Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Эпидемия вируса Trojan.Winlock


  • Авторизуйтесь для ответа в теме
112 ответов в теме

#1
Int3r

Int3r

    post count > kill count

  • Tech III Pilots
  • PipPipPipPip
  • 1116 сообщений
163
  • EVE Ingame:Int3r X
  • Corp:0ne Man Army
  • Ally:YOBA Project
  • Client:Eng
http://www.svpressa..../article/20218/

Ужас какой - беда пришла и в мой домкомпьютер. Пришлось сносить винду, хотя как я только не шаманил =\
И вроде серфил как обычно, да и антивирус обновлен до последней базы+файрвол. Так эта хрень все равно пробралась как-то.

Изображение
Блокирует все окна и процессы, работает даже под безопасным режимом.
Так что советую всем проверять антивирусом систему каждый день.
Кстати, интересно, есть ли дураки, которые реально смс отправляют?=)
  • 0

#2
antonn*Нейтрал

antonn*Нейтрал
  • Guests

Так что советую всем проверять антивирусом систему каждый день.

это не вирус, это обычная программа рисующая члены и любой хтмл =)

к сожалению есть множество людей отправляющие sms
  • 0

#3
3APA3A

3APA3A

    Clone Grade Beta

  • Tech II Pilots
  • Pip
  • 80 сообщений
-8
  • EVE Ingame:Rayo Inirari
  • Corp:[RAYO]
  • Client:Eng
MAC OSX и все пох :rolleyes:
Изображение
  • 0

#4
Grey

Grey

    Clone Grade Delta

  • Tech III Pilots
  • PipPip
  • 166 сообщений
12
  • EVE Ingame:Schnapss
  • Client:Eng
Чистится сия штука вполне легко и непринужденно при начилии загрузочного диска с Win PE. Сносить винду из-за всякой фигни это бред)

Я одного не понимаю. Неужели не могут найти и посадить устроителей, если там номер указан?
  • 0

#5
Kabanyga

Kabanyga

    Clone Grade Zeta

  • Tech III Pilots
  • PipPipPip
  • 430 сообщений
0
  • EVE Ingame:KABANYGA
  • Client:Eng
290954419 - код активации для вашего троянца
  • 0

#6
Franky

Franky

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
129
  • EVE Ingame:Franky Burns
  • Corp:Frag Logistics
  • Client:Eng
Недавно поймал такого зверька. В течении вечера с помощью мобилы с инетом и чей-то матери снес его к херам из системы.
  • 0

#7
Creepin

Creepin

    Clone Grade Theta

  • Tech III Pilots
  • PipPipPipPip
  • 1041 сообщений
27
  • EVE Ingame:Creepin
Можно было сделать проще - где-то на сайте касперского есть страничка, на которой приведены все коды ко всем вариантам этой пакости. Правда, очевидно, что для этого должен быть под рукой второй, работающий компьютер.

А вообще переустановка винды - не так уж и плохо, меня бы кто заставил Ц форматнуть, давно уж пора :rolleyes:
  • 0

#8
Bugaj

Bugaj

    Заноза в жопе

  • Tech II Pilots
  • PipPipPipPipPip
  • 3256 сообщений
30
  • EVE Ingame:banned
  • EVE Alt:banned
  • Corp:Outcastmare
  • Ally:-
  • Client:Eng

290954419 - код активации для вашего троянца


Ты отправил СМС? )
  • 0
Нет рабства безнадежнее, чем рабство тех рабов, себя кто полагает свободным от оков. (с)

"Только в борьбе можно счастье найти, Гайдар шагай впереди...." (с)

#9
3BEPEB

3BEPEB

    3BEPEB failed the anal blow

  • Tech III Pilots
  • PipPipPipPipPip
  • 1757 сообщений
647
  • EVE Ingame:3BEPEB
  • Corp:PARTIZANS
  • Client:Eng
к сожалению многие отправляют смс, там стоимость смски что-то порядка 300-350р
я встречал несколько модификаций этой хрени, от безобидной, напоминающей обои, до той, про которую тут написано - занимает 80% экрана даже в безопасном режиме (!!!), я когда в безопасном режиме увидел - был в шоке
эта хрень не является ни процессом, ни службой, она грузится как драйвер теперь (старые модификации легко удалялись из автозагрузки или глушением винлогона), удалять гиморно, антивирусы что каспер, чт дрвеб не срабатывают, однако, загрузив с каспера и с дрвеба бесплатные утилиты я обнаружил, что они прекрасно находят этот вирус и убивают
для меня остается загадкой как рабочие антивирусники, обновляющиеся каждый час, пропускают эту ерунду.
в большинстве случаев эта хрень приходит в архивах на электроную почту если чо
  • 0

#10
Int3r

Int3r

    post count > kill count

  • Tech III Pilots
  • PipPipPipPip
  • 1116 сообщений
163
  • EVE Ingame:Int3r X
  • Corp:0ne Man Army
  • Ally:YOBA Project
  • Client:Eng
Я штук 20-30 ключей перебробывал вводить.
http://www.drweb.com/unlocker
Вот отсюда брал. Видимо мне новая версия попалась=)

Можно было сделать проще - где-то на сайте касперского есть страничка, на которой приведены все коды ко всем вариантам этой пакости. Правда, очевидно, что для этого должен быть под рукой второй, работающий компьютер.

