ ЭКРАН РАБОТАТЬ НЕВОЗМОЖНО.ПРИХОДИЛОСЬ ПЕРЕБИВАТЬ ВИНДОВС НО РЕЗУЛЬТАТ ПЛАЧЕВНЫЙ .СООБЩЕНИЕ ПРИХОДИТ ВНОВЬ.УСТАЛ ОТ ЭТОЙ ФИГНИ.КАК ИЗБАВИТЬСЯ.МОЙ ЕМАЙЛ-******* СПАСИБО!


voldemar67izm - выломайте капслок и исправьте сообщение в соответствии с правилами.

Последний раз редактировалось iskander-k, 24-01-2010 в 12:43.


Отправлено: 02:09, 24-01-2010 | #6


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата voldemar67izm:
Я ПАРУ РАЗ СКАЧИВАЛ FLASH И ЧЕРЕЗ КАКОЕ ТО ВРЕМЯ ПРИХОДИТ СООБЮЩЕНИЕ ОБ ОПЛАТЕ ПО SMS. БЛОКИРУЕТ ВЕСЬ ЭКРАН РАБОТАТЬ НЕВОЗМОЖНО.ПРИХОДИЛОСЬ ПЕРЕБИВАТЬ ВИНДОВС НО РЕЗУЛЬТАТ ПЛАЧЕВНЫЙ .СООБЩЕНИЕ ПРИХОДИТ ВНОВЬ.УСТАЛ ОТ ЭТОЙ ФИГНИ.КАК ИЗБАВИТЬСЯ.МОЙ ЕМАЙЛ-******* СПАСИБО! »
1) Да, этот вирус распространяется под видом обновления Flash
2) Если Вы хотите удалить вирус, обратитесь сюда http://forum.oszone.net/forum-87.html , выполнив правила раздела
3) Если Вас интересует характеристика вируса (какие коды подойдут, какие файлы и параметры реестра он создает), опишите подробно окно с требованиями SMS
4) Чтобы точно избавиться от вируса методом переустановки, переустановку нужно делать, отформатировав жесткий диск и , помимо этого, сразу после установки отключить автозапуск флешек (т.к. это вирус может жить на флешке, обычно это *.dll файл (иногда в папке RECYCLER) и autorun.inf).

Еще совет:
Если вид трояна неизвестен, а логи сделать невозможно, то могу посоветовать очистить папку C:\Documents and Settings\Имя пользователя\Local Settings\Temp. Система от этого не пострадает, а троян вполне может быть удален - многие Trojan.Winlock живут в этой папке.

Ветки реестра, куда часто прописывается Trojan.Winlock (как, впрочем, и другие трояны):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
В этой ветке параметры:
Shell - определяет оболочку системы, оболочка отвечает за отображение Рабочего стола и Панели задач. Значение по умолчанию - "explorer.exe". Значение "C:\WINDOWS\system32\drivers\winlogon.exe", "C:\WINDOWS\system32\drivers\svchost.exe", "porno_12mb.exe" указывает на явное заражение трояном. Общее правило: это значение всегда "explorer.exe", кроме тех случаев, когда используется альтернативная оболочка. В этом параметре никогда не бывает пути к файлу svchost.exe, winlogon.exe, lsass.exe - это явно указывает на вирус.
Userinit - определяет путь к программе userinit.exe. Нужно соблюдать осторожность в работе с этим параметром, т.к. удаление из него пути C:\WINDOWS\system32\userinit.exe приведет к полной неработоспособности системы и потребуется правка параметры из LiveCD или переустановка ОС. Троянские записи: sdra64.exe или файл *.tmp
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Стандартные параметры автозапуска
Это сообщение посчитали полезным следующие участники:

Отправлено: 15:15, 24-01-2010 | #7


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Очень полезная тема ! много раз приходилось сталкиватся у друзей активных но безответственных пользователей интернета С начала делал формат потом надоело ставлю CCleaner и помогает .Да ешё выкидываю ярлык на папку темп на раб. стол и наказываю каждый вечер перед выкл компа чистить . Обращений стало меньше.

Отправлено: 21:13, 24-01-2010 | #8


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Просьба к пострадавшим от вируса "eKav" или "Internet Security":
Напишите, как Вы заразились вирусом.
Мне интересно знать, как данный вирус распространяется.

Отправлено: 17:38, 27-01-2010 | #9

TDK TDK вне форума

Аватара для TDK

Ветеран


Сообщения: 1292
Благодарности: 165

Профиль | Отправить PM | Цитировать


Котяра, Хм...) Нормальное так дельце.) Буквально прочитал данную тему, и на следующий день выхватил Internet Security. Cвоевременная публикация И это при том, что на данной ОС установлен Dr.Web Security Space, с включенной функцией SpIDer Gate. Правда, если говорить по совести, он меня и избавил чуть позднее от этой заразы.) А происходило всё собственно следующим образом. На кануне, как обычно, подключил сеть, в общем то особо ни где не лазил, и ничего такого не скачивал. Зашёл только на форум, и до этого заходил на одну из своих страниц, где возможно как-то эту дрянь и выхватил. На следующее утро снова подключил сеть, но связь была плохая, по этому в сети находился считаные минуты. Решил установить одну мелкую "игрушку", диск проверен, вирусов нет. При инициализации окна установки, подтвердил и... А дальше ступор.) Установка не пошла, и до этого ещё заметил какое-то лёгкое подтормаживание компа. Полез удалить некоторые программы, через стандартный- Установка и удаление программ. При подтверждении удаления ничего не происходит, и ошибок при этом никаких не выписывает. Решил запустить AVZ, и тут же выскакивает красно-белое окно Internet Security, с сообщение о том, что у вас на компе заражены чуть ли не все файлы, удалить-лечить?, что ваша версия Internet Security не активирована, отправьте sms и прочее бла-бла-бла... При этом, понятно, что данное окно занимает больше половины экрана, и естественно не даёт запустить другие программы мышью. Через Ctrl-alt-Del попытался залезть в Диспетчер задач, но кнопка службы была не активна. И тут скакануло напряжение, системник в ребут, при загрузке чистый рабочий стол, без ярлыков и панели пуск.) Зашёл через безопасный режим, запустил антивир, при мониторинге естесс.. обнаружились зловреды. К сожалению отчёт не сохранил, так как после сканирования антивир попросил перезагрузку, и я не подумав подтвердил, а создание отчёта в авт. режиме не было активировано. Помню только на вскидку, что данная погань была обнаружена в кол-ве вроде бы 7 обектов, 4 из них, под видом каких-то плагинов и установщиков были в Documents and Settings, и 3 в win32 под видом 2-х dll, и один exe-шник. После перезагрузки данная проблема исчезла.

P.S Да.. и что интересно, прочитал так же и тему- Какие OS Windows подвержены атакам sms-вымогателей? Но ни по каким подобным сайтам не лазил и никакие кодеки не устанавливал, по крайней мере последнюю неделю точно. Не думаю, что данный вирус будет находится в режиме ожидания досточно длительное время.)

-------
Времена не выбирают... В них живут, и умирают....


Последний раз редактировалось TDK, 28-01-2010 в 04:42.


Отправлено: 04:25, 28-01-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Info - Борьба с Trojan-Ransom (трояны-вымогатели)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] Trojan-Ransom.Win32.Agent.gn ][alter Лечение систем от вредоносных программ 2 18-11-2009 09:14
Вирус, похожий на Trojan.Ransom....необходима Ваша помощь. Lookus Лечение систем от вредоносных программ 1 02-09-2009 17:57
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22




 
Переход