А вообще переустановка винды - не так уж и плохо, меня бы кто заставил Ц форматнуть, давно уж пора :rolleyes:


Я все равно хотел семерку ставить, как раз и подтолкнул этот инцидент :blink:

Сообщение отредактировал Int3r: 26 January 2010 - 22:57

  • 0

#11
Xakon*Нейтрал

Xakon*Нейтрал
  • Guests

Кстати, интересно, есть ли дураки, которые реально смс отправляют?=)

есть, причем много, есть с порно, есть без порно, есть Z конект, есть активация виндовс за смску ...чего только нет ... Шлют, причем некоторые даже по несколько раз.
ps: некоторым даже отправка смски помогло
  • 0

#12
Franky

Franky

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 2305 сообщений
129
  • EVE Ingame:Franky Burns
  • Corp:Frag Logistics
  • Client:Eng
Порядок действий, который помог мне:
1. Звонишь-быдлишь контент-провайдеру. Получаешь от него ключик.
2. Эта херня исчезает до ребута или еще какого-то сдвига фазы луны, в этот момент быстро качаешь какой-нить CureIt. *
3. сканишь
4. куришь
5. материшься
6. ???????
7. профит чистота!

*Все антивирусные файлы переименовывай в какую-нить хрень типа "фывфывепавп.exe", аналогично для кмд, регедита и прочего. Он фильтрит по имени файла.
  • 0

#13
Kabanyga

Kabanyga

    Clone Grade Zeta

  • Tech III Pilots
  • PipPipPip
  • 430 сообщений
0
  • EVE Ingame:KABANYGA
  • Client:Eng

Ну зачем же смс, деньги еще тратить, подобрал код с сайта доктора веба, ссылку даже сам автор привел.

Сообщение отредактировал Kabanyga: 26 January 2010 - 23:14

  • 0

#14
antonn*Нейтрал

antonn*Нейтрал
  • Guests

эта хрень не является ни процессом, ни службой, она грузится как драйвер теперь

самое простейшее - в реестре заменяется путь к шеллу :rolleyes:
ну установишься ты драйвером - и чего? :blink: звучит круто да - "установился драйвером". Ставится службой, расширением (от COM, до конкретного браузера), подменой некоторых системных файлов (просейшее - файл дописывается в конец, при выове выполняется свой код и код записанного ехе (как сохранив на диск, так и из памяти)). Ну и тупо в автозагрузку различными методами.

для меня остается загадкой как рабочие антивирусники, обновляющиеся каждый час, пропускают эту ерунду.

потому что это не вирус
  • 0

#15
Int3r

Int3r

    post count > kill count

  • Tech III Pilots
  • PipPipPipPip
  • 1116 сообщений
163
  • EVE Ingame:Int3r X
  • Corp:0ne Man Army
  • Ally:YOBA Project
  • Client:Eng

потому что это не вирус

В последних базах нода он значится как вирус, даже вроде лечится уже антивирусом.
http://www.eset.eu/p...cia-4808?lng=en
  • 0

#16
antonn*Нейтрал

antonn*Нейтрал
  • Guests
Потому что сигнатуру этой обычной (но пакостной) программки добавили в базы.
  • 0

#17
Huckster

Huckster

    Ситх

  • Validating
  • PipPipPipPipPip
  • 1463 сообщений
63
  • Channel:PTAAG
  • Client:Eng
Лечил на работе следующим образом:

1. Выход из сеанса на зараженной машине. (Загрузка без входа)
2. На второй машине tasklist с нахождением процесса срани на зараженной машине.
3. Аналогично taskkill, убиваем процесс срани, если есть, редактируем ветку реестра HKLM(HKCU)блаблаблаRun (те, кто не знает ее, все равно будут переустанавливать систему), убираем загрузку срани.
4. Заходим в сеанс на зараженной машине, там делаем msconfig, убираем пакость.
5. Ставим / обновляем антивирус, делаем полную проверку.
6. ???????????
7. PROFIT.

Сообщение отредактировал Huckster: 26 January 2010 - 23:32

  • 0
Капитан блджад.

#18
1o1.sus

1o1.sus

    У вас ЕВА, это не лечится...

  • Tech III Pilots
  • PipPipPipPipPipPip
  • 5388 сообщений
451
  • EVE Ingame:1olsus
  • Corp:PO NY
  • Ally:OOS
  • Channel:PVP Bar
  • Client:Eng
чем больше такой гадости, тем больше денег зарабатывают IT-шники :rolleyes:

Сообщение отредактировал 1o1.sus: 26 January 2010 - 23:49

  • 0
Изображение

#19
3BEPEB

3BEPEB

    3BEPEB failed the anal blow

  • Tech III Pilots
  • PipPipPipPipPip
  • 1757 сообщений
647
  • EVE Ingame:3BEPEB
  • Corp:PARTIZANS
  • Client:Eng
да все дело в том, что последние модификации не видны в процессах и убить их нииизя
а в реестре непонятно что искать, это дерьмо создает екзешники в систем32, которые не удалаются даже в сейфмоде...
самый лучший способ - снять винт и просканить его на другой машине, но гиморно, ну или да, лайв сиди и скан, если нет второй машины
  • 0

#20
Evoke

Evoke

    Newbie

  • Tech II Pilots
  • 29 сообщений
1
  • Client:Eng
От такой хрени на работе мне помогал AVZ справится.

http://virusinfo.inf...ead.php?t=68235

Сообщение отредактировал Evoke: 26 January 2010 - 23:58

  • 0




1 посетителей читают тему

0 members, 1 guests, 0 anonymous users